Sect. Annexe

Art. LEGIARTI000054836505

En vigueur depuis le 14 sept. 2026
2.3. Organisation de la protection des informations classifiées de l'Union européenne en France 2.3.1. Au niveau interministériel : le secrétaire général de la défense et de la sécurité nationale, autorité nationale de sécurité Pour assurer la protection des informations classifiées de l'Union européenne sur le territoire des Etats membres, un système de sécurité est mis en place. A cet effet, la responsabilité de la sécurité des informations classifiées de l'Union européenne est confiée à une autorité nationale de sécurité (ANS), qui agit en coordination avec les autorités nationales de sécurité des autres Etats membres. En France, la fonction d'autorité nationale de sécurité est exercée, sous l'autorité du Premier ministre, par le secrétaire général de la défense et de la sécurité nationale (SGDSN), conformément aux articles R. 2311-10 à R. 2311-11 du code de la défense. En sa qualité d'autorité nationale de sécurité, le secrétaire général de la défense et de la sécurité nationale : - assure la sécurité des informations classifiées de l'Union européenne confiées à la France, ainsi qu'aux personnes physiques et morales relevant de sa juridiction ou produites par elles, conformément aux dispositions adoptées en commun par les Etats membres ; - organise le fonctionnement du réseau Union européenne défini au point 2.3.4, notamment en prenant les décisions de désignation du bureau central UE et de création, de rattachement, de transfert ou de dissolution des bureaux TRÈS SECRET UE/EU TOP SECRET principaux, isolés et secondaires ; - mène ou fait mener des inspections périodiques afin de vérifier l'application pratique des mesures de protection des informations classifiées de l'Union européenne ; - définit la procédure d'habilitation à mettre en œuvre pour les ressortissants français appelés à connaître des informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL et supérieur ; - veille à ce que toutes les personnes physiques relevant de la juridiction de la France, de même que les ressortissants étrangers employés par des personnes morales publiques ou privées nationales, ainsi que les personnes morales publiques ou privées de droit français susceptibles d'avoir accès aux informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL et d'un niveau de supérieur soient dûment habilités au niveau requis ; - assure, dans le cadre de l'accès à des informations classifiées de l'Union européenne d'un ressortissant étranger employé en France, la liaison avec les autorités de sécurité étrangères pour obtenir l'assurance ou non qu'il n'existe aucune information défavorable ne permettant pas de lui donner accès à des informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL et d'un niveau supérieur ; - instruit les demandes d'habilitation des ressortissants français candidats à un poste ou employés directement par une institution, un organe ou une agence de l'Union européenne ayant besoin d'accéder à des informations classifiées de l'Union européenne ; - instruit, en lien avec les autorités d'habilitation ministérielles et les services enquêteurs, les demandes qui lui sont transmises par les autorités de sécurité étrangères afin de vérifier qu'une personne physique (personal security clearance certificate information sheet, PSCIS) ou morale (facility security clearance information sheet, FSCIS) fait bien l'objet d'une décision d'habilitation en cours de validité et pour le niveau requis pour l'exercice de ses fonctions, la participation à une réunion ou l'exécution d'un contrat, voire, pour une personne morale, qu'elle est apte à conserver des informations classifiées et dispose d'un système d'information homologué. Par ailleurs, et dans le respect des attributions du secrétaire général des affaires européennes (SGAE), il participe aux négociations relatives aux règles de sécurité et à tout acte se rapportant à la protection des informations classifiées de l'Union européenne au sein des institutions, organes et agences de l'Union européenne. Il représente la France dans les instances préparatoires pertinentes des institutions, organes et agences de l'Union européenne, notamment aux comités de sécurité. Il bénéficie de l'expertise de l'Agence nationale de la sécurité des systèmes d'information (ANSSI) pour les questions relatives à la sécurité des systèmes d'information appelés à traiter ou stocker des informations classifiées de l'Union européenne, et des autorités de sécurité déléguées. Le secrétaire général de la défense et de la sécurité nationale s'appuie sur la sous-direction en charge de la protection et de la sécurité de la défense nationale au sein de la direction de la protection et de la sécurité de l'Etat pour conduire ces missions. 2.3.2. Au niveau ministériel Attributions générales En vertu de l'article R.2311-6 du code de la défense, chaque ministre s'assure de la mise en œuvre des dispositions relatives à la protection des informations classifiées de l'Union européenne détenues dans son champ d'attribution. Il est assisté par un haut fonctionnaire de défense et de sécurité (HFDS). Les autorités de sécurité déléguées En fonction des besoins, des autorités de sécurité déléguées (ASD), responsables devant l'autorité nationale de sécurité, sont mises en place pour mettre en œuvre la politique de protection des informations classifiées de l'Union européenne dans le domaine industriel, en particulier dans le cadre d'un programme ou projet européen. Elles peuvent à ce titre représenter la France dans des instances préparatoires ou des groupes de travail. Suivant les modalités définies par l'autorité nationale de sécurité dans l'acte de délégation, les autorités de sécurité déléguées peuvent également être chargées du traitement des habilitations des personnes morales exécutant des contrats classifiés de l'Union européenne et peuvent, à ce titre, être autorisées à communiquer avec les autorités de sécurité étrangères. Une autorité de sécurité déléguée peut également être appelée à agir dans le domaine de la sécurité nationale et pour tout contrat classifié de l'Union européenne dans le domaine de la sécurité. 2.3.3. Au niveau d'un organisme ayant accès à des informations classifiées de l'Union européenne Le responsable d'un organisme ayant accès, même à titre provisoire, à des informations classifiées de l'Union européenne est responsable de leur protection au sein de son organisme et par son personnel. Il veille à ce que la politique de protection du secret de son organisme intègre des dispositions pour la protection de ces informations et s'assure de l'application de cette dernière, conformément au point 2.2.1 de l'instruction générale interministérielle 1300. A ce titre, il met en place l'organisation et les procédures nécessaires pour garantir la protection des informations classifiées de l'Union européenne en application des dispositions de la présente instruction et crée un bureau d'ordre dès lors que son organisme détient des informations classifiées de l'Union européenne d'un niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur. L'officier de sécurité applique les règles de sécurité relatives au personnel et aux lieux et veille à leur mise en œuvre effective. 