Guide · Homologation de sécurité

Homologation de sécurité : le guide

Homologuer un système d'information, c'est faire décider par un responsable, en connaissance de cause, qu'on peut l'utiliser malgré les risques qui restent. Ce guide suit la démarche que l'ANSSI et la DINUM ont refondue en 2025, avec un téléservice fictif homologué de page en page.

Mis à jour le · 8 min de lecture

Référence
Guide ANSSI et DINUM, 2025
Obligatoire pour
Administrations, SI sensibles, classifiés, SIIV
Durée maximale
3 ans en règle générale
Fil rouge
Le portail famille d'une agglomération fictive
Chapitres du guide
  1. Homologation de sécurité
  2. Textes et obligations
  3. Sécuriser le système
  4. Niveau de démarche
  5. Dossier d'homologation
  6. Comité, commission, décision
  7. Suivi et renouvellement
  8. Glossaire

En bref

  1. L'homologation de sécurité est une décision formelle : une autorité accepte d'utiliser un système d'information en connaissant les risques qui subsistent, et elle en répond.

  2. Elle est obligatoire pour de nombreux systèmes publics ou sensibles (RGS, décret de 2022 sur les systèmes de l'État, II 901, IGI 1300, systèmes d'importance vitale) et recommandée pour tout système critique, y compris dans le privé.

  3. Depuis 2025, l'ANSSI propose trois niveaux de démarche (simplifié, intermédiaire, renforcé) choisis selon la criticité du système et son exposition aux menaces.

  4. La démarche tient en quatre étapes : constituer le comité, choisir le niveau, évaluer le dossier et rendre un avis, puis faire décider l'autorité, en commission pour le niveau renforcé.

  5. Une homologation n'est jamais définitive : trois ans au plus en règle générale, une revue au moins annuelle, et une nouvelle décision à chaque changement important.

Qu'est-ce que l'homologation de sécurité ?

Tout système d'information fait courir des risques à l'organisation qui l'utilise : panne, fuite de données, rançongiciel, fraude. L'homologation de sécurité est le moment où un responsable suffisamment haut placé, appelé autorité d'homologation, examine ces risques, vérifie ce qui a été fait pour les réduire, et décide par écrit que le système peut être mis ou maintenu en service. Sans cette décision, le système ne devrait pas être utilisé.

Le décret n° 2022-513, qui l'impose aux systèmes de l'État, en donne une définition simple : la décision atteste que les risques ont été identifiés, que les mesures pour les maîtriser sont en place, et que les risques résiduels ont été acceptés par l'autorité. Le guide de l'ANSSI insiste sur le dernier point : homologuer ne signifie pas que tout risque a disparu. On peut homologuer un système qui garde des risques non traités, à condition que l'autorité les juge acceptables et qu'un plan d'action soit suivi.

L'homologation n'est pas un audit ni une certification. Un audit constate un état technique à un instant donné ; une certification est délivrée par un organisme extérieur sur un référentiel. L'homologation, elle, est un acte de responsabilité interne : elle s'appuie sur des analyses et des audits, mais la décision revient à l'organisation, qui engage sa propre autorité. Dans d'autres pays, on parle d'accréditation ou d'autorisation.

À quoi sert une homologation ?

Le guide de l'ANSSI et de la DINUM résume l'intérêt de la démarche en quatre effets. Homologuer un système permet de :

  • vérifier que les risques liés à son usage ont été repérés et que les mesures pour les traiter sont prises ou programmées ;
  • vérifier que les réglementations qui s'y appliquent sont respectées ;
  • faire valider un plan d'action de renforcement de la sécurité ;
  • engager l'autorité qui accepte son emploi et toutes les parties prenantes.

La fiche destinée aux décideurs ajoute un argument de gouvernance : l'homologation montre au dirigeant le niveau réel de sécurité des systèmes dont dépend son activité, et ce qu'une attaque réussie lui coûterait. Elle l'aide à arbitrer les investissements de cybersécurité en fonction des enjeux de chaque système, plutôt qu'au fil des urgences.

Ce qui a changé avec la doctrine 2025

L'ANSSI publiait depuis 2014 un guide d'homologation en neuf étapes. En avril 2025, elle l'a remplacé par un nouveau guide écrit avec la Direction interministérielle du numérique (DINUM), accompagné de fiches méthodes. La directrice de la DINUM y reconnaît que la démarche était devenue lourde, voire contre-productive. Les principaux changements :

L'homologation avant et après le guide de 2025
SujetCe que prévoit la nouvelle doctrine
Sens de la décisionUne acceptation des risques métier par une autorité, pas une formalité technique
Effort demandéTrois niveaux de démarche, proportionnés à la criticité et à l'exposition du système
Types de décisionUn seul type d'homologation : les homologations provisoires ou de test disparaissent, seule la durée varie
Systèmes peu sensiblesUne démarche simplifiée fondée sur la confiance : l'équipe déclare les mesures appliquées, des contrôles suivent
DocumentationUn dossier allégé, fait de documents qui servent de toute façon à l'exploitation
CommissionPossible par échange électronique pour les niveaux simplifié et intermédiaire

Le guide affiche aussi une ambition : étendre l'homologation à l'ensemble des services numériques d'une organisation, ce qui n'est possible que si la démarche coûte peu pour les systèmes à faibles enjeux.

