Souverainete des Donnees & Referentiels ANSSI | Zivyx Quantum
Secteur public & opérateurs critiques

Souveraineté et référentiels ANSSI

Chiffrer ne suffit pas. Encore faut-il être seul à détenir la clé.

Zivyx Quantum accompagne les collectivités territoriales, établissements publics et opérateurs d'importance vitale sur la souveraineté des données : maîtrise exclusive des clés, alignement sur les référentiels ANSSI, continuité de service et chiffrement post-quantique. Vos données restent hors d'atteinte de toute juridiction étrangère.

Référentiels ANSSI · RGS NIS2 · entités essentielles Souveraineté des clés Devis sous 48 h
Souveraineté des données et référentiels ANSSI pour collectivités territoriales et opérateurs d'importance vitale
Maîtrise exclusive des clés de chiffrement
Souveraineté des données

La question n'est pas où sont vos données, mais qui détient les clés

C'est le malentendu le plus répandu du secteur public. Héberger des données dans un centre de données situé en France ne garantit pas leur souveraineté. Ce qui détermine réellement qui peut y accéder, c'est le droit applicable au prestataire et la personne qui détient les clés de chiffrement.

Point 01

La localisation ne protège pas seule

Certaines législations extraterritoriales, notamment américaines, permettent d'exiger d'un fournisseur qu'il communique des données qu'il détient, indépendamment du pays où se trouvent les serveurs. Un centre de données à Paris exploité par une société soumise à ce droit reste concerné.

Point 02

Le chiffrement délégué ne protège pas non plus

Si votre prestataire chiffre vos données mais détient également les clés, il conserve la capacité technique de les déchiffrer — et donc l'obligation de le faire si son droit national le lui impose. Le chiffrement ne vous protège que si vous êtes seul à pouvoir déchiffrer.

Point 03

La souveraineté est une question de clés

La seule garantie robuste consiste à conserver les clés dans un dispositif que vous maîtrisez, physiquement ou juridiquement hors d'atteinte du prestataire. C'est le principe que nous appliquons systématiquement, quel que soit votre hébergeur.

À cela s'ajoute la dimension temporelle : les données d'administrés — état civil, social, fiscal, scolaire — conservent leur sensibilité pendant des décennies. Un trafic capté aujourd'hui et déchiffré après la rupture cryptographique reste tout aussi exploitable.

Référentiels ANSSI

Les référentiels ANSSI qui vous concernent

Le secteur public dispose d'un corpus de référence dense, mais rarement appliqué faute de moyens humains. Voici ceux qui structurent réellement un projet, et ce qu'ils impliquent.

Qualification SecNumCloud

Le référentiel de qualification des prestataires d'informatique en nuage délivré par l'ANSSI. Ses versions récentes intègrent explicitement des exigences de protection contre les législations extraterritoriales — c'est aujourd'hui le repère le plus clair pour évaluer l'offre d'un hébergeur.

Nous vous aidons à déterminer si votre besoin exige un prestataire qualifié, ou si une architecture avec maîtrise exclusive des clés suffit sur un hébergement standard.

RGS et homologation de sécurité

Le Référentiel Général de Sécurité encadre les téléservices des administrations et impose une homologation de sécurité avant mise en service. C'est une décision formelle, prise par une autorité désignée, appuyée sur un dossier d'analyse de risque. Beaucoup de collectivités exploitent des téléservices sans homologation valide.

Guides d'hygiène et recommandations cryptographiques

L'ANSSI publie des guides d'hygiène informatique et des recommandations sur les mécanismes cryptographiques, qui constituent la référence en cas de contrôle ou d'incident. Sur la transition post-quantique, l'agence recommande une approche hybride : conserver un algorithme classique en parallèle du nouvel algorithme pendant la période de transition.

NIS2 et entités essentielles

La directive NIS2 élargit considérablement le périmètre des entités soumises à des obligations de cybersécurité, en y intégrant des administrations et de nombreux opérateurs de services essentiels. Elle impose une politique de cryptographie documentée, la gestion des incidents et la sécurité de la chaîne d'approvisionnement, avec une responsabilité engagée des dirigeants.

