Hackcyom, l’atout invisible du cloud souverain français

Fondée en 2022 par Mouloud Ait-Kaci, professionnel reconnu en cybersécurité et évaluateur SecNumCloud depuis presque dix ans, Hackcyom s’impose comme un pilier discret mais essentiel de l’écosystème SecNumCloud (SNC) en France récemment devenu synonyme de « cloud souverain » avec sa version 3.2. Peu connue du grand public, l’entreprise opère à l’ombre des (méga) chantiers de qualification, guidant les plus grands prestataires dans leurs démarches, leurs choix et leur réussite. Alors que l’indépendance numérique au bénéfice de laquelle la question de la souveraineté se pose et devient un enjeu stratégique de premier plan, son fondateur retrace la genèse de l’entreprise, les défis techniques et politiques du secteur, et les ambitions d’un acteur désormais incontournable.
Pouvez-vous dire quelques mots sur votre parcours ?
J’ai suivi un parcours robuste en entrant tout à bord en classes préparatoires (Math Sup/Math Spé), avant d’entamer des études universitaires en mathématiques pures, la rédaction d’un mémoire de maîtrise de mathématiques pures sur le théorème des nombres premiers, je me suis orienté vers un pont permettant d’intégrer le master 2 en Sécurité, Cryptographie et Codage de l’Information à l’IMAG/ENSIMAG de Grenoble.
C’est en rejoignant CGI Business Consulting en 2013 que j’ai découvert l’univers de la cybersécurité, en me consacrant au test d’intrusion, à l’audit de code, et plus largement à la modélisation et au traitement des risques cyber. Après avoir été qualifié comme auditeur PASSI sur toutes les portées techniques, j’ai validé les examens requis pour devenir évaluateur ANSSI, puis j’ai commencé à intervenir sur la qualification SecNumCloud dès 2016 avec l’évaluation de CloudWatt à l’époque en tant qu’évaluateur technique. Aujourd’hui, je suis également en charge des examens de qualification des futurs évaluateurs SecNumCloud notamment pour Afnor Certification (on parle de « super-évaluateur » ou examinateur SNC).
Comment êtes-vous devenu évaluateur SecNumCloud ?
Depuis 2013, j’ai travaillé sur l’ensemble des portées de l’audit en cybersécurité (tests d’intrusion, audits de code, audit de configuration, audit d’architecture, audit organisationnel) ainsi que de nombreux aspects du conseil en cybersécurité (gestion des risques, schémas directeurs, programmes SOC, etc.). En 2016, à sa création, SecNumCloud n’intéressait quasiment personne. J’ai passé les entretiens devant un jury d’experts de l’ANSSI, avec très peu de candidats sélectionnés. C’était une expérience difficile, mais passionnante, et surtout, j’ai eu la chance et la volonté de m’y frotter et d’y faire les efforts nécessaires bien avant que le sujet ne devienne tendance comme aujourd’hui. Avec le recul, je considère ce choix comme déterminant. Il m’a permis de développer une expertise unique, et c’est ce savoir que j’ai voulu transmettre à mon équipe et à nos clients en fondant Hackcyom.
Comment est née Hackcyom et quelle est sa mission aujourd’hui ?
Jusque-là, j’intervenais en tant que freelance sur le sujet du conseil SecNumCloud, mais j’ai rapidement constaté qu’aucune structure n’était spécialisée dans la qualification SecNumCloud, un processus pourtant d’une grande complexité et associé à des enjeux d’investissement très importants. Il exige une parfaite maîtrise de la technique, de l’organisation, des réglementations et législations applicables, de la gouvernance, tout en comprenant intimement les mécanismes de qualification et ce que l’ANSSI souhaite que les industriels fassent pour atteindre les objectifs de sécurité fixés par les référentiels qu’elle a édités.
J’ai fondé Hackcyom en avril 2022, elle fête donc son 3e anniversaire ! L’objectif était clair : créer une offre d’expertise de pointe capable de prendre en charge le conseil sur des projets aussi difficiles que SNC de A à Z. Aujourd’hui, nous sommes les seuls à intervenir à ce niveau de conseil et d’expertise. Nous avons accompagné ou audité environ deux tiers des prestataires qualifiés ou en cours de qualification. Même si notre nom reste peu connu, nous sommes présents dans presque tous les dossiers majeurs en conseil, en audit PASSI ou en évaluation de qualification comme sous-traitant des centres évaluateurs qui sont : Afnor Certification, Certi-Trust, LSTI (Apave) et LNE qui sont accrédités COFRAC et agréés par l’ANSSI (Hackcyom n’est pas centre évaluateur).
En quoi la qualification SecNumCloud est-elle un enjeu stratégique ?
La qualification SecNumCloud amène deux avancées majeures pour ceux des prestataires de services en nuage qui relèvent le défi : Elle apporte une sécurité technique très avancée mais elle ajoute également un effort d’immunisation aux lois extra-européennes comme les lois FISA et Cloud Act américaines. Elle garantit que les données et leur traitement sont soumis uniquement à la juridiction européenne ce qui est un levier de souveraineté fort.
