Guide homologation · Chapitre 4

Le dossier d'homologation : quelles pièces, pour quel niveau

Le dossier rassemble ce dont le comité a besoin pour se faire une opinion, et rien de plus. Le guide de 2025 en fixe le contenu selon le niveau de démarche, et pose un principe qui change tout : aucune pièce ne devrait être écrite pour la seule homologation.

Mis à jour le · 6 min de lecture

Rassemblé par
Le comité d'homologation
Rédigé par
Ceux qui conçoivent et exploitent le système
Pièce clé
Le document d'accompagnement, 1 à 2 pages
Chapitres du guide
  1. Homologation de sécurité
  2. Textes et obligations
  3. Sécuriser le système
  4. Niveau de démarche
  5. Dossier d'homologation
  6. Comité, commission, décision
  7. Suivi et renouvellement
  8. Glossaire

En bref

  1. Le comité d'homologation rassemble le dossier, mais ce sont les équipes qui conçoivent et exploitent le système qui en écrivent les pièces, au fil du projet.

  2. Les pièces doivent servir à l'exploitation du système : elles ne sont pas rédigées spécialement pour l'homologation, et la qualité compte plus que la quantité.

  3. Un document d'accompagnement d'une à deux pages résume le système, ses risques et les travaux menés ; il est mis à jour à chaque commission.

  4. Cinq pièces sont demandées dès le niveau simplifié : document d'accompagnement, matrice de conformité, analyse de risques allégée, plan d'action et historique du système.

  5. Le niveau renforcé ajoute l'architecture, les procédures d'exploitation, le MCO, le MCS, les audits, le plan de résilience et une analyse de risques complète.

Les principes du dossier

Le dossier d'homologation est l'ensemble des documents qui permettent de comprendre le système et les risques liés à son emploi, puis de formuler un avis. Le guide de l'ANSSI et de la DINUM pose quatre principes :

  • les pièces existent déjà : elles servent à suivre et sécuriser le système, et ne doivent pas être écrites pour la seule homologation ;
  • elles sont écrites par ceux qui savent : équipes de conception et d'exploitation, tout au long du projet, puis tenues à jour ;
  • la qualité prime sur la quantité : des documents clairs et utiles aux équipes valent mieux qu'un classeur épais ;
  • elles sont protégées au juste niveau et réservées aux personnes qui ont besoin d'en connaître, car elles décrivent aussi les faiblesses du système.

Le comité n'a pas à produire la documentation ni à auditer lui-même le système : il collecte, lit, questionne et évalue.

Le document d'accompagnement

C'est la porte d'entrée du dossier et le support de la commission. Rédigé en général par le RSSI ou par le responsable métier, il tient en une à deux pages et répond au minimum aux questions suivantes, que nous regroupons par thème :

Les questions auxquelles répond le document d'accompagnement, d'après le guide
ThèmeQuestions
Le systèmeÀ quoi sert-il ? Quel est son périmètre précis ? Dans quel contexte métier et technique fonctionne-t-il ? De quoi est-il composé ? Qui l'utilise et qui l'administre ?
Les informationsQuelles informations traite-t-il ? Quels flux entrent et sortent ?
Le niveau de démarcheQuelle est sa criticité ? Quelle est son exposition aux menaces ?
La conformitéÀ quelles politiques et réglementations doit-il se conformer ? Avec quel taux de conformité ?
La sécuritéQuelles procédures le maintiennent en état de marche et de sécurité ? Comment sa sécurité a-t-elle été éprouvée ?
Les risquesQuels risques le menacent, et comment sont-ils traités ? Quels risques résiduels subsistent ?
La suiteQuelles actions sont lancées pour améliorer sa sécurité ? S'il est déjà en service, que s'est-il passé depuis sa mise en service ?

Il justifie aussi le niveau de démarche retenu, comme on l'a vu au chapitre 3, et il est mis à jour avant chaque commission.

