Guide homologation · Chapitre 5

Comité, commission et décision d'homologation

Trois acteurs se succèdent : un comité qui instruit et rend un avis, une autorité qui décide, et, pour les systèmes les plus sensibles, une commission où les deux se rencontrent. Voici leur rôle, et ce que la décision doit contenir.

Mis à jour le · 9 min de lecture

Instruit
Le comité, présidé en général par le RSSI
Décide
L'autorité d'homologation
Commission
Une heure au plus, obligatoire au niveau renforcé
Réserves
À lever en 12 mois au plus
Chapitres du guide
  1. Homologation de sécurité
  2. Textes et obligations
  3. Sécuriser le système
  4. Niveau de démarche
  5. Dossier d'homologation
  6. Comité, commission, décision
  7. Suivi et renouvellement
  8. Glossaire

En bref

  1. Le comité d'homologation, présidé en général par le RSSI, réunit métiers, conception, DSI, auditeurs et experts ; il évalue le dossier et propose un avis justifié.

  2. L'avis peut être défavorable, favorable, ou favorable sous réserve : les réserves doivent alors être levées en douze mois au plus.

  3. L'autorité d'homologation est un responsable assez haut placé pour assumer les risques : l'AQSSI dans le public, en général un membre de la direction générale dans le privé, ou leur délégataire.

  4. La commission d'homologation, obligatoire au niveau renforcé, dure une heure au plus ; les risques y sont exposés franchement à l'autorité.

  5. La décision est écrite, fixe une durée de trois ans au plus, n'est jamais renouvelée automatiquement, et gagne à être portée à la connaissance des utilisateurs.

Étape 1 : constituer le comité d'homologation

Le comité d'homologation éclaire la décision. Il est présidé et animé par un responsable, en général le RSSI, ou le conseiller à la sécurité numérique dans les entités publiques de l'État. Il doit exister avant la mise en service et avant chaque nouvelle homologation. Autour de son responsable, le guide de l'ANSSI et de la DINUM y voit :

  • les responsables métier, qui connaissent les enjeux du système ;
  • l'équipe de conception, côté maîtrise d'ouvrage et maîtrise d'œuvre ;
  • l'équipe support (DSI) qui exploite le système ;
  • les auditeurs, qui mesurent les écarts aux objectifs de sécurité ;
  • des experts qui guident la démarche ou animent des ateliers ;
  • le gestionnaire des risques (risk manager) ou le responsable de la conformité ;
  • toute autre personne utile à l'avis.

Le responsable s'assure que ces personnes sont identifiées, disponibles et engagées, sensibilisées, et habilitées au bon niveau pour un système classifié. Le guide insiste sur l'impartialité : chacun doit juger la sécurité du système quels que soient les intérêts à le mettre en service.

Étape 3 : évaluer le dossier et rendre un avis

Une fois le niveau choisi et le dossier réuni, le comité vérifie que les procédures de sécurité existent, qu'elles répondent aux enjeux et qu'elles sont appliquées. Le guide conseille d'organiser des séances de questions avec les auteurs des documents, pour aller au-delà de l'écrit. Le comité propose ensuite à l'autorité un avis justifié, qui peut prendre trois formes :

Les avis possibles du comité
AvisQuandCe qui se passe ensuite
Défavorable : système pas prêtMalgré les travaux, l'utiliser ferait courir trop de risquesPas de commission ; les risques sont communiqués à l'autorité et aux acteurs. Le guide y voit un signal fort, qui peut débloquer des moyens humains et budgétaires
FavorableLes risques sont traités et ramenés à un niveau acceptable, ou les enjeux justifient l'emploi malgré une sécurisation imparfaite, avec une revue rapprochée ; dans les deux cas, le plan d'action est acceptableL'autorité décide, en commission ou par échange électronique selon le niveau
Favorable sous réserveDes risques résiduels trop élevés, mais un système qui doit être mis en service pour des raisons stratégiques ou politiquesL'emploi est autorisé ; les actions qui lèvent les réserves doivent être menées en douze mois au plus, faute de quoi l'homologation ne se maintient pas au-delà

Trois circuits de décision selon le niveau

Pour accélérer les homologations sans renoncer au contrôle, le guide de 2025 fait davantage confiance aux équipes aux niveaux simplifié et intermédiaire, et contrôle après coup :

  • Simplifié : l'équipe opérationnelle déclare que toutes les mesures nécessaires sont appliquées ; le RSSI peut alors rendre un avis favorable, que l'autorité valide, une validation électronique suffisant. La décision est enregistrée. L'ANSSI recommande ensuite de vérifier les déclarations, au besoin par échantillonnage : on tire au hasard quelques systèmes, on contrôle leurs mesures et on extrapole.
  • Intermédiaire : l'équipe déclare que les mesures sont appliquées et que toutes les pièces du niveau ont été fournies ; cela suffit pour un avis favorable et pour la décision. Le comité analyse ensuite les pièces en détail pendant la période d'homologation. Si elles sont conformes, l'homologation est maintenue ; sinon, les écarts sont présentés au plus vite à l'autorité, qui peut suspendre l'homologation après une commission tenue rapidement.
  • Renforcé : le comité n'émet son avis qu'après avoir évalué toutes les pièces, et la décision est prise en commission.
Trois couloirs superposés. Niveau simplifié : l'équipe déclare les mesures appliquées, le RSSI rend un avis favorable, l'autorité valide par voie électronique, puis, en pointillés, un contrôle par échantillonnage intervient après la décision. Niveau intermédiaire : l'équipe déclare les mesures et les pièces, un avis favorable est rendu, l'autorité valide par voie électronique, puis, en pointillés, les pièces sont analysées après la décision, avec une suspension possible. Niveau renforcé, suivi par le portail famille fictif : le comité évalue toutes les pièces, rend son avis, puis l'autorité décide en commission, et un tampon « Homologué » se pose.
Les trois circuits du guide de 2025 : aux niveaux simplifié et intermédiaire, une déclaration de l'équipe suffit à décider, et le contrôle vient après ; au niveau renforcé, le contrôle vient avant, et la décision se prend en commission. Fil rouge : le portail famille suit le troisième circuit.

