Partage et stockage

Stockage de données dans le cloud : 5 critères pour choisir votre solution

Choisir une solution de stockage en ligne ressemblait, il y a quelques années, à comparer des capacités et des tarifs. Le cadre a changé : le décret SREN, la directive NIS 2 et la montée des exigences de souveraineté ont déplacé la décision vers d’autres critères. Voici les cinq qui départagent réellement les offres en 2026.

La question à poser avant les cinq critères

Quelle est la nature des données que vous allez stocker ? Des visuels marketing, des dossiers de personnel et des données de santé n’appellent pas la même solution. La plupart des organisations ont besoin de deux niveaux, pas d’un seul : un outil courant pour le quotidien, une solution maîtrisée pour ce qui est sensible. Vouloir tout faire tenir dans un seul outil conduit soit à surpayer, soit à exposer.

1. La sécurité, au-delà du mot

Toutes les offres annoncent des données « chiffrées et sécurisées ». La formule ne dit rien tant qu’on ne pose pas trois questions précises.

Où le chiffrement s’applique-t-il ?

Le chiffrement du transport, entre votre navigateur et le serveur, est aujourd’hui universel. Celui du stockage, sur les disques du prestataire, l’est presque autant. Ce qui distingue les offres, c’est le contrôle des clés : sont-elles détenues par le prestataire, par un boîtier matériel dédié, ou dérivées d’un mot de passe que vous seul connaissez ?

Cette question détermine ce qu’un tiers peut techniquement obtenir. Une réquisition judiciaire adressée à un prestataire qui détient les clés produit des fichiers lisibles ; adressée à un prestataire qui ne les détient pas, elle produit des données inexploitables.

Qui a vérifié ces affirmations ?

Une déclaration de l’éditeur n’est pas une preuve. En France, l’ANSSI délivre des visas de sécurité au terme d’une évaluation conduite par un centre agréé. La certification CSPN atteste qu’un produit a résisté à cette évaluation ; la qualification va plus loin et vaut recommandation de l’État.

Demandez la référence du certificat et la cible de sécurité associée. Les deux documents sont publics. Un éditeur qui ne peut pas les produire n’est pas certifié, quelles que soient les mentions de sa plaquette.

Que couvre exactement le certificat ?

Un visa porte sur une version précise du logiciel et sur un périmètre défini. Une certification obtenue en mode hébergé ne dit rien de la sécurité d’une installation sur vos serveurs. Si vous envisagez un déploiement interne, vérifiez que la cible de sécurité le retient explicitement.

2. La localisation, et surtout le droit applicable

« Données hébergées en France » est devenu un argument standard, y compris chez des éditeurs dont la maison mère relève d’un droit étranger. Or la localisation physique des serveurs et le droit auquel l’entreprise est soumise sont deux choses différentes.

Le Cloud Act permet à une autorité américaine de demander l’accès à des données détenues par une entreprise soumise au droit des États-Unis, quel que soit le pays où se trouvent les machines. Une filiale européenne d’un groupe américain reste dans ce périmètre.

Trois vérifications suffisent : la nationalité de l’éditeur, celle de l’hébergeur, et la composition de l’actionnariat. Pour le secteur public, ajoutez la qualification SecNumCloud de l’hébergeur, que le décret SREN impose désormais pour les données les plus sensibles. Pour les données de santé, la certification HDS est une obligation distincte, issue du code de la santé publique.

3. La réversibilité, à vérifier avant de signer

C’est le critère le plus négligé, et celui qui coûte le plus cher quand il a été négligé. La réversibilité, c’est votre capacité à récupérer vos données et à partir.

  • Sous quel format les données sont-elles restituées ? Un format standard, ou une archive propriétaire qu’il faudra faire convertir ?
  • L’arborescence et les droits sont-ils exportés, ou seulement les fichiers ? Reconstruire une structure de dossiers et une politique de partage à la main représente des semaines de travail.
  • Dans quel délai, et à quel coût ? Certains contrats facturent l’export au volume.
  • Que deviennent les données après la restitution, et sous quel délai sont-elles effacées ?

Ces engagements doivent figurer au contrat, pas dans une réponse commerciale. Un prestataire qui ne les formalise pas vous enferme, même sans intention de le faire.