Notre rôle est d'appliquer ces référentiels, pas de les délivrer. Les qualifications ANSSI sont attribuées par l'agence à des prestataires évalués ; nous concevons votre architecture, sélectionnons les briques qualifiées adaptées et constituons vos dossiers d'homologation.

Périmètre réglementaire

Collectivités, OIV et opérateurs essentiels

Les obligations diffèrent fortement selon votre statut. Trois situations couvrent l'essentiel des structures publiques et parapubliques.

Statut 01

Opérateurs d'importance vitale

Désignés par l'État, les OIV sont soumis à des règles de sécurité sectorielles contraignantes sur leurs systèmes d'information d'importance vitale, avec obligation de déclaration des incidents à l'ANSSI et contrôles possibles. Le cadre le plus exigeant.

Statut 02

Entités essentielles et importantes

Sous NIS2, de nombreux opérateurs de services essentiels et administrations entrent dans un régime d'obligations renforcées : gestion du risque, notification d'incidents, sécurité de la chaîne d'approvisionnement, responsabilité des dirigeants.

Statut 03

Collectivités territoriales

Communes, intercommunalités, départements et régions : périmètre très hétérogène, souvent sans obligation formelle pour les plus petites structures, mais exposition maximale et données d'administrés à durée de sensibilité longue.

Pourquoi les collectivités sont si exposées

Les collectivités figurent parmi les organisations les plus attaquées, pour des raisons structurelles : services numériques nombreux et exposés au public, parc informatique hétérogène, ressources humaines dédiées à la sécurité souvent inexistantes en dessous d'un certain seuil, et impossibilité d'interrompre un service public.

L'attaquant le sait : une commune ne peut pas suspendre l'état civil, la cantine scolaire ou le versement d'aides sociales pendant trois semaines. Cette contrainte crée la pression exacte qu'un rançongiciel cherche à exploiter.

Ce qui doit être garanti en priorité

La continuité du service public avant tout : des sauvegardes immuables et réellement testées permettant de redémarrer sans négocier. Puis la confidentialité des données d'administrés, dont la sensibilité s'étend sur des décennies. Enfin la traçabilité, nécessaire pour rendre compte d'un incident à votre autorité de tutelle et aux personnes concernées.

La souveraineté des clés traverse ces trois objectifs : sans maîtrise des clés, aucune des trois garanties n'est réellement entre vos mains.

Périmètre technique

Six chantiers de souveraineté et de résilience

Ordonnés pour garantir d'abord la continuité du service, puis la maîtrise réelle de vos données.

01 · Continuité

Sauvegardes immuables et reprise

Copies immuables hors réseau des applications métier et bases d'administrés, chiffrées, avec exercice de restauration réel. C'est ce qui permet de refuser une rançon plutôt que d'y être contraint par l'urgence du service public.

02 · Clés

Souveraineté des clés de chiffrement

Clés conservées dans un dispositif que vous maîtrisez, hors d'atteinte technique de votre hébergeur. C'est la mesure qui transforme un chiffrement décoratif en protection réelle contre l'accès d'un tiers ou d'une juridiction étrangère.

03 · Cloisonnement

Segmentation des systèmes critiques

Séparation des systèmes sensibles du réseau bureautique, contrôle des accès de télémaintenance des éditeurs métier, limitation de la propagation latérale. La brique qui transforme un incident en incident circonscrit.

04 · Accès

Identités et habilitations

Authentification forte, habilitations par service et par besoin, revue périodique, révocation immédiate des agents et prestataires sortants. Les comptes dormants sont le vecteur d'intrusion le plus fréquent du secteur public.

05 · Preuve

Journalisation et homologation

Journaux centralisés, horodatés et protégés, permettant de rendre compte d'un incident. Constitution des dossiers d'analyse de risque et d'homologation de sécurité attendus pour vos téléservices.

06 · Quantique

Migration post-quantique hybride

Passage aux algorithmes NIST en mode hybride, conformément aux recommandations de l'ANSSI, sur vos échanges interservices, téléservices et liaisons intersites. Priorité aux données d'administrés à conservation longue.

