Démarche SecNumCloud : Regards croisés sur la cybersécurité entre Édifice et Advens
Chez Édifice, la protection des données de nos utilisateurs (élèves, familles, enseignants, établissements et collectivités) est une priorité absolue. Pour franchir un nouveau cap dans notre niveau d’exigence, nous nous sommes engagés dans la démarche de certification SecNumCloud, le standard de référence défini par l’ANSSI.
Pour comprendre ce chantier de l’ombre, nous avons réuni Donald Koffi, Responsable de la Sécurité des Systèmes d’Information (RSSI) chez Édifice, et Nicolas Pierre, Responsable et expert cyberconformité d’Advens, cabinet d’audit qualifié par l’ANSSI qui nous accompagne au quotidien. Regards croisés sur un partenariat technique et humain au service de la confiance.

L’ambition SecNumCloud : le choix de l’exigence
Donald, en tant que RSSI, pourquoi avoir poussé Édifice à s’engager dans la démarche de certification SecNumCloud ?
Donald Koffi : Pour Édifice, la démarche SecNumCloud s’inscrit d’abord dans une logique de confiance. Nous opérons des services numériques utilisés quotidiennement par des établissements scolaires, des collectivités, des enseignants, des élèves et des familles. Nous avons donc une responsabilité particulière dans la protection de ces données et dans la disponibilité de nos services.
SecNumCloud, pour nous, ce n’est pas simplement obtenir un certificat : c’est construire un niveau de confiance démontrable.
Nous avons déjà engagé plusieurs démarches structurantes, notamment avec l’obtention de la norme ISO 27001 et de l’Esquema Nacional de Seguridad en Espagne, mais SecNumCloud représente une étape supplémentaire. C’est un référentiel particulièrement exigeant qui nous pousse à aller plus loin dans la maîtrise de notre environnement cloud, de nos processus, de nos accès, de nos fournisseurs et de notre gouvernance. Pour nos clients, l’enjeu est de pouvoir s’appuyer sur un prestataire dont le niveau de sécurité est évalué selon un référentiel reconnu par l’ANSSI. SecNumCloud, pour nous, ce n’est pas simplement obtenir un certificat : c’est construire un niveau de confiance démontrable.
De votre point de vue d’auditeur chez Advens, pourquoi ce standard est-il devenu un incontournable pour les acteurs du numérique dans l’écosystème français ?
Nicolas Pierre : SecNumCloud s’est progressivement imposé comme la référence française du cloud de confiance. Ce n’est pas seulement un référentiel technique : il couvre aussi l’organisation, la gouvernance, les opérations et la protection vis-à-vis des lois extraterritoriales. Autrement dit, il ne demande pas simplement si la plateforme est sécurisée, mais si l’entreprise est durablement capable de la maintenir à ce niveau.
Les attentes en matière de sécurité, de résilience et de souveraineté n’ont jamais été aussi fortes.
Les événements récents ont encore renforcé cette dynamique. Les cyberattaques ayant touché plusieurs institutions publiques cet été ont rappelé le niveau de menace auquel sont confrontés les fournisseurs de services numériques et les organisations qui leur confient des données sensibles. Dans ce contexte, les attentes en matière de sécurité, de résilience et de souveraineté n’ont jamais été aussi fortes.
Cette évolution est aujourd’hui portée par les textes. Le décret publié cette année et l’arrêté d’août 2026 approuvant la version 3.2 de SecNumCloud confirment la volonté de l’État de s’appuyer sur des offres qualifiées pour certains usages sensibles. Pour les acteurs comme Édifice, la qualification n’est donc plus uniquement un objectif de sécurité : elle devient également un enjeu de confiance, de compétitivité et d’accès à certains marchés.
Un partenariat de confiance pour un projet complexe
Donald, pourquoi avoir choisi Advens pour nous accompagner sur un chantier d’une telle envergure ?
Donald Koffi : SecNumCloud est une démarche extrêmement structurante et nous avions besoin d’un accompagnement qui ne se limite pas à produire un rapport d’audit. Nous avons choisi Advens pour son expertise en cybersécurité et sa connaissance fine des exigences de l’écosystème français. Ce que nous recherchions surtout, c’était un regard externe capable de challenger notre niveau de maturité, d’identifier les écarts et de nous aider à prioriser les actions.
En tant que RSSI, j’avais besoin d’un partenaire capable de me dire : « ce point n’est pas suffisamment robuste », même si cela nous oblige à revoir nos habitudes.
Le rôle d’Advens est donc celui d’un partenaire qui apporte de l’expertise et du recul. Mais la transformation reste portée par Édifice : c’est à nous de faire évoluer nos processus et nos solutions. En tant que RSSI, j’avais besoin d’un partenaire capable de me dire : « ce point n’est pas suffisamment robuste », même si cela nous oblige à revoir nos habitudes. C’est essentiel dans une démarche de ce niveau.
Et de votre côté, en tant qu’expert Advens et prestataire d’audit qualifié par l’ANSSI, en quoi consiste exactement votre accompagnement lors de cette phase de « pré-qualification » avec Édifice ?