2.3.4. Réseau Union européenne Le réseau Union européenne, dont un organigramme réduit est reproduit en annexe 1 de la présente instruction, est l'organisation française de sécurité responsable de la protection et du traitement des informations classifiées de l'Union européenne CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur. Organisation du réseau Union européenne Le réseau Union européenne comprend : - un bureau central Union européenne (ci-après bureau central UE) ; - des bureaux d'ordre TRÈS SECRET UE/EU TOP SECRET (ci-après « bureaux TS-UE »), principaux, isolés et secondaires, chargés du traitement des informations classifiées de l'Union européenne de niveau TRÈS SECRET UE/EU TOP SECRET ; - des bureaux d'ordre ICUE (ci-après « bureaux d'ordre ICUE ») pour le traitement des informations classifiées de l'Union européenne SECRET UE/EU SECRET et CONFIDENTIEL UE/EU CONFIDENTIAL. Le secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, est responsable de l'organisation et du fonctionnement du réseau UE. Il est l'autorité centrale de réception et de diffusion des informations classifiées de l'Union européenne TRÈS SECRET UE/EU TOP SECRET, conformément aux règles de sécurité du Conseil de l'Union européenne et s'appuie, pour ce faire, sur le bureau central UE. Le chef du bureau central UE assure le suivi de l'organigramme du réseau UE français, en liaison avec les chefs des bureaux TS-UE principaux et isolés. Il mène des inspections périodiques des bureaux d'ordre TS-UE principaux et isolés et peut participer à l'inspection des sous-réseaux. Chaque ministre est chargé de proposer au secrétaire général de la défense et de la sécurité nationale, en tant que bureau central UE, l'organisation des bureaux TS-UE et des bureaux d'ordre ICUE qui relèvent de son autorité. Cette organisation peut prendre la forme d'un sous-réseau, constitué d'un bureau d'ordre TS-UE principal et de plusieurs bureaux d'ordre TS-UE secondaires ou bureaux d'ordre ICUE qui lui sont subordonnés, selon le schéma présenté en annexe 1 de la présente instruction. Les personnes qui mettent en œuvre le réseau UE peuvent être les mêmes que celles qui mettent en œuvre les réseaux de gestion et de protection du secret de la défense nationale ou ceux de l'Organisation du traité de l'Atlantique nord, dans le respect du principe de cloisonnement. Attributions générales d'un bureau d'ordre Un bureau d'ordre est créé lorsque l'organisme détient des supports classifiés d'un niveau CONFIDENTIEL UE/EU CONFIDENTIEL ou d'un niveau supérieur. Le bureau d'ordre fait partie de la chaîne de protection du secret de l'organisme qui est placée sous la responsabilité du chef d'organisme et est animée par l'officier de sécurité. Le chef d'un bureau d'ordre est responsable de la protection des informations classifiées de l'Union européenne dans l'organisme auquel il appartient. Il est plus particulièrement chargé de la réception, la comptabilisation, la manipulation, la distribution et la destruction des informations classifiées de l'Union européenne TRÈS SECRET UE/EU TOP SECRET, SECRET UE/EU SECRET et CONFIDENTIEL UE/EU CONFIDENTIAL, à l'exclusion de celles comportant les mentions « CRYPTO » (Cryptographic controlled item, Article cryptographique contrôlé), dont la gestion est définie au point 6.2.5 de la présente instruction. Il est désigné par le responsable de cet organisme, qui notifie cette décision au chef du bureau central UE par la voie hiérarchique du réseau, et justifie d'une décision d'habilitation au niveau requis en cours de validité. Il est assisté par un suppléant. Le chef du bureau d'ordre peut être, si le responsable d'organisme le décide, placé sous la responsabilité de l'officier de sécurité. Le chef du bureau d'ordre applique et veille à la mise en œuvre effective des règles de sécurité relatives à la protection des informations classifiées de l'Union européenne, notamment concernant à leur gestion. En outre, le chef d'un bureau TRES SECRET UE/EU TOP SECRET principal mène, ou fait mener, des inspections périodiques dans les bureaux d'ordre de son sous-réseau. Il adresse systématiquement une copie de son rapport d'inspection au bureau central UE. Chaque année, avant le 1er mars, le chef d'un bureau TRES SECRET UE/EU TOP SECRET principal ou isolé adresse au bureau central UE et au service du haut fonctionnaire de défense et de sécurité ou à son autorité d'habilitation si elle est distincte de ce dernier, une version mise à jour en date du 31 décembre de l'année précédente de : - son organigramme actualisé de son sous-réseau comprenant l'ensemble des bureaux TRES SECRET UE/EU TOP SECRET secondaires et des bureaux ICUE en identifiant nominativement les chefs de ces bureaux. Toute modification intervenant en cours d'année est portée à la connaissance du bureau central UE ; - son inventaire annuel numérique et détaillé des supports classifiés TRES SECRET UE/EU TOP SECRET ; - son catalogue des emplois TRES SECRET UE/EU TOP SECRET ; - son inventaire annuel numérique des informations classifiées de l'Union européenne aux niveaux SECRET UE/EU SECRET. Création, modification, dissolution des bureaux d'ordre Bureaux TS-UE Le fonctionnement interne du réseau UE français, notamment les décisions de création, de rattachement, de transfert, de changement d'appellation, de fusion ou de suppression de bureaux TS-UE, est organisé par le secrétaire général de la défense et de la sécurité nationale en sa qualité d'autorité nationale de sécurité, qui s'appuie sur le bureau central UE pour ce faire. La demande de création d'un bureau TS-UE principal, secondaire ou isolé est adressée par le responsable d'organisme de la structure d'accueil, validée, le cas échéant pour une demande de création de bureau TS-UE secondaire par le bureau TS-UE principal, au bureau central UE accompagnée des éléments suivants : - une attestation de garanties matérielles de sécurité, établie au vu de l'avis technique délivré par le service enquêteur. Un modèle d'attestation de garanties matérielles de sécurité figure en annexe 2 ; - une copie de l'avis technique d'aptitude physique ; - une copie de l'arrêté portant création de la zone protégée et de la décision de création de la zone réservée dans laquelle le bureau TS-UE principal, secondaire ou isolé est installé ; - un projet de catalogue des emplois, comportant a minima les postes participant au fonctionnement du bureau d'ordre ; - la désignation du chef du bureau TS-UE principal, secondaire ou isolé et de son suppléant. Le chef de ce bureau d'ordre peut être l'officier de sécurité ou, si l'organisme est concerné, le chef du bureau de protection du secret de l'organisme. A réception, si le dossier est complet et si les exigences de protection des informations classifiées de l'Union européenne sont garanties, le bureau central UE soumet la décision de création du bureau TS-UE au secrétaire général de la défense et de la sécurité nationale. Toute modification (rattachement, transfert, changement d'appellation, fusion de bureaux TS-UE justifiée par des éléments d'ordre géographique, de gestion ou de rationalisation) est sollicitée auprès du bureau central UE qui précise les documents à lui adresser pour instruire la demande de modification. La demande de fusion ou de dissolution d'un bureau TS-UE est adressée au chef du bureau central UE. Ce dernier examine le dossier, soumet la décision au secrétaire général de la défense et de la sécurité nationale qui précise la destination de l'ensemble des supports détenus jusqu'alors par le bureau dissous ou les bureaux fusionnés. Bureaux d'ordre ICUE Les bureaux d'ordre ICUE sont