Nos données sont hébergées en France, sommes-nous souverains ?
Pas nécessairement. La souveraineté dépend de deux facteurs que la localisation ne détermine pas : le droit auquel est soumis votre prestataire, et la détention des clés de chiffrement. Une société soumise à une législation extraterritoriale peut se voir enjoindre de communiquer des données qu'elle détient, quel que soit le pays d'hébergement. Si vous seul détenez les clés, cette injonction devient techniquement inopérante.
Faut-il obligatoirement un hébergeur qualifié SecNumCloud ?
Cela dépend de la sensibilité de vos traitements et de votre statut. La qualification SecNumCloud délivrée par l'ANSSI apporte des garanties fortes, notamment face aux législations extraterritoriales, mais elle a un coût. Pour de nombreuses collectivités, une architecture avec maîtrise exclusive des clés sur un hébergement standard atteint un niveau de protection satisfaisant. Notre audit tranche cette question sur des critères objectifs.
Qu'est-ce que l'homologation de sécurité et sommes-nous concernés ?
C'est une décision formelle par laquelle une autorité désignée assume le risque résiduel d'un système avant sa mise en service. Le RGS l'impose pour les téléservices des administrations. En pratique, beaucoup de collectivités exploitent des téléservices sans homologation valide ou avec un dossier périmé. Nous constituons le dossier d'analyse de risque et accompagnons la décision d'homologation.
Notre commune est-elle concernée par NIS2 ?
Le périmètre dépend de la transposition nationale et de votre taille comme de vos activités. Certaines administrations et opérateurs de services essentiels entrent dans le régime des entités essentielles ou importantes, avec obligations de gestion du risque, de notification d'incidents et de sécurisation de la chaîne d'approvisionnement. L'audit détermine votre situation exacte, et il n'est pas rare qu'une structure se découvre concernée.
Combien coûte une mise en conformité pour une collectivité ?
Un audit de souveraineté avec écart aux référentiels ANSSI démarre autour de 9 500 € HT. Une mise à niveau complète — continuité, souveraineté des clés, cloisonnement, migration post-quantique et dossier d'homologation — se situe généralement entre 35 000 € et 80 000 € HT. Les projets OIV incluant une liaison QKD relèvent d'un budget distinct, à partir de 130 000 € HT.
Comment s'articule votre intervention avec un marché public ?
Nos formules sont conçues pour être découpées en lots correspondant à des phases distinctes, ce qui facilite la rédaction du cahier des charges et l'allotissement. L'audit initial produit précisément les éléments techniques nécessaires à la consultation ultérieure — y compris si vous confiez la réalisation à un autre prestataire à l'issue de cette phase.
Nos éditeurs métier accèdent à distance à nos systèmes, est-ce un risque ?
C'est l'un des principaux, et il est systématiquement relevé en audit. Les accès de télémaintenance des éditeurs sont souvent permanents, partagés entre plusieurs techniciens et faiblement tracés. Nous les encadrons : ouverture à la demande, limitation dans le temps, authentification forte et journalisation de chaque session. NIS2 vous rend par ailleurs responsable de la sécurité de votre chaîne d'approvisionnement.
Une liaison QKD est-elle pertinente pour nous ?
Rarement, mais c'est le secteur où cela arrive le plus. Trois conditions doivent être réunies : une liaison fixe entre deux sites que vous maîtrisez, des données à sensibilité pluri-décennale, et une exigence de souveraineté justifiant l'investissement. Notre étude de faisabilité conclut honnêtement — le plus souvent en faveur d'une solution post-quantique logicielle, largement suffisante et sans commune mesure en coût.
Que se passe-t-il si nous subissons un rançongiciel ?
L'objectif est que le service public reprenne sans négociation. Des sauvegardes immuables hors réseau, avec un exercice de restauration réellement effectué, permettent de redémarrer les applications métier critiques sur un délai maîtrisé. Le cloisonnement limite la propagation, et la journalisation scellée établit ce qui a été consulté — information nécessaire pour informer votre tutelle et les personnes concernées.
Comment démarrer ?
Par un audit de souveraineté de trois à cinq semaines : cartographie de vos données et hébergements, identification de qui détient réellement les clés, écart aux référentiels ANSSI et, selon votre statut, aux obligations OIV ou NIS2. Vous obtenez un plan d'action chiffré, directement exploitable pour un marché public.