QDE | Zoom | Où dorment vos e-mails ? Ce que le débat sur SecNumCloud dit du mail professionnel des entreprises

Où dorment vos e-mails ? Ce que le débat sur SecNumCloud dit du mail professionnel des entreprises

Montrer le sommaire Cacher le sommaire

Le 6 janvier 2026, le directeur général de l’ANSSI, Vincent Strubel, a publié un long billet sur LinkedIn pour défendre la qualification SecNumCloud. Fin décembre 2025, une offre cloud issue d’un partenariat entre un groupe français et un géant américain venait d’obtenir cette qualification, et beaucoup s’interrogeaient sur ce qu’elle garantissait réellement face au droit américain. Le débat paraît lointain pour une PME ou une ETI qui ne gère ni données de santé ni informations classifiées. Il touche pourtant un outil que toutes utilisent chaque jour sans se poser la question de son hébergement : la messagerie.

Contrats en négociation, propositions commerciales, échanges avec les avocats, données RH, informations sur les clients : la boîte de réception d’une entreprise concentre une grande partie de ce qu’elle a de plus sensible. Choisir un mail professionnel ne se résume donc pas à comparer un prix par utilisateur et une capacité de stockage. Il faut aussi savoir où les messages sont stockés, quel droit s’applique au prestataire et qui peut techniquement lire leur contenu.

Pourquoi la localisation des serveurs ne suffit pas

L’argument le plus courant des fournisseurs consiste à mettre en avant des centres de données situés en France ou en Europe. C’est une information utile, mais incomplète. Le Cloud Act américain, adopté en 2018, permet aux autorités des États-Unis d’exiger d’un prestataire soumis à leur droit la communication de données qu’il contrôle, y compris lorsque ces données sont stockées hors du territoire américain. Ce qui compte n’est donc pas seulement l’endroit où se trouve le serveur, mais le droit auquel est soumis celui qui l’exploite.

C’est précisément ce point que la qualification SecNumCloud cherche à couvrir. Selon l’ANSSI, elle permet d’identifier des offres cloud de confiance qui visent à protéger les données sensibles face à la menace cybercriminelle et à l’application de lois extraterritoriales. Dans son billet de janvier, Vincent Strubel expliquait que le caractère européen du prestataire est évalué au regard de son siège social et de sa capitalisation, et que le référentiel repose sur quelque 1 200 points de contrôle vérifiés par un évaluateur indépendant.

Ce que la qualification ne dit pas

L’ANSSI prend soin de préciser une limite : la qualification SecNumCloud ne préjuge pas du niveau de sécurité des services que les clients construisent sur ces offres. Autrement dit, une infrastructure qualifiée ne rend pas automatiquement sûre la messagerie qu’on y installe, ni la façon dont l’entreprise gère ses comptes.

À lireCréer son entreprise de sécurité privée : les étapes pour passer d’agent à dirigeant

Pour la plupart des PME, la question n’est d’ailleurs pas de savoir si elles doivent recourir à une offre qualifiée, mais de comprendre ce que leur fournisseur actuel garantit, et ce qu’il ne garantit pas. Une messagerie hébergée en Europe par un prestataire européen, mais configurée sans double authentification et partagée par mot de passe entre plusieurs salariés, reste exposée au risque le plus ordinaire : celui d’un compte compromis.

Cinq questions à poser à son fournisseur de messagerie

Avant de renouveler un contrat ou de migrer vers une nouvelle solution, quelques questions simples permettent d’y voir plus clair :

  1. Dans quels pays les messages et leurs sauvegardes sont-ils stockés, y compris les copies de secours ?
  2. Où se trouve le siège de la société qui exploite le service, et à quel droit est-elle soumise ?
  3. Les messages sont-ils chiffrés de façon que le prestataire lui-même ne puisse pas en lire le contenu, ou seulement pendant leur transport ?
  4. Comment l’entreprise récupère-t-elle l’ensemble de ses données si elle change de fournisseur, et dans quel format ?
  5. Quels journaux d’accès sont disponibles pour vérifier qui s’est connecté à quelle boîte, et depuis où ?

Les réponses ne désignent pas une solution unique. Elles permettent surtout de mettre en face des usages réels le niveau de protection obtenu, comme on le fait déjà pour la gestion documentaire, où le contrôle d’accès, le chiffrement et les pistes d’audit sont devenus des critères de choix courants.

Classer ses échanges avant de choisir

La démarche la plus utile commence en interne. Toutes les correspondances n’ont pas la même sensibilité : une relance de facture n’appelle pas les mêmes précautions qu’un échange sur une acquisition ou un litige prud’homal. Identifier les services qui manipulent les informations les plus sensibles, comme la direction, les ressources humaines, le juridique ou la recherche, permet de fixer un niveau d’exigence réaliste sans surdimensionner l’ensemble.

Le RGPD impose déjà aux entreprises de savoir où sont traitées les données personnelles qu’elles confient à leurs sous-traitants, et la messagerie en contient en quantité. Le débat ouvert autour de SecNumCloud offre l’occasion de poser la même question pour l’ensemble des échanges écrits de l’entreprise. Le directeur général de l’ANSSI l’a lui-même rappelé : la qualification reste avant tout un outil de cybersécurité. Elle aide à choisir un hébergeur, mais elle ne dispense pas l’entreprise de savoir ce qu’elle veut protéger.



QDE est un média indépendant. Soutenez-nous en nous ajoutant à vos favoris Google Actualités :

Publiez un commentaire

Publier un commentaire
QDE
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.