Guide homologation · Chapitre 4
Le dossier d'homologation : quelles pièces, pour quel niveau
Le dossier rassemble ce dont le comité a besoin pour se faire une opinion, et rien de plus. Le guide de 2025 en fixe le contenu selon le niveau de démarche, et pose un principe qui change tout : aucune pièce ne devrait être écrite pour la seule homologation.
- Rassemblé par
- Le comité d'homologation
- Rédigé par
- Ceux qui conçoivent et exploitent le système
- Pièce clé
- Le document d'accompagnement, 1 à 2 pages
Chapitres du guide
En bref
-
Le comité d'homologation rassemble le dossier, mais ce sont les équipes qui conçoivent et exploitent le système qui en écrivent les pièces, au fil du projet.
-
Les pièces doivent servir à l'exploitation du système : elles ne sont pas rédigées spécialement pour l'homologation, et la qualité compte plus que la quantité.
-
Un document d'accompagnement d'une à deux pages résume le système, ses risques et les travaux menés ; il est mis à jour à chaque commission.
-
Cinq pièces sont demandées dès le niveau simplifié : document d'accompagnement, matrice de conformité, analyse de risques allégée, plan d'action et historique du système.
-
Le niveau renforcé ajoute l'architecture, les procédures d'exploitation, le MCO, le MCS, les audits, le plan de résilience et une analyse de risques complète.
Les principes du dossier
Le dossier d'homologation est l'ensemble des documents qui permettent de comprendre le système et les risques liés à son emploi, puis de formuler un avis. Le guide de l'ANSSI et de la DINUM pose quatre principes :
- les pièces existent déjà : elles servent à suivre et sécuriser le système, et ne doivent pas être écrites pour la seule homologation ;
- elles sont écrites par ceux qui savent : équipes de conception et d'exploitation, tout au long du projet, puis tenues à jour ;
- la qualité prime sur la quantité : des documents clairs et utiles aux équipes valent mieux qu'un classeur épais ;
- elles sont protégées au juste niveau et réservées aux personnes qui ont besoin d'en connaître, car elles décrivent aussi les faiblesses du système.
Le comité n'a pas à produire la documentation ni à auditer lui-même le système : il collecte, lit, questionne et évalue.
Le document d'accompagnement
C'est la porte d'entrée du dossier et le support de la commission. Rédigé en général par le RSSI ou par le responsable métier, il tient en une à deux pages et répond au minimum aux questions suivantes, que nous regroupons par thème :
| Thème | Questions |
|---|---|
| Le système | À quoi sert-il ? Quel est son périmètre précis ? Dans quel contexte métier et technique fonctionne-t-il ? De quoi est-il composé ? Qui l'utilise et qui l'administre ? |
| Les informations | Quelles informations traite-t-il ? Quels flux entrent et sortent ? |
| Le niveau de démarche | Quelle est sa criticité ? Quelle est son exposition aux menaces ? |
| La conformité | À quelles politiques et réglementations doit-il se conformer ? Avec quel taux de conformité ? |
| La sécurité | Quelles procédures le maintiennent en état de marche et de sécurité ? Comment sa sécurité a-t-elle été éprouvée ? |
| Les risques | Quels risques le menacent, et comment sont-ils traités ? Quels risques résiduels subsistent ? |
| La suite | Quelles actions sont lancées pour améliorer sa sécurité ? S'il est déjà en service, que s'est-il passé depuis sa mise en service ? |
Il justifie aussi le niveau de démarche retenu, comme on l'a vu au chapitre 3, et il est mis à jour avant chaque commission.
Les pièces à réunir selon le niveau
Le guide fixe la liste des pièces que le comité doit rassembler et étudier pour chacun des trois niveaux :
| Pièce | Simplifié | Intermédiaire | Renforcé |
|---|---|---|---|
| Document d'accompagnement (présentation du système et justification du niveau) | Oui | Oui | Oui |
| Dossier d'architecture technique | Oui | Oui | |
| Matrice de conformité | Oui | Oui | Oui |
| Analyse de risques | Allégée | Allégée | Complète |
| Procédures d'exploitation | Oui | Oui | |
| Plan de maintien en condition opérationnelle (MCO) | Oui | Oui | |
| Plan de maintien en condition de sécurité (MCS) | Oui | Oui | |
| Plan d'action | Oui | Oui | Oui |
| Plan de résilience | Oui | ||
| Audits | Oui | Oui | |
| Historique du système | Oui | Oui | Oui |
Les notes du tableau apportent quatre précisions utiles :
- la conformité au socle de sécurité, aux textes et aux politiques internes est examinée dans le cadre de l'analyse de risques ;
- aux niveaux simplifié et intermédiaire, une analyse allégée suffit : avec EBIOS RM, tous les ateliers ne sont pas nécessaires, et le guide cite l'exemple des seuls atelier 1 et atelier 5 ;
- les procédures d'exploitation, le MCO et le MCS sont généralement communs à toute l'organisation : on y renvoie plutôt que de les réécrire ;
- pour un système déjà en service, l'historique regroupe au minimum ses événements et incidents de sécurité marquants, ses changements techniques et organisationnels et ses précédentes homologations.
Le guide note par ailleurs que, pour un système de criticité mineure dont l'exposition est quasi nulle, une approche par la conformité et l'application du guide d'hygiène informatique peuvent remplacer l'analyse de risques. Le contenu de chaque pièce est décrit au chapitre 2.
Des outils pour constituer le dossier
Pour les services numériques simples, notamment ceux des collectivités, le service gratuit MonServiceSécurisé de l'ANSSI guide une équipe pas à pas et génère un premier dossier d'homologation. Quand les systèmes se comptent par dizaines et que chacun a son niveau, ses échéances et ses réserves, il faut surtout un endroit unique où retrouver chaque pièce, chaque décision et l'état de chaque action.
Le fil rouge : le dossier du portail famille
Questions fréquentes
Que contient un dossier d'homologation ?
Selon le niveau de démarche : un document d'accompagnement, une matrice de conformité, une analyse de risques, un plan d'action et l'historique du système dans tous les cas ; en plus, au niveau intermédiaire, le dossier d'architecture, les procédures d'exploitation, les plans de MCO et de MCS et les audits ; au niveau renforcé, un plan de résilience et une analyse de risques complète.
Qui rédige le dossier d'homologation ?
Les pièces sont écrites par ceux qui conçoivent et exploitent le système, au fil du projet. Le comité d'homologation les rassemble et les évalue ; le document d'accompagnement est en général rédigé par le RSSI ou le responsable métier.
Qu'est-ce que le document d'accompagnement ?
Une synthèse d'une à deux pages destinée à la commission : à quoi sert le système, son périmètre, les informations traitées, sa criticité et son exposition, sa conformité, les risques et leur traitement, les risques résiduels et les actions prévues. Il justifie le niveau de démarche choisi.
Faut-il une analyse de risques pour une homologation simplifiée ?
Une analyse allégée est prévue, par exemple les seuls ateliers 1 et 5 d'EBIOS RM. Pour un système de criticité mineure et d'exposition quasi nulle, le guide admet qu'une approche par la conformité et le guide d'hygiène informatique couvrent l'essentiel.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- MonServiceSécurisé, service en ligne de l'ANSSI pour sécuriser et homologuer ses services numériques, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.