rattachés au réseau UE par l'intermédiaire d'un bureau TS-UE principal ou secondaire, selon le schéma présenté en annexe 1 de la présente instruction. La demande de création d'un bureau d'ordre ICUE est adressée au bureau TS-UE principal ou secondaire de rattachement et réunit les éléments suivants : - la demande de création émise par l'autorité de la structure d'accueil validée par le bureau d'ordre de niveau supérieur ; - un projet de catalogue des emplois, comportant a minima les postes participant au fonctionnement du bureau d'ordre ; - une attestation de garanties matérielles de sécurité du responsable d'organisme qui atteste l'application des mesures de sécurité physique décrites au point 5 de la présente instruction. Un modèle d'attestation de garanties matérielles de sécurité figure en annexe 2. La création, la fusion ou la dissolution des bureaux d'ordre ICUE sont de la responsabilité des bureaux TS-UE principaux, qui en avisent systématiquement le bureau central UE. A cette fin, les bureaux TS-UE principaux adressent une copie des décisions de création, de de fusion ou de dissolution des bureaux d'ordre ICUE au bureau central UE. 3. MESURES DE SÉCURITÉ RELATIVES AUX PERSONNES AYANT VOCATION À ACCÉDER AUX INFORMATIONS CLASSIFIÉES DE L'UNION EUROPÉENNE 3.1. Personnes ayant vocation à accéder à des informations classifiées de l'Union européenne 3.1.1. Principes généraux L'accès au sein d'un organisme à des informations classifiées de l'Union européenne implique nécessairement la création d'un catalogue des emplois identifiant les postes nécessitant l'accès à des informations classifiées d'un niveau CONFIDENTIEL UE/EU CONFIDENTIEL ou de niveau supérieur. Si l'organisme est amené à détenir des informations classifiées CONFIDENTIEL UE/EU CONFIDENTIEL ou de niveau supérieur, il dispose en plus d'un bureau d'ordre conformément au point 2.3.4 de la présente instruction. L'accès aux informations de niveaux CONFIDENTIEL UE/EU CONFIDENTIAL et de niveau supérieur n'est autorisé qu'aux personnes : - habilitées ou autorisées au niveau requis conformément à l'une des procédures décrites au point 3.2 de la présente instruction ou autorisés ès qualité de par leur statut institutionnel ; - informées de leurs responsabilités en matière de protection des informations classifiées de l'Union européenne ; - et ayant besoin d'en connaître pour l'exercice de leurs fonctions ou l'accomplissement de leurs missions. Les décisions d'habilitation permettant l'accès aux informations classifiées de l'Union européenne sont juridiquement distinctes de celles permettant l'accès aux informations classifiées du domaine national, quand bien même elles peuvent, conformément à l'annexe 8 de l'instruction générale interministérielle 1300, être formalisées dans un seul et même document. Par dérogation, lorsque le besoin d'accéder à des informations classifiées de l'Union européenne est occasionnel et circonscrit dans le temps, une décision d'habilitation permettant l'accès aux informations classifiées du domaine national peut, à défaut d'une habilitation spécifique et sous réserve du besoin d'en connaître, donner accès aux informations classifiées de l'Union européenne du niveau correspondant et des niveaux inférieurs, conformément au tableau d'équivalence défini au 2.2.2 de la présente instruction. Si un besoin pérenne est identifié, une habilitation devra être demandée, et le catalogue des emplois mis à jour. A l'inverse, en aucun cas, une décision d'habilitation autorisant l'accès aux informations classifiées de l'Union européenne ne peut donner accès aux informations classifiées du domaine national. L'accès aux informations de niveau RESTREINT UE/EU RESTRICTED ne requiert pas d'habilitation mais n'est autorisé qu'aux personnes ayant besoin d'en connaître pour l'exercice de leurs fonctions ou l'accomplissement de leurs missions et ayant été informées des modalités de protection de ces informations et de leurs responsabilités. 3.1.2. Catalogues des emplois Au sein de chaque organisme ou service traitant d'informations classifiées de l'Union européenne, le responsable identifie les fonctions ou emplois nécessitant l'accès à de telles informations. Il établit, en lien avec l'officier de sécurité, pour chaque niveau de classification TRÈS SECRET UE/EU TOP SECRET, SECRET UE/EU SECRET et CONFIDENTIEL UE/EU CONFIDENTIAL, un catalogue des emplois nécessitant la connaissance d'informations classifiées de l'Union européenne, dans les conditions prévues par le point 3.1.2 de l'instruction générale interministérielle 1300. Ce catalogue des emplois doit être distinct du catalogue des emplois prévu pour les informations classifiées nationales afin de respecter le principe de cloisonnement et le besoin d'en connaître. Il s'efforce de limiter à ce qui est strictement nécessaire les demandes d'habilitation qui en résultent. Lorsque l'organisme dispose d'un bureau d'ordre, ce dernier adresse, au plus tard le 1er février de chaque année, à son bureau TS-UE principal de rattachement, une version mise à jour, en date du 31 décembre de l'année précédente, de son catalogue des emplois. Chaque bureau TS-UE principal ou isolé adresse, au plus tard le 1er mars de chaque année, une version mise à jour, en date du 31 décembre de l'année précédente, du catalogue des emplois de son sous-réseau au bureau central UE et au haut fonctionnaire de défense et de sécurité ou à son autorité d'habilitation si elle est distincte de ce dernier, conformément au 2.3.4.2 de la présente instruction. 3.1.3. Répertoire des habilitations Le service du haut fonctionnaire de défense et de sécurité de chaque ministère tient, pour chaque niveau, un répertoire : - des dossiers d'habilitation au domaine Union européenne en cours d'instruction ; - des décisions d'habilitation au domaine Union européenne en cours de validité. 3.1.4. Accès ès qualité Les personnes physiques mentionnées au point 3.1.4 de l'instruction générale interministérielle 1300 sont également autorisées ès qualité à accéder à des informations classifiées de l'Union européenne uniquement pour l'exercice de leurs fonctions ou l'accomplissement de leurs missions. 3.1.5. Accès des personnes dans l'exercice de prérogatives juridictionnelles françaises Les dispositions du 1.2.2.2 de l'instruction générale interministérielle 1300 fixant les conditions dans lesquelles une personne dans l'exercice de prérogatives juridictionnelles peut accéder à une information classifiée dans le cadre de ses investigations s'appliquent exclusivement aux informations classifiées nationales. Aussi, pour obtenir communication d'informations classifiées de l'Union européenne intéressant la procédure qu'elle diligente, la personne dans l'exercice de prérogatives juridictionnelles doit en demander la déclassification à l'autorité émettrice ayant procédé à la classification. Elle peut, si elle le souhaite, s'informer des procédures auprès du secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité. 3.2. Procédure d'habilitation au domaine Union européenne 3.2.1. Demande et délivrance d'habilitation Cette procédure concerne toutes les personnes appelées à occuper un poste pour lequel le besoin d'accéder à des informations classifiées de l'Union européenne est avéré, y compris les ressortissants français employés par une institution, un organe ou une agence de l'Union européenne, ceux en position de détachement ou mis à disposition. Le dossier d'habilitation est constitué