EDSO · Standard européen · certification sur six domaines d'évaluation et quatre niveaux de maturité

Démontrer la souveraineté numérique. Auditable. Européenne.

EDSO est le standard européen de la souveraineté numérique — avec une certification auditable sur six domaines d'évaluation (D1–D6) et quatre niveaux de maturité (L0, L2, L3, L4). Les six domaines constituent le profil de souveraineté d'un fournisseur. Les quatre niveaux définissent la profondeur de l'audit et la robustesse des preuves exigées.

European Digital Sovereignty Standard · Élaboration du standard et évaluation de la conformité structurellement séparées

Pourquoi EDSO fonctionne dans la commande publique, les audits et la supervision

Pourquoi EDSO fonctionne dans la commande publique, les audits et la supervision

NIS2 · DORA · EUCS · AI Act
Aligné avec la réglementation

Les domaines et les preuves sont cartographiés sur les principaux cadres réglementaires de l'UE.

Auditable plutôt que déclaratif
Audit par des organismes d'évaluation indépendants

Élaboration du standard et évaluation de la conformité structurellement séparées. Pas d'auto-labellisation.

Registre public
Vérifiable pour les acheteurs

Les certificats sont lisibles par machine et vérifiables par clé publique.

Compatible avec la commande publique
Utilisable comme critère d'attribution MEAT

Utilisable comme critère d'attribution objectif dans les marchés publics européens.

Trois parcours

Quel est votre rôle ?

EDSO s'adresse à trois groupes avec des points d'entrée distincts. Sélectionnez votre rôle pour les étapes correspondantes.

Fournisseurs

Fournisseurs de services cloud, SaaS et de plateformes souhaitant démontrer leur souveraineté numérique de manière auditable aux acheteurs et aux autorités de supervision.

Certification pour fournisseurs

Organismes d'évaluation

Auditeurs et cabinets de conseil souhaitant réaliser des audits EDSO en tant qu'organismes d'évaluation reconnus.

Programme évaluateurs

Pourquoi maintenant

Trois forces convergent.

Réglementation
NIS2, DORA et l'AI Act exigent des preuves robustes sur l'ensemble de la chaîne d'approvisionnement informatique.
Géopolitique
Le US CLOUD Act et des régimes comparables transforment les dépendances aux pays tiers en risque d'entreprise.
Marché
Les acheteurs exigent une souveraineté européenne démontrable — un standard unifié faisait jusqu'ici défaut.

Conséquence : les fournisseurs sans preuve auditable sont de plus en plus écartés des appels d'offres — les promesses générales de souveraineté ne suffisent plus aux nouvelles exigences réglementaires et acheteurs.

Ce qu'EDSO évalue concrètement

Six domaines d'évaluation. Quatre paliers de certification.

Les domaines d'évaluation définissent ce qui est évalué — ensemble, ils forment le profil de souveraineté d'un fournisseur. Les niveaux de maturité définissent la profondeur et le caractère contraignant de l'évaluation, et donc la force de la preuve.

Six domaines d'évaluation (D1–D6)

Quatre niveaux de maturité (L0, L2, L3, L4)

L2 — EU-ALIGNED

Résultat possible d'un audit externe. Ancrage UE et résilience démontrables, mais avec des dépendances structurelles résiduelles. Usage : acheteurs régulés exigeant une base solide.

Auf Badge klicken für Details →

L3 — EU-SOVEREIGN

Résultat supérieur du même audit externe. Souveraineté UE fondamentale, maîtrise des clés, stratégie de sortie démonstrable, chaîne d'approvisionnement auditée. Usage : projets proches des infrastructures critiques, fonctions soumises à NIS2/DORA.

Auf Badge klicken für Details →

L4 — CRITICAL EU-SOVEREIGN

Niveau le plus élevé avec audit sur site obligatoire. Résilience, préparation aux urgences et scénarios de sortie/reprise réellement testés au niveau du conseil. Usage : objectifs de protection les plus élevés, pilotage d'infrastructures critiques.

Auf Badge klicken für Details →

Vorstufe · keine Zertifizierung

L0Basisstufe

L0

Auto-évaluation structurée. Siège juridique UE, transparence minimale, divulgation des sous-traitants majeurs. Usage : projets standards sensibles.

L0 ist eine Selbsteinschätzung — nicht auditiert, nicht extern validiert. Kein Zertifikat, kein Badge. Badges und Zertifikate gibt es ab L2.

Zwischenstatus · kein Reifegrad

L1In Vorbereitung

L1 — Verfahren läuft

L1 kennzeichnet Organisationen, die sich auf ein Audit nach L2 oder L3 vorbereiten oder deren Audit begonnen, aber noch nicht abgeschlossen ist — etwa während Nacharbeiten an Dokumentation, Strukturen und Abhängigkeiten.

