Guide homologation · Glossaire
Glossaire de l'homologation de sécurité
Les définitions essentielles de l'homologation de sécurité des systèmes d'information, reformulées à partir du guide de l'ANSSI et de la DINUM, de ses fiches méthodes et des textes publiés sur Légifrance, avec le chapitre où chaque notion est développée.
Chapitres du guide
En bref
-
Le comité d'homologation prépare et rend un avis ; l'autorité d'homologation décide, en général lors d'une commission.
-
Le niveau de démarche (simplifié, intermédiaire, renforcé) découle de la criticité du système et de son exposition ; il fixe les pièces du dossier.
-
Le MCO évite les pannes, le MCS corrige les failles ; une réserve est une condition à remplir dans un délai fixé par la décision.
Démarche et acteurs
- Homologation de sécurité
- Décision formelle par laquelle un responsable accepte, en connaissance de cause, les risques résiduels qui pèsent sur un système d'information avant de le mettre en service ou de le maintenir en service, pour une durée limitée. Voir l'accueil du guide.
- Démarche d'homologation
- Ensemble des travaux qui mènent à la décision : constituer le comité, choisir le niveau de démarche, réunir et évaluer les pièces, tenir la commission.
- Autorité d'homologation
- Personne qui prend la décision et assume les risques. Elle doit être placée assez haut pour décider des moyens à engager. Une seule autorité par système est recommandée. Voir le chapitre décision.
- AQSSI, autorité qualifiée en sécurité des systèmes d'information
- Responsable de la sécurité des systèmes d'information d'une organisation publique, et autorité d'homologation de droit. Elle peut déléguer la décision, mais reste juridiquement responsable.
- Lignes de maîtrise
- Modèle d'organisation recommandé par le guide : les équipes qui exploitent (première ligne), le RSSI qui pilote et conseille (deuxième ligne), une fonction de contrôle qui évalue (troisième ligne). Voir le chapitre sécurisation.
- RSSI, responsable de la sécurité des systèmes d'information
- Personne qui pilote la sécurité des systèmes d'information de l'organisation, conseille l'autorité et préside souvent le comité d'homologation.
- Comité d'homologation
- Groupe de personnes qui suit la démarche, examine les pièces et propose un avis à l'autorité : métiers, maîtrise d'ouvrage et d'œuvre, informatique, sécurité, auditeurs, experts. Ses membres doivent rester impartiaux.
- Avis d'homologation
- Recommandation du comité à l'autorité : favorable, favorable sous réserve ou défavorable, accompagnée d'une durée proposée.
- Commission d'homologation
- Réunion où le comité présente à l'autorité les risques et son avis, et où l'autorité rend sa décision. Le guide la veut courte et conseille une pré-commission pour la préparer.
- Décision d'homologation
- Acte signé par l'autorité qui autorise l'emploi du système, pour une durée et sous d'éventuelles réserves, ou qui le refuse.
- Réserve
- Condition attachée à une homologation : des actions à mener dans un délai fixé, douze mois au plus selon le guide, faute de quoi l'homologation ne se maintient pas.
Périmètre et niveau de démarche
- Périmètre d'homologation
- Ce qui est homologué : applications, données, infrastructures, comptes, locaux et personnes qui font partie du système. Le délimiter est la première tâche.
- Écosystème
- Tout ce qui est relié au système sans faire partie du périmètre : hébergeur, systèmes connectés, fournisseurs, postes d'accès. Ses risques doivent être identifiés et traités.
- Brique
- Nom donné par le guide à chaque élément de l'écosystème. Chaque brique doit offrir des garanties adaptées : homologation, certification ou engagements contractuels.
- Périmètre capacitaire
- Périmètre qui réunit plusieurs systèmes partageant une même mission, pour les homologuer ensemble.
- Niveau de démarche
- Degré d'exigence de la démarche : simplifié, intermédiaire ou renforcé. Il détermine les pièces du dossier et la forme de la commission. Voir le chapitre niveau.
- Criticité
- Gravité des conséquences si le système était compromis, sur une échelle de mineure à maximale.
- Exposition
- Degré d'ouverture du système aux menaces, de nulle (aucun réseau) à totale (ouvert à tous sur Internet). Croisée avec la criticité, elle donne le niveau de démarche.
- Système répliqué
- Copie d'un système de référence homologué, déployée à l'identique. Elle bénéficie de l'homologation du modèle et la perd avec lui. Voir le chapitre suivi.
