Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Homologation de Sécurité ANSSI

conformite

Définition

L'homologation de sécurité est une démarche propre au contexte français de la cybersécurité de l'État, formalisée dans le Référentiel Général de Sécurité (RGS) et dans la Politique de Sécurité des Systèmes d'Information de l'État (PSSIE). Elle constitue l'acte par lequel une autorité compétente atteste qu'un système d'information (SI) est protégé de manière adéquate au regard des risques pesant sur lui, afin d'autoriser sa mise en service dans un contexte opérationnel donné. L'homologation de sécurité est obligatoire pour les systèmes d'information de l'État, des collectivités territoriales et des établissements publics, conformément à l'Instruction Interministérielle sur la Défense et la Sécurité des Systèmes d'Information (II 901) et à la circulaire du Premier Ministre du 17 juillet 2014. Elle s'applique à tous les systèmes traitant des informations sensibles ou nécessaires aux missions de service public. Le processus d'homologation suit plusieurs étapes. L'expression des besoins de sécurité (EBS) définit les critères de confidentialité, intégrité, disponibilité et traçabilité applicables aux informations traitées. L'analyse de risques (typiquement via la méthode EBIOS Risk Manager) identifie les menaces, vulnérabilités et risques pesant sur le SI. La définition des mesures de sécurité précise les contrôles techniques et organisationnels mis en place pour traiter les risques. L'audit de sécurité vérifie la mise en œuvre effective des mesures. L'autorité d'homologation prononce alors la décision d'homologation (homologation provisoire ou définitive, refus, ou recommandation de mesures complémentaires). La décision d'homologation est prononcée par l'Autorité d'Homologation (AH), généralement le directeur de l'organisme concerné ou le fonctionnaire de sécurité des systèmes d'information (FSSI) désigné. L'ANSSI accompagne les organismes dans leur démarche via ses référentiels, ses formations et ses outils (PIRANET, guides méthodologiques). Dans le contexte NIS2, la notion d'homologation s'étend progressivement vers les entités essentielles du secteur privé, avec l'exigence de démontrer la conformité de leurs systèmes critiques à des référentiels de sécurité reconnus.

Fondements légaux et champ d'application

L'homologation de sécurité est fondée sur l'Instruction Interministérielle 901 (II 901), le RGS, et la PSSIE. Elle est obligatoire pour les SI de l'État traitant des informations sensibles ou nécessaires aux missions de service public. L'article R. 2311-7 du Code de la défense impose l'homologation pour les systèmes traitant des informations classifiées (IGI 1300).

L'homologation est contextuelle et limitée dans le temps : elle autorise un SI spécifique dans un contexte d'emploi défini (localisation, interconnexions, personnes habilitées) et pour une durée limitée (généralement 3 à 5 ans). Tout changement significatif du SI ou de son contexte d'emploi nécessite une réhomologation.

Processus d'homologation

L'homologation suit une démarche structurée : (1) Expression des Besoins de Sécurité (EBS) — définition des critères DICT (Disponibilité, Intégrité, Confidentialité, Traçabilité) pour chaque information traitée ; (2) Analyse de risques EBIOS RM — identification des menaces, vulnérabilités, scénarios de risque et traitement ; (3) Cible de sécurité — définition des mesures de sécurité applicables et de leur niveau de mise en œuvre ; (4) Audit SSI (PASSI recommandé) — vérification de la mise en œuvre ; (5) Décision d'homologation — prononcée par l'Autorité d'Homologation.

La dossier d'homologation compile tous ces éléments et est conservé pour traçabilité. Il doit être mis à jour lors de chaque révision et à l'occasion de la réhomologation périodique.

Types d'homologation et niveaux

L'homologation provisoire peut être accordée pour une durée limitée (généralement 6 à 12 mois) lorsque le SI n'est pas encore pleinement conforme mais que la mise en service est urgente. Elle est assortie d'un plan de mise en conformité avec des délais stricts.

L'homologation définitive est accordée lorsque le SI satisfait pleinement aux exigences de sécurité définies. Elle est valide pour la durée convenue (typiquement 3 à 5 ans) sous réserve que les conditions d'emploi ne changent pas significativement. L'ANSSI peut émettre des avis sur les demandes d'homologation des SI les plus sensibles, notamment pour les OIV et les systèmes interministériels.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis