Guide homologation · Chapitre 3
Choisir le niveau de démarche : simplifié, intermédiaire ou renforcé
C'est la grande nouveauté du guide de 2025 : l'effort d'homologation dépend de ce que le système représente pour l'organisation et de son ouverture aux menaces, pas de sa complexité technique. Deux évaluations, une matrice, trois niveaux.
- Critères
- Criticité et exposition
- Niveaux
- Simplifié, intermédiaire, renforcé
- Décidé par
- Consensus du comité d'homologation
Chapitres du guide
En bref
-
Le guide de l'ANSSI et de la DINUM propose trois niveaux de démarche : simplifié, intermédiaire et renforcé. Les noms peuvent être adaptés, mais il faut garder trois niveaux.
-
La criticité mesure les conséquences d'une panne, d'une fuite ou d'une altération des données, sur une échelle à quatre niveaux, de mineure à maximale.
-
L'exposition mesure l'ouverture du système aux menaces, de nulle (aucun réseau) à totale (ouvert à tous sur Internet), compte tenu du niveau de la menace.
-
Une matrice croise les deux et propose un niveau ; le comité le retient par consensus et le justifie dans le dossier.
-
Le niveau choisi détermine les pièces du dossier, qui rend l'avis et la forme de la décision.
Les trois niveaux de démarche
Plus le niveau est élevé, plus la sécurisation doit être poussée et plus le comité doit examiner d'éléments avant de rendre son avis. Le guide décrit ainsi les trois niveaux :
| Niveau | Pour quels systèmes | Exemples |
|---|---|---|
| Simplifié | Systèmes peu ou pas critiques pour l'organisation ; la documentation demandée est minimale | Un site internet vitrine, un poste isolé |
| Intermédiaire | Systèmes un peu plus critiques ou plus exposés | Un système qui traite des données personnelles |
| Renforcé | Systèmes qui gèrent des informations sensibles ou qui ont une importance critique | Un système métier essentiel, un système qui traite des informations sensibles |
Le guide insiste : le niveau ne doit pas dépendre de la complexité du système, mais de sa criticité, de son exposition et du niveau de la menace. Un petit service très exposé peut demander plus d'attention qu'une grosse application interne. Le niveau peut aussi évoluer pendant la vie du système.
Évaluer la criticité du système
Pour éviter un exercice abstrait, le guide ramène la criticité à trois questions sur les conséquences d'une défaillance :
- que se passe-t-il pour l'organisation ou ses usagers si le système s'arrête complètement ?
- que se passe-t-il si ses données sont divulguées à des personnes qui ne devraient pas y accéder ?
- que se passe-t-il si ses données sont effacées ou corrompues, par accident ou par malveillance ?
Les impacts sont appréciés sous plusieurs angles : biens et personnes, finances, droit et contrats, image, environnement. Le guide conseille d'utiliser les échelles de gravité déjà en place dans l'organisation (celles de l'atelier 1 d'EBIOS RM, par exemple) et propose à défaut quatre niveaux : mineur (négligeable), modéré (significatif mais surmontable), important (surmontable avec de réelles difficultés) et critique (grave, voire irrémédiable, la survie de l'organisation pouvant être en jeu). On retrouve l'esprit de la classification DICP : disponibilité, intégrité, confidentialité.
Évaluer l'exposition aux menaces
L'exposition dit par où un attaquant pourrait arriver. Le guide propose de se demander si le système est accessible depuis un réseau extérieur comme Internet, s'il n'est ouvert qu'à une population connue, si des équipements peu maîtrisés (objets connectés, appareils personnels) s'y connectent, si on peut l'utiliser depuis le domicile, si ses mainteneurs sont de confiance et si sa sécurité est facile à maintenir. Il en tire une échelle à quatre niveaux :
| Exposition | Situation type |
|---|---|
| Nulle | Aucun réseau ; les échanges passent par des supports amovibles de confiance ; seul le personnel habilité y accède |
| Faible | Ouvert uniquement sur des réseaux maîtrisés, comme un intranet ; pas d'accès nomade |
| Importante | Ouvert indirectement sur des réseaux non maîtrisés (interconnexion chiffrée, par exemple) ; accès possible pour des tiers et certains nomades |
| Totale | Ouvert directement sur Internet, à tous types d'utilisateurs et d'équipements |
L'exposition dépend aussi de la menace. Le guide en distingue trois formes : la menace activiste ou isolée, aux moyens limités mais qui peut bénéficier d'accès privilégiés ; la menace systémique, surtout lucrative, qui frappe largement avec des outils comme les rançongiciels ; et la menace stratégique, faite d'attaques ciblées et persistantes menées par des États ou de grandes organisations.