Cas particulier

Le seul secteur où la QKD se justifie vraiment

Nous déconseillons la distribution quantique de clés à la quasi-totalité de nos clients : matériel coûteux, portée limitée, liaison point à point uniquement. Le secteur public et les opérateurs critiques constituent l'exception réelle.

Pourquoi ici et pas ailleurs

Trois conditions se réunissent rarement, sauf chez vous : une liaison fixe entre deux sites que vous maîtrisez, des données dont la sensibilité se compte en décennies, et une exigence de souveraineté qui justifie de ne dépendre d'aucune hypothèse mathématique.

La QKD apporte alors quelque chose qu'aucune solution logicielle ne peut offrir : la détection physique de toute interception. Sur une liaison entre deux bâtiments sensibles, cette propriété a une valeur opérationnelle réelle.

Comment nous l'abordons

Jamais comme une brique isolée. Une liaison QKD protège un lien physique précis ; tout le reste de votre système d'information doit être couvert par la cryptographie post-quantique logicielle. Les deux couches se complètent.

Notre étude de faisabilité tranche honnêtement : distance entre sites, disponibilité de fibre dédiée, volume et sensibilité des flux. Dans la majorité des cas, y compris publics, elle conclut qu'une solution post-quantique suffit — et nous le disons. Comprendre la QKD en détail.

Notre méthode

Reprendre la maîtrise de vos données

Six étapes conçues pour des structures aux moyens humains contraints, où le service public ne peut pas s'interrompre et où chaque dépense doit être justifiable.

ÉTAPE 01Semaines 1–3

Cartographie et audit de souveraineté

Inventaire de vos applications, données et hébergements, puis question centrale pour chacun : qui détient les clés et à quel droit le prestataire est-il soumis ? Nous identifions les traitements réellement exposés à une juridiction étrangère. Livrable : cartographie et rapport de souveraineté.

ÉTAPE 02Semaines 3–5

Écart aux référentiels ANSSI

Évaluation de votre posture au regard des guides d'hygiène, des recommandations cryptographiques, des exigences du RGS pour vos téléservices et, selon votre statut, des obligations OIV ou NIS2. Livrable : rapport d'écart et plan d'action priorisé et chiffré.

ÉTAPE 03Semaines 5–9

Continuité du service public

Sauvegardes immuables hors réseau, exercice de restauration réel sur les applications métier critiques, plan de reprise documenté et testé. Traité en premier parce que c'est ce qui vous permet de traverser un incident sans céder. Livrable : dispositifs et plan de continuité éprouvé.

ÉTAPE 04Semaines 9–16

Souveraineté des clés et cloisonnement

Mise en place d'un dispositif de gestion de clés sous votre maîtrise exclusive, chiffrement des bases d'administrés, segmentation des systèmes critiques et encadrement des accès de télémaintenance des éditeurs. Livrable : architecture souveraine documentée.

ÉTAPE 05Semaines 16–28

Migration post-quantique et homologation

Migration hybride des échanges et téléservices vers les algorithmes NIST, conformément aux recommandations ANSSI, puis constitution des dossiers d'analyse de risque et d'homologation de sécurité. Livrable : systèmes quantum-safe et dossiers d'homologation.

ÉTAPE 06En continu

Supervision et dossier de conformité

Surveillance de la posture, revue des habilitations, exercices de restauration périodiques, mise à jour des algorithmes et maintien des dossiers d'homologation. Livrable : tableau de bord et dossier de preuves pour votre tutelle et vos auditeurs.

Trois formules

Souveraineté et conformité : tarifs indicatifs

Tarifs HT indicatifs, adaptables aux procédures de marchés publics. Chaque formule inclut les livrables de la précédente.