Les pièces à réunir selon le niveau

Le guide fixe la liste des pièces que le comité doit rassembler et étudier pour chacun des trois niveaux :

Pièces du dossier d'homologation par niveau de démarche (guide ANSSI-DINUM, 2025)
PièceSimplifiéIntermédiaireRenforcé
Document d'accompagnement (présentation du système et justification du niveau)OuiOuiOui
Dossier d'architecture techniqueOuiOui
Matrice de conformitéOuiOuiOui
Analyse de risquesAllégéeAllégéeComplète
Procédures d'exploitationOuiOui
Plan de maintien en condition opérationnelle (MCO)OuiOui
Plan de maintien en condition de sécurité (MCS)OuiOui
Plan d'actionOuiOuiOui
Plan de résilienceOui
AuditsOuiOui
Historique du systèmeOuiOuiOui
Tableau à trois colonnes, simplifié, intermédiaire et renforcé, et douze lignes de pièces. La colonne simplifié se coche pour cinq pièces : document d'accompagnement, matrice de conformité, analyse de risques allégée, plan d'action, historique du système. La colonne intermédiaire reprend ces cinq pièces et ajoute le dossier d'architecture, les procédures d'exploitation, les plans de MCO et de MCS et les audits. La colonne renforcé remplace l'analyse de risques allégée par une analyse complète et ajoute le plan de résilience. En bas, les compteurs affichent 5, 10 et 11 pièces, avec le système fictif correspondant : réservation de salles, subventions, portail famille.
Fil rouge : le dossier grossit avec le niveau. Cinq pièces suffisent pour la réservation de salles (simplifié), dix pour l'outil de subventions (intermédiaire), onze pour le portail famille (renforcé), dont une analyse de risques complète et un plan de résilience.

Les notes du tableau apportent quatre précisions utiles :

  • la conformité au socle de sécurité, aux textes et aux politiques internes est examinée dans le cadre de l'analyse de risques ;
  • aux niveaux simplifié et intermédiaire, une analyse allégée suffit : avec EBIOS RM, tous les ateliers ne sont pas nécessaires, et le guide cite l'exemple des seuls atelier 1 et atelier 5 ;
  • les procédures d'exploitation, le MCO et le MCS sont généralement communs à toute l'organisation : on y renvoie plutôt que de les réécrire ;
  • pour un système déjà en service, l'historique regroupe au minimum ses événements et incidents de sécurité marquants, ses changements techniques et organisationnels et ses précédentes homologations.

Le guide note par ailleurs que, pour un système de criticité mineure dont l'exposition est quasi nulle, une approche par la conformité et l'application du guide d'hygiène informatique peuvent remplacer l'analyse de risques. Le contenu de chaque pièce est décrit au chapitre 2.

Des outils pour constituer le dossier

Pour les services numériques simples, notamment ceux des collectivités, le service gratuit MonServiceSécurisé de l'ANSSI guide une équipe pas à pas et génère un premier dossier d'homologation. Quand les systèmes se comptent par dizaines et que chacun a son niveau, ses échéances et ses réserves, il faut surtout un endroit unique où retrouver chaque pièce, chaque décision et l'état de chaque action.

Le fil rouge : le dossier du portail famille

Questions fréquentes

Que contient un dossier d'homologation ?

Selon le niveau de démarche : un document d'accompagnement, une matrice de conformité, une analyse de risques, un plan d'action et l'historique du système dans tous les cas ; en plus, au niveau intermédiaire, le dossier d'architecture, les procédures d'exploitation, les plans de MCO et de MCS et les audits ; au niveau renforcé, un plan de résilience et une analyse de risques complète.

Qui rédige le dossier d'homologation ?

Les pièces sont écrites par ceux qui conçoivent et exploitent le système, au fil du projet. Le comité d'homologation les rassemble et les évalue ; le document d'accompagnement est en général rédigé par le RSSI ou le responsable métier.

Qu'est-ce que le document d'accompagnement ?

Une synthèse d'une à deux pages destinée à la commission : à quoi sert le système, son périmètre, les informations traitées, sa criticité et son exposition, sa conformité, les risques et leur traitement, les risques résiduels et les actions prévues. Il justifie le niveau de démarche choisi.

Faut-il une analyse de risques pour une homologation simplifiée ?

Une analyse allégée est prévue, par exemple les seuls ateliers 1 et 5 d'EBIOS RM. Pour un système de criticité mineure et d'exposition quasi nulle, le guide admet qu'une approche par la conformité et le guide d'hygiène informatique couvrent l'essentiel.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.