La démarche d'homologation en un coup d'œil

Le guide de 2025 sépare deux choses que l'on confond souvent : sécuriser le système, travail continu des équipes qui commence dès la conception, et homologuer, c'est-à-dire évaluer ce travail et faire décider l'autorité. L'homologation proprement dite tient en quatre étapes, puis la sécurité est suivie jusqu'à la prochaine décision.

Schéma en boucle. À gauche, un bloc « Sécuriser le système » regroupe périmètre, mesures, analyse de risques, audits et plan d'action. Une flèche mène à quatre étapes numérotées : 1, constituer le comité d'homologation ; 2, choisir le niveau de démarche (simplifié, intermédiaire, renforcé) ; 3, évaluer le dossier et rendre un avis ; 4, décision de l'autorité d'homologation, en commission pour le niveau renforcé. Un tampon « Homologué, 3 ans au plus » apparaît. Une ligne de temps montre ensuite une revue par an, puis une flèche revient vers le début : renouveler l'homologation à l'échéance ou en cas de changement important.
Fil rouge : le portail famille de l'agglomération fictive est d'abord sécurisé par ses équipes, puis passe les quatre étapes de l'homologation. La décision ouvre une période d'au plus trois ans, rythmée par une revue annuelle, au bout de laquelle tout recommence.

Le fil rouge : le portail famille d'une agglomération

Une collectivité territoriale est une autorité administrative au sens de l'ordonnance de 2005 sur les échanges électroniques : son téléservice relève donc du RGS et doit être homologué avant son ouverture. Nous verrons quels textes s'appliquent, comment l'équipe sécurise le portail, quel niveau de démarche il appelle, ce que contient son dossier, comment se déroule la commission et ce qui se passe les années suivantes. Le scénario de rançongiciel étudié dans notre guide EBIOS RM y servira d'analyse de risques.

Homologation et ISO 27001 : quelles différences ?

Les deux démarches visent l'amélioration continue et demandent une revue régulière, ce qui pousse souvent à les confondre. Une fiche méthode de l'ANSSI les compare point par point ; en voici l'essentiel :

Comparaison d'après la fiche méthode de l'ANSSI
ISO/IEC 27001Homologation de sécurité
ObjetL'organisation et son système de management de la sécurité de l'information (SMSI)Un système d'information précis
CaractèreVolontaireObligatoire pour les systèmes visés par un texte, conseillée pour les autres
Qui décideUn organisme de certification accrédité, après auditL'autorité d'homologation, en commission ou par échange électronique
DuréeCertificat de 3 ans, audits de suivi3 ans au plus, revue annuelle conseillée
Analyse de risquesISO 27005 recommandéeEBIOS RM recommandée
En cas d'échecPerte du certificatLe système doit être arrêté

Les deux se nourrissent : une déclaration d'applicabilité bien tenue ressemble beaucoup à la matrice de conformité d'un dossier d'homologation, et la revue de direction d'un SMSI peut accueillir la revue annuelle des systèmes homologués. Voir notre guide ISO 27001.

Outiller ses homologations

Pour les petites structures et les services en ligne simples, l'ANSSI propose un service gratuit, MonServiceSécurisé, qui guide une équipe du recensement de ses services jusqu'à la signature de la décision d'homologation. Les organisations qui gèrent des dizaines de systèmes, à des niveaux de démarche différents, ont surtout besoin de savoir à tout moment quels systèmes sont homologués, sous quelles réserves et jusqu'à quand.

Questions fréquentes

Qu'est-ce qu'une homologation de sécurité ?

C'est la décision formelle par laquelle une autorité de l'organisation autorise la mise ou le maintien en service d'un système d'information, après avoir pris connaissance des risques identifiés, des mesures prises pour les réduire et des risques résiduels, qu'elle accepte.

L'homologation de sécurité est-elle obligatoire ?

Elle l'est pour les systèmes visés par un texte : téléservices et systèmes des autorités administratives (RGS), systèmes de l'État et de ses établissements publics (décret n° 2022-513), systèmes traitant d'informations sensibles (II 901) ou classifiées (IGI 1300), systèmes d'importance vitale. Pour les autres, l'ANSSI la recommande fortement dès que le système est critique.

Qui prononce l'homologation ?

L'autorité d'homologation, un responsable assez haut placé pour assumer les risques et les choix financiers : l'autorité qualifiée en sécurité des systèmes d'information (AQSSI) dans le public, en général un membre de la direction générale dans le privé, ou une personne à qui ils ont délégué ce pouvoir.

Combien de temps dure une homologation ?

L'ANSSI recommande de ne pas dépasser trois ans, durée maximale fixée par plusieurs textes ; elle tombe à deux ans pour les systèmes classifiés Très Secret. La durée retenue dépend de la maturité du système et de son plan d'action, et elle n'est jamais renouvelée automatiquement.

Quelle différence entre homologation et certification ISO 27001 ?

La certification ISO 27001 porte sur le système de management de toute une organisation et est délivrée par un organisme accrédité. L'homologation porte sur un système d'information précis et est décidée en interne par une autorité, qui en répond. Les deux se complètent.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.