Dans les comités de direction, les mots se mélangent. Cloud souverain, cloud de confiance, SecNumCloud. On les emploie comme des synonymes. Ils n'en sont pas.
Trois notions, un seul référentiel vérifiable
Le cloud souverain renvoie d'abord à la maîtrise et à la propriété des données. Le cloud de confiance désigne un niveau d'exigence en matière de sécurité et de fiabilité. SecNumCloud est autre chose : une qualification délivrée par l'ANSSI sur un référentiel public, dont la version 3.2 ajoute des critères de protection contre les législations extraterritoriales. Des trois, c'est le seul qui se vérifie.
La tentation du tout-qualifié
Face aux inquiétudes sur la souveraineté, certaines organisations envisagent de basculer tout leur système d'information vers une offre qualifiée. Rassurant sur le papier, rarement pertinent. Les offres qualifiées coûtent plus cher, proposent un catalogue plus restreint que celui des grands fournisseurs américains et imposent leurs propres contraintes d'exploitation. Appliquer le niveau de protection maximal à des données de gestion courante, c'est payer une assurance inutile.
Hébergement cloud sécurisé : partir de la criticité
La démarche robuste commence par une classification. Données de santé, données personnelles sensibles, propriété intellectuelle, jeux de données d'entraînement IA d'un côté. Données de fonctionnement courant de l'autre. Et plusieurs niveaux entre les deux.
À chaque niveau correspond un hébergement cible : offre qualifiée SecNumCloud, cloud de confiance, cloud public avec chiffrement maîtrisé. Une architecture de cloud hybride, assumée et documentée.
Ce que la DSI y gagne
Une migration cloud pilotée par la criticité des données se justifie devant un auditeur, un client ou un régulateur. Elle se budgète mieux, aussi, parce qu'on sait pour quelles applications le surcoût se justifie.
Le point de départ peut rester modeste. Les dix applications les plus critiques, un niveau de sensibilité et un hébergement cible pour chacune. Le reste suit.