Un arrêté publié au Journal officiel du 14 août 2026 vient approuver une nouvelle version du référentiel d’exigences applicable aux prestataires de services d’informatique en nuage, avec des conséquences directes sur la manière dont les administrations de l’État, leurs opérateurs et certains groupements d’intérêt public doivent sélectionner et contractualiser avec leurs prestataires cloud.

Un référentiel actualisé pour les prestataires cloud

Le contenu de l’arrêté du 12 août 2026

L’article 31 de la loi n° 2024-449 du 21 mai 2024 (dite loi SREN) pose le principe : les données d’une sensibilité particulière de l’État confiées à un cloud privé doivent bénéficier de critères de sécurité garantissant notamment « la protection des données traitées ou stockées contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre ».

En application de l’article 2 du décret du 14 avril 2026 et de l’article 31 de la loi SREN précité, l’arrêté du 12 août 2026 approuve le référentiel d’exigences relatif aux prestataires de services d’informatique en nuage. Ce texte fait référence à la version 3.2 du référentiel SecNumCloud, porté par l’Agence nationale de la sécurité des systèmes d’information.

L’article 2 de l’arrêté précise que la conformité d’un service d’informatique en nuage fourni par un prestataire privé aux exigences énoncées par ce référentiel est attestée par une qualification délivrée par l’ANSSI, ou par une certification de l’Union européenne ou d’un État partie à l’espace économique européen reconnue comme équivalente par la même agence.

La qualification, nouveau point de vigilance contractuel

Vérifier le périmètre exact de la qualification

Ce référentiel s’inscrit dans un dispositif plus large de protection des données sensibles hébergées dans le cloud, notamment face aux législations extraterritoriales non européennes. Pour les entités publiques concernées, la question ne se limite plus à vérifier si un fournisseur affiche une certification de sécurité : il convient désormais de déterminer si le service souscrit correspond précisément au périmètre couvert par la qualification, tant sur le plan technique que sur celui de l’architecture retenue.

Ce que cela change pour vos contrats cloud

L’entrée en vigueur de ce référentiel invite les entités publiques concernées à revoir les clauses de leurs contrats cloud, notamment sur la localisation des données, les conditions de sortie du service et les garanties apportées par le prestataire quant au maintien de sa qualification dans le temps. Les entreprises privées ne sont pas directement assujetties, mais celles qui candidatent aux marchés publics de service cloud ou qui interviennent en sous-traitance, se voient répercuter ces exigences. Un avocat en droit des contrats informatiques peut utilement accompagner cette revue, de part et d’autre.