Aller au contenu

Quiz : Cloud souverain, choisir et justifier

100 Comprendre ⏱ 30 min cloudsouverainetesecnumcloudrgpd

Ce quiz vérifie la compréhension des notions du cours Cloud souverain : choisir et justifier. Visez au moins 12 bonnes réponses sur 15 ; chaque réponse renvoie à la leçon à relire. Le niveau 300 se valide avec le projet, relu par un pair.

Les faits datés sont ceux du 5 octobre 2026 : revérifiez-les si vous lisez ce quiz plus tard.

Notions

1. Un fournisseur garantit que vos données restent dans un centre de données à Paris. Sa maison mère est américaine. La localisation vous protège-t-elle du Cloud Act ?

  • a) Oui, le droit français s'applique aux données stockées en France
  • b) Oui, si le contrat le prévoit
  • c) Non : le Cloud Act vise les données en la « possession, garde ou contrôle » du fournisseur, où qu'elles soient
  • d) Non, parce que les données transitent toujours par les États-Unis
Réponse

c. Une loi s'applique à des personnes : ce qui compte est qui contrôle le fournisseur, pas où sont les disques. La localisation reste utile (droit applicable aux locaux, latence, exigences HDS), mais ne règle pas la question juridique. Leçons 1 et 2.

2. Citez les quatre dimensions de la souveraineté vues dans le cours, et une menace que chacune couvre.

Réponse

Juridique (une réquisition étrangère), opérationnelle (un accès administrateur ou un support depuis l'étranger), technique (la maîtrise des clés, des logiciels, des formats), stratégique ou économique (une interruption de service, une captivité commerciale, des sanctions). Leçon 1.

3. Quelle est la différence entre le Cloud Act et la section 702 du FISA ?

Réponse

Le Cloud Act relève de la procédure pénale : une autorité américaine exige d'un fournisseur soumis à son droit la production de données précises. La section 702 relève du renseignement extérieur : elle permet, en secret, de viser des personnes non américaines hors des États-Unis avec le concours des fournisseurs. Le second est au cœur des arrêts Schrems. Leçon 2.

4. Qu'a jugé la Cour de justice de l'Union dans l'arrêt Schrems II (2020), et qu'en est-il du cadre qui a suivi ?

Réponse

Elle a annulé le Privacy Shield, faute de protection équivalente face au renseignement américain, et rappelé que les clauses contractuelles types ne suffisent que si le niveau de protection est effectivement assuré, au besoin par des mesures supplémentaires. Le Data Privacy Framework adopté en 2023 a été validé en première instance par le Tribunal le 3 septembre 2025 (affaire Latombe) ; au 5 octobre 2026, un pourvoi est pendant. Leçon 2.

5. Dans quel cas le chiffrement protège-t-il réellement des données confiées à un fournisseur soumis à une loi extraterritoriale ?

Réponse

Quand les clés échappent au fournisseur (chiffrement côté client ou clés hors de son contrôle) et que le service n'a pas besoin de lire les données en clair. Un service qui traite les données (une base de données qui exécute des requêtes, par exemple) les voit en clair en mémoire : là, seuls la juridiction et l'organisation de l'opérateur protègent. Leçons 2 et 5.

SecNumCloud et textes

6. Qu'est-ce qui est qualifié SecNumCloud : un fournisseur, une offre, un centre de données ?

Réponse

Une offre, pour un ou plusieurs types de service (IaaS, CaaS, PaaS, SaaS) et un périmètre précis, pour trois ans. Un fournisseur peut avoir une offre qualifiée et d'autres qui ne le sont pas. Seul le catalogue de l'ANSSI fait foi : nom exact, types, dates. Leçon 3.

7. Quelle partie du référentiel SecNumCloud le distingue le plus d'une certification ISO 27001, et qu'exige-t-elle ?

Réponse

Le chapitre 19, et notamment le 19.6 : protection vis-à-vis du droit extra-européen. Le contrat relève d'un droit européen, les données et l'administration restent dans l'Union, le capital détenu par des entités extra-européennes est plafonné (24 % individuellement, 39 % collectivement, sans contrôle ni veto), et aucun tiers extra-européen ne doit avoir la possibilité technique d'accéder aux données. Leçon 3.

