Quand une obligation nouvelle apparaît, la première question d'un dirigeant est légitime : suis-je concerné ? La réponse, ici, est probablement non. Et c'est exactement pourquoi il faut lire la suite.
Ce que le décret impose, et à qui exactement
Le décret n° 2026-272 du 14 avril 2026, publié au Journal officiel le 16 et entré en vigueur le 17, applique l'article 31 de la loi du 21 mai 2024 visant à sécuriser et réguler l'espace numérique.
Son champ est une liste fermée, et il vaut la peine de la lire précisément, parce que beaucoup de commentaires la présentent comme une généralisation. Sont visés : les administrations de l'État ; ses opérateurs, tels qu'ils figurent au jaune budgétaire annexé au projet de loi de finances, soit 431 organismes pour 2026 ; et six groupements d'intérêt public nommément désignés par le décret.
À ces six groupements, la loi en ajoute directement un autre, qui n'est pas dans le décret. Le quatrième paragraphe de l'article 31 dispose que l'obligation s'applique au groupement mentionné à l'article L. 1462-1 du code de la santé publique, c'est-à-dire à la Plateforme des données de santé. Le législateur l'a nommé lui-même plutôt que de le renvoyer au pouvoir réglementaire : c'est le seul organisme qu'il ait traité ainsi.
Deux précisions, parce que l'erreur est courante. Les collectivités territoriales ne sont pas dans le champ. Les établissements publics de santé non plus. La confusion vient de ce que deux questions distinctes sont lues comme une seule. La première est : qui est soumis ? Le premier paragraphe de l'article 31 y répond par une liste, et un établissement public de santé n'y figure pas. Il est donc hors champ, sans qu'il soit besoin d'examiner ses données. La seconde question ne se pose qu'ensuite : parmi les organismes listés, quelles données déclenchent l'obligation ? C'est l'objet du deuxième paragraphe, qui vise les données nécessaires à l'accomplissement des missions essentielles de l'État, parmi lesquelles celles qui servent à la protection de la santé et de la vie des personnes. Cette mention de la santé qualifie une donnée ; elle ne fait entrer personne dans la liste.
Quand les deux conditions sont réunies, la sensibilité de la donnée et un risque caractérisé en cas de violation, l'organisme doit recourir à un prestataire qui répond au référentiel de l'ANSSI. La conformité s'atteste par une qualification délivrée par l'agence, ou par une certification de l'Union européenne ou d'un État partie à l'espace économique européen reconnue comme équivalente par cette même agence. Le mot compte : l'équivalence ne se déclare pas, elle se reconnaît.
Le texte que personne ne cite, et qui date l'obligation
Un détail mérite d'être relevé, parce qu'il dit comment ce dossier avance réellement : le décret n'écrit nulle part le mot « SecNumCloud ». Son article 2 renvoie à un référentiel élaboré par l'ANSSI et approuvé par arrêté du Premier ministre.
Cet arrêté est du 12 août 2026. Publié au Journal officiel le 14, entré en vigueur le 15, il approuve la version 3.2 du référentiel. Autrement dit, du 17 avril au 15 août, l'obligation a existé sans que le référentiel qu'elle impose ait été approuvé. 4 mois.
La qualification, elle, est délivrée pour une durée maximale de 3 ans, renouvelable dans les mêmes conditions, et l'agence peut s'assurer à tout moment du respect des règles, jusqu'à suspendre ou retirer la qualification. Ce n'est donc ni un interrupteur ni un acquis. Un rendez-vous annuel se prépare ; une vérification à tout moment ne se prépare pas.
Le cas que tout le monde cite, et ce qu'il dit vraiment
La Plateforme des données de santé a annoncé, par un communiqué du 23 avril 2026, le choix de Scaleway au terme d'une procédure structurée autour de plus de 350 critères techniques. Ce choix porte sur l'hébergement d'une copie de la base principale du système national des données de santé, avec une bascule annoncée entre fin 2026 et début 2027.
Il faut lire ce communiqué sans lui faire dire plus qu'il ne dit, et c'est ici que la plupart des reprises se trompent. Il ne s'agit pas de la sortie complète de la plateforme. Et surtout : le prestataire retenu n'est toujours pas qualifié SecNumCloud. Il est certifié pour l'hébergement de données de santé, et il figurait encore, au 23 septembre 2026, sur la page de l'ANSSI qui recense les prestataires, parmi ceux dont la qualification est en cours.
