Certification CSPN ANSSI
et sécurité des données

Cloud souverain

100% souverain et français

Bénéficiez d'un hébergement en France, dans les datacenters de notre tiers de confiance OUTSCALE, société de droit français.

SecNumCloud-Outscale

Sous infrastructure Outscale certifiée SecNumCloud 3.2

Parce que la sécurité des données est au cœur de nos priorités, bénéficiez d'un Cloud de confiance pour mieux répondre aux enjeux de sécurité.

Qu’est-ce que la certification CSPN ?

La Certification de Sécurité de Premier Niveau est délivrée par l’Agence nationale de la sécurité des systèmes d’information. Elle repose sur une évaluation en boîte noire, menée en temps et en charge contraints par un centre d’évaluation agréé par l’État, appelé CESTI.

Concrètement, un évaluateur indépendant reçoit une cible de sécurité décrivant le produit, ses biens sensibles, les menaces retenues et les fonctions censées y répondre. Il tente ensuite de mettre le produit en défaut. Le certificat n’est délivré que si le produit résiste, et il porte sur une version précise du logiciel, pas sur l’éditeur.

C’est ce qui distingue une certification d’une déclaration de conformité. Un éditeur peut affirmer qu’il chiffre en AES 256. Une certification CSPN signifie qu’un tiers mandaté par l’État a vérifié que l’implémentation tient.

Le périmètre exact de notre certification

Nous préférons être précis sur ce point, parce que la précision est vérifiable et que le flou ne l’est pas.

La certification porte sur la gamme multi-tenant TransfertPro en version 10.2.0.2. Le domaine d’agrément est le stockage sécurisé. Les fonctions évaluées sont l’envoi de fichiers et le stockage de fichiers, c’est-à-dire le cœur de Tsend et de Tbox.

L’évaluation a été conduite par AMOSSYS, centre d’évaluation agréé par l’ANSSI, et la cible de sécurité correspondante est publique sur le site de l’agence. Vous pouvez la consulter, la transmettre à votre RSSI, et vérifier chacune de nos affirmations.

SaaS et On-Premise : une couverture unique en France

La plupart des solutions certifiées le sont dans un seul mode de déploiement. La cible d’évaluation de TransfertPro en retient deux : la version dédiée installée On-Premise, et la version SaaS multi-tenant. TransfertPro est à ce jour la seule société française à disposer d’une certification CSPN valable sur ces deux modes.

La conséquence est directe. Que vous hébergiez la solution dans vos propres murs, sur une infrastructure dédiée, ou que vous utilisiez notre offre mutualisée, vous utilisez un logiciel dont la sécurité a été évaluée dans votre configuration. Vous ne transposez pas un certificat obtenu dans un contexte vers un autre contexte.

Les composants logiciels installés sont strictement identiques dans les trois modes de déploiement proposés : SaaS, dédié et hybride. Seul le nombre de machines virtuelles varie selon les besoins de performance.

CSPN, qualification, SecNumCloud : trois choses différentes

Ces termes circulent souvent ensemble et sont régulièrement confondus, y compris dans des appels d’offres. Voici la distinction.

  • La certification CSPN porte sur un produit logiciel. C’est ce que TransfertPro détient depuis 2018, renouvelé en 2025.
  • La qualification va plus loin : elle atteste qu’un produit ou un prestataire répond aux exigences réglementaires et techniques de l’ANSSI, et vaut recommandation de l’État.
  • SecNumCloud est un référentiel qui qualifie un hébergeur cloud, et non un logiciel. Notre hébergeur 3DS Outscale, filiale de Dassault Systèmes, en est titulaire.

Autrement dit : le logiciel est certifié, et l’infrastructure qui l’héberge est qualifiée. Les deux niveaux se complètent, et confondre l’un avec l’autre conduit à comparer des choses qui ne se comparent pas.

Les mécanismes de sécurité évalués

L’évaluation ne se limite pas à vérifier la présence d’un chiffrement. Elle examine la manière dont les clés sont produites, stockées et protégées.

