Guide homologation · Glossaire

Glossaire de l'homologation de sécurité

Les définitions essentielles de l'homologation de sécurité des systèmes d'information, reformulées à partir du guide de l'ANSSI et de la DINUM, de ses fiches méthodes et des textes publiés sur Légifrance, avec le chapitre où chaque notion est développée.

Mis à jour le · 6 min de lecture

Chapitres du guide
  1. Homologation de sécurité
  2. Textes et obligations
  3. Sécuriser le système
  4. Niveau de démarche
  5. Dossier d'homologation
  6. Comité, commission, décision
  7. Suivi et renouvellement
  8. Glossaire

En bref

  1. Le comité d'homologation prépare et rend un avis ; l'autorité d'homologation décide, en général lors d'une commission.

  2. Le niveau de démarche (simplifié, intermédiaire, renforcé) découle de la criticité du système et de son exposition ; il fixe les pièces du dossier.

  3. Le MCO évite les pannes, le MCS corrige les failles ; une réserve est une condition à remplir dans un délai fixé par la décision.

Démarche et acteurs

À gauche, trois cartes empilées : première ligne, les équipes qui exploitent et appliquent les mesures ; deuxième ligne, le RSSI, qui pilote et conseille ; troisième ligne, la fonction de contrôle, qui évalue. Une flèche mène au comité d'homologation, qui examine le dossier et rend un avis : favorable, favorable sous réserve ou défavorable. Une seconde flèche mène à l'autorité d'homologation, qui décide et assume les risques résiduels. Un tampon « Homologué pour une durée donnée » se pose.
Qui fait quoi dans une homologation : les trois lignes de maîtrise préparent, le comité rend un avis, l'autorité décide et assume les risques résiduels.
Homologation de sécurité
Décision formelle par laquelle un responsable accepte, en connaissance de cause, les risques résiduels qui pèsent sur un système d'information avant de le mettre en service ou de le maintenir en service, pour une durée limitée. Voir l'accueil du guide.
Démarche d'homologation
Ensemble des travaux qui mènent à la décision : constituer le comité, choisir le niveau de démarche, réunir et évaluer les pièces, tenir la commission.
Autorité d'homologation
Personne qui prend la décision et assume les risques. Elle doit être placée assez haut pour décider des moyens à engager. Une seule autorité par système est recommandée. Voir le chapitre décision.
AQSSI, autorité qualifiée en sécurité des systèmes d'information
Responsable de la sécurité des systèmes d'information d'une organisation publique, et autorité d'homologation de droit. Elle peut déléguer la décision, mais reste juridiquement responsable.
Lignes de maîtrise
Modèle d'organisation recommandé par le guide : les équipes qui exploitent (première ligne), le RSSI qui pilote et conseille (deuxième ligne), une fonction de contrôle qui évalue (troisième ligne). Voir le chapitre sécurisation.
RSSI, responsable de la sécurité des systèmes d'information
Personne qui pilote la sécurité des systèmes d'information de l'organisation, conseille l'autorité et préside souvent le comité d'homologation.
Comité d'homologation
Groupe de personnes qui suit la démarche, examine les pièces et propose un avis à l'autorité : métiers, maîtrise d'ouvrage et d'œuvre, informatique, sécurité, auditeurs, experts. Ses membres doivent rester impartiaux.
Avis d'homologation
Recommandation du comité à l'autorité : favorable, favorable sous réserve ou défavorable, accompagnée d'une durée proposée.
Commission d'homologation
Réunion où le comité présente à l'autorité les risques et son avis, et où l'autorité rend sa décision. Le guide la veut courte et conseille une pré-commission pour la préparer.
Décision d'homologation
Acte signé par l'autorité qui autorise l'emploi du système, pour une durée et sous d'éventuelles réserves, ou qui le refuse.
Réserve
Condition attachée à une homologation : des actions à mener dans un délai fixé, douze mois au plus selon le guide, faute de quoi l'homologation ne se maintient pas.

