Prendre rendez-vous
GRC · Certification cloud

EUCS le label européen émergent pour la sécurité du cloud

EUCS (European Cybersecurity Certification Scheme for Cloud Services) est le schéma de certification à l'échelle de l'UE conçu par l'ENISA pour les services cloud. Il est encore à l'état de projet – nous vous préparons dès aujourd'hui, avec BSI C5 comme pont fiable.

Schéma candidatStatut : projet, pas encore adopté comme acte juridique
ENISA / CSABase : règlement (UE) 2019/881 (Cybersecurity Act)
Basic · Substantial · HighNiveaux d'assurance prévus
Lien NIS2Levier de fait pour les preuves cloud sous NIS2 / Data Act

Ce qu'est EUCS – et ce qu'il n'est pas (encore)

EUCS est le schéma européen de certification de cybersécurité prévu pour les services cloud. Il est élaboré par l'ENISA dans le cadre du Cybersecurity Act (règlement (UE) 2019/881) et vise à harmoniser à l'échelle de l'UE le paysage aujourd'hui fragmenté des attestations cloud nationales – comme BSI C5 en Allemagne et SecNumCloud en France. S'appuyant sur les normes ISO/IEC 27001, ISO/IEC 27017 et sur les schémas existants, trois niveaux d'assurance sont prévus : Basic, Substantial et High.

Important : EUCS reste un schéma candidat. Il n'a PAS encore été adopté comme acte d'exécution de la Commission, le calendrier a glissé pendant des années, et les exigences de souveraineté / d'immunité initialement controversées pour le niveau le plus élevé ont été assouplies ou supprimées dans les projets ultérieurs (à fin 2024). Nous traitons donc EUCS comme « en préparation » et fondons vos preuves d'aujourd'hui sur BSI C5, déjà fiable.

Composants clés du schéma

Structure d'EUCS dans le projet actuel – susceptible d'évoluer avec l'acte juridique final.

01

Trois niveaux d'assurance

Basic, Substantial et High modulent la profondeur d'évaluation et le modèle d'attaquant – de la protection de base à la résistance face aux attaques avancées.

02

Catalogue de contrôles

Un ensemble complet d'objectifs de sécurité et de contrôles couvrant la gouvernance, la cryptographie, l'exploitation, la gestion des incidents et la chaîne d'approvisionnement – issus de standards établis.

03

Fondé sur des normes existantes

Correspondance avec ISO/IEC 27001, ISO/IEC 27017 et les schémas nationaux (BSI C5, SecNumCloud) afin de réutiliser les attestations existantes.

04

Évaluation de la conformité

Certification par des organismes d'évaluation de la conformité accrédités, avec une profondeur variable selon le niveau (auto-évaluation prévue uniquement au niveau le plus bas).

05

Validité et surveillance

Certificats à durée limitée avec surveillance continue (continuous monitoring) pour attester la posture de sécurité dans le temps.

06

Transparence et revue par les pairs

Des mécanismes de publication et de revue par les pairs sont prévus pour permettre la reconnaissance mutuelle des certificats dans l'UE.

Le pont vers NIS2, DORA et ISO 27001

Pourquoi EUCS compte déjà pour les organisations de la région DACH – même sans acte juridique final.

NIS2 et la chaîne d'approvisionnement cloud

NIS2 impose la maîtrise des risques de la chaîne d'approvisionnement. Un label cloud harmonisé comme EUCS devient la preuve évidente pour les fournisseurs cloud – aujourd'hui relayée par BSI C5, standard d'attestation cloud reconnu.

DORA et les tiers TIC

Pour les entités financières, DORA encadre la gestion des prestataires TIC tiers critiques. Les certificats cloud (EUCS demain, BSI C5 aujourd'hui) fournissent des preuves structurées pour l'évaluation des fournisseurs.

ISO/IEC 27001 comme socle

EUCS s'appuie sur ISO/IEC 27001 et 27017. Un SMSI vivant est la base la plus efficace pour s'élever plus tard à un niveau EUCS sans double travail.

BSI C5 comme pont actuel

Tant qu'EUCS n'est pas en vigueur, BSI C5 est la preuve fiable, fondée sur une attestation, de la sécurité du cloud dans la région DACH – et le meilleur point de départ vers une maturité EUCS.

Notre démarche commune

Un chemin pragmatique de l'état des lieux à la préparation EUCS.

01

1 · Périmètre et analyse d'écarts

Nous définissons le service cloud concerné, le niveau d'assurance visé et l'écart par rapport aux attestations existantes (ISO 27001, BSI C5).

02

2 · Pont via BSI C5

Nous établissons ou renforçons votre attestation BSI C5 comme preuve fiable aujourd'hui et documentons les contrôles pour qu'ils se raccordent à EUCS.

03

3 · Cartographie de la maturité EUCS

Nous alignons vos contrôles sur le projet EUCS actuel, identifions les écarts par niveau et priorisons les compléments.

04

4 · Surveillance et suivi

Nous mettons en place une surveillance continue et suivons le processus législatif afin de vous permettre de certifier sans délai une fois le schéma final adopté.

Questions fréquentes sur EUCS

Des réponses claires sur le statut et la portée pratique.

EUCS est-il déjà en vigueur ?

Non. EUCS est un schéma candidat qui n'a pas encore été adopté comme acte d'exécution de la Commission. Le calendrier a glissé à plusieurs reprises ; nous le présentons comme « en préparation ».

Quels niveaux d'assurance sont prévus ?

Le projet actuel prévoit trois niveaux d'assurance : Basic, Substantial et High. Ils modulent la profondeur d'évaluation et le modèle d'attaquant.

Qu'en est-il des exigences de souveraineté ?

Les exigences de souveraineté / d'immunité initialement controversées pour le niveau le plus élevé ont été assouplies ou supprimées dans les projets ultérieurs (à fin 2024). Le texte final reste à confirmer.

Que puis-je déjà faire aujourd'hui ?

Appuyez-vous sur BSI C5 comme attestation cloud fiable et sur un SMSI ISO/IEC 27001 vivant. Les deux se raccordent à EUCS et vous évitent le double travail.

Quel est le lien entre EUCS, NIS2 et DORA ?

Les deux cadres imposent la maîtrise des risques cloud et TIC tiers. Un label cloud harmonisé comme EUCS devient la preuve évidente – aujourd'hui relayée par BSI C5.

Une préparation EUCS sans naviguer à l'aveugle

Nous hissons vos preuves cloud au niveau BSI C5 dès aujourd'hui et les gardons compatibles EUCS – vous êtes prêts dès l'entrée en vigueur du schéma.