Ordonnance d'équivalence C5 : effets sur la protection des données en Suisse
Ce que réglemente l'ordonnance d'équivalence C5
L'ordonnance d'équivalence C5 est un règlement juridique allemand permettant à l'Office fédéral de la sécurité des technologies de l'information (BSI) de définir quelles preuves des fournisseurs cloud sont reconnues comme équivalentes au Cloud Computing Compliance Criteria Catalogue (C5). Elle s'inscrit dans le contexte des exigences liées au cloud pour les organismes publics et les secteurs réglementés tels que la santé en Allemagne.
L'objectif de cette ordonnance est d'harmoniser les exigences formelles en matière de preuves de sécurité cloud, de réduire les doubles vérifications et de permettre une évaluation cohérente des certifications internationales telles que ISO/IEC 27001:2022, ISO/IEC 27017, ISO/IEC 27018 ou SOC 2 Type II par rapport au catalogue C5:2020. L'évaluation repose généralement sur un mapping défini des objectifs de contrôle en tenant compte de la méthodologie ISAE 3000 / IDW PS 860.
Pour les lecteurs suisses, l'essentiel est le suivant : l'ordonnance s'applique directement dans le cadre juridique allemand. Les entreprises suisses n'y sont pas directement liées. Des effets indirects apparaissent toutefois dès lors que des fournisseurs suisses servent des autorités allemandes ou des secteurs réglementés, ou que des clients suisses utilisent des services cloud de fournisseurs allemands.
Relation avec C5:2016 et C5:2020
Le catalogue C5 a été publié par le BSI pour la première fois en 2016 et fondamentalement remanié en 2020 sous la forme C5:2020. Alors que le C5:2016 était principalement axé sur les configurations d'externalisation classiques, le C5:2020 intègre des critères supplémentaires relatifs à la séparation des locataires, au cycle de vie du développement produit, au recours à des sous-prestataires et aux exigences des processus DevOps. S'y ajoutent les paramètres d'environnement, qui doivent transparaître sous quel régime juridique et dans quel espace géographique le traitement a lieu.
L'ordonnance d'équivalence se réfère à la version actuelle (C5:2020). Un fournisseur cloud qui présente une attestation basée sur une version antérieure doit s'attendre à ce que celle-ci ne soit reconnue que de manière limitée ou doive être complétée par des preuves supplémentaires.
Dans le contexte suisse, le catalogue C5 reste un standard de marché sans obligation réglementaire directe. Il est souvent pris en compte dans le processus d'acquisition comme preuve du devoir de diligence au titre de l'art. 8 et 9 LPD et comme élément de l'audit d'externalisation au titre de la circulaire FINMA 2018/3.
Effets pour les clients cloud suisses
L'ordonnance d'équivalence produit trois effets pratiques pour les clients suisses. Premièrement, la comparabilité entre les preuves cloud augmente, car les fournisseurs mappent structurellement leurs certificats existants par rapport au catalogue C5. Deuxièmement, la charge documentaire diminue lorsqu'une preuve consolidée peut être soumise à la place d'une multitude de certificats ponctuels. Troisièmement, la pression s'accroît sur les fournisseurs pour maintenir le champ d'application de leurs preuves spécifique au cloud et à jour.
Les entreprises suisses devraient néanmoins lire la reconnaissance avec un regard critique : une décision d'équivalence allemande ne modifie en rien les obligations découlant de la loi sur la protection des données (LPD), en vigueur depuis le 1er septembre 2023, ni du RGPD, dans la mesure où des personnes concernées ou des filiales dans l'UE sont impliquées. Le risque d'accès extraterritoriaux, par exemple en vertu du US CLOUD Act, n'est pas éliminé par une décision d'équivalence.
Effets pour les fournisseurs établis ou exerçant en Suisse
Les fournisseurs cloud établis en Suisse qui servent des autorités allemandes ou des secteurs réglementés en Allemagne bénéficient d'une logique de reconnaissance claire. Ceux qui disposent déjà de la certification ISO/IEC 27001:2022 avec les extensions ISO/IEC 27017 et ISO/IEC 27018 peuvent construire le mapping vers le catalogue C5 de manière plus ciblée et combler les lacunes dans le cadre d'un audit complémentaire.
Sur le plan opérationnel, cela signifie que les fournisseurs ont besoin d'un système de management couvrant de manière démontrable les domaines adressés dans le catalogue C5, en particulier la cryptographie, la séparation des locataires, la gestion des sous-prestataires, la gestion des incidents et la continuité des activités. Il est souvent recommandé de développer une stratégie d'assurance combinée à partir d'ISO/IEC 27001:2022, de l'attestation C5 et de SOC 2 Type II. Un guide sur la logique du SMSI est disponible dans le guide SIDD sur ISO/IEC 27001.