Périmètre et niveau de démarche

Périmètre d'homologation
Ce qui est homologué : applications, données, infrastructures, comptes, locaux et personnes qui font partie du système. Le délimiter est la première tâche.
Écosystème
Tout ce qui est relié au système sans faire partie du périmètre : hébergeur, systèmes connectés, fournisseurs, postes d'accès. Ses risques doivent être identifiés et traités.
Brique
Nom donné par le guide à chaque élément de l'écosystème. Chaque brique doit offrir des garanties adaptées : homologation, certification ou engagements contractuels.
Périmètre capacitaire
Périmètre qui réunit plusieurs systèmes partageant une même mission, pour les homologuer ensemble.
Niveau de démarche
Degré d'exigence de la démarche : simplifié, intermédiaire ou renforcé. Il détermine les pièces du dossier et la forme de la commission. Voir le chapitre niveau.
Criticité
Gravité des conséquences si le système était compromis, sur une échelle de mineure à maximale.
Exposition
Degré d'ouverture du système aux menaces, de nulle (aucun réseau) à totale (ouvert à tous sur Internet). Croisée avec la criticité, elle donne le niveau de démarche.
Système répliqué
Copie d'un système de référence homologué, déployée à l'identique. Elle bénéficie de l'homologation du modèle et la perd avec lui. Voir le chapitre suivi.

Dossier et sécurisation

Dossier d'homologation
Ensemble des pièces examinées par le comité. Leur nombre dépend du niveau de démarche. Voir le chapitre dossier.
Document d'accompagnement
Synthèse d'une ou deux pages, en tête du dossier, qui présente le système, ses enjeux, ses risques et l'avis du comité, pour que l'autorité décide sans tout relire.
Matrice de conformité
Tableau qui indique, mesure par mesure, si une exigence de sécurité est appliquée, partiellement appliquée ou non applicable, avec la justification de chaque écart.
Analyse de risques
Étude des scénarios qui pourraient compromettre le système et des mesures qui les traitent. Le guide l'allège aux niveaux simplifié et intermédiaire. La méthode de l'ANSSI est EBIOS Risk Manager.
MCO, maintien en condition opérationnelle
Ensemble des actions qui limitent les pannes et les arrêts : maintenance préventive et corrective, gestion de l'obsolescence, pièces de rechange.
MCS, maintien en condition de sécurité
Ensemble des actions qui gardent le système à jour face aux vulnérabilités : veille, application des correctifs, isolement des composants qu'on ne peut pas corriger. Voir le chapitre sécurisation.
Plan de résilience
Dispositions pour continuer ou reprendre le service après un incident grave. Exigé au niveau renforcé. Voir notre guide de la continuité d'activité.
Plan d'action
Liste des actions de sécurité restant à mener, avec un responsable, une échéance et une priorité. Il est suivi pendant toute la période d'homologation.
PASSI, prestataire d'audit de la sécurité des systèmes d'information
Prestataire d'audit qualifié par l'ANSSI. Certains régimes, comme celui des systèmes d'importance vitale, imposent de faire appel à un tel prestataire.
Revue annuelle
Point, au moins une fois par an, sur la sécurité de tous les systèmes de l'organisation, homologués ou non : contexte, indicateurs, plans d'action, échéances. Voir le chapitre suivi.

Textes et outils

RGS, référentiel général de sécurité
Référentiel prévu par l'ordonnance du 8 décembre 2005, qui impose aux autorités administratives d'homologer les systèmes qui échangent des informations avec les usagers ou entre elles. Voir le chapitre textes et notre article sur le RGS.
PSSIE, politique de sécurité des systèmes d'information de l'État
Politique qui fixe les règles de sécurité applicables aux systèmes d'information de l'État et de ses établissements publics.
Décret n° 2022-513
Décret du 8 avril 2022 sur la sécurité numérique du système d'information de l'État et de ses établissements publics. Il impose l'homologation de leurs systèmes et confie la décision à l'AQSSI désignée par chaque ministre.
II 901
Instruction interministérielle sur la protection des systèmes qui traitent des informations sensibles, notamment de niveau Diffusion Restreinte. Elle vise des organisations publiques et privées.
IGI 1300
Instruction générale interministérielle sur la protection du secret de la défense nationale. Elle impose l'homologation des systèmes qui traitent des informations classifiées.
IGI 1337
Instruction générale interministérielle approuvée en octobre 2022 qui organise la sécurité numérique de l'État. Elle fait de l'AQSSI l'autorité d'homologation par défaut et n'admet qu'une autorité par système.
SIIV, système d'information d'importance vitale
Système d'un opérateur d'importance vitale dont la compromission aurait des conséquences graves pour la Nation. La loi de programmation militaire impose son homologation.
MonServiceSécurisé
Service en ligne gratuit de l'ANSSI qui guide la sécurisation et l'homologation de services numériques publics, surtout au niveau simplifié.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.