Articles sur : Blog

đŸ‘« Doctrine - Quels sont les acteurs de l'homologation de sĂ©curitĂ© ?

Les rĂŽles concourant Ă  la prĂ©paration de la dĂ©cision d’homologation



On distingue gĂ©nĂ©ralement 3 rĂŽles dans un projet de sĂ©curisation et d’homologation d’un systĂšme d’information.



Le succĂšs de la dĂ©marche d’homologation dĂ©pend de la qualitĂ© et de la rĂ©gularitĂ© des Ă©changes entre les niveaux opĂ©rationnel, fonctionnel et de contrĂŽle afin de faire progresser ensemble la sĂ©curitĂ© du systĂšme.

Les rĂŽles peuvent ĂȘtre assurĂ©s par des personnes distinctes ou par les mĂȘmes personnes, adaptant leur positionnement selon le rĂŽle jouĂ©.
Par exemple, une mĂȘme personne peut ĂȘtre appelĂ©e Ă  jouer Ă  la fois :
Un rĂŽle opĂ©rationnel, en mettant en oeuvre des mesures concrĂštes de sĂ©curisation d’un systĂšme.
Un rĂŽle fonctionnel, en conseillant une Ă©quipe sur les mesures de sĂ©curitĂ© Ă  mettre en Ɠuvre.
Un rĂŽle de contrĂŽle, en vĂ©rifiant que l’ensemble des Ă©tapes et actions devant ĂȘtre prises dans le cadre de l’homologation l’ont bien Ă©tĂ©.
Il est nĂ©anmoins recommandĂ©, lorsque cela est possible d’attribuer le rĂŽle de contrĂŽle Ă  une ou plusieurs personnes n’assurant pas les rĂŽles opĂ©rationnel et fonctionnel, dans un souci d’impartialitĂ©.

Cela est, en particulier, recommandĂ© s’agissant des dĂ©marches d’homologation de systĂšmes aux besoins de sĂ©curitĂ© Ă©levĂ©s (voir « identifier
la dĂ©marche adaptĂ©e »). Pour les dĂ©marches d’homologation des systĂšmes d’information aux besoins de sĂ©curitĂ© Ă©levĂ©s, un comitĂ© d’homologation doit ĂȘtre constituĂ© en vue d’assurer le rĂŽle de contrĂŽle de la dĂ©marche menĂ©e, avant la tenue de la commission d’homologation.
Celui-ci doit ĂȘtre composĂ©e des personnes disposant d’une expertise mĂ©tier et cyber, capables d’examiner les piĂšces fournies en vue de vĂ©rifier si la dĂ©marche a Ă©tĂ© menĂ©e de maniĂšre adĂ©quate et si les mesures mises en Ɠuvre sont satisfaisantes pour rĂ©pondre aux risques identifiĂ©s.


L'autorité d'homologation



La dĂ©cision d’homologation est prise par l’autoritĂ© d’homologation prenant la responsabilitĂ©, pour l’organisation, de la mise ou le maintien en service du systĂšme d’information.

L’autoritĂ© d’homologation est la personne placĂ©e au plus haut niveau hiĂ©rarchique d’une entitĂ© responsable d’un systĂšme d’information, en capacitĂ© d’assumer la responsabilitĂ© de la mise en ligne d’un service numĂ©rique au regard des risques identifiĂ©s et des mesures de sĂ©curitĂ© mises en Ɠuvre.

Le rĂŽle d’autoritĂ© d’homologation peut ĂȘtre dĂ©lĂ©guĂ© de maniĂšre ponctuelle ou pĂ©renne Ă  une ou plusieurs autres personnes au sein d’une entitĂ©. Cette dĂ©lĂ©gation peut ĂȘtre prononcĂ©e en vue de faciliter l’industrialisation des homologations, notamment pour les systĂšmes aux besoins de sĂ©curitĂ© moins Ă©levĂ©s.

Pour cela, la dĂ©lĂ©gation doit ĂȘtre formalisĂ©e par Ă©crit sans contrainte de forme (ex. mail, note). Dans le cas d’un systĂšme sous la responsabilitĂ© de plusieurs entitĂ©s, le rĂŽle d’autoritĂ© d’homologation doit revenir Ă  l’entitĂ© ayant la responsabilitĂ© principale du systĂšme (ex. conception, dĂ©ploiement, hĂ©bergement, financement, etc.).

Exemples d’autoritĂ© d’homologation ou de dĂ©lĂ©gation :

Au sein d’une collectivitĂ© :
Le ou la Maire pour une commune
Le ou la DGS par délégation.

Au sein d’une administration ou d’une entitĂ© privĂ©e :
Le ou la DG d’une direction publique ou d’une agence publique
Par délégation, un adjoint ou une adjointe, un chef de service ou une cheffe de service, un sous-directeur ou une sous-directrice voire pour les systÚmes et services / besoins de sécurité aux besoins de sécurité les plus faibles, un ou une chef(fe) de division.


Mis Ă  jour le : 31/03/2025

Cet article a-t-il répondu à vos questions ?

Partagez vos commentaires

Annuler

Merci !