L’objectif est d’empêcher que des entités étrangères puissent accéder à ces données sensibles de manière illégitime et via des processus opaques, voire discrétionnaires. Il s’agit d’un enjeu géopolitique majeur, qui touche directement à la protection de nos institutions, de notre savoir-faire, de notre recherche, de notre tissu industriel et de nos citoyens. Malheureusement, de nombreux acteurs publics ou privés continuent de migrer vers des solutions américaines, souvent par réflexe, par facilité ou autre motivation que je ne saurais m’expliquer. Mais cela alimente une forme de dépendance notamment aux GAFAM que SecNumCloud cherche précisément à participer à contrer.
Qu’est-ce qui différencie Hackcyom des autres sociétés du secteur ?
J’ai commencé à travailler sur SecNumCloud dès 2016, à une époque l’enjeu marché était quasiment nul. C’était une démarche presque militante et l’envie de relever le défi de maîtriser la complexité énorme que représente le fonctionnement d’un cloud.
Ce que nous offrons chez Hackcyom, c’est une expertise inégalée, car spécialisée et une équipe pluridisciplinaire en cybersécurité autant technique qu’organisationnelle que nous avons formée en interne. Nos consultants sont sélectionnés puis formés avec un niveau d’exigence beaucoup plus élevé que dans la plupart des cabinets de cybersécurité en France. Nous avons développé des méthodologies, des outils, et une interprétation des référentiels ANSSI issue de milliers de jours d’expérience terrain et d’une volonté unique d’apporter une vraie valeur ajoutée. Nos clients viennent vers nous précisément pour cela : parce que nous savons ce qui est acceptable ou non pour réussir la qualification avec la bonne interprétation, parce que nous leur évitons des détours inutiles, et parce que nous leur faisons gagner un temps et un argent précieux.
Quelle est votre définition du cloud souverain ?
La souveraineté numérique est un terme valise emportant beaucoup de notions mais ne doit pas pour autant être réduite à un slogan ou à un argument marketing. Elle implique, telle que garantie par SecNumCloud, d’assurer que le service cloud, dans son intégralité, soit soumis au droit européen. Pour autant, il ne faut pas penser que c’est une panacée. En effet, cela ne protège pas les Français, les entreprises et administrations françaises, leurs données et leurs enjeux stratégiques contre tous les risques de dépendance forte à des acteurs étrangers plus ou moins « amis ».
La dépendance technologique notamment aux produits numériques, logiciels et matériels américains est un sujet dont l’importance est aussi capitale que le nucléaire dans les années 70, alimente le danger de manque de souveraineté numérique et donc d’effritement insidieux de la souveraineté du Peuple français. SecNumCloud ne s’attaque pas à cet aspect : c’est un défi pour les industriels et l’État français qui ne peut être réglé par un référentiel de conformité édité par l’ANSSI.
Quels sont les risques pour un prestataire qui échoue sa qualification ?
Un échec à la qualification peut avoir des conséquences très sérieuses pour l’entreprise candidate. Certaines instances de tels projets mobilisent plusieurs millions d’euros sur plusieurs années. Un refus de qualification par l’ANSSI peut faire s’écrouler toute une stratégie et un investissement pécunier et moral conséquents. Il peut arriver en effet que des prestataires candidats investissent tant d’énergie, de ressources et de capital dans cette démarche que l’échec entraîne des faillites ou des départs potentiellement massifs. Il faut bien noter qu’une fois le dossier de qualification soumis à l’ANSSI (jalon zéro), celle-ci n’est plus en position de conseiller.
Le prestataire est seul face au défi du SecNumCloud. C’est précisément pour cela que nous intervenons très en amont. Nous remplissons ce vide. Notre qualité d’auditeurs PASSI combinée à notre expertise d’évaluateurs SecNumCloud font que nous sommes les seuls à pouvoir dire avec un haut niveau de confiance : « tel choix technologique ou d’architecture ou d’organisation ne passera pas l’évaluation ». Et nous le disons à nos clients, parfois avec fermeté, mais toujours avec lucidité tout en leur conseillant des solutions.
Quelles sont les ambitions de Hackcyom à moyen et long terme ?
Aujourd’hui encore, la qualification SecNumCloud représente 70 % de notre activité, mais nous employons à diversifier notre activité. Nos activités d’audit sont en plein essor, et notre qualification PASSI obtenue en janvier 2024 nous permet de viser une croissance de 100 % sur cette activité en 2025. Nous sommes également en cours de qualification « Prestataire d’Accompagnement Conseil en Sécurité des SI : PACS ».
Nous suivons également de près les nouvelles obligations européennes, comme NIS2 et DORA, qui sont en train de fortement influencer les efforts cyber pour des milliers d’acteurs. Mais le véritable tournant en 2025 pour Hackcyom, c’est notre ambition de devenir éditeur de services cloud. Nous préparons le lancement de plusieurs produits cloud conformes SecNumCloud, et PAMS, prévus pour 2026. Nous voulons ajouter à notre expertise d’accompagnateurs le résultat de nos efforts de bâtisseurs visant à démocratiser et faciliter le recours à l’écosystème des prestataires de confiance créé par les référentiels ANSSI.
Ces ambitions transformeront Hackcyom en un acteur de confiance incontournable en France d’ici 2026, qu’il deviendra impossible d’ignorer !