et instruit selon les modalités définies par le point 3 de l'instruction générale interministérielle 1300 pour les habilitations nationales de niveau équivalent. Les décisions d'habilitation sont liées au catalogue des emplois. Elles sont notifiées et délivrées dans les conditions prévues par le point 3 de l'instruction générale interministérielle 1300 et selon les équivalences définies au point 2.2.2 de la présente instruction, y compris lorsqu'il s'agit d'une décision assortie de mesures particulières. En cas d'urgence, lorsque l'intérêt du service le justifie, une décision d'habilitation provisoire peut être délivrée pour une période n'excédant pas six mois, dans les conditions prévues par le point 3.3.2 de l'instruction générale interministérielle 1300. Les décisions de refus et d'abrogation des décisions d'habilitation et d'avis sont prises dans les conditions prévues par les points 3.4 et 3.5 de l'instruction générale interministérielle 1300. Les demandes de renouvellement d'habilitation sont instruites selon les modalités définies par le point 3.5.6 de l'instruction générale interministérielle 1300. Ressortissants français exerçant des fonctions ou des missions en France, en position de détachement ou mises à disposition Pour les personnes qui, dans le cadre de leurs fonctions ou de leurs missions exercées en France ou celles en position de détachement ou mises à disposition, ont besoin d'accéder à des informations classifiées de l'Union européenne, les décisions d'habilitation sont délivrées par chaque ministre pour son domaine de compétence. L'autorité d'habilitation compétente vérifie que le dossier est complet, et le transmet au service enquêteur compétent. Ce dernier diligente une enquête administrative à l'issue de laquelle il émet un avis de sécurité qu'il adresse conformément aux dispositions de l'instruction générale interministérielle 1300 à l'autorité d'habilitation compétente. Sur la base de cet avis de sécurité, la décision d'habilitation est délivrée par l'autorité d'habilitation compétente. La personne présente à l'autorité de sécurité de l'institution, organe ou agence concernée, avant de prendre ses fonctions, un certificat de sécurité délivré par son employeur conformément au point 3.5.5 de l'instruction générale interministérielle 1300. Ressortissants français employés directement par une institution, un organe ou une agence de l'Union européenne Pour les ressortissants français employés directement par une institution, un organe ou une agence de l'Union européenne, sans lien avec la France, le secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, émet un avis par lequel il informe l'autorité de sécurité de l'institution, de l'organe ou de l'agence qu'il a l'assurance ou non qu'il n'existe pas de renseignements défavorables de nature à mettre en doute la loyauté, l'intégrité et la fiabilité du candidat. Le secrétaire général de la défense et de la sécurité nationale vérifie que le dossier est complet et le transmet au service enquêteur compétent. Ce dernier diligente une enquête administrative à l'issue de laquelle il émet un avis de sécurité qu'il adresse conformément aux dispositions de l'instruction générale interministérielle 1300 au secrétaire général de la défense et de la sécurité nationale. Sur la base de l'avis de secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, l'autorité de sécurité de l'institution, l'organe ou l'agence de l'Union européenne prend la décision d'habilitation. Si l'avis du secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, est défavorable, l'autorité de sécurité de l'institution l'organe ou l'agence de l'Union européenne ne peut délivrer une décision d'habilitation. Fin de l'habilitation La durée de validité d'une décision d'habilitation est déterminée par les dispositions du point 3.5.1 de l'instruction générale interministérielle 1300. Les mêmes durées sont appliquées aux avis émis au profit d'une institution, d'un organe ou d'une agence de l'Union européenne. Dans le cas de la fin d'habilitation d'une personne détachée ou mise à disposition, l'institution, l'organe ou l'agence de l'UE concerné en est informé par l'autorité d'habilitation compétente par l'intermédiaire du secrétaire général de la défense et de la sécurité nationale en sa qualité d'autorité nationale de sécurité. Lorsque la personne fait l'objet d'un avis délivré par le secrétaire général de la défense et de la sécurité nationale en sa qualité d'autorité nationale de sécurité, elle est informée de la modification de l'avis la concernant par l'autorité de sécurité d'une institution, d'un organe ou d'une agence de l'Union européenne. 3.2.3. Cas particulier de l'habilitation des ressortissants étrangers Ressortissants d'un Etat membre de l'Union européenne Les ressortissants d'un Etat membre de l'Union européenne occupant un emploi en France peuvent avoir accès aux informations classifiées de l'Union européenne jusqu'au niveau TRÈS SECRET UE/EU TOP SECRET dans les mêmes conditions que les ressortissants français. La procédure d'habilitation est engagée, conformément aux conditions précisées par le point 3.3 de l'instruction générale interministérielle 1300, auprès du ministre concerné ou auprès de l'autorité de sécurité déléguée. La décision est prise par la même autorité. Le secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, assure la liaison avec les autorités nationales de sécurité étrangères pour obtenir les éléments permettant l'instruction du dossier d'habilitation de l'intéressé. Le secrétaire général de la défense et de la sécurité nationale peut autoriser des échanges directs entre les autorités de sécurité déléguées et leurs homologues étrangers. Ressortissants d'Etats non membres de l'Union européenne Les ressortissants d'un Etat non membre de l'Union européenne occupant un emploi en France peuvent accéder à des informations classifiées de l'Union européenne dès lors que les éléments suivants sont réunis : - il existe un accord sur la protection des informations classifiées de l'Union européenne ou un arrangement de sécurité entre l'Union européenne et l'Etat dont l'intéressé est ressortissant ; - il existe un accord de sécurité entre la France et l'Etat dont l'intéressé est ressortissant ; - le consentement préalable écrit de l'autorité émettrice, lorsque l'information classifiée de l'Union européenne n'émane pas d'une autorité française ; - le besoin d'en connaître dans le cadre de la réalisation d'un programme, d'un projet, d'un contrat, d'une opération ou d'une tâche liés à l'Union européenne. En l'absence d'un accord de sécurité entre la France et l'Etat dont l'intéressé est ressortissant, le responsable de l'organisme demande au secrétaire général de la défense et de la sécurité nationale en sa qualité d'autorité nationale de sécurité, par l'intermédiaire de l'autorité d'habilitation dont il relève, l'autorisation d'engager la procédure d'habilitation en motivant sa demande. Formation et sensibilisation du personnel en matière de sécurité Toute personne ayant accès à des informations classifiées de l'Union européenne fait l'objet d'une formation et d'une sensibilisation aux enjeux de la protection des informations classifiées conformément au point 3.6 de l'instruction générale interministérielle 1300. Les personnes ayant accès ou produisant des informations classifiées de l'Union européenne sont sensibilisées périodiquement par leur officier de sécurité aux règles de sécurité en vigueur au sein de l'Union européenne et des conséquences que peut entraîner leur violation. Lorsque les organismes n'ont accès ou ne produisent que des informations classifiées de l'Union européenne au niveau RESTREINT UE/EU RESTRICTED, la formation et la sensibilisation sont organisées par le responsable d'organisme. 