Guide homologation · Chapitre 3

Choisir le niveau de démarche : simplifié, intermédiaire ou renforcé

C'est la grande nouveauté du guide de 2025 : l'effort d'homologation dépend de ce que le système représente pour l'organisation et de son ouverture aux menaces, pas de sa complexité technique. Deux évaluations, une matrice, trois niveaux.

Mis à jour le · 7 min de lecture

Critères
Criticité et exposition
Niveaux
Simplifié, intermédiaire, renforcé
Décidé par
Consensus du comité d'homologation
Chapitres du guide
  1. Homologation de sécurité
  2. Textes et obligations
  3. Sécuriser le système
  4. Niveau de démarche
  5. Dossier d'homologation
  6. Comité, commission, décision
  7. Suivi et renouvellement
  8. Glossaire

En bref

  1. Le guide de l'ANSSI et de la DINUM propose trois niveaux de démarche : simplifié, intermédiaire et renforcé. Les noms peuvent être adaptés, mais il faut garder trois niveaux.

  2. La criticité mesure les conséquences d'une panne, d'une fuite ou d'une altération des données, sur une échelle à quatre niveaux, de mineure à maximale.

  3. L'exposition mesure l'ouverture du système aux menaces, de nulle (aucun réseau) à totale (ouvert à tous sur Internet), compte tenu du niveau de la menace.

  4. Une matrice croise les deux et propose un niveau ; le comité le retient par consensus et le justifie dans le dossier.

  5. Le niveau choisi détermine les pièces du dossier, qui rend l'avis et la forme de la décision.

Les trois niveaux de démarche

Plus le niveau est élevé, plus la sécurisation doit être poussée et plus le comité doit examiner d'éléments avant de rendre son avis. Le guide décrit ainsi les trois niveaux :

Les niveaux de démarche d'homologation selon le guide de 2025
NiveauPour quels systèmesExemples
SimplifiéSystèmes peu ou pas critiques pour l'organisation ; la documentation demandée est minimaleUn site internet vitrine, un poste isolé
IntermédiaireSystèmes un peu plus critiques ou plus exposésUn système qui traite des données personnelles
RenforcéSystèmes qui gèrent des informations sensibles ou qui ont une importance critiqueUn système métier essentiel, un système qui traite des informations sensibles

Le guide insiste : le niveau ne doit pas dépendre de la complexité du système, mais de sa criticité, de son exposition et du niveau de la menace. Un petit service très exposé peut demander plus d'attention qu'une grosse application interne. Le niveau peut aussi évoluer pendant la vie du système.

Évaluer la criticité du système

Pour éviter un exercice abstrait, le guide ramène la criticité à trois questions sur les conséquences d'une défaillance :

  • que se passe-t-il pour l'organisation ou ses usagers si le système s'arrête complètement ?
  • que se passe-t-il si ses données sont divulguées à des personnes qui ne devraient pas y accéder ?
  • que se passe-t-il si ses données sont effacées ou corrompues, par accident ou par malveillance ?

Les impacts sont appréciés sous plusieurs angles : biens et personnes, finances, droit et contrats, image, environnement. Le guide conseille d'utiliser les échelles de gravité déjà en place dans l'organisation (celles de l'atelier 1 d'EBIOS RM, par exemple) et propose à défaut quatre niveaux : mineur (négligeable), modéré (significatif mais surmontable), important (surmontable avec de réelles difficultés) et critique (grave, voire irrémédiable, la survie de l'organisation pouvant être en jeu). On retrouve l'esprit de la classification DICP : disponibilité, intégrité, confidentialité.

Évaluer l'exposition aux menaces

L'exposition dit par où un attaquant pourrait arriver. Le guide propose de se demander si le système est accessible depuis un réseau extérieur comme Internet, s'il n'est ouvert qu'à une population connue, si des équipements peu maîtrisés (objets connectés, appareils personnels) s'y connectent, si on peut l'utiliser depuis le domicile, si ses mainteneurs sont de confiance et si sa sécurité est facile à maintenir. Il en tire une échelle à quatre niveaux :

L'échelle d'exposition proposée par le guide
ExpositionSituation type
NulleAucun réseau ; les échanges passent par des supports amovibles de confiance ; seul le personnel habilité y accède
FaibleOuvert uniquement sur des réseaux maîtrisés, comme un intranet ; pas d'accès nomade
ImportanteOuvert indirectement sur des réseaux non maîtrisés (interconnexion chiffrée, par exemple) ; accès possible pour des tiers et certains nomades
TotaleOuvert directement sur Internet, à tous types d'utilisateurs et d'équipements

L'exposition dépend aussi de la menace. Le guide en distingue trois formes : la menace activiste ou isolée, aux moyens limités mais qui peut bénéficier d'accès privilégiés ; la menace systémique, surtout lucrative, qui frappe largement avec des outils comme les rançongiciels ; et la menace stratégique, faite d'attaques ciblées et persistantes menées par des États ou de grandes organisations.

