Décret SREN : SecNumCloud devient obligatoire pour les données sensibles de l'État
2026-04-14 · Éditeur : République française · Domaine : Cloud & DevOps
Le décret n° 2026-272 du 14 avril 2026 applique l'article 31 de la loi SREN : l'État, ses opérateurs et six GIP doivent héberger leurs données sensibles chez un prestataire cloud SecNumCloud ou équivalent.
Ce qui change
- Décret n° 2026-272 du 14 avril 2026, pris en application de l'article 31 de la loi SREN.
- L'État, ses opérateurs et six GIP : hébergement SecNumCloud ou équivalent.
- Données sensibles définies : secret légal et missions essentielles de l'État.
- Dix-huit mois pour migrer les projets existants non conformes.
### Ce qui change Le décret n° 2026-272 du 14 avril 2026 précise enfin les conditions d'application de l'**article 31 de la loi SREN** du 21 mai 2024. Il fixe dans quels cas l'administration de l'État, ses opérateurs et certains groupements d'intérêt public peuvent confier des données de sensibilité particulière à un service cloud fourni par un prestataire privé. Il intervient près de deux ans après la loi. ### Caractéristiques - Entités concernées : les administrations de l'État, leurs opérateurs et six GIP, dont l'agence du numérique en santé et le centre d'accès sécurisé aux données. - Données visées : celles protégées par un secret légal et celles essentielles aux missions de l'État (sécurité nationale, ordre public, santé publique), avec un risque caractérisé en cas d'atteinte. - Exigence : une qualification SecNumCloud « ou équivalente » de l'ANSSI. - Dix domaines d'exigences, dont la sécurité de l'information, la cryptographie, la réversibilité des données, la localisation et la protection contre l'accès non autorisé par un État étranger, et l'usage du français. - Délai de dix-huit mois pour les projets existants non conformes, avec des dérogations ministérielles sous conditions ; le référentiel de sécurité de l'ANSSI reste à préciser. ### Pourquoi c'est important Pour les fournisseurs et les ESN qui répondent à des marchés publics, c'est le moment où SecNumCloud passe d'une doctrine à une obligation juridique, avec un calendrier de migration de dix-huit mois. Les offres qualifiées ou en cours de qualification (S3NS, OVHcloud, NumSpot, Bleu) y trouvent un marché ; les offres non qualifiées devront prouver une équivalence que le décret ne définit pas encore. ### À retenir L'obligation SecNumCloud pour les données sensibles de l'État est en vigueur depuis avril 2026.
Liens
Tags : SecNumCloud, Réglementation, Souveraineté, Cloud souverain, Sécurité