Guide homologation · Chapitre 5
Comité, commission et décision d'homologation
Trois acteurs se succèdent : un comité qui instruit et rend un avis, une autorité qui décide, et, pour les systèmes les plus sensibles, une commission où les deux se rencontrent. Voici leur rôle, et ce que la décision doit contenir.
- Instruit
- Le comité, présidé en général par le RSSI
- Décide
- L'autorité d'homologation
- Commission
- Une heure au plus, obligatoire au niveau renforcé
- Réserves
- À lever en 12 mois au plus
Chapitres du guide
En bref
-
Le comité d'homologation, présidé en général par le RSSI, réunit métiers, conception, DSI, auditeurs et experts ; il évalue le dossier et propose un avis justifié.
-
L'avis peut être défavorable, favorable, ou favorable sous réserve : les réserves doivent alors être levées en douze mois au plus.
-
L'autorité d'homologation est un responsable assez haut placé pour assumer les risques : l'AQSSI dans le public, en général un membre de la direction générale dans le privé, ou leur délégataire.
-
La commission d'homologation, obligatoire au niveau renforcé, dure une heure au plus ; les risques y sont exposés franchement à l'autorité.
-
La décision est écrite, fixe une durée de trois ans au plus, n'est jamais renouvelée automatiquement, et gagne à être portée à la connaissance des utilisateurs.
Étape 1 : constituer le comité d'homologation
Le comité d'homologation éclaire la décision. Il est présidé et animé par un responsable, en général le RSSI, ou le conseiller à la sécurité numérique dans les entités publiques de l'État. Il doit exister avant la mise en service et avant chaque nouvelle homologation. Autour de son responsable, le guide de l'ANSSI et de la DINUM y voit :
- les responsables métier, qui connaissent les enjeux du système ;
- l'équipe de conception, côté maîtrise d'ouvrage et maîtrise d'œuvre ;
- l'équipe support (DSI) qui exploite le système ;
- les auditeurs, qui mesurent les écarts aux objectifs de sécurité ;
- des experts qui guident la démarche ou animent des ateliers ;
- le gestionnaire des risques (risk manager) ou le responsable de la conformité ;
- toute autre personne utile à l'avis.
Le responsable s'assure que ces personnes sont identifiées, disponibles et engagées, sensibilisées, et habilitées au bon niveau pour un système classifié. Le guide insiste sur l'impartialité : chacun doit juger la sécurité du système quels que soient les intérêts à le mettre en service.
Étape 3 : évaluer le dossier et rendre un avis
Une fois le niveau choisi et le dossier réuni, le comité vérifie que les procédures de sécurité existent, qu'elles répondent aux enjeux et qu'elles sont appliquées. Le guide conseille d'organiser des séances de questions avec les auteurs des documents, pour aller au-delà de l'écrit. Le comité propose ensuite à l'autorité un avis justifié, qui peut prendre trois formes :
| Avis | Quand | Ce qui se passe ensuite |
|---|---|---|
| Défavorable : système pas prêt | Malgré les travaux, l'utiliser ferait courir trop de risques | Pas de commission ; les risques sont communiqués à l'autorité et aux acteurs. Le guide y voit un signal fort, qui peut débloquer des moyens humains et budgétaires |
| Favorable | Les risques sont traités et ramenés à un niveau acceptable, ou les enjeux justifient l'emploi malgré une sécurisation imparfaite, avec une revue rapprochée ; dans les deux cas, le plan d'action est acceptable | L'autorité décide, en commission ou par échange électronique selon le niveau |
| Favorable sous réserve | Des risques résiduels trop élevés, mais un système qui doit être mis en service pour des raisons stratégiques ou politiques | L'emploi est autorisé ; les actions qui lèvent les réserves doivent être menées en douze mois au plus, faute de quoi l'homologation ne se maintient pas au-delà |
Trois circuits de décision selon le niveau
Pour accélérer les homologations sans renoncer au contrôle, le guide de 2025 fait davantage confiance aux équipes aux niveaux simplifié et intermédiaire, et contrôle après coup :
- Simplifié : l'équipe opérationnelle déclare que toutes les mesures nécessaires sont appliquées ; le RSSI peut alors rendre un avis favorable, que l'autorité valide, une validation électronique suffisant. La décision est enregistrée. L'ANSSI recommande ensuite de vérifier les déclarations, au besoin par échantillonnage : on tire au hasard quelques systèmes, on contrôle leurs mesures et on extrapole.
- Intermédiaire : l'équipe déclare que les mesures sont appliquées et que toutes les pièces du niveau ont été fournies ; cela suffit pour un avis favorable et pour la décision. Le comité analyse ensuite les pièces en détail pendant la période d'homologation. Si elles sont conformes, l'homologation est maintenue ; sinon, les écarts sont présentés au plus vite à l'autorité, qui peut suspendre l'homologation après une commission tenue rapidement.
- Renforcé : le comité n'émet son avis qu'après avoir évalué toutes les pièces, et la décision est prise en commission.
Qui est l'autorité d'homologation ?
