Plateforme cybersécurité européenne souveraine

La souveraineté désigne la capacité à exercer un contrôle effectif sur ses données, ses infrastructures et ses technologies, sans dépendance contrainte vis-à-vis d'acteurs étrangers. L’autonomie stratégique est devenue un critère déterminant pour choisir des outils de cybersécurité, pour des questions de protection des données, de propriété intellectuelle, et d’autonomie stratégique et technologique.  

Dans un contexte géopolitique incertain, les entreprises de toutes tailles et de tous secteurs revoient leur stratégie cyber et IT en incluant ces enjeux.  

Cette tendance peut être motivée par une conscience accrue du fait que la dépendance aux technologies extra-européennes peut représenter un risque, ou elle peut être imposée par un cadre légal ou réglementaire dans les secteurs sensibles et vitaux. 

Quels sont les cadres légaux en Europe, et quels référentiels européens privilégier pour valider les performances et la souveraineté des outils cyber ?


Les cadres réglementaires pour la cybersécurité en Europe 

NIS 2 

La directive NIS 2 (Network and Information Security 2) est un texte fondateur de la cybersécurité européenne. Entrée en vigueur en janvier 2023 et transposée dans les États membres depuis octobre 2024, elle élargit le périmètre de NIS 1 en couvrant désormais plus de 18 secteurs critiques dont les administrations publiques, les infrastructures numériques, la santé, l’énergie, les transports.

NIS 2 impose des obligations précises aux organisations concernées : gouvernance de la sécurité, gestion des risques cyber, notification des incidents sous 24h, et sécurisation de la chaîne d'approvisionnement. Les sanctions en cas de manquement peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Pour y répondre, les organisations doivent s'appuyer sur des outils de détection et de réponse aux incidents robustes et souverains. NIS 2 pousse les organisations à repenser leur posture de cybersécurité dans un contexte où l’autonomie stratégique devient un impératif.


Focus : KRITIS 

En Allemagne, KRITIS (Kritische Infrastrukturen) est le cadre réglementaire de protection des infrastructures critiques piloté par le BSI (Bundesamt für Sicherheit in der Informationstechnik, ou Office fédéral de la sécurité des technologies de l'information). Il identifie les secteurs vitaux pour la société allemande : énergie, eau, alimentation, transport, santé, finance, médias et technologies de l'information. 

Les opérateurs KRITIS sont soumis à des obligations strictes : mise en place de mesures de sécurité adaptées à l'état de l'art, audits réguliers, et signalement des incidents au BSI.

La loi IT-Sicherheitsgesetz 2.0, adoptée en 2021, a renforcé ce dispositif en élargissant le périmètre des entités concernées et en introduisant la notion d'infrastructures d'importance particulière pour l'Etat.

KRITIS est une déclinaison allemande de NIS 2. Pour les opérateurs concernés, le choix des solutions de cybersécurité est stratégique, et le BSI certifie et recommande des outils répondant à ses propres exigences.
 

Une plateforme cyber européenne souveraine comme HarfangLab garantit que les données de sécurité restent sous juridiction européenne, sans dépendance à des technologies extra-européennes, ce qui permet de répondre aux exigences de NIS 2 et de KRITIS sur ce point.


DORA 

Le règlement DORA (Digital Operational Resilience Act) est entré en application le 17 janvier 2025. Il s'adresse spécifiquement au secteur financier européen : banques, assurances, sociétés de gestion, infrastructures de marché, et leurs prestataires technologiques critiques.

DORA impose un cadre unifié pour la résilience opérationnelle structuré autour de cinq piliers : gestion des risques informatiques, notification des incidents, tests de résilience (dont des pen-tests avancés), gestion des risques tiers, et partage d'informations sur les menaces cyber.

L'une des exigences les plus structurantes de DORA concerne la maîtrise de la chaîne d'approvisionnement : les établissements financiers doivent s'assurer que leurs prestataires technologiques, y compris leurs solutions de cybersécurité, respectent des standards de sécurité et de résilience élevés

HarfangLab, dont le code est audité et les données hébergées en Europe, répond directement à cette exigence de traçabilité et de maîtrise du risque tiers imposée par DORA.