Liens avec le droit suisse de la protection des données
La loi sur la protection des données (LPD) révisée exige des responsables du traitement qu'ils garantissent la sécurité des données par des mesures techniques et organisationnelles appropriées (art. 8 LPD) et qu'ils sélectionnent et surveillent soigneusement les sous-traitants (art. 9 LPD). Une attestation C5 d'un fournisseur cloud constitue une preuve substantielle, mais ne remplace ni l'évaluation des risques propre à l'entreprise ni l'obligation de tenir un registre et d'informer inscrite dans la LPD.
Pour la communication de données à l'étranger (art. 16 ss. LPD), le lieu de stockage des données reste pertinent. L'ordonnance d'équivalence ne se prononce pas sur ce point ; elle concerne les exigences de sécurité, et non le régime d'exportation de données. Pour les traitements comportant un lien avec l'UE, l'art. 32 RGPD et le régime d'exportation de données de l'UE selon le chapitre V du RGPD s'appliquent en complément.
Un examen approfondi du régime suisse de protection des données se trouve dans le guide SIDD sur la LPD, une comparaison avec le RGPD dans le guide RGPD.
Interface avec la FINMA et DORA
Pour les établissements financiers surveillés, la logique de reconnaissance de l'ordonnance d'équivalence C5 s'intègre dans un régime d'externalisation étroit. La circulaire FINMA 2018/3 « Externalisation – banques et assureurs » et la circulaire FINMA 2023/01 « Risques opérationnels et résilience – banques », en vigueur depuis le 1er janvier 2024, exigent une évaluation basée sur les risques de l'externalisation et un suivi continu des fournisseurs.
Les instituts suisses ayant des activités dans l'UE doivent en outre respecter le règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025. DORA impose ses propres exigences en matière de gestion des tiers, de tests de résilience et de recours aux prestataires TIC tiers critiques. Une attestation C5 ou une preuve reconnue au titre de l'ordonnance d'équivalence peut soutenir ces obligations, mais ne peut pas les substituer entièrement. Une comparaison des exigences suisses et européennes est proposée dans le dossier SIDD sur la FINMA et DORA.
Approche recommandée pour les entreprises suisses
L'approche suivante s'est avérée efficace en pratique pour intégrer les effets de l'ordonnance d'équivalence dans ses propres processus d'acquisition et de SMSI :
- Clarifier le champ d'application : quelles données, procédures et services cloud sont concernés ? Y a-t-il des liens avec l'UE ou des autorités allemandes ?
- Consolider les preuves : recueillir les certificats pertinents des fournisseurs (ISO/IEC 27001:2022, 27017, 27018, C5, SOC 2) et les comparer avec son propre catalogue de contrôles.
- Mettre en œuvre des contrôles complémentaires : ancrer dans le système de management les obligations côté client en matière d'identité, de gestion des clés, de journalisation et de configuration.
- Vérification des transferts de données : évaluation séparée du lieu de stockage des données et des risques d'accès extraterritoriaux ; si nécessaire, clauses contractuelles supplémentaires (p. ex. clauses contractuelles types) et évaluation d'impact sur le transfert.
- Renouvellement périodique : mise à jour annuelle des documents des fournisseurs et adaptation si nécessaire en cas de modifications du catalogue C5 ou de l'ordonnance d'équivalence.
La procédure est documentée dans le dossier fournisseur et intégrée dans l'inventaire des risques.
Comment SIDD vous accompagne
SIDD accompagne les entreprises suisses dans l'évaluation pragmatique des effets de l'ordonnance d'équivalence C5 et dans leur ancrage dans leur propre système de management. Nous mappons les preuves existantes des fournisseurs par rapport aux critères C5:2020, traduisons les résultats en mesures priorisées et les intégrons dans vos processus d'externalisation et de protection des données.
Nos prestations comprennent la mise en place et l'exploitation d'un SMSI selon ISO/IEC 27001:2022 comme structure porteuse pour les obligations de diligence cloud, la mise à disposition d'un CISO/RSSI externe pour le pilotage continu, ainsi que la vérification technique par des tests de pénétration et des scans de vulnérabilités.
Les certifications sont délivrées par CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021). Contactez-nous si vous avez besoin d'une évaluation structurée de vos acquisitions cloud.
