L'utilisation du cloud repose sur le modèle de responsabilité partagée – le fournisseur prend donc inévitablement des décisions susceptibles de restreindre l'autodétermination du client. Le C3A fournit ici une grille d'évaluation : il définit des critères permettant de vérifier si une offre cloud peut être utilisée de manière autodéterminée dans le contexte de risque considéré. Le catalogue se présente expressément comme un cadre d'orientation destiné à créer de la transparence et n'est pas contraignant en soi. La version 1.0 est parue le 27 avril 2026, d'abord en langue anglaise ; le BSI a annoncé une version allemande.
BSI C3A – Les critères de souveraineté cloud
Ce que régit le nouveau catalogue du BSI « Criteria enabling Cloud Computing Autonomy », comment sont structurés les critères de souveraineté SOV-1 à SOV-6 et comment les utiliser dans la sélection de fournisseurs et les marchés publics.
6blocs de critères SOV-1 à SOV-6
90jours de préavis en cas de changement de contrôle (SOV-1)
24heures – âge maximal de la sauvegarde du code source dans l'UE (SOV-6)
1.0version du catalogue, parue le 27 avril 2026 – d'abord en anglais
Dans les achats cloud, la souveraineté numérique est passée du débat stratégique à une exigence concrètement vérifiable. Avec le C3A (« Criteria enabling Cloud Computing Autonomy », version 1.0 du 27 avril 2026), le BSI publie pour la première fois un catalogue de critères qui permet d'évaluer, à l'aide de critères objectifs et vérifiables, la capacité à utiliser des services cloud de manière autodéterminée. Le catalogue reprend la structure et les objectifs de l'EU Cloud Sovereignty Framework de la Commission européenne et présuppose le respect des critères de sécurité C5 – la souveraineté y est donc traitée comme un complément, et non comme un substitut, de la sécurité cloud. Notre page de connaissances « Souveraineté numérique » de ce domaine thématique approfondit les fondements conceptuels.
Du cadre européen au catalogue du BSI
Les étapes clés en un coup d'œil – appuyez sur un jalon pour les détails.
oct. 2025
EU Cloud Sovereignty Framework 1.2.1
L'EU Cloud Sovereignty Framework de la Commission européenne paraît en version 1.2.1. Le C3A en reprend ensuite la structure, les objectifs et la catégorisation.
7 avr. 2026
Publication du C5:2026
Le BSI publie le C5:2026, qui intègre notamment la gestion des conteneurs, la cryptographie post-quantique et le confidential computing. Le C3A présuppose son respect.
27 avr. 2026
C3A version 1.0
Le C3A paraît d'abord en langue anglaise. Le BSI a annoncé une version allemande ainsi que des processus d'audit C3A standardisés analogues à la procédure C5 établie.
juil. 2026
EUCS toujours non adopté
Le schéma européen de certification cloud EUCS au titre du Cybersecurity Act n'est toujours pas adopté ; les exigences de souveraineté discutées dans les projets antérieurs étaient politiquement controversées.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Le C3A en contexte : C5, EU CSF, EUCS
Prérequis, modèle, lacune ouverte – l'articulation avec trois référentiels.
- Le C3A présuppose que le fournisseur satisfait aux critères C5.
- La dimension sécurité de la souveraineté est couverte par le C5:2026, publié le 7 avril 2026, qui intègre notamment la gestion des conteneurs, la cryptographie post-quantique et le confidential computing.
C5:2026gestion des conteneurscryptographie post-quantiqueconfidential computing
- De l'EU Cloud Sovereignty Framework (version 1.2.1, octobre 2025), le C3A reprend la catégorisation.
- Deux objectifs sont délibérément omis : SOV-7 (Security & Compliance) est couvert par le C5:2026 et l'IT-Grundschutz, tandis que SOV-8 (durabilité environnementale) sort du mandat du BSI.
version 1.2.1SOV-7SOV-8IT-Grundschutz
- Le schéma européen de certification cloud au titre du Cybersecurity Act n'est toujours pas adopté (état : juillet 2026) ; les exigences de souveraineté discutées dans les projets antérieurs étaient politiquement controversées.
- Le C3A et l'EU CSF comblent cette lacune en dehors du cadre de certification.
Cybersecurity Actexigences de souveraineté
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0
Source primaire du 27 avril 2026 : catalogue complet des critères SOV-1 à SOV-6 avec critères, critères additionnels et indications complémentaires (en anglais).
Cloud Sovereignty Framework, Version 1.2.1
Définit les huit objectifs de souveraineté SOV-1 à SOV-8, les niveaux d'assurance SEAL-0 à SEAL-4 et le Sovereignty Score pondéré pour les marchés cloud de la Commission.
Cloud Computing Compliance Criteria Catalogue (C5:2026)
Socle de sécurité publié le 7 avril 2026, dont le respect est présupposé par le C3A ; parmi les nouveautés : gestion des conteneurs, cryptographie post-quantique et confidential computing.
C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)
Explique la délimitation par rapport à SOV-7/SOV-8 et annonce des processus d'audit C3A standardisés analogues au C5 ainsi qu'une version allemande.
Prestations associées
Définir les exigences de souveraineté pour votre cloud ?
Nous vous accompagnons dans la sélection des critères C3A adaptés à vos scénarios d'utilisation et dans leur ancrage dans vos marchés publics ou évaluations de fournisseurs. Convenez d'un premier entretien sans engagement.