4. LA PROTECTION DES INFORMATIONS CLASSIFIÉES DE L'UNION EUROPÉENNE DANS LES CONTRATS 4.1. Principes généraux de sécurité Les dispositions prévues par le point 4 de l'instruction générale interministérielle 1300 sont applicables, en France, à tout organisme public ou privé impliqué dans un contrat dont l'exécution requiert l'accès, le traitement ou le stockage d'informations classifiées de l'Union européenne. La présente partie définit les mesures additionnelles spécifiques applicables aux contrats classifiés de l'Union européenne, qu'il s'agisse d'un contrat de la commande publique, d'un contrat de sous-traitance ou d'un sous-contrat à un contrat de la commande publique ou à un contrat de subvention. 4.2. Procédure d'habilitation au domaine Union européenne 4.2.1 Cas des personnes morales françaises La procédure d'habilitation au domaine Union européenne des personnes morales françaises, le dossier d'aptitude physique en cas de détention d'informations classifiées de l'Union européenne et la démarche d'homologation en cas d'utilisation d'un système d'information classifié traitant des informations classifiées de l'Union européenne, sont identiques à ceux décrits dans l'instruction générale interministérielle 1300 pour les contrats prévoyant l'accès à des informations couvertes par le secret de la défense nationale. L'habilitation des personnes morales françaises candidates à un contrat impliquant l'accès, le traitement ou le stockage d'informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur relève de chaque ministre, en fonction de son domaine de compétence. Lorsqu'elles ne sont pas déjà titulaires d'une habilitation, les personnes morales françaises qui soumissionnent à un tel contrat dans un cadre international adressent leur dossier d'habilitation soit au secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, soit à l'autorité de sécurité déléguée compétente, conformément au point 2.3.2.2 de la présente instruction. L'autorité nationale de sécurité ou l'autorité de sécurité déléguée peut, le cas échéant, transmettre le dossier d'habilitation au ministre compétent, en fonction du domaine d'activité de la personne morale ou du contrat considéré. Une personne morale déjà habilitée au domaine national s'adresse à son autorité d'habilitation pour une extension éventuelle du domaine d'habilitation. L'autorité d'habilitation transmet, le cas échéant, les éléments à l'autorité nationale de sécurité ou l'autorité de sécurité déléguée compétente pour la délivrance d'une attestation d'habilitation appropriée. 4.2.2. Cas des personnes morales de droit étranger Toute personne morale immatriculée dans un Etat membre de l'Union européenne peut candidater à un contrat, contrat de sous-traitance ou sous-contrat impliquant l'accès, le traitement ou le stockage d'informations classifiées de l'Union européenne passé par un pouvoir adjudicateur ou un contractant français. Toute personne morale de droit étranger candidate à un tel contrat est tenue, à l'appui de sa candidature, de produire une attestation justifiant de son habilitation ou de la procédure en cours engagée à cette fin. Cette attestation est délivrée par une autorité d'habilitation de l'Etat dont elle relève tel que prévu par l'accord de sécurité avec la France. Si la personne morale de droit étranger n'est pas habilitée, l'autorité française d'habilitation saisit le secrétaire général de la défense et de la sécurité nationale en sa qualité d'autorité nationale de sécurité afin de solliciter de l'autorité compétente de l'Etat dont relève la personne morale de droit étranger qu'elle procède à son habilitation. Aucun contrat, contrat de sous-traitance ou sous-contrat impliquant l'accès à d'informations classifiées de l'Union européenne ne peut être attribué à des personnes morales immatriculées dans un Etat non membre de l'Union européenne qui d'une part, n'a pas conclu un accord ou un arrangement de sécurité avec l'Union européenne et d'autre part, n'a pas conclu un accord général de sécurité avec la France. 4.3. Aspects liés à la sécurité dans un contrat classifié de l'Union européenne Conformément aux dispositions détaillées à la partie 4 de l'instruction générale interministérielle 1300, tout contrat nécessitant l'accès, le traitement ou le stockage d'informations classifiées de l'Union européenne comporte a minima un plan contractuel de sécurité ou une annexe de sécurité qui énumère les impératifs de sécurité propres au contrat. La liste des informations classifiées de l'Union européenne à protéger dans le cadre du contrat est consignée dans un guide de classification, partie intégrante du plan contractuel de sécurité ou de l'annexe de sécurité, élaboré par l'autorité contractante et utilisé aux fins de l'exécution dudit contrat. En fonction de la portée des programmes ou des projets impliquant l'accès à des informations classifiées de l'Union européenne, l'autorité contractante chargée de gérer le projet ou le programme considéré peut élaborer des instructions de sécurité relatives à un programme ou à un projet. Ces instructions sont approuvées par les autorités nationales de sécurité ou les autorités de sécurité déléguées ou toute autre autorité de sécurité compétente des Etats membres associées au programme ou au projet. Un guide de classification lié à un programme ou un projet peut également être défini avant de lancer un appel d'offre par l'autorité contractante. Ce guide de classification est alors décliné dans chaque contrat selon son périmètre, dans son plan contractuel de sécurité ou son annexe de sécurité. 4.4. Mesures particulières pour les contrats RESTREINT UE/EU RESTRICTED Une décision d'habilitation n'est pas nécessaire pour l'accès à des informations de niveau RESTREINT UE/EU RESTRICTED. Le personnel de la personne morale ayant accès à ces informations justifie néanmoins du besoin d'en connaître et est informé des mesures de protection de ces informations et de ses responsabilités quant à leur protection. L'autorité de sécurité de l'institution, organe ou agence de l'Union européenne contractante peut effectuer des inspections dans les installations des contractants ou sous-traitants, en vertu de stipulations contractuelles, afin de vérifier que les mesures de sécurité adaptées pour la protection des informations de niveau RESTREINT UE/EU RESTRICTED ont été mises en place. Lorsqu'un contrat prévoit le traitement d'informations de niveau RESTREINT UE/EU RESTRICTED dans un système d'information exploité par un contractant, l'autorité contractante veille à ce que les exigences techniques et administratives à remplir concernant les moyens de transmission électronique et l'homologation des systèmes d'information soient rappelées dans le contrat. 5. MESURES DE SÉCURITÉ RELATIVES A LA PROTECTION DES LIEUX DANS LESQUELS SONT CONSERVÉES OU MANIPULÉES DES INFORMATIONS CLASSIFIÉES DE L'UNION EUROPÉENNE 5.1. Modalités matérielles de protection Les informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur sont conservées dans les conditions prévues par le point 5 de l'instruction générale interministérielle 1300. Les informations classifiées de l'Union européenne de niveau RESTREINT UE/EU RESTRICTED sont conservées dans un meuble fermant à clés auquel n'ont accès que les personnes ayant le besoin d'en connaître, dans une zone permettant de contrôler les personnes et les véhicules et où des mesures d'accompagnement des visiteurs sont prises. 