Ce détail n'est pas un détail. Il dit que la qualification exigée par le décret est une trajectoire et non un interrupteur, y compris pour l'organisme le plus scruté du pays. Et il n'est pas seul dans ce cas : au 23 septembre 2026, la page de l'ANSSI recense 17 prestataires en cours de qualification, parmi lesquels OVH SAS, Orange Business, Cloud Temple, Scalingo, NumSpot et Bleu SAS. 17 files d'attente disent mieux qu'un argument que la qualification est un chemin, avec une durée, et non une case à cocher. Toute entreprise qui s'apprête à exiger cette qualification d'un fournisseur, ou à la promettre à un client, gagnera à le savoir.
Une obligation qui ne vise que le secteur public ne reste pas dans le secteur public. Elle descend la chaîne d'achat, et elle arrive chez vous sous la forme d'une clause.
Olivier Indovino, IARH Consulting
Pourquoi cela vous concerne quand même
Le référentiel auquel renvoie le décret ne porte pas sur des principes. Il compte dix-neuf chapitres, dont les quatre premiers cadrent et dont les exigences courent du cinquième au dix-neuvième. Or les quatre points qui décident d'un achat ne sont pas dispersés dans l'ensemble : ils sont réunis dans le seul chapitre 19, « Exigences supplémentaires ». La convention de service, soit vos clauses contractuelles (19.1). La localisation des données, qui impose le stockage et le traitement dans l'Union, l'administration et la supervision depuis l'Union, et la liste documentée des opérations de support réalisables depuis un État tiers (19.2). La régionalisation, qui exige des interfaces au moins en français et un support de premier niveau en français (19.3). Et la protection vis-à-vis du droit extra-européen (19.6).
La distinction compte. Les chapitres 5 à 18 sont les thèmes classiques de la sécurité de l'information, qu'un grand fournisseur mondial sait déjà tenir. Le chapitre 19 est celui qui ne se satisfait pas par des procédures, et c'est précisément celui qui descend dans les cahiers des charges.
Lisez cette liste comme un acheteur : ce sont des exigences de marché. Un organisme soumis au décret ne peut plus les négocier, donc il les répercute. Toute entreprise qui lui vend un service reposant sur un hébergement, un outil d'analyse, une plateforme d'échange ou une brique d'intelligence artificielle verra ces clauses arriver dans son prochain cahier des charges.
Un second mécanisme accélère le mouvement, et il est écrit dans le texte. Les projets engagés avant la publication du décret peuvent faire l'objet d'une dérogation, et cette dérogation est bornée par la disponibilité d'une offre : tant qu'aucune offre conforme n'existe, elle peut être reconduite d'année en année ; dès qu'une offre est disponible en France, elle ne peut plus excéder 18 mois à compter de cette date. Ce n'est donc pas le calendrier qui fait courir l'horloge, c'est le marché. Chaque qualification nouvelle rapproche ce moment : le jour où une offre conforme au besoin du projet existe, les 18 mois courent.
Et l'obtenir n'est pas une formalité de ministère. Le ministre dont relève le projet adresse la demande à la direction interministérielle du numérique, qui l'instruit dans un délai de 2 mois et rend un avis ; c'est le Premier ministre qui valide. Un dirigeant qui compte sur cette voie pour gagner du temps compte mal.
Trois questions pour ceux qui vendent au secteur public
Nos marchés publics, actuels ou visés, portent-ils sur des organismes de cette liste ? La question se tranche en consultant le jaune budgétaire, pas en se fiant à une impression.
Notre chaîne technique reposerait-elle, si on la remonte, sur un fournisseur soumis à une législation extraterritoriale ? C'est le point que le référentiel vise explicitement, et il ne se règle pas par une mention contractuelle.
Et si un donneur d'ordre nous demandait demain une attestation de conformité à ce référentiel, que pourrions-nous produire ? Une qualification obtenue, une démarche engagée, ou rien du tout ? Les trois réponses sont acceptables dans une discussion commerciale. Seule la troisième se découvre au mauvais moment.
C'est une décision d'arbitrage sur la chaîne de valeur, pas un sujet d'hébergement, et c'est l'objet d'un diagnostic dirigeant.