Prendre rendez-vous

BSI C3A – Les critères de souveraineté cloud

Ce que régit le nouveau catalogue du BSI « Criteria enabling Cloud Computing Autonomy », comment sont structurés les critères de souveraineté SOV-1 à SOV-6 et comment les utiliser dans la sélection de fournisseurs et les marchés publics.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

6blocs de critères SOV-1 à SOV-6
90jours de préavis en cas de changement de contrôle (SOV-1)
24heures – âge maximal de la sauvegarde du code source dans l'UE (SOV-6)
1.0version du catalogue, parue le 27 avril 2026 – d'abord en anglais

Dans les achats cloud, la souveraineté numérique est passée du débat stratégique à une exigence concrètement vérifiable. Avec le C3A (« Criteria enabling Cloud Computing Autonomy », version 1.0 du 27 avril 2026), le BSI publie pour la première fois un catalogue de critères qui permet d'évaluer, à l'aide de critères objectifs et vérifiables, la capacité à utiliser des services cloud de manière autodéterminée. Le catalogue reprend la structure et les objectifs de l'EU Cloud Sovereignty Framework de la Commission européenne et présuppose le respect des critères de sécurité C5 – la souveraineté y est donc traitée comme un complément, et non comme un substitut, de la sécurité cloud. Notre page de connaissances « Souveraineté numérique » de ce domaine thématique approfondit les fondements conceptuels.

Du cadre européen au catalogue du BSI

Les étapes clés en un coup d'œil – appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Le C3A en contexte : C5, EU CSF, EUCS

Prérequis, modèle, lacune ouverte – l'articulation avec trois référentiels.

Prérequis
  • Le C3A présuppose que le fournisseur satisfait aux critères C5.
  • La dimension sécurité de la souveraineté est couverte par le C5:2026, publié le 7 avril 2026, qui intègre notamment la gestion des conteneurs, la cryptographie post-quantique et le confidential computing.
C5:2026gestion des conteneurscryptographie post-quantiqueconfidential computing

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0

Source primaire du 27 avril 2026 : catalogue complet des critères SOV-1 à SOV-6 avec critères, critères additionnels et indications complémentaires (en anglais).

Europäische Kommission, Generaldirektion Digitale Dienste · 2025

Cloud Sovereignty Framework, Version 1.2.1

Définit les huit objectifs de souveraineté SOV-1 à SOV-8, les niveaux d'assurance SEAL-0 à SEAL-4 et le Sovereignty Score pondéré pour les marchés cloud de la Commission.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cloud Computing Compliance Criteria Catalogue (C5:2026)

Socle de sécurité publié le 7 avril 2026, dont le respect est présupposé par le C3A ; parmi les nouveautés : gestion des conteneurs, cryptographie post-quantique et confidential computing.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)

Explique la délimitation par rapport à SOV-7/SOV-8 et annonce des processus d'audit C3A standardisés analogues au C5 ainsi qu'une version allemande.

Définir les exigences de souveraineté pour votre cloud ?

Nous vous accompagnons dans la sélection des critères C3A adaptés à vos scénarios d'utilisation et dans leur ancrage dans vos marchés publics ou évaluations de fournisseurs. Convenez d'un premier entretien sans engagement.