L1 ist kein Reifegrad und kein Prüfergebnis: kein Zertifikat, kein Badge, keine Vorwegnahme des Audit-Ausgangs. Mit Abschluss des Audits endet L1 und es gilt das erreichte Ergebnis (L2 oder L3). Wer bereits L3 hält und ein L4-Audit durchläuft, behält währenddessen L3.

Statusmatrix und Regeln zu L1 ansehen

Le parcours de certification

Quatre étapes. Effort clairement défini.

  1. Étape 01

    Auto-évaluation

    Questionnaire en ligne structuré comme mode de preuve du niveau de base L0 — l'entité évaluée est l'organisation fournisseur, pas un service isolé.

    Durée
    env. 20 min.
    Coût
    490 EUR HT paiement unique · ou à partir de 79 €/mois
  2. Étape 02

    Résultat et attestation dans le compte

    Le profil de résultat, l'attestation L0 et les autres documents de preuve sont immédiatement téléchargeables dans l'espace membre.

    Durée
    immédiat
    Coût
    inclus
  3. Étape 03

    Demander un audit pour L2/L3 ou L4

    Demande d'audit de certification externe. L2 et L3 sont deux résultats possibles du même audit ; L4 est un audit sur site distinct, sur demande.

    Durée
    8 à 16 semaines (audit)
    Coût
    2 900 EUR HT (L2/L3) · L4 sur demande
  4. Étape 04

    Certificat et badges dans le compte

    Après un audit réussi, le certificat et les badges (L2, L3, L4) sont téléchargeables directement dans l'espace membre ; l'inscription au registre public EDSO est automatique.

    Durée
    immédiat
    Coût
    inclus

Bénéfices pour les clients

Une valeur concrète — précise, auditable, utilisable.

  • Preuve auditable dans les marchés publics de l'UE (critère d'attribution compatible MEAT).
  • Réduction de la charge d'audit réglementaire grâce à un cadre de référence reconnu.
  • Inscription au registre public EDSO — visibilité auprès des acheteurs.
  • Certificat lisible par machine, vérifiable cryptographiquement.
  • Lignes directrices SBOM, HYOK et de sortie comme produits dérivés immédiats.
  • Trajectoire d'évolution claire de L0 à L4 — des niveaux plutôt que des verdicts globaux.

EDSO est

  • Un cadre d'évaluation des dépendances numériques
  • Un instrument de transparence pour la commande publique
  • Un instrument de gouvernance pour la direction générale

EDSO n'est pas

  • Un instrument de signal politique
  • Une certification de sécurité informatique (p. ex. ISO 27001)
  • Un cadre de conseil

Avantage concurrentiel · Preuve, pas affirmation

Rendre la souveraineté numérique visible — dans la concurrence, les appels d'offres et la prospection.

Les acheteurs, les acheteurs publics et les autorités de contrôle exigent des preuves vérifiables de souveraineté numérique. Avec EDSO, vous obtenez des documents et des marques directement utilisables dans les offres, les supports commerciaux et les preuves réglementaires.

Documents dans l'espace membre

EDSO · L0

Attestation L0 (auto-évaluation)

Profil de résultat et preuve de l'auto-évaluation structurée. Ce n'est pas une certification.

Selbsteinschätzung
Certificat L2, L3 ou L4

Badges pour le site, les offres et les appels d'offres

EDSO L2 EU-ALIGNED BadgeEDSO L3 EU-SOVEREIGN BadgeEDSO L4 CRITICAL EU-SOVEREIGN Badge

Badges pour L2 EU-ALIGNED, L3 EU-SOVEREIGN et L4 CRITICAL EU-SOVEREIGN. Pour l'utilisation sur les sites web, les pitch decks, les offres et les dossiers d'appel d'offres.

Ce que vous y gagnez

  • Évaluable de façon vérifiable dans les marchés publics

    EDSO peut être utilisé comme critère d'attribution objectif (MEAT) dans les marchés publics européens. Votre preuve est évaluée sur pièces — et non simplement affirmée.

  • Longueur d'avance en prospection et en vente

    Le certificat et le badge démontrent la souveraineté numérique auprès des achats, de la DSI et de la conformité sans tours d'explication supplémentaires. Raccourcit les cycles de vente auprès des clients sensibles à la sécurité et à la régulation.

  • Différenciation sur le marché européen

    Les fournisseurs sans preuves vérifiables de souveraineté sont de plus en plus exclus des marchés régulés. Avec EDSO, vous vous positionnez visiblement face à des concurrents non européens ou non audités.

  • Moins d'efforts dans les audits et les revues

    La preuve EDSO est de plus en plus reconnue comme référentiel dans les revues NIS2, DORA et fournisseurs. Les déclarations sur la souveraineté des données, la chaîne d'approvisionnement et la capacité de sortie n'ont pas à être redémontrées à chaque audit.

Questions fréquentes

Ce que les décideurs veulent savoir en premier.