Dossier et sécurisation
- Dossier d'homologation
- Ensemble des pièces examinées par le comité. Leur nombre dépend du niveau de démarche. Voir le chapitre dossier.
- Document d'accompagnement
- Synthèse d'une ou deux pages, en tête du dossier, qui présente le système, ses enjeux, ses risques et l'avis du comité, pour que l'autorité décide sans tout relire.
- Matrice de conformité
- Tableau qui indique, mesure par mesure, si une exigence de sécurité est appliquée, partiellement appliquée ou non applicable, avec la justification de chaque écart.
- Analyse de risques
- Étude des scénarios qui pourraient compromettre le système et des mesures qui les traitent. Le guide l'allège aux niveaux simplifié et intermédiaire. La méthode de l'ANSSI est EBIOS Risk Manager.
- MCO, maintien en condition opérationnelle
- Ensemble des actions qui limitent les pannes et les arrêts : maintenance préventive et corrective, gestion de l'obsolescence, pièces de rechange.
- MCS, maintien en condition de sécurité
- Ensemble des actions qui gardent le système à jour face aux vulnérabilités : veille, application des correctifs, isolement des composants qu'on ne peut pas corriger. Voir le chapitre sécurisation.
- Plan de résilience
- Dispositions pour continuer ou reprendre le service après un incident grave. Exigé au niveau renforcé. Voir notre guide de la continuité d'activité.
- Plan d'action
- Liste des actions de sécurité restant à mener, avec un responsable, une échéance et une priorité. Il est suivi pendant toute la période d'homologation.
- PASSI, prestataire d'audit de la sécurité des systèmes d'information
- Prestataire d'audit qualifié par l'ANSSI. Certains régimes, comme celui des systèmes d'importance vitale, imposent de faire appel à un tel prestataire.
- Revue annuelle
- Point, au moins une fois par an, sur la sécurité de tous les systèmes de l'organisation, homologués ou non : contexte, indicateurs, plans d'action, échéances. Voir le chapitre suivi.
Textes et outils
- RGS, référentiel général de sécurité
- Référentiel prévu par l'ordonnance du 8 décembre 2005, qui impose aux autorités administratives d'homologer les systèmes qui échangent des informations avec les usagers ou entre elles. Voir le chapitre textes et notre article sur le RGS.
- PSSIE, politique de sécurité des systèmes d'information de l'État
- Politique qui fixe les règles de sécurité applicables aux systèmes d'information de l'État et de ses établissements publics.
- Décret n° 2022-513
- Décret du 8 avril 2022 sur la sécurité numérique du système d'information de l'État et de ses établissements publics. Il impose l'homologation de leurs systèmes et confie la décision à l'AQSSI désignée par chaque ministre.
- II 901
- Instruction interministérielle sur la protection des systèmes qui traitent des informations sensibles, notamment de niveau Diffusion Restreinte. Elle vise des organisations publiques et privées.
- IGI 1300
- Instruction générale interministérielle sur la protection du secret de la défense nationale. Elle impose l'homologation des systèmes qui traitent des informations classifiées.
- IGI 1337
- Instruction générale interministérielle approuvée en octobre 2022 qui organise la sécurité numérique de l'État. Elle fait de l'AQSSI l'autorité d'homologation par défaut et n'admet qu'une autorité par système.
- SIIV, système d'information d'importance vitale
- Système d'un opérateur d'importance vitale dont la compromission aurait des conséquences graves pour la Nation. La loi de programmation militaire impose son homologation.
- MonServiceSécurisé
- Service en ligne gratuit de l'ANSSI qui guide la sécurisation et l'homologation de services numériques publics, surtout au niveau simplifié.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- Fiche méthode : identifier l'autorité d'homologation, ANSSI, mai 2025.
- Fiche méthode : système d'information répliqué, ANSSI, avril 2025.
- Ordonnance n° 2005-1516 du 8 décembre 2005, articles 1er et 9, Légifrance, décembre 2005.
- Décret n° 2022-513 du 8 avril 2022 relatif à la sécurité numérique du système d'information et de communication de l'État, Légifrance, avril 2022.
- Arrêté du 26 octobre 2022 portant approbation de l'instruction générale interministérielle n° 1337/SGDSN/ANSSI, Légifrance, octobre 2022.
- MonServiceSécurisé, service en ligne de l'ANSSI pour sécuriser et homologuer ses services numériques, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.