4. Le coût réel, pas le prix affiché

Le prix par utilisateur et par mois est rarement le bon indicateur. Quatre postes gonflent la facture sans apparaître dans la grille tarifaire.

Poste Question à poser
Utilisateurs externes Vos clients et prestataires consomment-ils une licence ?
Stockage supplémentaire Quel volume est inclus, et à quel prix le dépassement ?
Trafic sortant Les téléchargements sont-ils facturés au volume ?
Fonctions en option La coédition, la signature ou l’authentification forte sont-elles incluses ?

Le poste le plus sous-estimé est le premier. Dans une organisation qui travaille avec des clients, des partenaires ou des administrés, les intervenants externes sont souvent plus nombreux que les collaborateurs. Une solution qui les facture peut doubler le budget, et une solution qui les accueille gratuitement change complètement le calcul.

5. L’adoption par les équipes

Un déploiement échoue rarement pour des raisons techniques. Il échoue parce que les utilisateurs retournent à l’outil d’avant, ou en adoptent un autre de leur côté. Trois points déterminent l’adoption.

Le nombre de gestes. Si partager un dossier demande plus d’actions que joindre un fichier à un courriel, l’outil sera contourné.

L’accès des externes. Si votre client doit créer un compte, payer, ou installer un logiciel, il vous demandera de lui envoyer le fichier autrement.

L’intégration aux outils existants. Un connecteur pour la messagerie et un accès depuis l’explorateur de fichiers suffisent à couvrir l’essentiel des usages quotidiens.

Testez ces trois points pendant la période d’essai, avec de vrais utilisateurs et de vrais dossiers. Une démonstration commerciale ne les révèle pas.

La grille de décision en une page

Critère Ce qu’il faut obtenir Comment le vérifier
Sécurité Visa de sécurité ANSSI sur la version en service Référence du certificat et cible de sécurité, documents publics
Localisation Éditeur et hébergeur de droit français Statuts, actionnariat, décision de qualification de l’hébergeur
Réversibilité Export complet, format standard, délai et coût fixés Clause contractuelle, pas réponse commerciale
Coût réel Externes gratuits, volumes et options inclus Simulation sur vos volumes réels, pas la grille de base
Adoption Partage en trois gestes, externes sans compte payant Essai avec de vrais utilisateurs

Questions fréquentes

Quel est le critère le plus important pour choisir un stockage cloud ?

Il dépend de vos données. Pour des documents sans sensibilité, l’adoption par les équipes et le coût priment. Dès qu’il s’agit de données personnelles, contractuelles ou de santé, le visa de sécurité et le droit applicable passent devant tout le reste.

Un hébergement en France suffit-il à garantir la souveraineté ?

Non. La localisation des serveurs et le droit auquel l’entreprise est soumise sont deux choses distinctes. Une filiale française d’un groupe américain reste dans le périmètre du Cloud Act. Vérifiez la nationalité de l’éditeur, celle de l’hébergeur et l’actionnariat.

Quelle différence entre certification CSPN et qualification SecNumCloud ?

La certification CSPN porte sur un produit logiciel et atteste qu’il a résisté à une évaluation menée par un centre agréé par l’ANSSI. La qualification SecNumCloud porte sur un service d’hébergement et atteste sa conformité aux exigences de l’agence ; elle vaut recommandation de l’État.

Que faut-il vérifier sur la réversibilité ?

Le format de restitution, la présence de l’arborescence et des droits dans l’export, le délai, le coût éventuel, et le délai d’effacement après restitution. Ces points doivent figurer au contrat.

Les utilisateurs externes coûtent-ils une licence ?

Cela dépend des offres, et c’est le poste de coût le plus souvent sous-estimé. Dans une organisation qui travaille avec des clients ou des partenaires, les externes sont souvent plus nombreux que les collaborateurs. Certaines solutions, dont la nôtre, les accueillent gratuitement.

Faut-il une seule solution pour toute l’organisation ?

Rarement. La configuration la plus fréquente associe un outil courant pour le travail quotidien et une solution maîtrisée pour les dossiers à enjeu : ressources humaines, juridique, appels d’offres, santé.

Comparer sur vos propres critères
Décrivez-nous vos données et vos contraintes : nous vous disons précisément ce que nous couvrons, et ce que nous ne couvrons pas.

Nous contacter