Comparaison des trois formules pour collectivités, établissements publics et opérateurs d'importance vitale
  Formule 1 · DiagnosticAudit Souveraineté Formule 2 · La plus demandéeCollectivité Protégée Formule 3 · OIV & critiquesSouveraineté Renforcée
Tarif indicatif À partir de 9 500 € À partir de 130 000 €
Pour qui Communes, intercommunalités et établissements souhaitant mesurer leur exposition. OIV, entités essentielles NIS2, sites sensibles et liaisons intersites à protéger.
Cartographie des données & hébergementsIncluseIncluse
Audit de souveraineté (qui détient les clés)InclusInclus
Écart aux référentiels ANSSIInclusInclus + OIV / NIS2
Sauvegardes immuables & exercice de repriseIncluses
Souveraineté des clés (KMS / HSM)Installée + HSM
Chiffrement des bases d'administrésInclus
Segmentation des systèmes critiquesIncluse
Encadrement télémaintenance éditeursInclus
Journalisation centralisée & scelléeIncluse
Migration post-quantique hybrideIncluse
Dossier d'homologation RGSTrameConstitué + suivi
Accompagnement SecNumCloudInclus
Liaison QKD intersitesÉtude + déploiement
Plan de continuité & exercice de criseInclus + exercice annuel
Formation des agentsRestitution 3 hProgramme sur mesure
Supervision continue24 mois + astreinte
Délai de mise en œuvre3 à 5 semaines8 à 18 mois
Profils de structures

Collectivité ou OIV : quelle priorité

Votre statut et la nature de vos systèmes déterminent le premier chantier.

Communes & EPCI

Collectivités territoriales

État civil, aides sociales, scolaire, urbanisme : des services que rien ne permet d'interrompre. Premier chantier : sauvegardes immuables et exercice de restauration réel, avant tout travail sur la confidentialité.

OIV & essentiels

Opérateurs d'importance vitale

Énergie, transport, eau, télécommunications, santé : systèmes d'information critiques et obligations sectorielles contraignantes. Premier chantier : segmentation des systèmes critiques et souveraineté des clés.

Établissements publics

Hôpitaux, universités, agences

Données sensibles en volume, population d'usagers étendue, parc hétérogène et ouvert. Premier chantier : cloisonnement, habilitations et chiffrement des bases, avec attention particulière aux données de santé.

Sites sensibles

Administrations centrales et liaisons intersites

Exigence de souveraineté maximale et liaisons fixes entre bâtiments maîtrisés. Premier chantier : maîtrise exclusive des clés, puis étude d'une liaison QKD lorsque les conditions sont réunies.

Votre structure relève d'un autre domaine ? Consultez l'ensemble de nos interventions par secteur, ou nos pages dédiées aux fintechs, industriels et cabinets juridiques.

Questions fréquentes

FAQ — Souveraineté des données et référentiels ANSSI

Nos données sont hébergées en France, sommes-nous souverains ?

Pas nécessairement. La souveraineté dépend de deux facteurs que la localisation ne détermine pas : le droit auquel est soumis votre prestataire, et la détention des clés de chiffrement. Une société soumise à une législation extraterritoriale peut se voir enjoindre de communiquer des données qu'elle détient, quel que soit le pays d'hébergement. Si vous seul détenez les clés, cette injonction devient techniquement inopérante.

Faut-il obligatoirement un hébergeur qualifié SecNumCloud ?

Cela dépend de la sensibilité de vos traitements et de votre statut. La qualification SecNumCloud délivrée par l'ANSSI apporte des garanties fortes, notamment face aux législations extraterritoriales, mais elle a un coût. Pour de nombreuses collectivités, une architecture avec maîtrise exclusive des clés sur un hébergement standard atteint un niveau de protection satisfaisant. Notre audit tranche cette question sur des critères objectifs.

Qu'est-ce que l'homologation de sécurité et sommes-nous concernés ?

C'est une décision formelle par laquelle une autorité désignée assume le risque résiduel d'un système avant sa mise en service. Le RGS l'impose pour les téléservices des administrations. En pratique, beaucoup de collectivités exploitent des téléservices sans homologation valide ou avec un dossier périmé. Nous constituons le dossier d'analyse de risque et accompagnons la décision d'homologation.

Notre commune est-elle concernée par NIS2 ?

Le périmètre dépend de la transposition nationale et de votre taille comme de vos activités. Certaines administrations et opérateurs de services essentiels entrent dans le régime des entités essentielles ou importantes, avec obligations de gestion du risque, de notification d'incidents et de sécurisation de la chaîne d'approvisionnement. L'audit détermine votre situation exacte, et il n'est pas rare qu'une structure se découvre concernée.

