Guide homologation · Chapitre 1
Homologation obligatoire : les textes, l'autorité, la durée
Plusieurs textes français et internationaux imposent d'homologuer un système avant de l'utiliser. Ils ne disent pas tous la même chose sur l'autorité qui décide, la durée de la décision et les audits à mener : voici comment s'y retrouver.
- Textes principaux
- RGS, décret 2022-513, II 901, IGI 1300, LPM
- Durée maximale
- 3 ans, 2 ans pour le Très Secret
- Hors obligation
- Fortement recommandée si le système est critique
Chapitres du guide
En bref
-
L'homologation est obligatoire pour les téléservices et systèmes des autorités administratives (RGS), les systèmes de l'État et de ses établissements publics (décret n° 2022-513), les systèmes traitant d'informations sensibles (II 901) ou classifiées (IGI 1300, et leurs équivalents européen et OTAN), et les systèmes d'importance vitale.
-
Une collectivité territoriale est une autorité administrative au sens de l'ordonnance de 2005 : ses téléservices relèvent du RGS.
-
La plupart des textes ne disent pas qui doit être l'autorité d'homologation ; l'ANSSI ne l'est que pour certains systèmes classifiés.
-
La durée maximale est de trois ans dans la plupart des cas, deux ans pour le Très Secret ; sans texte, l'ANSSI recommande de ne pas dépasser trois ans.
-
En cas de contradiction entre une politique interne et un texte, le texte l'emporte ; entre deux textes, on applique le plus exigeant.
Quels systèmes doivent être homologués ?
Le guide de l'ANSSI et de la DINUM dresse la liste des textes qui, en France, rendent l'homologation obligatoire avant toute mise en exploitation. Ils visent des systèmes différents et se cumulent parfois sur un même système :
- les systèmes des autorités administratives qui échangent des informations avec les usagers ou entre elles, soumis au référentiel général de sécurité (RGS), ainsi que ceux qui appliquent la politique de sécurité des systèmes d'information de l'État (PSSIE) ;
- les infrastructures et services du système d'information de l'État et de ses établissements publics, visés par le décret n° 2022-513 du 8 avril 2022 ;
- les systèmes qui traitent des informations sensibles de niveau Diffusion Restreinte, publiques ou privées, et relèvent de l'instruction interministérielle 901 (II 901) ;
- les systèmes qui traitent des informations classifiées et relèvent de l'instruction générale interministérielle 1300 (IGI 1300) sur la protection du secret de la défense nationale ;
- les systèmes d'information d'importance vitale (SIIV) des opérateurs d'importance vitale, en application de la loi de programmation militaire (LPM) ;
- les systèmes qui traitent des informations classifiées de l'Union européenne (IGI 2102) ou de l'OTAN (II 2100).
Le guide précise que la liste n'est pas fermée : d'autres réglementations, notamment sectorielles, peuvent imposer une homologation. Il recommande de suivre les publications des sites gouvernementaux spécialisés, car ces textes évoluent.
Autorité, durée et audits : ce qu'impose chaque texte
Les textes ne fixent pas tous les mêmes règles sur trois points : l'identité de l'autorité d'homologation, la durée maximale de la décision et les audits à réaliser. Le guide les récapitule ainsi :
| Texte | Autorité d'homologation | Durée maximale | Audits spécifiques |
|---|---|---|---|
| IGI 1300 (secret de la défense nationale) | L'ANSSI, par délégation du SGDSN, pour les interconnexions entre systèmes classifiés de même niveau dont l'un n'est pas sous maîtrise nationale | Très Secret : 2 ans ; Secret : 3 ans | TEMPEST, avis d'aptitude physique des locaux, conformité, technique, organisationnel |
| II 2100 (OTAN) et IGI 2102 (Union européenne) | L'ANSSI, par délégation du SGDSN | Très Secret : 2 ans ; autres niveaux : 3 ans | TEMPEST, aptitude physique, conformité, technique, organisationnel |
| II 901, PSSIE, IGI 1337 | Pas d'exigence | Recommandation de l'ANSSI : 3 ans | Pas d'exigence |
| RGS | Pas d'exigence | Recommandation de l'ANSSI : 3 ans | Configuration, architecture, organisationnel |
| LPM (systèmes d'importance vitale) | Pas d'exigence | 3 ans | Configuration, architecture, organisationnel et physique, par un prestataire d'audit qualifié (PASSI) ou par l'opérateur dans les conditions prévues |
Deux règles d'arbitrage complètent ce tableau. Si une politique de sécurité interne contredit un texte, c'est le texte qui s'applique. Si deux textes imposent des mesures voisines, on retient la plus restrictive. Enfin, le guide rappelle que tout manquement peut engager la responsabilité de l'autorité de l'organisation.
Le RGS : la règle des téléservices publics
L'ordonnance n° 2005-1516 sur les échanges électroniques avec l'administration définit largement les autorités administratives : administrations de l'État, collectivités territoriales, établissements publics administratifs, organismes de sécurité sociale et autres organismes chargés d'un service public administratif. Son article 9 prévoit un référentiel général de sécurité et demande à chaque autorité de déterminer les fonctions de sécurité nécessaires pour protéger ses systèmes.
