# strubel-secnumcloud-anssi-linkedin-2026-01-06

## Veille

SecNumCloud ANSSI – Sicherheitszertifizierung für Cloud-Dienste, extraterritoriale Risiken, hybride Angebote

## Titre Article

SecNumCloud en (pas si) bref

## Date

2026-01-06

## URL

https://www.linkedin.com/pulse/secnumcloud-en-pas-si-bref-vincent-strubel-505ge/

## Keywords

SecNumCloud, ANSSI, Zertifizierung, souveräne Cloud, Cybersicherheit, CLOUD Act, Extraterritorialität, sensible Daten, hybride Angebote, Datenlokalisierung, DSGVO

## Authors

Vincent Strubel

## Ton

Profil: Lehrreicher LinkedIn-Artikel, fachkundiges, aber zugängliches Register, Perspektive institutioneller Autorität (Direktor der ANSSI).
Stil: Strukturiert-didaktischer Ton mit integriertem FAQ. Gliederung in klare thematische Abschnitte zu Definition, Risiken, Einschränkungen und häufig gestellten Fragen. Verwendung konkreter Metaphern („Haus mit gepanzerten Fensterläden, dessen Tür jedoch durch einen Vorhang verschlossen ist“). Ausgewogenheit zwischen technischer Präzision und Zugänglichkeit. Klärung anhaltender Missverständnisse. Zielgruppe: CIOs, CISOs, IT-Entscheidungsträger, Cloud-Fachleute.

## Pense-betes

- **Kontext**: Die SecNumCloud-Zertifizierung eines „hybriden“ Angebots (US-Technologie, betrieben von einem europäischen Anbieter) löste Debatten aus
- **Definition**: ANSSI-Zertifizierung, die ein hohes Sicherheitsniveau für sensible Nutzungen durch den französischen Staat und Unternehmen bescheinigt
- **Referenzrahmenwerk**: Mehr als 1200 im Bewertungsprozess geprüfte Anforderungen
- **Extraterritoriales Risiko**: Schutz vor dem CLOUD Act und den amerikanischen FISA-Gesetzen
- **Kill Switch**: Europäischer Anbieter kann nicht gezwungen werden, Dienste wegen Sanktionen/Exportbeschränkungen einzustellen
- **Kapitalistische Anforderungen**: Europäischer Unternehmenssitz und Kapitalbeteiligung, Unzugänglichkeit der Daten für Subunternehmer außerhalb der EU
- **Zentrale Einschränkung**: „SecNumCloud bedeutet nicht die Abwesenheit von Abhängigkeit“ – unmöglich, den gesamten Stack ab Linux zu forken
- **EU-Lokalisierung**: Verpflichtend – unterstellt die Infrastruktur dem europäischen Recht, erleichtert das Eingreifen von CERT-FR
- **Cyberangriffe**: Hauptbedrohung, abgedeckt durch strikte Trennung, isolierte Administration, systematische Verschlüsselung
- **Menschliches Risiko**: Eigenes Kapitel zum Personalmanagement, damit kein Mitarbeiter den Dienst unentdeckt kompromittieren kann
- **Souveränität**: 3 Herausforderungen (kein leichtes Opfer zu sein, eigene Regeln anzuwenden, freie Wahl) – SecNumCloud adressiert die ersten beiden
- **Hybride Angebote**: Erfüllen exakt dieselben Anforderungen wie andere zertifizierte Angebote
- **Metapher**: Rein kapitalistische oder rein technische Kriterien allein = Haus mit gepanzerten Fensterläden + Gitterstäben, aber einem Vorhang als Tür

## RésuméDe400mots

Vincent Strubel, Generaldirektor der ANSSI, veröffentlichte auf LinkedIn einen klärenden Artikel im Anschluss an Debatten, die durch die SecNumCloud-Zertifizierung eines „hybriden“ Cloud-Angebots ausgelöst wurden, das amerikanische Technologie nutzt, betrieben von einem europäischen Anbieter.

SecNumCloud ist eine von der ANSSI vergebene Zertifizierung, die bescheinigt, dass ein Cloud-Dienst ein hohes Sicherheitsniveau aufweist, das für sensible Nutzungen durch den französischen Staat und Unternehmen geeignet ist. Der Bewertungsprozess prüft mehr als 1200 Anforderungen, die technische, rechtliche und organisatorische Risiken abdecken.