  • Chiffrement des fichiers en AES 256, avec une clé dérivée du mot de passe choisi par l’expéditeur. Ce mot de passe n’est pas conservé sur nos serveurs.
  • Chiffrement des flux en TLS 1.2 et TLS 1.3, entre le poste client et le serveur, pour le dépôt comme pour le téléchargement.
  • Protection matérielle des clés par un boîtier HSM Trustway Proteccio, conçu par Bull et Atos. En mode SaaS, chaque société dispose de sa propre clé.
  • Cloisonnement multi-tenant, vérifié lors de l’évaluation, qui garantit qu’un client ne peut pas atteindre les données d’un autre.
  • Authentification forte et authentification multifacteurs, avec fédération d’identité par SAML v2.

Une propriété mérite d’être soulignée, parce qu’elle est rare et qu’elle fait partie des caractéristiques évaluées : nos équipes ne peuvent pas consulter le contenu des fichiers que vous déposez. Ce n’est pas un engagement commercial, c’est une propriété technique que l’évaluation a contrôlée.

Ce que la certification ne couvre pas

Un certificat porte sur un périmètre défini. Le nôtre couvre l’envoi et le stockage de fichiers. Les fonctions de coédition en ligne, de signature électronique et de messagerie instantanée sont utilisables et sécurisées, mais ne figurent pas dans le périmètre évalué.

Nous le disons parce que vos équipes sécurité le vérifieront de toute façon, et qu’une annonce trop large se retourne toujours contre celui qui la fait.

Ce que cela change pour votre organisation

Pour un opérateur d’importance vitale, une administration ou un établissement de santé, un visa de sécurité délivré par l’ANSSI n’est pas un argument commercial parmi d’autres. C’est souvent une condition d’entrée dans un marché, et une pièce demandée au dossier.

La certification CSPN vous permet de justifier votre choix d’outil auprès de votre autorité de tutelle, de répondre aux exigences des appels d’offres publics qui l’imposent, et de documenter votre conformité sur la partie échange de fichiers, notamment dans le cadre de la directive NIS 2 et du règlement DORA.

TransfertPro est par ailleurs référencée sur les plateformes d’achat public UGAP, DINUM et CAIH, ce qui simplifie la contractualisation pour les acheteurs publics.

Questions fréquentes

La certification CSPN de TransfertPro est-elle toujours valide ?

Oui. Obtenue en 2018, elle a été renouvelée en 2025 sur la version 10.2.0.2 de la solution. La cible de sécurité correspondante est publiée sur le site de l’ANSSI.

Quelle différence entre CSPN et SecNumCloud ?

La CSPN certifie un logiciel, SecNumCloud qualifie un hébergeur cloud. TransfertPro détient la première, son hébergeur 3DS Outscale détient la seconde. Les deux s’additionnent.

La certification couvre-t-elle le mode SaaS ou seulement l’installation sur site ?

Les deux. La cible d’évaluation retient la version dédiée installée On-Premise et la version SaaS multi-tenant. TransfertPro est la seule société française dans ce cas.

Qui a réalisé l’évaluation ?

AMOSSYS, centre d’évaluation de la sécurité des technologies de l’information agréé par l’ANSSI. L’éditeur ne s’auto-évalue pas.

Puis-je obtenir les documents pour mon dossier d’appel d’offres ?

La cible de sécurité et le rapport de certification sont publics sur le site de l’ANSSI. Pour toute pièce complémentaire, notre équipe vous répond sous 48 heures.

Mes fichiers peuvent-ils être consultés par vos équipes ?

Non, et c’est une propriété technique contrôlée lors de l’évaluation, pas un engagement déclaratif.

Source : cible de sécurité CSPN référence CSPN-CDS-TransfertPro-1.10 du 29 septembre 2025, rédigée par AMOSSYS et publiée par l’ANSSI sur messervices.cyber.gouv.fr.