RGPD 

Le RGPD (Règlement Général sur la Protection des Données), en vigueur depuis mai 2018, est le socle juridique de la protection des données personnelles dans l'Union européenne. Il s'applique à toute organisation traitant des données de résidents européens quelle que soit sa localisation géographique.

Le RGPD repose sur des principes fondamentaux : minimisation des données collectées, limitation des finalités, droits des utilisateurs du service (accès, rectification, effacement des données), et obligation de sécuriser les traitements. En cas de violation de données, les organisations ont 72h pour notifier l'autorité locale compétente. 

Le lien entre RGPD et cybersécurité est direct : une faille de sécurité est, dans de nombreux cas, une violation du RGPD. Les outils de détection et de réponse aux incidents jouent donc un rôle clé dans la conformité.

En choisissant une plateforme cyber européenne souveraine comme HarfangLab, les organisations s'assurent que leurs données de sécurité, souvent sensibles car révélatrices de leur activité interne, sont traitées exclusivement sous juridiction européenne.


Les certifications cyber en Europe 

Plusieurs familles de certifications cyber existent sur le plan international selon le domaine concerné, elles-mêmes régies par des référentiels communs :

  • Certifications produit visant la sécurité technique : CSPN (ANSSI en France), BSZ (BSI en Allemagne), NIAP (USA), JISEC (Japon)... Elles évaluent la robustesse d'un produit ou composant
  • Certifications organisationnelles visant les processus et le management de la sécurité (SMSI) : ISO 27001, SOC 2 (AICPA aux USA), Cyber Essentials (UK)
  • Certifications cloud/SaaS : FedRAMP (USA), SecNumCloud (ANSSI en France), C5 (BSI en Allemagne), IRAP (Australie), ENS (Espagne)
  • Certifications cryptographiques : FIPS 140-3 (USA/Canada), validations EAL

En Europe, les différents pays disposent de leurs propres organismes et certifications ou schémas : 

Pays 

Organisme  

Certification / Schéma 

Allemagne 

BSI 

CC, C5, IT-Grundschutz 

Autriche 

ACSC 

CC, EUCC 

Belgique 

CCB 

EUCC, Safeonweb 

Bulgarie 

SANS 

CC 

Chypre 

CSIRT-CY 

EUCC 

Croatie 

SOA / CARNET CERT 

EUCC 

Danemark 

CFCS 

CC 

Espagne 

CCN-CERT 

CC, ENS 

Estonie 

RIA 

CC, e-gouvernance 

Finlande 

Traficom / NCSC-FI 

CC 

France 

ANSSI 

CSPN, CC, SecNumCloud 

Grèce 

ADAE 

CC 

Hongrie 

SZTFH 

CC 

Islande 

CERT-IS 

EUCC (EEE) 

Irlande 

NCSC Ireland 

CC, EUCC 

Italie 

ACN 

CC, schéma national cloud 

Lettonie 

CERT.lv 

EUCC 

Lituanie 

NKSC 

EUCC 

Luxembourg 

CIRCL / HCPN 

EUCC 

Malte 

MCA 

EUCC 

Norvège 

NSM 

CC 

Pays-Bas 

NCSC-NL 

CC, BIO 

Pologne 

CERT Polska / NASK 

EUCC 

Portugal 

CNCS 

EUCC 

Royaume-Uni 

NCSC 

Cyber Essentials, CHECK, CC 

Roumanie 

DNSC 

EUCC 

Slovaquie 

NBÚ 

CC 

Slovénie 

SI-CERT / UKOM 

EUCC 

Suède 

NCSC-SE / SÄPO 

CC 

Suisse 

OFCS 

CC (aligné UE) 

Tchéquie 

NÚKIB 

CC, EUCC 

Certains pays tels que la France, l’Allemagne, l’Espagne, ou les Pays-Bas ont des schémas nationaux historiquement établis, tandis que d’autres pays plus petits tels que Malte, Chypre, ou le Luxembourg... s'appuient sur le schéma européen EUCC piloté par l'ENISA plutôt que de maintenir leur propre schéma national.