La matrice de sélection du niveau

Le guide croise les deux évaluations dans une matrice d'aide à la décision :

Matrice de sélection du niveau de démarche (guide ANSSI-DINUM, 2025)
Criticité \ expositionNulleFaibleImportanteTotale
MaximaleIntermédiaireRenforcéRenforcéRenforcé
ImportanteIntermédiaireIntermédiaireRenforcéRenforcé
ModéréeSimplifiéSimplifiéIntermédiaireIntermédiaire
MineureSimplifiéSimplifiéSimplifiéIntermédiaire
Grille de quatre lignes (criticité mineure, modérée, importante, maximale, de bas en haut) et quatre colonnes (exposition nulle, faible, importante, totale, de gauche à droite). Les cases se colorent : vert pour simplifié en bas à gauche, jaune pour intermédiaire au milieu, rouge pour renforcé en haut à droite. Trois pastilles viennent se poser : « Réservation de salles », criticité mineure et exposition faible, case verte, simplifié ; « Subventions aux associations », criticité modérée et exposition totale, case jaune, intermédiaire ; « Portail famille », criticité importante et exposition totale, case rouge, renforcé.
Fil rouge : trois systèmes de l'agglomération fictive placés dans la matrice. Le portail famille (criticité importante, exposition totale) appelle une démarche renforcée ; l'outil de subventions ouvert aux associations, une démarche intermédiaire ; la réservation de salles sur l'intranet, une démarche simplifiée.

La matrice est une aide, pas une règle automatique : le choix fait l'objet d'un consensus au sein du comité d'homologation, et le guide reconnaît qu'il peut prêter à débat. On le justifie dans le document d'accompagnement du dossier. Le guide cite le site vitrine parmi les exemples de démarche simplifiée, alors que la matrice place un système de criticité mineure totalement exposé au niveau intermédiaire : c'est précisément le genre de cas que le comité tranche, au vu de ce que le site contient et de ce qu'il coûterait de le voir détourné.

Ce que change le niveau retenu

Le niveau conditionne toute la suite de la démarche :

Les effets du niveau sur la démarche, d'après le guide
SimplifiéIntermédiaireRenforcé
DossierDéclaration de l'équipe et quelques piècesDéclaration et pièces du niveau intermédiaireToutes les pièces, dont une analyse de risques complète
Avis rendu parLe RSSI (deuxième ligne)Le RSSI (deuxième ligne)Le comité d'homologation (troisième ligne)
DécisionPar échange électronique possiblePar échange électronique possibleEn commission, sur place ou à distance
ContrôlePar échantillonnage, après la décisionAnalyse détaillée des pièces pendant la période d'homologationÉvaluation complète avant la commission

Les chapitres suivants détaillent les pièces du dossier et le circuit de décision propres à chaque niveau.

Un cas fréquent : le système isolé et simple

Une fiche méthode de l'ANSSI traite des systèmes isolés et simples : un ou quelques ordinateurs reliés entre eux par un réseau filaire, avec leurs périphériques, sans aucune connexion extérieure ni annuaire d'administration. On les rencontre souvent pour traiter des données sensibles ou classifiées. Leur exposition est nulle, mais la fiche rappelle les points à vérifier avant de les homologuer : postes durcis et chiffrés, supports amovibles maîtrisés, mises à jour appliquées à la main par des administrateurs de confiance, réseaux sans fil désactivés au plus près du matériel, et machines regroupées dans un même local lorsqu'elles traitent des informations classifiées.

Le fil rouge : trois systèmes, trois niveaux

Le comité consigne ces choix et leurs raisons dans le document d'accompagnement de chaque dossier. Pour le portail, la démarche renforcée confirme ce que l'équipe avait anticipé au chapitre 2 : une analyse de risques complète et des audits.

Questions fréquentes

Quels sont les niveaux de démarche d'homologation ?

Le guide de l'ANSSI et de la DINUM de 2025 en propose trois : simplifié pour les systèmes peu critiques et peu exposés, intermédiaire pour les systèmes un peu plus critiques ou exposés, renforcé pour les systèmes sensibles ou critiques. Le niveau dépend de la criticité et de l'exposition, pas de la complexité.

Qu'est-ce qu'une homologation simplifiée ?

C'est la démarche prévue pour les systèmes peu critiques et peu exposés. L'équipe opérationnelle déclare que les mesures nécessaires sont appliquées, le RSSI rend un avis favorable, l'autorité valide par échange électronique, puis des contrôles par échantillonnage vérifient les déclarations.

Comment évaluer la criticité d'un système d'information ?

En mesurant les conséquences d'un arrêt complet, d'une divulgation et d'une altération des données, sous plusieurs angles (personnes, finances, droit, image, environnement), de préférence avec les échelles de gravité déjà utilisées par l'organisation. Le guide propose à défaut quatre niveaux, de mineur à critique.

Qui choisit le niveau de démarche ?

Le comité d'homologation, par consensus, en s'aidant de la matrice criticité et exposition du guide. Le choix est justifié dans le document d'accompagnement du dossier et peut être revu si le système évolue.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.