La matrice de sélection du niveau
Le guide croise les deux évaluations dans une matrice d'aide à la décision :
| Criticité \ exposition | Nulle | Faible | Importante | Totale |
|---|---|---|---|---|
| Maximale | Intermédiaire | Renforcé | Renforcé | Renforcé |
| Importante | Intermédiaire | Intermédiaire | Renforcé | Renforcé |
| Modérée | Simplifié | Simplifié | Intermédiaire | Intermédiaire |
| Mineure | Simplifié | Simplifié | Simplifié | Intermédiaire |
La matrice est une aide, pas une règle automatique : le choix fait l'objet d'un consensus au sein du comité d'homologation, et le guide reconnaît qu'il peut prêter à débat. On le justifie dans le document d'accompagnement du dossier. Le guide cite le site vitrine parmi les exemples de démarche simplifiée, alors que la matrice place un système de criticité mineure totalement exposé au niveau intermédiaire : c'est précisément le genre de cas que le comité tranche, au vu de ce que le site contient et de ce qu'il coûterait de le voir détourné.
Ce que change le niveau retenu
Le niveau conditionne toute la suite de la démarche :
| Simplifié | Intermédiaire | Renforcé | |
|---|---|---|---|
| Dossier | Déclaration de l'équipe et quelques pièces | Déclaration et pièces du niveau intermédiaire | Toutes les pièces, dont une analyse de risques complète |
| Avis rendu par | Le RSSI (deuxième ligne) | Le RSSI (deuxième ligne) | Le comité d'homologation (troisième ligne) |
| Décision | Par échange électronique possible | Par échange électronique possible | En commission, sur place ou à distance |
| Contrôle | Par échantillonnage, après la décision | Analyse détaillée des pièces pendant la période d'homologation | Évaluation complète avant la commission |
Les chapitres suivants détaillent les pièces du dossier et le circuit de décision propres à chaque niveau.
Un cas fréquent : le système isolé et simple
Une fiche méthode de l'ANSSI traite des systèmes isolés et simples : un ou quelques ordinateurs reliés entre eux par un réseau filaire, avec leurs périphériques, sans aucune connexion extérieure ni annuaire d'administration. On les rencontre souvent pour traiter des données sensibles ou classifiées. Leur exposition est nulle, mais la fiche rappelle les points à vérifier avant de les homologuer : postes durcis et chiffrés, supports amovibles maîtrisés, mises à jour appliquées à la main par des administrateurs de confiance, réseaux sans fil désactivés au plus près du matériel, et machines regroupées dans un même local lorsqu'elles traitent des informations classifiées.
Le fil rouge : trois systèmes, trois niveaux
Le comité consigne ces choix et leurs raisons dans le document d'accompagnement de chaque dossier. Pour le portail, la démarche renforcée confirme ce que l'équipe avait anticipé au chapitre 2 : une analyse de risques complète et des audits.
Questions fréquentes
Quels sont les niveaux de démarche d'homologation ?
Le guide de l'ANSSI et de la DINUM de 2025 en propose trois : simplifié pour les systèmes peu critiques et peu exposés, intermédiaire pour les systèmes un peu plus critiques ou exposés, renforcé pour les systèmes sensibles ou critiques. Le niveau dépend de la criticité et de l'exposition, pas de la complexité.
Qu'est-ce qu'une homologation simplifiée ?
C'est la démarche prévue pour les systèmes peu critiques et peu exposés. L'équipe opérationnelle déclare que les mesures nécessaires sont appliquées, le RSSI rend un avis favorable, l'autorité valide par échange électronique, puis des contrôles par échantillonnage vérifient les déclarations.
Comment évaluer la criticité d'un système d'information ?
En mesurant les conséquences d'un arrêt complet, d'une divulgation et d'une altération des données, sous plusieurs angles (personnes, finances, droit, image, environnement), de préférence avec les échelles de gravité déjà utilisées par l'organisation. Le guide propose à défaut quatre niveaux, de mineur à critique.
Qui choisit le niveau de démarche ?
Le comité d'homologation, par consensus, en s'aidant de la matrice criticité et exposition du guide. Le choix est justifié dans le document d'accompagnement du dossier et peut être revu si le système évolue.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- Fiche méthode : système d'information isolé et simple, ANSSI, avril 2025.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.