La reconnaissance mutuelle via le CCRA (Common Criteria Recognition Arrangement) et le SOG-IS MRA (Europe) permet aux certifications obtenues dans un pays membre d'être reconnues dans les autres, réduisant ainsi la complexité des évaluations.

Hors UE, NIST, NIAP et NSA délivrent des certifications aux Etats-Unis, tout comme le Centre canadien pour la cybersécurité (CCCS), le CERT-In (STQC) en Inde, ou encore IPA (JISEC) au Japon.
 

HarfangLab est une plateforme de cybersécurité européenne souveraine certifiée par l’ANSSI (CSPN) en France et le BSI (BSZ) en Allemagne. 

L'EDR d’HarfangLab est le premier à avoir obtenu ces certifications en Europe, positionnant HarfangLab comme leader du marché européen de la cybersécurité dans un contexte où la performance et les certifications sont des critères de choix pour les entreprises.

Ces certifications de l’ANSSI et du BSI attestent de la robustesse de la solution, de la qualité des processus de développement de la plateforme, et du maintien des exigences dans la durée.


Comment évaluer le niveau de souveraineté européenne d’une solution cyber ?

La Commission européenne a publié le Cloud Sovereignty Framework qui définit plusieurs critères de souveraineté et des niveaux d'assurance pour chacun. Il permet d’évaluer la souveraineté des services cloud sur les aspects suivants :  

  • Souveraineté stratégique
  • Souveraineté légale et réglementaire
  • Souveraineté des données et IA
  • Chaîne d’approvisionnement
  • Souveraineté technologique
  • Conformité et sécurité
  • Développement durable 

Chaque critère s’évalue avec une note de 0 à 4 et aboutit à un score en %.
 

HarfangLab - Sovereignty score EU framework

Le score de souveraineté d’HarfangLab est de 97%

La plateforme est développée à 100% en Europe où la totalité des équipes est basée, et elle peut assurer une continuité totale des services même en cas d'interruption des services hors UE.

Les données sont hébergées à 100% en Union européenne, les contrats conformes à la législation française, et aucune donnée n’est exposée au CLOUD Act ni à la législation hors UE.

Le traitement des données et l’entraînement des modèles d'IA sont effectués en interne et stockés en UE pour une autonomie totale sur le cycle de vie des données, et permet d'éviter le recours à des outils hors de l’Union européenne.

HarfangLab a une visibilité et peut assurer une traçabilité totales sur ses fournisseurs, même internationaux, et la plateforme est indépendante des technologies propriétaires situées hors UE.

Ils nous font confiance

Proton Head of Security

“Nous avons retenu HarfangLab pour plusieurs raisons : c’est une solution performante et ouverte, et qui plus est européenne.”

Proton Head of Security
Molcy Responsable IT

“Avec HarfangLab, nous avons renforcé notre protection avec une plateforme de détection et de protection souveraine et hautement performante.”

Molcy Responsable IT
Industrie de la défense Architecte cybersécurité

“Nous avons validé les performances d’HarfangLab en matière de détection et de remédiation, deux paramètres ont pesé dans la balance en plus de la souveraineté qui était un impératif.”

Industrie de la défense Architecte cybersécurité
Ministère Analyste sécurité opérationnelle

HarfangLab répond à nos besoins tant sur le plan des performances que sur l’impératif de souveraineté. La plateforme peut être déployée On-Premises avec les mêmes fonctionnalités que la version cloud. Ses règles sont accessibles et transparentes, et sa télémétrie riche.”

Ministère Analyste sécurité opérationnelle
Startup Newspace Directeur MSSP

“L’interopérabilité et la souveraineté étaient des critères essentiels pour nous, en plus des exigences élevées en matière de protection et de détection. HarfangLab était un choix évident."

Startup Newspace Directeur MSSP
Université Paris Cité RSSI

"Outre le respect de notre cadre budgétaire, HarfangLab répond parfaitement à nos besoins en termes de performance, de souveraineté, de protection et de disponibilité des données. C’est aussi une solution qui offre un accompagnement solide et de proximité."

Université Paris Cité RSSI

Testez notre plateforme sur votre espace de travail