La certification RGS représente un passage obligé pour tout organisme souhaitant proposer des services numériques aux administrations françaises. Défini par l'Agence nationale de la sécurité des systèmes d'information (ANSSI), le Référentiel Général de Sécurité fixe les exigences techniques et organisationnelles que doivent respecter les produits et services utilisés dans le cadre des échanges électroniques avec l'État. Depuis sa mise en place en 2010, ce référentiel a évolué pour coller aux réalités d'un environnement numérique en constante mutation. Comprendre ses exigences, ses acteurs et ses étapes concrètes permet d'aborder le processus avec méthode, sans mauvaise surprise.
Qu'est-ce que le RGS et pourquoi cette certification existe-t-elle ?
Le Référentiel Général de Sécurité est un cadre normatif publié par l'ANSSI qui définit les règles de sécurité applicables aux systèmes d'information de l'État. Son objectif : garantir la confidentialité, l'intégrité et la disponibilité des échanges électroniques entre les administrations et leurs usagers. Les services concernés vont de la signature électronique aux certificats d'authentification, en passant par les systèmes de chiffrement.
La certification RGS s'adresse aux prestataires qui souhaitent commercialiser leurs produits ou services auprès des organismes publics français. Sans cette attestation, un fournisseur ne peut pas légalement répondre à certains marchés publics sensibles. C'est une barrière à l'entrée, mais aussi un gage de sérieux sur un marché où la sécurité des données ne souffre aucun compromis.
Concrètement, le RGS s'articule autour de plusieurs niveaux d'exigence, notés une étoile (), deux étoiles () ou trois étoiles (). Plus le niveau est élevé, plus les contrôles sont stricts. Un service d'authentification pour un portail de démarches administratives n'aura pas les mêmes contraintes qu'un système de signature électronique pour des actes notariaux dématérialisés.
Ce référentiel s'inscrit dans un écosystème réglementaire plus large, qui inclut notamment la directive NIS et le RGPD. Les entreprises qui travaillent déjà sur des certifications ISO 27001 trouveront des recoupements utiles, même si le RGS conserve ses spécificités propres au contexte administratif français.
Les exigences techniques et organisationnelles à satisfaire
Obtenir la certification RGS ne se résume pas à remplir un formulaire. Les exigences portent sur deux dimensions distinctes : la dimension technique et la dimension organisationnelle. Les deux doivent être maîtrisées simultanément.
Sur le plan technique, le produit ou service soumis à évaluation doit respecter des critères précis en matière de cryptographie, de gestion des clés, de résistance aux attaques et de journalisation des événements de sécurité. L'ANSSI publie des profils de protection et des cibles de sécurité qui servent de référence aux évaluateurs. Ces documents sont publics et accessibles sur le site ssi.gouv.fr.
La dimension organisationnelle concerne la gouvernance interne du prestataire. Il doit démontrer que ses processus de développement, de maintenance et de gestion des incidents respectent des standards reconnus. Une politique de sécurité des systèmes d'information (PSSI) formalisée est attendue, ainsi qu'une traçabilité claire des versions du produit certifié.
Les exigences varient selon le niveau de certification visé. Pour le niveau une étoile, les contrôles portent principalement sur la conformité documentaire et les tests fonctionnels. Pour les niveaux supérieurs, une analyse de vulnérabilités approfondie et des tests d'intrusion sont requis. Certains produits doivent également respecter des exigences spécifiques liées à leur catégorie : un produit de signature électronique n'est pas évalué selon les mêmes critères qu'un outil de chiffrement de flux.
Un point souvent sous-estimé : la certification porte sur une version précise du produit. Toute mise à jour significative peut nécessiter une réévaluation partielle ou complète. Anticiper ce cycle de vie dès la phase de conception évite des surcoûts importants par la suite.
Les étapes concrètes pour obtenir la certification RGS
Le processus de certification suit une séquence structurée. La durée totale est généralement de l'ordre de 3 à 6 mois, selon la complexité du produit et la disponibilité de l'organisme évaluateur. Voici les grandes étapes à suivre :
- Analyse préliminaire : identifier le niveau de certification visé et vérifier que le produit entre bien dans le périmètre du RGS.