Hinsichtlich extraterritorialen Rechts garantiert SecNumCloud, dass Daten keinen außereuropäischen Bestimmungen unterliegen, gegen die Kunden keinen Rechtsbehelf hätten. Die Anforderung eines europäischen Anbieters (Unternehmenssitz und Kapitalbeteiligung), die Unzugänglichkeit der Daten für außereuropäische Subunternehmer sowie die operative Autonomie schützen vor Anordnungen im Rahmen des CLOUD Act oder der amerikanischen FISA-Gesetze. Auch das „Kill-Switch“-Szenario wird abgedeckt: Ein zertifizierter europäischer Anbieter kann nicht gezwungen werden, seine Dienste aufgrund von Sanktionen oder Exportbeschränkungen einzustellen.

Strubel räumt dennoch eine wichtige Einschränkung ein: „SecNumCloud bedeutet nicht die Abwesenheit von Abhängigkeit.“ Kein Akteur könne „den gesamten Cloud-Technologie-Stack, vom Linux-Kernel bis zu Openstack, autark forken und pflegen.“ Eine Unterbrechung des Zugangs zu außereuropäischen Anbietern würde zu einer schrittweisen Verschlechterung der Sicherheit führen.

Die Datenlokalisierung innerhalb der Europäischen Union ist verpflichtend, wodurch die physische Infrastruktur dem europäischen Recht unterliegt und das Eingreifen von CERT-FR und anderen staatlichen Stellen im Falle eines Vorfalls erleichtert wird.

Auf technischer Ebene stellen Cyberangriffe „die greifbarste Bedrohung für sensible Cloud-Nutzungen“ dar. Das Referenzrahmenwerk schreibt eine strikte Trennung zwischen Kunden, eine isolierte Administrationskette, ein sicheres Update-Management sowie eine systematische Datenverschlüsselung vor. Das menschliche Risiko wird durch ein eigenes Kapitel zum Personalmanagement abgedeckt.

Als Antwort auf häufig gestellte Fragen präzisiert Strubel, dass hybride Angebote genau dieselben Anforderungen erfüllen wie andere zertifizierte Angebote. Er verwendet eine erhellende Metapher: Ausschließlich kapitalistische Kriterien oder ausschließlich technische Kriterien anzulegen, wäre so, als hätte man ein Haus „mit gepanzerten Fensterläden und Gitterstäben vor den Fenstern, dessen Tür jedoch nur durch einen Vorhang verschlossen wäre.“

SecNumCloud adressiert zwei der drei Herausforderungen digitaler Souveränität (kein leichtes Opfer zu sein, eigene Regeln anzuwenden), schafft jedoch keine alternativen technologischen Lösungen. Es handelt sich um ein formalisiertes Cybersicherheitsinstrument, nicht um eine Industriepolitik.

## GrapheDeConnaissance

- Vincent Strubel —dirige→ ANSSI (ORGANISATION, 0.98)
- ANSSI —a_créé→ SecNumCloud (CONCEPT, 0.98)
- SecNumCloud —mesure→ plus de 1 200 exigences vérifiées (MESURE, 0.95)
- SecNumCloud —résout→ risque extraterritorial (CLOUD Act, FISA) (CONCEPT, 0.95)
- siège social et capitalisation européens —fait_partie_de→ SecNumCloud (CONCEPT, 0.93)
- localisation des données en UE —fait_partie_de→ SecNumCloud (CONCEPT, 0.93)
- Vincent Strubel —affirme_que→ « SecNumCloud ne signifie pas l'absence de dépendance » (CITATION, 0.9)
- Vincent Strubel —affirme_que→ les offres hybrides satisfont exactement les mêmes exigences que les autres offres qualifiées (AFFIRMATION, 0.92)
- SecNumCloud —résout→ 2 des 3 enjeux de souveraineté numérique (CONCEPT, 0.88)
- localisation des données en UE —permet→ CERT-FR (CONCEPT, 0.85)

---
Canonical: https://www.thekb.eu/de/fiches/strubel-secnumcloud-anssi-linkedin-2026-01-06/