5.2. Protection des locaux dans lesquels sont traitées des informations classifiées de l'Union européenne Les mesures de protection des locaux dans lesquels sont traitées ou échangées des informations classifiées de l'Union européenne, tels que des bureaux, des salles de réunion et de conférence de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur répondent aux exigences prévues par le point 5.4 de l'instruction générale interministérielle 1300 pour les informations et supports classifiés français de niveau équivalent et la présente instruction. Concernant l'organisation de réunion, l'autorité organisatrice : - à partir du niveau RESTREINT UE/EU RESTRICTED, les dispositifs de communication non homologués et les équipements électriques ou électroniques ayant des capacités d'enregistrement ou de transmission soient éteints ou laissés à l'extérieur de la salle de réunion ; - à partir du niveau CONFIDENTIEL UE/EU CONFIDENTIEL, les mesures de protection contre les signaux compromettant précisées au point 6.2.6 de la présente instruction soient respectées ; - la salle de réunion soit à l'abri de prises de vue non autorisée ; - la salle de réunion ne soit accessible qu'aux personnes autorisées ; - la salle de réunion fasse l'objet de contrôles techniques réguliers. 5.3. Accès des personnes non qualifiées L'accès des personnes non qualifiées, c'est-à-dire non titulaires de l'habilitation ou de l'autorisation d'accès appropriée ou n'ayant pas le besoin d'en connaître, à des lieux dans lesquels sont conservées des informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur, que ce soit dans le cadre d'une prestation de service, d'une intervention d'urgence ou d'une mission de contrôle, est autorisé dans les conditions prévues par le point 5.3.2 de l'instruction générale interministérielle 1300. A minima, le convoyage d'informations classifiées de l'Union européenne, le gardiennage des lieux dans lesquels sont conservées des informations classifiées de l'Union européenne et l'entretien ou la maintenance dans de tels lieux font l'objet d'un contrat sensible au sens de l'instruction générale interministérielle 1300, du point 5.3.2.1 au point 5.3.2.3. Ont seules le droit d'exécuter ce contrat les personnes appartenant à la personne morale titulaire du contrat sensible. Elles peuvent faire l'objet au préalable d'une enquête administrative telle que définie au point 5.3.2.2 de l'instruction générale interministérielle 1300. Les contrats de travail des personnes exécutant un contrat sensible comportent, dans la mesure du possible, une clause de protection du secret, tel qu'énoncé au point 5 de l'annexe 17 de l'instruction générale interministérielle 1300. Si, par principe, en vertu du droit national, il n'y a pas lieu de procéder à l'habilitation de la personne morale titulaire du contrat sensible, ni à celle de son personnel, des règles plus strictes peuvent résulter des règles de sécurité des institutions, organes ou agences de l'Union au profit desquelles le contrat est exécuté. Dans le cas où ces règles imposent l'habilitation du personnel chargé de l'exécution du contrat, notamment lorsqu'ils ont vocation à accéder à des zones sécurisées abritant des informations classifiées de l'Union européenne, il est préalablement procédé à l'habilitation de la personne morale titulaire du contrat et ce, quand bien même cette habilitation n'est pas requise par les règles de sécurité de l'institution, de l'organe ou de l'agence de l'Union européenne considéré. Cette mesure vise à s'assurer que le personnel habilité pour l'exécution du contrat sensible relève d'une chaîne de sécurité clairement identifiée. 6. MESURES DE SÉCURITÉ RELATIVES AUX SYSTÈMES D'INFORMATION 6.1. Les instances interministérielles chargées de la sécurité des systèmes d'information 6.6.1. Le secrétaire général de la défense et de la sécurité nationale Le secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, est responsable de la mise en œuvre dans les organismes français de la politique de l'Union européenne en matière de sécurité des systèmes d'information. Il dispose à cette fin d'un service à compétence nationale, l'Agence nationale de la sécurité des systèmes d'information (ANSSI). 6.1.2. L'Agence nationale de la sécurité des systèmes d'information Au titre de la présente instruction, le secrétaire général de la défense et de la sécurité nationale, en sa qualité d'autorité nationale de sécurité, désigne l'Agence nationale de la sécurité des systèmes d'information pour exercer les fonctions suivantes : - autorité nationale chargée de l'assurance de l'information prévues par les règles de sécurité du Conseil ; - autorité nationale d'homologation de sécurité ; - autorité nationale d'agrément cryptographique ; - autorité nationale Tempest. Le secrétaire général de la défense et de la sécurité nationale exerce la fonction d'autorité nationale de distribution cryptographique, sous réserve de délégation éventuellement accordée. L'autorité nationale chargée de l'assurance de l'information s'acquitte des tâches suivantes : - définir les politiques et les lignes directrices de sécurité en matière d'assurance de l'information (AI) et en surveiller l'efficacité et la pertinence ; - conserver et gérer les données techniques relatives aux produits cryptographiques ; - veiller à ce que les mesures en matière d'assurance de l'information sélectionnées aux fins de la protection des informations classifiées de l'Union européenne soient conformes aux orientations régissant leur éligibilité et leur sélection ; - veiller à ce que les produits cryptographiques soient sélectionnés conformément aux orientations régissant leur éligibilité et leur sélection ; - coordonner la formation et la sensibilisation à l'assurance de l'information ; - mener des consultations avec le fournisseur du système, les intervenants en matière de sécurité et les représentants des utilisateurs au sujet des politiques et des lignes directrices de sécurité en matière d'assurance de l'information ; - veiller à ce que les sous-divisions spécialisées du comité de sécurité disposent, de par leur composition, des compétences requises en matière d'assurance de l'information. L'autorité nationale d'homologation de sécurité s'acquitte des tâches suivantes : - participer ou se faire représenter aux panels ou comités d'homologation de sécurité des institutions ou autres organes de l'Union européenne. Cette représentation peut être déléguée aux ministères ayant fait l'objet d'une délégation dans les conditions prévues au 6.2.3.3 ; - prendre les décisions d'homologation des systèmes français traitant des informations classifiées de l'Union européenne ou des implantations nationales des systèmes de l'Union européenne traitant d'informations classifiées de l'Union européenne quel que soit le niveau de classification, et notamment : - s'assurer de l'application des mesures de sécurité en profondeur à tous les niveaux du système et à toutes les étapes de son cycle de vie ; - réaliser ou faire réaliser, en coordination avec l'autorité d'emploi des systèmes d'information classifiés, des audits de sécurité