L'autorité d'homologation est une personne dont le niveau hiérarchique permet d'assumer les risques et des choix stratégiques et financiers. La fiche méthode de l'ANSSI dédiée à cette question distingue :
- dans le secteur public, l'autorité qualifiée en sécurité des systèmes d'information (AQSSI), juridiquement responsable de la sécurité des systèmes de son organisation ; pour l'État, le décret n° 2022-513 la fait désigner par chaque ministre ;
- dans le secteur privé, en général un membre de la direction générale, parfois aussi appelé AQSSI ;
- dans les deux cas, une personne à qui l'AQSSI ou le dirigeant a délégué ce pouvoir, par exemple le directeur des risques ou l'autorité d'emploi du système. L'autorité première reste juridiquement responsable, notamment en cas d'incident.
Le guide veut une autorité proche du métier du système, pour qu'elle comprenne vraiment ce qu'elle accepte. Dans les organisations matricielles où elle est difficile à trouver, la fiche propose quatre questions : quelle direction métier utilise le système, qui le finance, qui dispose des leviers de décision, et quelle personne est juridiquement responsable au nom de l'organisation ? Elle déconseille de désigner plusieurs autorités pour un même système, ce qui dilue les responsabilités ; l'IGI 1337 pose la même règle pour l'État.
Étape 4 : organiser la commission d'homologation
La commission d'homologation est la réunion où le système est présenté à l'autorité, qui se prononce sur sa mise ou son maintien en service. Elle est nécessaire au niveau renforcé. Le guide donne des conseils très concrets :
- la planifier tôt et s'assurer que l'autorité est disponible ;
- tenir une pré-commission sans l'autorité, pour préparer les réponses aux questions probables, régler les derniers désaccords et caler la présentation ;
- n'inviter que les membres clés du comité (DSI, RSSI, responsable métier, par exemple) ;
- préférer une réunion en présentiel ; à distance, tester le matériel avant et utiliser des moyens de visioconférence au niveau d'habilitation requis ;
- tenir en une heure au plus, questions comprises, avec un gardien du temps, et des supports synthétiques centrés sur la décision ;
- exposer les risques ouvertement et clairement, sans les minimiser ni les cacher.
La fiche destinée aux décideurs résume ce que l'autorité doit avoir compris en sortant : le contexte et les enjeux du système, son taux de conformité aux textes, les actions menées et prévues contre les risques, et les risques résiduels qui subsistent. Le comité lui présente une proposition d'avis et de durée, qu'elle peut suivre ou discuter.
La décision d'homologation
La décision est formalisée par écrit, sur les supports officiels de l'organisation, et communiquée aux personnes concernées. Le guide en précise plusieurs règles :
- durée : elle dépend de la maturité de la sécurité, des évolutions prévues et de l'exposition ; l'ANSSI déconseille de dépasser trois ans, et un système au plan d'action chargé ne peut pas être homologué longtemps. Réduire la durée revient à renforcer la surveillance ;
- pas de renouvellement automatique : à l'échéance, une nouvelle démarche doit être menée ;
- stabilité : une décision sans réserve n'est normalement pas remise en cause avant son terme, sauf changement notable du système ou de son contexte ;
- champ : seule l'utilisation en production, ou la connexion à un système en production, demande une homologation. Un système de test, sans données réelles et déconnecté de la production, n'en a pas besoin jusqu'à son passage en conditions réelles ;
- information des utilisateurs : le guide recommande de leur faire savoir que le système est homologué, par un message au démarrage ou une communication interne. Pour un téléservice soumis au RGS, l'attestation doit être accessible aux usagers.
Questions fréquentes
Qu'est-ce qu'une commission d'homologation ?
C'est la réunion au cours de laquelle le système est présenté à l'autorité d'homologation, qui décide de sa mise ou de son maintien en service. Obligatoire au niveau renforcé, elle dure une heure au plus et réunit les membres clés du comité. Aux niveaux simplifié et intermédiaire, la décision peut être prise par échange électronique.
Qui est l'autorité d'homologation ?
Une personne assez haut placée pour assumer les risques et les choix financiers : l'AQSSI dans le secteur public, en général un membre de la direction générale dans le privé, ou une personne à qui ils ont délégué ce pouvoir. L'autorité qui délègue reste juridiquement responsable.
Qui compose le comité d'homologation ?
Un responsable, en général le RSSI ou le conseiller à la sécurité numérique, entouré des responsables métier, de l'équipe de conception, de la DSI, des auditeurs, d'experts et du gestionnaire des risques ou du responsable de la conformité.
Qu'est-ce qu'une homologation sous réserve ?
C'est une homologation accordée à un système dont les risques résiduels restent trop élevés mais qui doit être mis en service pour des raisons stratégiques ou politiques. Les actions qui lèvent les réserves doivent être menées en douze mois au plus pour que l'homologation se maintienne.
Une homologation peut-elle être retirée ?
Elle peut être suspendue au niveau intermédiaire si le contrôle des pièces révèle des écarts, et revue en cas de changement notable du système ou de son contexte. Sans réserve ni changement, l'ANSSI recommande de ne pas revenir sur une décision avant son terme.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- Fiche méthode : identifier l'autorité d'homologation, ANSSI, mai 2025.
- Fiche méthode : l'homologation pour les décideurs, ANSSI, avril 2025.
- Décret n° 2022-513 du 8 avril 2022 relatif à la sécurité numérique du système d'information et de communication de l'État, Légifrance, avril 2022.
- Arrêté du 26 octobre 2022 portant approbation de l'instruction générale interministérielle n° 1337/SGDSN/ANSSI, Légifrance, octobre 2022.
- Décret n° 2010-112 du 2 février 2010 (RGS), articles 3 et 5, Légifrance, février 2010, article 5 modifié en 2016.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.