Trois niveaux d'assurance
Basic, Substantial et High modulent la profondeur d'évaluation et le modèle d'attaquant – de la protection de base à la résistance face aux attaques avancées.
EUCS (European Cybersecurity Certification Scheme for Cloud Services) est le schéma de certification à l'échelle de l'UE conçu par l'ENISA pour les services cloud. Il est encore à l'état de projet – nous vous préparons dès aujourd'hui, avec BSI C5 comme pont fiable.
EUCS est le schéma européen de certification de cybersécurité prévu pour les services cloud. Il est élaboré par l'ENISA dans le cadre du Cybersecurity Act (règlement (UE) 2019/881) et vise à harmoniser à l'échelle de l'UE le paysage aujourd'hui fragmenté des attestations cloud nationales – comme BSI C5 en Allemagne et SecNumCloud en France. S'appuyant sur les normes ISO/IEC 27001, ISO/IEC 27017 et sur les schémas existants, trois niveaux d'assurance sont prévus : Basic, Substantial et High.
Important : EUCS reste un schéma candidat. Il n'a PAS encore été adopté comme acte d'exécution de la Commission, le calendrier a glissé pendant des années, et les exigences de souveraineté / d'immunité initialement controversées pour le niveau le plus élevé ont été assouplies ou supprimées dans les projets ultérieurs (à fin 2024). Nous traitons donc EUCS comme « en préparation » et fondons vos preuves d'aujourd'hui sur BSI C5, déjà fiable.
Structure d'EUCS dans le projet actuel – susceptible d'évoluer avec l'acte juridique final.
Basic, Substantial et High modulent la profondeur d'évaluation et le modèle d'attaquant – de la protection de base à la résistance face aux attaques avancées.
Un ensemble complet d'objectifs de sécurité et de contrôles couvrant la gouvernance, la cryptographie, l'exploitation, la gestion des incidents et la chaîne d'approvisionnement – issus de standards établis.
Correspondance avec ISO/IEC 27001, ISO/IEC 27017 et les schémas nationaux (BSI C5, SecNumCloud) afin de réutiliser les attestations existantes.
Certification par des organismes d'évaluation de la conformité accrédités, avec une profondeur variable selon le niveau (auto-évaluation prévue uniquement au niveau le plus bas).
Certificats à durée limitée avec surveillance continue (continuous monitoring) pour attester la posture de sécurité dans le temps.
Des mécanismes de publication et de revue par les pairs sont prévus pour permettre la reconnaissance mutuelle des certificats dans l'UE.
Pourquoi EUCS compte déjà pour les organisations de la région DACH – même sans acte juridique final.
NIS2 impose la maîtrise des risques de la chaîne d'approvisionnement. Un label cloud harmonisé comme EUCS devient la preuve évidente pour les fournisseurs cloud – aujourd'hui relayée par BSI C5, standard d'attestation cloud reconnu.
Pour les entités financières, DORA encadre la gestion des prestataires TIC tiers critiques. Les certificats cloud (EUCS demain, BSI C5 aujourd'hui) fournissent des preuves structurées pour l'évaluation des fournisseurs.
EUCS s'appuie sur ISO/IEC 27001 et 27017. Un SMSI vivant est la base la plus efficace pour s'élever plus tard à un niveau EUCS sans double travail.
Tant qu'EUCS n'est pas en vigueur, BSI C5 est la preuve fiable, fondée sur une attestation, de la sécurité du cloud dans la région DACH – et le meilleur point de départ vers une maturité EUCS.
Un chemin pragmatique de l'état des lieux à la préparation EUCS.
Nous définissons le service cloud concerné, le niveau d'assurance visé et l'écart par rapport aux attestations existantes (ISO 27001, BSI C5).
Nous établissons ou renforçons votre attestation BSI C5 comme preuve fiable aujourd'hui et documentons les contrôles pour qu'ils se raccordent à EUCS.
Nous alignons vos contrôles sur le projet EUCS actuel, identifions les écarts par niveau et priorisons les compléments.
Nous mettons en place une surveillance continue et suivons le processus législatif afin de vous permettre de certifier sans délai une fois le schéma final adopté.
Sources primaires sur le schéma et services VamiSec correspondants.
Des réponses claires sur le statut et la portée pratique.
Non. EUCS est un schéma candidat qui n'a pas encore été adopté comme acte d'exécution de la Commission. Le calendrier a glissé à plusieurs reprises ; nous le présentons comme « en préparation ».
Le projet actuel prévoit trois niveaux d'assurance : Basic, Substantial et High. Ils modulent la profondeur d'évaluation et le modèle d'attaquant.
Les exigences de souveraineté / d'immunité initialement controversées pour le niveau le plus élevé ont été assouplies ou supprimées dans les projets ultérieurs (à fin 2024). Le texte final reste à confirmer.
Appuyez-vous sur BSI C5 comme attestation cloud fiable et sur un SMSI ISO/IEC 27001 vivant. Les deux se raccordent à EUCS et vous évitent le double travail.
Les deux cadres imposent la maîtrise des risques cloud et TIC tiers. Un label cloud harmonisé comme EUCS devient la preuve évidente – aujourd'hui relayée par BSI C5.
Nous hissons vos preuves cloud au niveau BSI C5 dès aujourd'hui et les gardons compatibles EUCS – vous êtes prêts dès l'entrée en vigueur du schéma.