Le décret n° 2010-112 décrit la démarche. Son article 3 demande d'identifier les risques qui pèsent sur le système, d'en déduire des objectifs de sécurité proportionnés (disponibilité, intégrité, confidentialité, identification des utilisateurs), puis les fonctions de sécurité à mettre en place, et de réexaminer régulièrement le tout. Son article 5 impose à l'autorité d'attester formellement auprès des utilisateurs que le système est protégé conformément à ces objectifs ; pour un téléservice, cette attestation doit être rendue accessible aux usagers. C'est cette attestation que l'on appelle homologation.
Notre article sur le RGS détaille le référentiel, ses versions et les produits qualifiés.
Le décret de 2022 et les systèmes de l'État
Le décret n° 2022-513 du 8 avril 2022 a généralisé l'homologation à tout le système d'information et de communication de l'État. Depuis son entrée en vigueur, le 1er octobre 2022, chaque infrastructure et chaque service logiciel de l'État et de ses établissements publics doit être homologué avant sa mise en œuvre ; ceux qui existaient déjà disposaient de deux ans pour l'être. Le décret s'ajoute aux homologations prévues par les autres textes (RGS, systèmes classifiés, systèmes d'importance vitale) sans les remplacer.
Le décret organise aussi les responsabilités. Chaque ministre désigne une ou plusieurs autorités qualifiées en sécurité des systèmes d'information (AQSSI), responsables de la sécurité des systèmes qui relèvent d'elles ; l'AQSSI contrôle l'application de la politique de sécurité notamment par l'homologation, et peut déléguer cette fonction à des autorités d'homologation. L'instruction générale interministérielle n° 1337, approuvée par arrêté du 26 octobre 2022, précise que l'AQSSI est par défaut l'autorité d'homologation et qu'il ne doit exister qu'une seule autorité d'homologation par système.
Et dans le secteur privé ?
Une entreprise est concernée par une obligation d'homologation dans trois cas principaux : quand elle exploite un système d'importance vitale en tant qu'opérateur d'importance vitale, quand elle traite des informations classifiées (industriels de défense, par exemple), ou quand elle traite des informations de niveau Diffusion Restreinte, que le guide rattache à l'II 901 qu'elles soient publiques ou privées. Un prestataire qui développe ou héberge le téléservice d'une administration participe aussi, sans en être l'autorité, à l'homologation de son client.
En dehors de ces cas, la démarche n'est pas obligatoire, mais l'ANSSI la recommande fortement pour tout système critique pour l'organisation. La directive NIS 2 ne figure pas dans la liste des textes dressée par le guide ; ses exigences de gestion des risques se prêtent pourtant bien à une démarche d'homologation, comme le montre notre guide NIS 2. Dans le privé, la fiche méthode sur l'autorité indique que l'autorité d'homologation est généralement un membre de la direction générale.
Le fil rouge : les textes qui s'appliquent au portail famille
Le portail traite aussi des données personnelles, dont celles d'enfants : le RGPD s'applique en parallèle, avec sa propre logique (registre, analyse d'impact). Notre guide RGPD et notre article sur l'AIPD y reviennent ; les deux démarches gagnent à partager la même analyse de risques.
Questions fréquentes
Quels textes rendent l'homologation de sécurité obligatoire ?
Principalement le RGS (ordonnance de 2005 et décret de 2010) pour les autorités administratives, la PSSIE et le décret n° 2022-513 pour l'État et ses établissements publics, l'II 901 pour les informations sensibles, l'IGI 1300 pour les informations classifiées, la LPM pour les systèmes d'importance vitale, et les instructions applicables aux informations classifiées de l'Union européenne et de l'OTAN.
Une collectivité territoriale doit-elle homologuer ses systèmes ?
Oui pour ses téléservices et ses systèmes d'échanges électroniques : l'ordonnance de 2005 range les collectivités territoriales parmi les autorités administratives, soumises au RGS. Le décret n° 2022-513, en revanche, vise l'État et ses établissements publics.
Quelle est la durée maximale d'une homologation ?
Trois ans pour la plupart des systèmes réglementés et pour les systèmes classifiés Secret ; deux ans pour le Très Secret. Sans texte, l'ANSSI recommande de ne pas dépasser trois ans.
L'ANSSI homologue-t-elle les systèmes ?
Rarement : elle n'est autorité d'homologation, par délégation du SGDSN, que pour certains systèmes classifiés (interconnexions avec des systèmes hors maîtrise nationale, informations de l'Union européenne ou de l'OTAN). Dans les autres cas, c'est l'organisation qui désigne sa propre autorité.
Les entreprises privées doivent-elles homologuer leurs systèmes ?
Seulement si un texte les y oblige : système d'importance vitale, informations classifiées ou de niveau Diffusion Restreinte. Sinon, la démarche est facultative, mais l'ANSSI la recommande fortement pour les systèmes critiques.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Le guide de l'homologation de sécurité des systèmes d'information (version 2.2), ANSSI et DINUM, avril 2025, mis à jour en mars 2026.
- Ordonnance n° 2005-1516 du 8 décembre 2005, articles 1er et 9, Légifrance, décembre 2005.
- Décret n° 2010-112 du 2 février 2010 (RGS), articles 3 et 5, Légifrance, février 2010, article 5 modifié en 2016.
- Décret n° 2022-513 du 8 avril 2022 relatif à la sécurité numérique du système d'information et de communication de l'État, Légifrance, avril 2022.
- Arrêté du 26 octobre 2022 portant approbation de l'instruction générale interministérielle n° 1337/SGDSN/ANSSI, Légifrance, octobre 2022.
- Fiche méthode : identifier l'autorité d'homologation, ANSSI, mai 2025.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.