En quoi EDSO se distingue-t-il de l'European Sovereign Stack Standard (ES³) ?
ES³ a été publié par Schwarz Digits — un fournisseur cloud qui opère lui-même sur le marché évalué. EDSO est conçu comme une organisation indépendante, avec un conseil de surveillance multi-parties prenantes regroupant industrie, société civile, monde académique et secteur public. Sur le fond, les deux se réfèrent à l'EU Cloud Sovereignty Framework et utilisent un modèle de maturité à quatre niveaux avec principe du minimum ; EDSO évalue sur six domaines orientés direction générale (D1–D6) plutôt que neuf dimensions, publie l'intégralité de sa méthodologie et n'exclut par définition aucun fournisseur — y compris les hyperscalers — mais rend les différences visibles. ES³ peut ainsi être un candidat à la certification sous EDSO, au même titre que SecNumCloud, BSI C5 ou DigiD.
En quoi EDSO se distingue-t-il d'ISO 27001, BSI C5 ou EUCS ?
ISO 27001, C5 et EUCS traitent de sécurité informatique. EDSO traite de souveraineté numérique — c'est-à-dire de maîtrise des données, chaîne d'approvisionnement, juridiction et capacité de sortie. Les deux sont complémentaires.
Combien de temps prend une certification ?
Auto-évaluation en environ 20 minutes. De la demande au certificat délivré, généralement 3 à 6 mois, selon le niveau de maturité et le cadrage.
Qui réalise l'audit ?
Des organismes d'évaluation accrédités, structurellement indépendants de l'organisation parrainante. Élaboration du standard et évaluation sont organisationnellement séparées.
Que se passe-t-il si un niveau de maturité n'est pas atteint ?
Vous recevez un rapport détaillé avec les écarts et des mesures concrètes. Une re-certification est possible sans répéter l'effort d'audit complet.
Combien coûte une certification ?
L0 (niveau de base / auto-évaluation / inscription au registre) coûte 490 EUR HT en paiement unique, 790 EUR HT par an ou 79 EUR HT par mois et n'est pas une certification. L'audit externe de certification aboutissant au résultat L2 (EU-ALIGNED) ou L3 (EU-SOVEREIGN) est tarifé conjointement (2 900 EUR HT frais d'audit, 3 900 EUR HT par an, 390 EUR HT par mois) — L2 et L3 sont deux résultats possibles du même audit. L4 (CRITICAL EU-SOVEREIGN) est traité séparément et facturé sur demande. Les audits sont réalisés exclusivement par des organismes accrédités.
Wie lange ist ein EDSO-Zertifikat gültig?
Ein EDSO-Zertifikat ist zwölf Monate gültig; danach erfolgt eine verkürzte Re-Zertifizierung. Bei strukturellen Änderungen — etwa Eigentümerwechsel, Verlagerung von Hosting-Standorten oder neuen Subunternehmern — besteht eine sofortige Meldepflicht, damit das ausgewiesene Level jederzeit belastbar bleibt.
Gibt es K.-o.-Kriterien, die eine Zertifizierung ausschließen?
Ja. In D1 (Juristische Verortung) führen ein fehlender EU/EWR-Rechtssitz, eine intransparente Eigentümerstruktur oder ein nachweisbarer Drittstaat-Kontrollzugriff zur Ablehnung. In D5 (Resilienz und Exit-Fähigkeit) begrenzt eine fehlende oder nicht dokumentierte Exit-Strategie das erreichbare Level — unabhängig vom Ergebnis in anderen Domänen. Diese Kriterien sind nicht durch hohe Werte an anderer Stelle kompensierbar.
Welche Reifegrade gibt es — und wann ist welcher relevant?
L0 ist die strukturierte Selbsteinschätzung der anbietenden Organisation und ausdrücklich keine Zertifizierung. L1 ist kein eigener Reifegrad, sondern der Zwischenstatus einer Organisation, die sich auf ein Audit vorbereitet oder sich in einem laufenden Auditverfahren befindet; er endet mit Abschluss des Audits und begründet weder Zertifikat noch Badge. L2 EU-ALIGNED und L3 EU-SOVEREIGN sind zwei mögliche Ergebnisse desselben externen EDSO-Audits (remote oder vor Ort) durch eine akkreditierte Prüfstelle: L2 belegt eine belastbare Aufstellung mit offen benannten Restrisiken, L3 die belastbare EU-Souveränität. L4 CRITICAL EU-SOVEREIGN ist die höchste Stufe und wird als eigenständiges Audit mit zwingender Vor-Ort-Prüfung und real getesteten Exit-Szenarien durchgeführt. L2, L3 und L4 werden ausschließlich durch akkreditierte Prüfstellen ausgestellt.
Strebt EDSO eine offizielle Normierung an?
Ja. EDSO ist als privatwirtschaftlicher Standard gestartet, mit dem Entwicklungspfad zur DIN-SPEC als Vorstufe zu einer offiziellen Norm. Der Einreichungsprozess ist für 2026/2027 vorgesehen. Spezifikation und Methodik werden öffentlich gepflegt, damit sie institutionell anschlussfähig bleiben.
Voir toutes les FAQ