8. Au 5 octobre 2026, l'offre SecNumCloud de Scaleway est-elle qualifiée ?

Réponse

Non : elle figure parmi les offres en cours de qualification dans le catalogue de l'ANSSI. Une offre en cours n'est pas qualifiée et ne satisfait pas une exigence de qualification. Leçons 1 et 3.

9. Une mairie de 8 000 habitants est-elle soumise à l'article 31 de la loi SREN ?

Réponse

Non, au 5 octobre 2026 : l'article 31, rendu applicable par le décret n° 2026-272 et l'arrêté du 12 août 2026, vise les administrations de l'État, certains opérateurs et six groupements d'intérêt public, pour leurs données d'une sensibilité particulière. Les collectivités n'y sont pas soumises. Cela n'empêche pas la mairie d'exiger un niveau de confiance par contrat. Leçon 4.

10. Signalements reçoit des photos de bâtiments hospitaliers. Faut-il un hébergeur certifié HDS ?

Réponse

Pas automatiquement : la certification HDS s'impose pour l'hébergement de données de santé recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi (art. L. 1111-8 du code de la santé publique). Des signalements techniques n'en sont pas a priori ; mais une photo prise dans une chambre peut montrer un patient, et donc une donnée de santé. La réponse dépend des données réellement collectées, et peut se changer par conception (consignes, floutage, refus des photos dans les chambres). À faire trancher avec le délégué à la protection des données. Leçons 4 et 6.

Maîtrise et décision

11. Expliquez le chiffrement d'enveloppe en deux phrases, et ce qu'il permet en cas de sortie ou de compromission.

Réponse

Une clé de données (DEK) chiffre les données et voyage, chiffrée, avec elles ; une clé de chiffrement de clés (KEK) reste dans le gestionnaire de clés et ne chiffre que des DEK. Révoquer ou détruire la KEK rend toutes les données illisibles d'un coup (effacement cryptographique), et la rotation ne demande pas de rechiffrer les données. Leçon 5.

12. Quelle est la différence entre BYOK et HYOK ?

Réponse

En BYOK, vous importez votre matière de clé chez le fournisseur : il la détient ensuite aussi, et peut l'utiliser. En HYOK, la clé reste dans un système externe que vous contrôlez, appelé à chaque opération : le fournisseur ne peut pas déchiffrer sans ce système, au prix de la disponibilité et de la latence. Leçon 5.

13. Que doit contenir un plan de sortie pour être crédible ?

Réponse

L'inventaire des données et des configurations, les formats d'export et les commandes réelles, les volumes, les durées et les coûts (dont les frais de sortie), le traitement des clés, une cible nommée, les responsabilités, et surtout la date du dernier test. Un plan jamais testé n'est qu'une intention. Leçon 5.

14. Dans une matrice de décision, pourquoi séparer les critères éliminatoires des critères pondérés ?

Réponse

Parce qu'une obligation (une qualification imposée par un texte, une localisation exigée) ne se compense pas par de bonnes notes ailleurs : une offre qui ne la satisfait pas est écartée avant toute pondération. Les critères pondérés expriment des préférences, dont les poids sont fixés avant de noter. Leçon 6.

15. Un client exige « du SecNumCloud » pour une application sans donnée sensible, sans qu'aucun texte ne le lui impose. Que faites-vous ?

Réponse

On ne refuse ni n'accepte par principe : on demande quel risque l'exigence couvre, on montre ce qu'elle coûte (prix, catalogue réduit, délais) et ce qu'elle apporte réellement face au modèle de menace, puis on documente le choix du client dans une note datée. S'il maintient l'exigence en connaissance de cause, c'est une exigence contractuelle légitime. Leçons 4 et 6.

Plan du cours