đȘȘ Doctrine - Qu'est-ce qu'une homologation de sĂ©curitĂ© ?
Une décision
Lâhomologation de sĂ©curitĂ© prend la forme dâune dĂ©cision. Celle-ci permet de sâassurer que les risques liĂ©s Ă lâemploi dâun sstĂšme dâinformation sont clairement identifiĂ©s, traitĂ©s et acceptĂ©s au plus haut niveau dâune organisation par une autoritĂ© (« lâautoritĂ© dâhomologation »).
Cette dĂ©cision permet la mise et le maintien en service dâun systĂšme dâinformation.
La dĂ©cision dâhomologation atteste que les mesures de sĂ©curitĂ© mises en Ćuvre pour protĂ©ger un systĂšme, ainsi que les efforts additionnels planifiĂ©s, sont suffisants pour faire face aux risques cyber les plus courants et/ou les risques cyber spĂ©cifiques identifiĂ©s contre lesquels une entitĂ© choisit de se protĂ©ger.
Les risques cyber spécifiques identifiés contre lesquels une entité choisit de se protéger.
En cas dâavis dĂ©favorable de lâautoritĂ© dâhomologation, lâhomologation nâest pas validĂ©e mais le refus dâhomologation peut ĂȘtre enregistrĂ© formellement.
En lâabsence de dĂ©cision, un systĂšme dâinformation est rĂ©putĂ© ne pas pouvoir ĂȘtre mis ou maintenu en service.
La forme de la décision
La dĂ©cision dâhomologation est formalisĂ©e par un Ă©crit sans exigence de forme particuliĂšre (ex. note administrative, document signĂ©, etc.). Rien nâinterdit quâune dĂ©cision dâhomologation soit prise Ă©lectroniquement.
Elle doit Ă minima indiquer :
Le nom de lâentitĂ©
Le nom/prĂ©nom et la fonction de lâautoritĂ© dâhomologation
Le nom ou lâidentifiant du systĂšme et son pĂ©rimĂštre
La date de la dĂ©cision et la durĂ©e de validitĂ© de lâhomologation
Les recommandations / exigences de lâautoritĂ© dâhomologation pour la suite de la sĂ©curisation du systĂšme et les rĂ©serves Ă©ventuelles.

Mise en avant de la décision
La publication dâune dĂ©cision dâhomologation nâest pas obligatoire mais est fortement recommandĂ©e par lâANSSI dans un souci de transparence et de renforcement de la confiance avec lâensemble des personnes et parties prenantes utilisant le systĂšme dâinformation.
Lâinformation publique sur une dĂ©cision dâhomologation devrait inclure a minima :
Le nom de lâentitĂ©
Le nom ou lâidentifiant du systĂšme
La date de la décision et la durée de validité de l'homologation
La portée juridique
La portĂ©e juridique dâune dĂ©cision dâhomologation varie dâune rĂ©glementation Ă une autre, selon par exemple, la sensibilitĂ© du systĂšme (ex. les systĂšmes classifiĂ©s relĂšvent du droit pĂ©nal). Une dĂ©cision dâhomologation de sĂ©curitĂ© engage juridiquement lâentitĂ© concernĂ©e reprĂ©sentĂ©e par lâautoritĂ© dâhomologation.
Dans le cas oĂč la personne ayant validĂ© une dĂ©cision dâhomologation quitte lâentitĂ©, lâhomologation ne perd pas sa validitĂ© et la responsabilitĂ© est transfĂ©rĂ©e Ă une autre personne assurant le rĂŽle dâautoritĂ© dâhomologation.

Mis Ă jour le : 31/03/2025
Merci !