périodiques de ces systèmes d'information. Cette seconde tâche peut être confiée à un ministère, ou à un organisme de droit public autre qu'un ministère, ou un organisme de droit privé qui en fait la demande dans les conditions prévues au 6.2.3.3. L'autorité nationale d'agrément cryptographique s'acquitte des tâches suivantes : - agréer les produits cryptographiques pour la protection d'informations classifiées jusqu'à un certain niveau de classification dans leur environnement opérationnel ; - évaluer les produits cryptographiques. L'autorité nationale de distribution cryptographique s'acquitte des tâches suivantes : - veiller à ce que les procédures et les circuits appropriés soient mis en place pour rendre compte de tout le matériel cryptographique de l'Union européenne et en assurer la manutention, le stockage et la distribution en toute sécurité ; - gérer le matériel cryptographique de l'Union européenne et en rendre compte ; - assurer le transfert et la reprise du matériel cryptographique de l'Union européenne auprès des personnes ou des services utilisateurs. L'autorité nationale Tempest s'acquitte des tâches suivantes : - veiller à la conformité des systèmes d'information classifiés aux stratégies et lignes directrices Tempest ; - approuver les contre-mesures Tempest pour les installations et les produits destinés à protéger des informations classifiées de l'Union européenne jusqu'à un certain niveau de classification dans leur environnement opérationnel. 6.2. La sécurité des systèmes d'information 6.2.1. Principes généraux de protection des systèmes d'information L'objectif de la sécurité d'un système d'information est de garantir l'intégrité, l'authenticité, la confidentialité, la non-répudiation et la disponibilité des informations traitées par ce système. La sécurité d'un système d'information s'appuie sur des mesures de gouvernance, de protection, de défense et de résilience qui confèrent au système une sécurité en profondeur, selon le niveau de menace et les besoins de sécurité. Les mesures de conformité à la réglementation sont adaptées ou complétées par une analyse de risques contextuelle. Ces principes sont respectés strictement, dès lors que le système est susceptible de traiter des informations classifiées, selon les dispositions de l'instruction générale interministérielle n° 1300 pour les systèmes d'information traitant d'informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou supérieur et selon les dispositions de l'instruction interministérielle n° 901 pour les systèmes d'information traitant d'informations classifiées de l'Union européenne de niveau RESTREINT UE/EU RESTRICTED. Lorsque des raisons techniques ou opérationnelles ne permettent pas de se conformer aux dispositions de la présente instruction, cela est pris en compte dans l'analyse de risques et des mesures de sécurité sont définies et mises en œuvre pour réduire le risque lié à la compromission d'informations classifiées de l'Union européenne. Ces dérogations sont autorisées par l'autorité nationale d'homologation de sécurité ou le délégataire. Les autorisations de dérogation et leur justification ainsi que les mesures de sécurité sont intégrées dans le dossier d'homologation du système d'information. Pour le cas particulier des dispositions relatives à la protection contre les signaux compromettants, les dérogations sont autorisées par l'autorité nationale Tempest. 6.2.2. Agrément des dispositifs de sécurité Les dispositifs de sécurité mis en œuvre dans un système d'information pour garantir la confidentialité des informations classifiées de l'Union européenne sont agréés par l'autorité nationale d'agrément cryptographique. Les dispositifs de sécurité mis en œuvre dans un système d'information pour garantir la confidentialité des informations classifiées de l'Union européenne de niveau SECRET UE/EU SECRET ou supérieur sont également approuvés par le Conseil de l'Union européenne. Les dispositifs de sécurité mis en œuvre dans un système d'information pour garantir la confidentialité des informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou inférieur peuvent être approuvés par le secrétaire général du Conseil de l'Union européenne ou le Conseil de l'Union européenne. Lorsqu'il n'existe pas de dispositif de sécurité agréé par l'autorité nationale d'agrément cryptographique ou lorsque des contraintes opérationnelles ou techniques ne permettent pas le recours à un dispositif agréé par cette autorité, l'autorité d'emploi du système d'information recourt à un dispositif de sécurité approuvé dans les conditions prévues aux deux alinéas précédents. Le recours à cette dérogation est renseigné dans le dossier d'homologation.. Le recours à un dispositif de sécurité approuvé mais non agréé par l'autorité nationale d'agrément cryptographique est autorisé exclusivement pour la protection d'informations classifiées de l'Union européenne à l'exception de toute autre. 6.2.3. Homologation de sécurité Principes généraux Tous les systèmes d'information traitant d'informations classifiées de l'Union européenne font l'objet d'une d'homologation de sécurité dans les conditions prévues par l'instruction générale interministérielle 1300, y compris au niveau RESTREINT UE/EU RESTRICTED. L'autorité nationale d'homologation de sécurité prend les décisions d'homologation des systèmes d'information nationaux ou des implantations nationales de systèmes d'information de l'Union européenne traitant d'informations classifiées de l'Union européenne selon les modalités suivantes : - dans le cas d'un système administré par la France, non connecté à un système de l'Union européenne mais traitant d'informations classifiées de l'Union européenne, l'autorité nationale d'homologation de sécurité ou le délégataire prend la décision d'homologation sur la totalité du système ; - dans le cas d'un système traitant d'informations classifiées de l'Union européenne fourni, déployé ou administré par l'Union européenne ou un des Etats membres pour lequel la France a un accès utilisateur : - l'Union européenne ou l'Etat membre homologue le système, en dehors de la partie sous responsabilité française, ainsi que l'interconnexion si le système est connecté à un système de l'Union européenne ; - l'autorité nationale d'homologation de sécurité, ou le délégataire avec l'accord de l'UE, prend la décision d'homologation du système d'information dans le cadre de son utilisation par la France. A ce titre, l'autorité nationale d'homologation de sécurité, ou le délégataire, signe le certificat de conformité afin d'attester, d'une part, la sécurité des lieux abritant le système d'information, notamment la protection contre les signaux compromettants, et, d'autre part, la sécurité des personnes accédant à ce système d'information conformément aux exigences de la présente instruction. Durée d'homologation La décision d'homologation délivrée par l'autorité nationale d'homologation de sécurité ou le délégataire ne peut excéder la durée maximale de : - deux (2) ans pour les systèmes d'information traitant des informations classifiées de l'Union européenne au niveau TRÈS SECRET UE/UE TOP SECRET ; - trois (3) ans pour les systèmes d'information traitant des informations classifiées de l'Union européenne au niveau SECRET UE/UE SECRET et inférieur, y compris pour le niveau RESTREINT UE/EU RESTRICTED. Principes et conditions de délégation L'Agence nationale de la sécurité des systèmes d'information