- Sélection d'un organisme évaluateur agréé : choisir un prestataire d'évaluation de la sécurité des systèmes d'information (PASSI) accrédité par l'ANSSI.
- Rédaction de la cible de sécurité : document technique qui décrit les fonctions de sécurité du produit, les hypothèses d'environnement et les menaces couvertes.
- Évaluation technique : le PASSI réalise ses tests selon un plan d'évaluation défini en amont. Cette phase peut inclure des audits de code, des tests d'intrusion et des analyses de configuration.
- Rapport d'évaluation : le PASSI rédige un rapport technique transmis à l'ANSSI, qui l'examine et peut demander des compléments.
- Décision de certification : l'ANSSI délivre le certificat si les exigences sont satisfaites. Le produit est alors inscrit sur la liste des produits certifiés, consultable publiquement.
Le coût de l'opération se situe généralement aux alentours de 2 000 à 3 000 euros pour les certifications les moins complexes, mais ce chiffre peut augmenter significativement pour des produits de niveau deux ou trois étoiles, où les évaluations sont plus longues et plus exigeantes. Ces tarifs restent à vérifier auprès des organismes concernés, car ils varient selon les prestataires et les évolutions réglementaires.
Les acteurs du processus : qui fait quoi ?
La certification RGS implique plusieurs parties prenantes aux rôles bien distincts. Comprendre qui intervient à quelle étape évite les malentendus et fluidifie le processus.
L'ANSSI est l'autorité centrale. Elle définit le référentiel, accrédite les organismes évaluateurs, examine les rapports d'évaluation et délivre les certificats. C'est elle qui maintient la liste publique des produits certifiés et qui peut suspendre ou retirer une certification en cas de vulnérabilité découverte après coup.
Les PASSI (Prestataires d'Audit de la Sécurité des Systèmes d'Information) réalisent les évaluations techniques. Ces organismes privés sont accrédités par l'ANSSI et soumis à des obligations strictes de confidentialité et d'indépendance. Le choix du PASSI revient au demandeur, mais tous les PASSI ne couvrent pas tous les types de produits. Vérifier les domaines de compétence avant de signer un contrat évite des complications inutiles.
Les ministères et administrations interviennent en tant que commanditaires indirects. Ce sont eux qui, dans leurs appels d'offres, exigent que les produits soient certifiés RGS. Certaines administrations disposent de leurs propres équipes de sécurité qui peuvent accompagner les fournisseurs dans la compréhension des exigences spécifiques à leur contexte.
Enfin, le prestataire ou l'éditeur de logiciel reste l'acteur principal. C'est lui qui porte la demande, fournit la documentation technique, répond aux questions de l'évaluateur et s'engage à maintenir la conformité dans le temps. Une bonne coordination interne entre les équipes de développement, de sécurité et juridiques accélère sensiblement le processus.
Ce que la certification apporte réellement aux entreprises du numérique
Au-delà de l'accès aux marchés publics, la certification RGS produit des effets concrets sur la posture de sécurité d'une entreprise. Le processus d'évaluation oblige à formaliser des pratiques qui, dans beaucoup de structures, restent implicites ou insuffisamment documentées. C'est un travail de fond qui bénéficie à l'ensemble de l'organisation, pas seulement au produit certifié.
Les entreprises certifiées gagnent en crédibilité commerciale. Un certificat ANSSI visible sur une fiche produit rassure les acheteurs publics mais aussi les clients privés sensibles à la sécurité. Dans des secteurs comme la santé numérique, la justice ou la défense, cette reconnaissance peut faire la différence lors d'une mise en concurrence.
La certification force également à anticiper les cycles de mise à jour du produit avec une rigueur accrue. Les équipes de développement intègrent plus tôt les contraintes de sécurité dans leurs processus, ce qui réduit les coûts de correction en fin de projet. C'est une forme de discipline technique dont les bénéfices dépassent largement le cadre du référentiel.
Un dernier point mérite attention : la certification n'est pas un état permanent. Elle porte sur une version précise d'un produit à un instant donné. Les entreprises qui souhaitent maintenir leur position sur les marchés publics doivent planifier des renouvellements réguliers et intégrer ce rythme dans leur feuille de route produit. Celles qui l'anticipent dès le départ transforment une contrainte réglementaire en avantage concurrentiel durable.