Combien coûte une mise en conformité pour une collectivité ?

Un audit de souveraineté avec écart aux référentiels ANSSI démarre autour de 9 500 € HT. Une mise à niveau complète — continuité, souveraineté des clés, cloisonnement, migration post-quantique et dossier d'homologation — se situe généralement entre 35 000 € et 80 000 € HT. Les projets OIV incluant une liaison QKD relèvent d'un budget distinct, à partir de 130 000 € HT.

Comment s'articule votre intervention avec un marché public ?

Nos formules sont conçues pour être découpées en lots correspondant à des phases distinctes, ce qui facilite la rédaction du cahier des charges et l'allotissement. L'audit initial produit précisément les éléments techniques nécessaires à la consultation ultérieure — y compris si vous confiez la réalisation à un autre prestataire à l'issue de cette phase.

Nos éditeurs métier accèdent à distance à nos systèmes, est-ce un risque ?

C'est l'un des principaux, et il est systématiquement relevé en audit. Les accès de télémaintenance des éditeurs sont souvent permanents, partagés entre plusieurs techniciens et faiblement tracés. Nous les encadrons : ouverture à la demande, limitation dans le temps, authentification forte et journalisation de chaque session. NIS2 vous rend par ailleurs responsable de la sécurité de votre chaîne d'approvisionnement.

Une liaison QKD est-elle pertinente pour nous ?

Rarement, mais c'est le secteur où cela arrive le plus. Trois conditions doivent être réunies : une liaison fixe entre deux sites que vous maîtrisez, des données à sensibilité pluri-décennale, et une exigence de souveraineté justifiant l'investissement. Notre étude de faisabilité conclut honnêtement — le plus souvent en faveur d'une solution post-quantique logicielle, largement suffisante et sans commune mesure en coût.

Que se passe-t-il si nous subissons un rançongiciel ?

L'objectif est que le service public reprenne sans négociation. Des sauvegardes immuables hors réseau, avec un exercice de restauration réellement effectué, permettent de redémarrer les applications métier critiques sur un délai maîtrisé. Le cloisonnement limite la propagation, et la journalisation scellée établit ce qui a été consulté — information nécessaire pour informer votre tutelle et les personnes concernées.

Comment démarrer ?

Par un audit de souveraineté de trois à cinq semaines : cartographie de vos données et hébergements, identification de qui détient réellement les clés, écart aux référentiels ANSSI et, selon votre statut, aux obligations OIV ou NIS2. Vous obtenez un plan d'action chiffré, directement exploitable pour un marché public.

Prochaine étape

Qui détient réellement vos clés ?

Zivyx Quantum cartographie vos données et hébergements, identifie les traitements exposés à une juridiction étrangère et évalue votre écart aux référentiels ANSSI. Audit de souveraineté en trois à cinq semaines, devis sous 48 heures.

Notre champ d'expertise

Souveraineté des données et référentiels ANSSI

Souveraineté des données, référentiels ANSSI, sécurité des collectivités territoriales, obligations des opérateurs d'importance vitale et hébergement souverain : Zivyx Quantum accompagne le secteur public et les opérateurs critiques en France, Belgique, Suisse et Luxembourg.

souveraineté des donnéesréférentiels ANSSI sécurité collectivités territorialesopérateur d'importance vitale OIV hébergement souverainqualification SecNumCloud souveraineté numériquemaîtrise des clés de chiffrement cloud de confianceextraterritorialité des données RGS référentiel général de sécuritéhomologation de sécurité analyse de risque EBIOSguide d'hygiène informatique directive NIS2entité essentiellenotification d'incident ANSSI continuité de service publicplan de reprise d'activité protection rançongiciel collectivitésauvegarde immuable segmentation systèmes critiquestélémaintenance éditeur données d'administrésétat civil dématérialisétéléservices publics cryptographie post-quantiquemode hybride ANSSIML-KEM ML-DSA QKD distribution quantique de clésliaison intersites sécurisée HSM souverainKMS maîtrise des clésjournalisation scellée marché public cybersécuritéaudit de souveraineté