En un contexto de creciente digitalización, Francia está imponiendo nuevos estándares de seguridad para los servicios en la nube, haciendo hincapié en la protección de los datos sensibles, la certificación SecNumCloud y la soberanía digital: una visión de las estrategias a adoptar…
Todos los organismos públicos y empresas francesas que deseen subcontratar sus servicios informáticos o almacenar sus datos sensibles en la nube se ven directamente afectados por el reciente desarrollo legislativo francés a favor de la soberanía digital, formalizado en particular en el plan de inversiones Francia 2030 y en el programa «La nube en la nube». centro” Doctrina reforzada por la circular del Borne de mayo de 2023.
El plan de inversiones Francia 2030 ha definido así el dominio de las tecnologías digitales soberanas y seguras como palanca para el éxito del Plan. Sin embargo, se desconocen los contornos de esta regulación, a pesar de los riesgos legales y estratégicos reales. En particular, ciertas regulaciones extraterritoriales (por ejemplo, FISA en Estados Unidos) exigen que las empresas bajo la ley estadounidense comuniquen los datos de sus clientes si una agencia federal lo solicita.
Si el reflejo de empresas y administraciones es a veces centrarse en la seguridad física de las infraestructuras, la seguridad jurídica de los datos también debe convertirse en una prioridad y, como tal, ser anticipada por los departamentos informáticos y los departamentos jurídicos.
La obligación de utilizar SecNumCloud proporciona así una garantía adicional de seguridad y un marco de confianza para los datos administrados, protegiéndolos de leyes extraterritoriales y transferencias no autorizadas fuera de la Unión Europea.
Esta fuerte exigencia también se refleja en la dirección de la contratación pública. Así, el dictamen N° 2023-06 de la Comisión Superior Digital y Postal (CSNP – Comisión Senatorial y Parlamentaria) de 12 de septiembre de 2023 sobre soberanía digital realizó un estudio sobre los siguientes cuatro puntos:
>> La definición de soberanía digital,
>> Las condiciones para implementar nuestra soberanía digital,
>> La implementación de la calificación SecNumCloud dentro de las autoridades estatales y locales,
>> Las palancas de la contratación pública y la aparición de nubes confiables para garantizar la soberanía digital.
Este reglamento se refiere principalmente a los servicios estatales y a los operadores que procesan datos sensibles, protegidos por la ley o relacionados con misiones esenciales del Estado, pero también a las organizaciones bajo su supervisión que procesan datos no sensibles, así como a las autoridades y servicios locales, a las universidades, a las OSE y a las OIV (cuyas obligaciones evolucionarán con la transposición de la directiva NIS2), EPIC o entidades de propiedad del Estado. Estas entidades ahora tienen la obligación de integrar estas recomendaciones y obligaciones como parte de su plan de transformación digital y no se puede excluir que algunas de ellas tengan que revisar sus decisiones pasadas a la luz de estos desarrollos.
Soberanía digital: un tema esencial para las organizaciones
De hecho, la seguridad de los datos se ha convertido en una gran preocupación para las empresas y los gobiernos de todo el mundo. Desde la adopción del RGPD en 2018, la Unión Europea ha establecido un marco de referencia reconocido mundialmente para la protección de datos personales, un tema en el que Francia está a la cabeza. Por ello, la ANSSI (Agencia Nacional para la Seguridad de los Sistemas de Información) ha creado este punto de referencia de seguridad para proveedores de servicios en la nube, denominado SecNumCloud. Una certificación que garantiza la cualificación y la seguridad de los proveedores de servicios TI y de su solución en la nube, respaldada por las autoridades francesas y europeas.
Esta certificación, que se ha convertido (al igual que los servicios de computación en la nube de propiedad estatal) en una obligación para los servicios estatales que procesan datos sensibles o protegidos, responde a los requisitos de soberanía digital propuestos por las autoridades francesas.
La soberanía digital se puede definir como “la capacidad de un Estado de mantener un acceso autónomo a su espacio digital y a los servicios digitales vinculados al ejercicio de su soberanía, asegurando su autonomía y el acceso a los contenidos que haya definido como estratégicos, así como a los datos que considere estratégicos y/ o sensible. » (fuente: CSNP)
Las exigencias de soberanía digital se están elevando al más alto nivel del Estado, con el fin de garantizar una estrategia de soberanía capaz de apoyar el surgimiento de campeones digitales franceses y europeos. La nube es una de las seis tecnologías críticas identificadas como tal, según un informe de la Asamblea Nacional.
El informe de la comisión parlamentaria n°4299 sobre el tema “Construir y promover la soberanía digital nacional y europea” hizo, entre otras cosas, las siguientes recomendaciones: Confía en nuestras empresas tecnológicas (hacer de nuestras empresas tecnológicas una prioridad nacional, favorecer, en términos de contratación pública, el uso de soluciones de actores tecnológicos franceses o europeos, reforzar el apoyo público a la tecnología francesa, etc.) y poner la soberanía digital en el centro de la acción pública (hacer del Estado el motor de una política de soberanía digital asumida, crear un ministerio digital, dotado de administración y recursos propios, fomentar la circulación de competencias digitales en el sector público, etc.).
Estos textos destacan una orientación formal de la contratación pública a favor de la soberanía digital.