Nicolas Pierre : Notre rôle consiste avant tout à transformer un référentiel particulièrement exigeant en une trajectoire de progrès réaliste et adaptée au contexte d’Édifice. Le module 1 soutenu par Bpifrance nous a permis d’établir un état des lieux, d’identifier les principaux écarts et de construire une feuille de route cohérente vers la qualification. Le module 2 vise désormais à accompagner les équipes dans la mise en œuvre des actions prioritaires et à sécuriser les choix structurants qui conditionneront la réussite de la démarche.
La méthode SecNumCloud: la sécurité au quotidien
Donald, concrètement, comment s’organise le travail de mise en conformité au quotidien avec tes équipes et celles d’Advens ?
Donald Koffi : La démarche SecNumCloud est un véritable projet d’entreprise. Au quotidien, nous travaillons avec plusieurs équipes : SRE, développeurs, équipes produit, fonctions support, et responsables métiers. Advens intervient pour nous challenger. Ensuite, nous transformons ces constats en actions concrètes : procédures, évolutions techniques, contrôles ou changements organisationnels. Nous avons mis en place une logique de suivi régulier qui permet de ne pas laisser les écarts s’accumuler, afin de faire progresser la maturité étape par étape. Mon rôle est aussi de faire le lien entre l’exigence de sécurité et la réalité opérationnelle : une mesure de sécurité doit être robuste, mais elle doit aussi être exploitable et facile à maintenir dans le temps.
Du côté d’Advens, vous réalisez des audits globaux suivis de points réguliers. Comment aidez-vous concrètement les équipes d’Édifice à résoudre les points d’amélioration et à choisir les bons outils à déployer ?
Nicolas Pierre : Comme le mentionne Donald, l’enjeu majeur d’une démarche SecNumCloud est de trouver le bon équilibre entre les exigences du référentiel et la réalité opérationnelle. Pour éviter les investissements peu pertinents, nous analysons chaque sujet selon son ratio risque/effort et sa pérennité, afin d’aider Édifice à concentrer ses actions sur ce qui apporte une réelle valeur. Concrètement, nous nourrissons cette approche pragmatique avec le retour d’expérience acquis auprès d’autres organisations et mobilisons nos spécialistes internes les plus pertinents pour apporter à Édifice une expertise technique ou organisationnelle sur-mesure selon les besoins rencontrés.
La réalité du terrain : défis et temporalité
Donald, on sait que SecNumCloud est l’une des certifications les plus pointilleuses. Quelles sont les principales difficultés rencontrées en interne et comment gère-t-on un chantier aussi long ?
Donald Koffi : La principale difficulté est probablement de mesurer l’ampleur réelle du chantier au départ. Cela touche à l’architecture, aux accès, à la traçabilité, à la gestion des incidents, aux fournisseurs, à la continuité d’activité, aux ressources humaines… La difficulté est donc autant organisationnelle que technique.
Il faut accepter que ce soit un chantier de long terme. On ne peut pas traiter plusieurs centaines d’exigences en quelques mois. Nous avons choisi de fonctionner par étapes, en priorisant les sujets à fort impact et en intégrant progressivement les exigences dans notre fonctionnement quotidien.
Le risque serait de faire de SecNumCloud un projet parallèle à l’entreprise. Notre objectif est au contraire que ces exigences deviennent notre façon normale de travailler.
La finalité : ce que cela change pour les utilisateurs
Pour conclure avec toi Donald, au-delà d’obtenir la certification finale, quelle est la véritable finalité de tout ce travail « de l’ombre » pour Édifice et pour la sécurité des données de nos utilisateurs ?
Donald Koffi : La véritable finalité, c’est de réduire les risques qui pèsent sur nos utilisateurs et sur nos services. Pour Édifice, cela signifie encore mieux protéger les données des élèves, des familles et des équipes éducatives, mais aussi garantir la disponibilité de nos services.
Cela signifie également démontrer à nos clients que la sécurité n’est pas une simple promesse : elle repose sur des processus éprouvés et une amélioration continue. Finalement, l’objectif est de construire une plateforme plus résiliente, une organisation plus mature et une relation de confiance plus forte avec nos clients.
Le mot de la fin pour Advens : comment percevez-vous l’évolution de la maturité cybersécurité d’Édifice depuis le début de votre accompagnement ?
Nicolas Pierre : Nous observons une progression significative dans la structuration de la démarche. Les objectifs sont aujourd’hui plus clairement définis, les écarts mieux maîtrisés et les priorités davantage partagées entre les différentes parties prenantes.
Les aides et l’accompagnement externe sont des accélérateurs, mais la réussite repose avant tout sur l’engagement de l’organisation elle-même.
Ce qui nous paraît particulièrement positif est la manière dont les équipes se sont approprié les enjeux de la qualification. Les sujets ne sont pas perçus comme une succession de contraintes ou d’exigences indépendantes, mais comme les composantes d’un objectif global de confiance et de maîtrise des risques.
Cette évolution confirme d’ailleurs un point que nous rappelons souvent dans les démarches de qualification : les aides et l’accompagnement externe sont des accélérateurs, mais la réussite repose avant tout sur l’engagement de l’organisation elle-même. De ce point de vue, les efforts réalisés par les équipes d’Édifice depuis le lancement du programme sont réels et constituent une base solide pour poursuivre leur trajectoire vers la qualification.


comments
Add comment