DOSSIER DE FOND

Sécurité Cloud

Un audit cloud utile doit expliquer ce qui a été observé, dans quel périmètre, avec quelles hypothèses et pourquoi un constat mérite une priorité. Un nombre de findings ou un score global ne répond pas à ces questions.

Sources vérifiées le 25 août 2026

À RETENIR

Les garanties du fournisseur et la sécurité de la charge de travail sont deux sujets liés mais distincts. Une qualification ou une certification du service cloud ne dispense pas le client de sécuriser ses identités, configurations, données, applications et usages.

01

Commencer par le périmètre et les responsabilités

Avant de lire un score, il faut savoir quels comptes, abonnements, projets, régions, services et identités ont été inclus. Le modèle de responsabilité varie selon le service consommé et l’architecture. Un audit professionnel doit donc distinguer ce qui relève du fournisseur, ce qui relève du client et ce qui dépend de la configuration du service lui-même.

02

SecNumCloud apporte une assurance sur l’offre, pas sur votre application

Le référentiel SecNumCloud couvre des exigences imposées aux prestataires souhaitant faire qualifier leurs services et peut aussi être utilisé comme base de bonnes pratiques. L’ANSSI précise toutefois qu’une qualification apporte de la confiance sur l’offre cloud et ses pratiques d’exploitation sans préjuger du niveau de sécurité des services numériques clients hébergés sur cette offre. Cette nuance évite une conclusion fréquente mais erronée : « cloud qualifié = application sécurisée ».

03

Prioriser par scénario de risque, pas par sévérité isolée

Un finding devient prioritaire lorsqu’il peut être relié à un actif important, une identité puissante, une exposition accessible ou une donnée sensible et qu’un chemin d’exploitation plausible existe. La remédiation doit donc combiner sévérité technique, contexte métier, exploitabilité, dépendances et contrôles compensatoires. Cette lecture rend les arbitrages plus défendables qu’un tri mécanique par score.

PARCOURS RECOMMANDÉ

Comprendre → évaluer → approfondir

RÉFÉRENCES DE CADRAGE

2 sources officielles

  1. 2022-03-08
    ANSSI — SecNumCloud, référentiel d’exigences v3.2 ↗

    Référentiel de qualification des prestataires cloud. Il couvre des exigences techniques, organisationnelles et relatives au prestataire et peut aussi servir de base de bonnes pratiques.

  2. 2024-08-14
    ANSSI — Recommandations d’hébergement cloud et focus SecNumCloud ↗

    L’ANSSI rappelle que la qualification apporte de la confiance sur l’offre cloud et son exploitation, sans préjuger du niveau de sécurité des services numériques que le client y déploie.

Ces références permettent de vérifier le cadrage du dossier. Les conclusions éditoriales restent celles de Cybercoria et ne constituent ni un conseil juridique ni une certification de conformité.