Qui est l'autorité d'homologation ?

L'autorité d'homologation est une personne dont le niveau hiérarchique permet d'assumer les risques et des choix stratégiques et financiers. La fiche méthode de l'ANSSI dédiée à cette question distingue :

  • dans le secteur public, l'autorité qualifiée en sécurité des systèmes d'information (AQSSI), juridiquement responsable de la sécurité des systèmes de son organisation ; pour l'État, le décret n° 2022-513 la fait désigner par chaque ministre ;
  • dans le secteur privé, en général un membre de la direction générale, parfois aussi appelé AQSSI ;
  • dans les deux cas, une personne à qui l'AQSSI ou le dirigeant a délégué ce pouvoir, par exemple le directeur des risques ou l'autorité d'emploi du système. L'autorité première reste juridiquement responsable, notamment en cas d'incident.

Le guide veut une autorité proche du métier du système, pour qu'elle comprenne vraiment ce qu'elle accepte. Dans les organisations matricielles où elle est difficile à trouver, la fiche propose quatre questions : quelle direction métier utilise le système, qui le finance, qui dispose des leviers de décision, et quelle personne est juridiquement responsable au nom de l'organisation ? Elle déconseille de désigner plusieurs autorités pour un même système, ce qui dilue les responsabilités ; l'IGI 1337 pose la même règle pour l'État.

Étape 4 : organiser la commission d'homologation

La commission d'homologation est la réunion où le système est présenté à l'autorité, qui se prononce sur sa mise ou son maintien en service. Elle est nécessaire au niveau renforcé. Le guide donne des conseils très concrets :

  • la planifier tôt et s'assurer que l'autorité est disponible ;
  • tenir une pré-commission sans l'autorité, pour préparer les réponses aux questions probables, régler les derniers désaccords et caler la présentation ;
  • n'inviter que les membres clés du comité (DSI, RSSI, responsable métier, par exemple) ;
  • préférer une réunion en présentiel ; à distance, tester le matériel avant et utiliser des moyens de visioconférence au niveau d'habilitation requis ;
  • tenir en une heure au plus, questions comprises, avec un gardien du temps, et des supports synthétiques centrés sur la décision ;
  • exposer les risques ouvertement et clairement, sans les minimiser ni les cacher.

La fiche destinée aux décideurs résume ce que l'autorité doit avoir compris en sortant : le contexte et les enjeux du système, son taux de conformité aux textes, les actions menées et prévues contre les risques, et les risques résiduels qui subsistent. Le comité lui présente une proposition d'avis et de durée, qu'elle peut suivre ou discuter.

La décision d'homologation

La décision est formalisée par écrit, sur les supports officiels de l'organisation, et communiquée aux personnes concernées. Le guide en précise plusieurs règles :

  • durée : elle dépend de la maturité de la sécurité, des évolutions prévues et de l'exposition ; l'ANSSI déconseille de dépasser trois ans, et un système au plan d'action chargé ne peut pas être homologué longtemps. Réduire la durée revient à renforcer la surveillance ;
  • pas de renouvellement automatique : à l'échéance, une nouvelle démarche doit être menée ;
  • stabilité : une décision sans réserve n'est normalement pas remise en cause avant son terme, sauf changement notable du système ou de son contexte ;
  • champ : seule l'utilisation en production, ou la connexion à un système en production, demande une homologation. Un système de test, sans données réelles et déconnecté de la production, n'en a pas besoin jusqu'à son passage en conditions réelles ;
  • information des utilisateurs : le guide recommande de leur faire savoir que le système est homologué, par un message au démarrage ou une communication interne. Pour un téléservice soumis au RGS, l'attestation doit être accessible aux usagers.

Questions fréquentes

Qu'est-ce qu'une commission d'homologation ?

C'est la réunion au cours de laquelle le système est présenté à l'autorité d'homologation, qui décide de sa mise ou de son maintien en service. Obligatoire au niveau renforcé, elle dure une heure au plus et réunit les membres clés du comité. Aux niveaux simplifié et intermédiaire, la décision peut être prise par échange électronique.

Qui est l'autorité d'homologation ?

Une personne assez haut placée pour assumer les risques et les choix financiers : l'AQSSI dans le secteur public, en général un membre de la direction générale dans le privé, ou une personne à qui ils ont délégué ce pouvoir. L'autorité qui délègue reste juridiquement responsable.

Qui compose le comité d'homologation ?

Un responsable, en général le RSSI ou le conseiller à la sécurité numérique, entouré des responsables métier, de l'équipe de conception, de la DSI, des auditeurs, d'experts et du gestionnaire des risques ou du responsable de la conformité.

Qu'est-ce qu'une homologation sous réserve ?

C'est une homologation accordée à un système dont les risques résiduels restent trop élevés mais qui doit être mis en service pour des raisons stratégiques ou politiques. Les actions qui lèvent les réserves doivent être menées en douze mois au plus pour que l'homologation se maintienne.

Une homologation peut-elle être retirée ?

Elle peut être suspendue au niveau intermédiaire si le contrôle des pièces révèle des écarts, et revue en cas de changement notable du système ou de son contexte. Sans réserve ni changement, l'ANSSI recommande de ne pas revenir sur une décision avant son terme.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.