SecNumCloud: presentación y estado
Desarrollado en 2016 por ANSSI, el repositorio “SecNumCloud” tiene como objetivo promover, enriquecer y mejorar la oferta de proveedores de confianza para entidades públicas y privadas que deseen subcontratar el alojamiento de sus datos, aplicaciones o sistemas de información.
SecNumCloud es, por tanto, una etiqueta de seguridad concedida a los proveedores de servicios en la nube que cumplen requisitos específicos en términos de seguridad, confidencialidad y resiliencia. Garantiza que las infraestructuras, el software y los procedimientos de estos proveedores cumplen con las normas de seguridad francesas. Este punto de referencia, que permite distinguir a los operadores de la nube respetando las buenas prácticas de seguridad, se basa en la norma ISO 27001, con nuevos requisitos específicos, en particular criterios estrictos de aislamiento legal.
SecNumCloud se actualizó con su versión 3.2 en 2022, con el fin de integrar en particular todas las medidas de protección en materia de leyes extraterritoriales y así ofrecer una garantía de que los datos personales de ciudadanos y empresas no serán transferidos a autoridades extranjeras sin autorización legítima. razón. Por tanto, permite preservar la soberanía del espacio digital francés y protegerlo contra el espionaje industrial.
¿Quién puede obtener la certificación SecNumCloud?
Obtener la certificación SecNumCloud requiere pasar por un proceso de evaluación realizado por ANSSI. Los criterios para obtener la certificación incluyen:
>> Protección de Datos : implementar medidas de seguridad para garantizar la confidencialidad, integridad y disponibilidad de los datos.
>> Continuidad del negocio : contar con planes de recuperación empresarial y respaldo de datos para garantizar la continuidad de los servicios en caso de un desastre o incidente.
>> Gestión de riesgos : identificar, evaluar y tratar los riesgos relacionados con la seguridad de los sistemas de información, así como implementar mecanismos de control y seguimiento.
>> Cómplice legal : para cumplir con la normativa vigente, particularmente en materia de protección de datos personales (como el RGPD) y ciberseguridad.
Los servicios SecNumCloud están destinados a organizaciones, públicas o privadas, que desean beneficiarse de un servicio de calidad, soberano y seguro.
Además, las soluciones certificadas ofrecen una gran reversibilidad. Este principio indica que una organización cliente puede cambiar fácilmente de proveedor, lo que facilita el acceso y la transferencia de datos a otro servicio.
La lista de empresas que cuentan con SecNumCloud está accesible en el sitio web de ANSSI. Tenga en cuenta que la certificación sólo es válida por un período de tres años. Después de este período, los proveedores deberán completar auditorías de vigilancia cada 18 meses para mantener su certificación.
¿Por qué trabajar con una empresa certificada?
El cumplimiento del estándar SecNumCloud es a menudo una obligación interna para determinadas organizaciones públicas o empresas privadas que trabajan en sectores estratégicos o manejan datos sensibles. Así, se apoya en la doctrina “La nube en el centro”, que confirma la obligación de utilizar una nube confiable para los servicios estatales que procesan datos sensibles o protegidos, y donde el impacto de una violación puede ser grave. Esto garantiza un nivel adicional de seguridad y protección de datos personales, de conformidad con el RGPD.
El CSNP también recomienda que todas las administraciones, autoridades locales, establecimientos sanitarios y universidades (investigación) utilicen servidores de confianza para datos sensibles o que requieran una protección especial. El alojamiento pero también el procesamiento de datos debe estar garantizado y protegido contra leyes extraterritoriales.
Los beneficios son numerosos para las organizaciones clientes:
>> Seguridad mejorada : Las empresas certificadas por SecNumCloud están sujetas a estrictos requisitos de seguridad, lo que significa que su infraestructura, software y procedimientos están diseñados para proteger los datos y los sistemas de información frente a violaciones de seguridad e incidentes relacionados con ciberataques.
>> Conformidad reglamentaria : se trata de una garantía adicional para garantizar que el procesamiento de datos se lleve a cabo de acuerdo con las reglas de la técnica y más allá.
>> Continuidad del negocio : para brindar a los clientes una mayor tranquilidad con respecto a la disponibilidad y confiabilidad de los servicios en la nube.
>> Confianza y ventaja competitiva : para los usos y clientes de organizaciones que trabajan con un proveedor de servicios certificado, el enfoque demuestra un compromiso con la seguridad digital y la capacidad de gestionar eficazmente los riesgos de seguridad de TI.
Debido a la orientación formal de la contratación pública hacia la soberanía digital y a la corresponsabilidad de los actores en este ámbito, SecNumCloud es una cualificación que permite garantizar la conformidad, disponibilidad e integridad de los datos tratados y, por tanto, uno de los factores de éxito. de un proyecto de transformación digital impulsado por soluciones escalables.
____________________________
Par Patrice BarbedetteCEO d'Vista fácil
Lea también:
¿Cuánta confianza podemos depositar en las nubes confiables?
Nube y soberanía europea: el gran debate Naugès / Garnier
Un nuevo dispositivo para desarrollar el ecosistema SecNumCloud
ANSSI actualiza su certificación SecNumCloud
Por qué la etiqueta SecNumCloud ya no es una opción
[

