Guide · Homologation de sécurité
Homologation de sécurité : le guide
Homologuer un système d'information, c'est faire décider par un responsable, en connaissance de cause, qu'on peut l'utiliser malgré les risques qui restent. Ce guide suit la démarche que l'ANSSI et la DINUM ont refondue en 2025, avec un téléservice fictif homologué de page en page.
- Référence
- Guide ANSSI et DINUM, 2025
- Obligatoire pour
- Administrations, SI sensibles, classifiés, SIIV
- Durée maximale
- 3 ans en règle générale
- Fil rouge
- Le portail famille d'une agglomération fictive
Chapitres du guide
En bref
-
L'homologation de sécurité est une décision formelle : une autorité accepte d'utiliser un système d'information en connaissant les risques qui subsistent, et elle en répond.
-
Elle est obligatoire pour de nombreux systèmes publics ou sensibles (RGS, décret de 2022 sur les systèmes de l'État, II 901, IGI 1300, systèmes d'importance vitale) et recommandée pour tout système critique, y compris dans le privé.
-
Depuis 2025, l'ANSSI propose trois niveaux de démarche (simplifié, intermédiaire, renforcé) choisis selon la criticité du système et son exposition aux menaces.
-
La démarche tient en quatre étapes : constituer le comité, choisir le niveau, évaluer le dossier et rendre un avis, puis faire décider l'autorité, en commission pour le niveau renforcé.
-
Une homologation n'est jamais définitive : trois ans au plus en règle générale, une revue au moins annuelle, et une nouvelle décision à chaque changement important.
Qu'est-ce que l'homologation de sécurité ?
Tout système d'information fait courir des risques à l'organisation qui l'utilise : panne, fuite de données, rançongiciel, fraude. L'homologation de sécurité est le moment où un responsable suffisamment haut placé, appelé autorité d'homologation, examine ces risques, vérifie ce qui a été fait pour les réduire, et décide par écrit que le système peut être mis ou maintenu en service. Sans cette décision, le système ne devrait pas être utilisé.
Le décret n° 2022-513, qui l'impose aux systèmes de l'État, en donne une définition simple : la décision atteste que les risques ont été identifiés, que les mesures pour les maîtriser sont en place, et que les risques résiduels ont été acceptés par l'autorité. Le guide de l'ANSSI insiste sur le dernier point : homologuer ne signifie pas que tout risque a disparu. On peut homologuer un système qui garde des risques non traités, à condition que l'autorité les juge acceptables et qu'un plan d'action soit suivi.
L'homologation n'est pas un audit ni une certification. Un audit constate un état technique à un instant donné ; une certification est délivrée par un organisme extérieur sur un référentiel. L'homologation, elle, est un acte de responsabilité interne : elle s'appuie sur des analyses et des audits, mais la décision revient à l'organisation, qui engage sa propre autorité. Dans d'autres pays, on parle d'accréditation ou d'autorisation.
À quoi sert une homologation ?
Le guide de l'ANSSI et de la DINUM résume l'intérêt de la démarche en quatre effets. Homologuer un système permet de :
- vérifier que les risques liés à son usage ont été repérés et que les mesures pour les traiter sont prises ou programmées ;
- vérifier que les réglementations qui s'y appliquent sont respectées ;
- faire valider un plan d'action de renforcement de la sécurité ;
- engager l'autorité qui accepte son emploi et toutes les parties prenantes.
La fiche destinée aux décideurs ajoute un argument de gouvernance : l'homologation montre au dirigeant le niveau réel de sécurité des systèmes dont dépend son activité, et ce qu'une attaque réussie lui coûterait. Elle l'aide à arbitrer les investissements de cybersécurité en fonction des enjeux de chaque système, plutôt qu'au fil des urgences.
Ce qui a changé avec la doctrine 2025
L'ANSSI publiait depuis 2014 un guide d'homologation en neuf étapes. En avril 2025, elle l'a remplacé par un nouveau guide écrit avec la Direction interministérielle du numérique (DINUM), accompagné de fiches méthodes. La directrice de la DINUM y reconnaît que la démarche était devenue lourde, voire contre-productive. Les principaux changements :
| Sujet | Ce que prévoit la nouvelle doctrine |
|---|---|
| Sens de la décision | Une acceptation des risques métier par une autorité, pas une formalité technique |
| Effort demandé | Trois niveaux de démarche, proportionnés à la criticité et à l'exposition du système |
| Types de décision | Un seul type d'homologation : les homologations provisoires ou de test disparaissent, seule la durée varie |
| Systèmes peu sensibles | Une démarche simplifiée fondée sur la confiance : l'équipe déclare les mesures appliquées, des contrôles suivent |
| Documentation | Un dossier allégé, fait de documents qui servent de toute façon à l'exploitation |
| Commission | Possible par échange électronique pour les niveaux simplifié et intermédiaire |
Le guide affiche aussi une ambition : étendre l'homologation à l'ensemble des services numériques d'une organisation, ce qui n'est possible que si la démarche coûte peu pour les systèmes à faibles enjeux.
La démarche d'homologation en un coup d'œil
Le guide de 2025 sépare deux choses que l'on confond souvent : sécuriser le système, travail continu des équipes qui commence dès la conception, et homologuer, c'est-à-dire évaluer ce travail et faire décider l'autorité. L'homologation proprement dite tient en quatre étapes, puis la sécurité est suivie jusqu'à la prochaine décision.
- Chapitre 1 Textes et obligations RGS, décret de 2022, II 901, IGI 1300, LPM : qui doit homologuer, qui décide, pour combien de temps.
- Chapitre 2 Sécuriser le système Gouvernance, périmètre, mesures, cartographie, MCO et MCS, analyse de risques, audits, plan d'action.
- Chapitre 3 Niveau de démarche Évaluer criticité et exposition, puis choisir entre simplifié, intermédiaire et renforcé.
- Chapitre 4 Dossier d'homologation Les pièces à réunir selon le niveau, et le document d'accompagnement de deux pages.
- Chapitre 5 Comité, commission et décision Qui instruit, qui décide, comment se tient la commission et ce que contient la décision.
- Chapitre 6 Suivi et renouvellement Revue annuelle, levée des réserves, renouvellement, systèmes répliqués et arrêt du système.
Le fil rouge : le portail famille d'une agglomération
Une collectivité territoriale est une autorité administrative au sens de l'ordonnance de 2005 sur les échanges électroniques : son téléservice relève donc du RGS et doit être homologué avant son ouverture. Nous verrons quels textes s'appliquent, comment l'équipe sécurise le portail, quel niveau de démarche il appelle, ce que contient son dossier, comment se déroule la commission et ce qui se passe les années suivantes. Le scénario de rançongiciel étudié dans notre guide EBIOS RM y servira d'analyse de risques.
Homologation et ISO 27001 : quelles différences ?
Les deux démarches visent l'amélioration continue et demandent une revue régulière, ce qui pousse souvent à les confondre. Une fiche méthode de l'ANSSI les compare point par point ; en voici l'essentiel :
| ISO/IEC 27001 | Homologation de sécurité | |
|---|---|---|
| Objet | L'organisation et son système de management de la sécurité de l'information (SMSI) | Un système d'information précis |
| Caractère | Volontaire | Obligatoire pour les systèmes visés par un texte, conseillée pour les autres |
| Qui décide | Un organisme de certification accrédité, après audit | L'autorité d'homologation, en commission ou par échange électronique |
| Durée | Certificat de 3 ans, audits de suivi | 3 ans au plus, revue annuelle conseillée |
| Analyse de risques | ISO 27005 recommandée | EBIOS RM recommandée |
| En cas d'échec | Perte du certificat | Le système doit être arrêté |
Les deux se nourrissent : une déclaration d'applicabilité bien tenue ressemble beaucoup à la matrice de conformité d'un dossier d'homologation, et la revue de direction d'un SMSI peut accueillir la revue annuelle des systèmes homologués. Voir notre guide ISO 27001.
Outiller ses homologations
Pour les petites structures et les services en ligne simples, l'ANSSI propose un service gratuit, MonServiceSécurisé, qui guide une équipe du recensement de ses services jusqu'à la signature de la décision d'homologation. Les organisations qui gèrent des dizaines de systèmes, à des niveaux de démarche différents, ont surtout besoin de savoir à tout moment quels systèmes sont homologués, sous quelles réserves et jusqu'à quand.
Questions fréquentes
Qu'est-ce qu'une homologation de sécurité ?
C'est la décision formelle par laquelle une autorité de l'organisation autorise la mise ou le maintien en service d'un système d'information, après avoir pris connaissance des risques identifiés, des mesures prises pour les réduire et des risques résiduels, qu'elle accepte.
L'homologation de sécurité est-elle obligatoire ?
Elle l'est pour les systèmes visés par un texte : téléservices et systèmes des autorités administratives (RGS), systèmes de l'État et de ses établissements publics (décret n° 2022-513), systèmes traitant d'informations sensibles (II 901) ou classifiées (IGI 1300), systèmes d'importance vitale. Pour les autres, l'ANSSI la recommande fortement dès que le système est critique.
Qui prononce l'homologation ?
L'autorité d'homologation, un responsable assez haut placé pour assumer les risques et les choix financiers : l'autorité qualifiée en sécurité des systèmes d'information (AQSSI) dans le public, en général un membre de la direction générale dans le privé, ou une personne à qui ils ont délégué ce pouvoir.
Combien de temps dure une homologation ?
L'ANSSI recommande de ne pas dépasser trois ans, durée maximale fixée par plusieurs textes ; elle tombe à deux ans pour les systèmes classifiés Très Secret. La durée retenue dépend de la maturité du système et de son plan d'action, et elle n'est jamais renouvelée automatiquement.
Quelle différence entre homologation et certification ISO 27001 ?
La certification ISO 27001 porte sur le système de management de toute une organisation et est délivrée par un organisme accrédité. L'homologation porte sur un système d'information précis et est décidée en interne par une autorité, qui en répond. Les deux se complètent.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- Homologation de sécurité : présentation du guide et des fiches méthodes, ANSSI, avril 2025.
- Fiche méthode : l'homologation pour les décideurs, ANSSI, avril 2025.
- Fiche méthode : l'homologation de sécurité et la norme ISO/IEC 27001, ANSSI, mai 2025.
- Décret n° 2022-513 du 8 avril 2022 relatif à la sécurité numérique du système d'information et de communication de l'État, Légifrance, avril 2022.
- Ordonnance n° 2005-1516 du 8 décembre 2005, articles 1er et 9, Légifrance, décembre 2005.
- MonServiceSécurisé, service en ligne de l'ANSSI pour sécuriser et homologuer ses services numériques, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.