peut déléguer : - aux ministères qui mettent en œuvre des systèmes d'information traitant des informations classifiées de l'Union européenne au niveau SECRET UE/EU SECRET et inférieur, les tâches de l'autorité nationale d'homologation de sécurité telles que décrites au 6.1.2 ; - aux organismes de droit privé qui en font la demande et aux organismes de droit public, autres qu'un ministère, qui mettent en œuvre des systèmes d'information traitant des informations classifiées de l'Union européenne au niveau RESTREINT UE/EU RESTRICTED, la tâche de prendre la décision d'homologation des systèmes français traitant des informations classifiées de l'Union européenne au niveau RESTREINT UE/EU RESTRICTED, telle que décrite au 6.1.2. A ce titre, une autorité d'homologation est désignée au sein du délégataire. La décision de délégation détermine : - le périmètre des systèmes d'information faisant l'objet de la délégation ; - la durée de la délégation ; - le contenu et les modalités d'établissement, par le délégataire, d'un tableau de suivi des systèmes d'information concernés et leur statut d'homologation ; - les modalités d'établissement d'un comité de suivi des homologations, convoqué et présidé par l'Agence nationale de la sécurité des systèmes d'information. Au moins une fois par an, ce comité dresse le bilan des homologations déléguées, établit et met à jour la planification des homologations à venir. Sur la base de ce bilan, l'Agence nationale de la sécurité des systèmes d'information peut : - prononcer avec ou sans réserve la poursuite de la délégation ; - en cas de manquement, mettre en demeure par tous moyens le délégataire d'user de ses pouvoirs pour faire cesser le manquement, et définir les mesures qu'il doit mettre en œuvre dans un délai déterminé par l'Agence nationale de la sécurité des systèmes d'information ; - en l'absence de mise en œuvre des mesures dans le délai défini, l'Agence nationale de la sécurité des systèmes d'information peut, après avoir mis le délégataire et les destinataires des décisions d'homologation en mesure de présenter leurs observations écrites dans un délai de quinze jours, suspendre ou abroger la délégation, et/ou suspendre ou abroger la décision d'homologation prise dans le cadre de cette délégation ; - les obligations relatives au processus d'homologation de sécurité ; - les modalités de communication entre l'Agence nationale de la sécurité des systèmes d'information et le délégataire. L'Agence nationale de la sécurité des systèmes d'information peut exiger la transmission de tout document nécessaire à la vérification du processus d'homologation de sécurité mis en œuvre par le délégataire, notamment afin de s'assurer de la bonne identification des risques affectant les systèmes d'information concernés par la délégation. Les décisions d'homologation prises dans le cadre des délégations visées au présent paragraphe sont tenues à la disposition de l'Agence nationale de la sécurité des systèmes d'information. Lorsque les manquements constatés sont susceptibles de porter une atteinte grave et immédiate à la sécurité des informations classifiées de l'Union européenne, l'Agence nationale de la sécurité des systèmes d'information, en sa qualité d'autorité nationale d'homologation de sécurité, peut suspendre sans délai la décision de délégation et la décision d'homologation prise sur son fondement. La décision de suspension prend effet immédiatement à compter de sa notification par tous moyens. Après examen de la situation et, sauf urgence impérieuse, recueil des observations du délégataire et des destinataires des décisions d'homologation, l'Agence nationale de la sécurité des systèmes d'information peut mettre un terme à la suspension ou abroger la délégation et la décision d'homologation prise dans le cadre de cette délégation. 6.2.4. Interconnexion Au titre de la présente instruction, la notion d'interconnexion couvre toutes interconnexions dont au moins un des systèmes d'information traite d'informations classifiées de l'Union européenne. Les principes en matière d'interconnexion reposent sur les exigences définies par les points 6.2.1 et 6.2.2 de l'instruction générale interministérielle 1300. Ainsi toute interconnexion dont au moins un des systèmes interconnectés traitant des informations classifiées de l'Union européenne est, au minimum, couverte par l'homologation d'un des systèmes interconnectés. Dans le cas contraire, elle fait l'objet d'une homologation spécifique réalisée dans les conditions prévues au point 6.2.3.1 de la présente instruction. L'autorité nationale d'homologation de sécurité prend la décision d'homologation de ces interconnexions par défaut. Elle peut confier cette tâche dans les conditions prévues au point 6.2.3.3 de la présente instruction. Lorsqu'une interconnexion est nécessaire entre deux systèmes d'information de niveaux de classification ou de domaines différents, dont au moins un des systèmes d'information traite d'informations classifiées de l'Union européenne, l'interconnexion doit être réalisée à l'aide de dispositifs de sécurité conformes aux dispositions prévues au 6.2.2 de la présente instruction. 6.2.5. Matériel cryptographique En matière de gestion, de protection et de contrôle du matériel cryptographique de l'Union européenne, les règles définies par l'instruction interministérielle 910 relative à la gestion des articles contrôlés de la sécurité des systèmes d'information ainsi que les règles définies par le Conseil de l'Union européenne sont applicables. 6.2.6. Protection contre les signaux compromettants Les organismes exploitant des systèmes d'information traitant d'informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL ou supérieur mettent en œuvre les mesures de sécurité quant à l'installation des sites et des systèmes d'information amenés à traiter de telles informations. Ces organismes respectent les exigences définies dans les lignes directrices sur l'assurance de la sécurité de l'information TEMPEST (IASP 7 - Information Assurance Security Policy on TEMPEST classifié au niveau RESTREINT UE/EU RESTRICTED) du Conseil de l'Union européenne dans leur version en vigueur. Lors de la publication d'une nouvelle version de ces lignes directrices, ces organismes respectent les délais de mise en conformité que cette nouvelle version prévoit. Ces exigences ont valeur de recommandation pour les organismes mettant en œuvre des systèmes d'information traitant d'informations classifiées de l'Union européenne de niveau RESTREINT UE/EU RESTRICTED. 6.2.7. Audit de sécurité des systèmes d'information traitant d'informations classifiées de l'Union européenne Les principes en matière d'audit reposent sur les exigences définies par le point 6.9 de l'instruction générale interministérielle 1300. Ainsi l'organisme mettant en œuvre un système d'information traitant d'informations classifiées de l'Union européenne réalise ou fait réaliser des audits de sécurité périodiques de ce système et, au minimum, avant chaque homologation ou renouvellement d'homologation. Les rapports sont classifiés au minimum au même niveau de classification que les systèmes d'information audités. Les relevés techniques sont classifiés au même niveau que les rapports. Le recours aux équivalences nationales se fait dans le respect des dispositions prévues au point 2.2.2 de la présente instruction. En cas de recours, pour un audit d'un système d'information classifié, à un prestataire privé, la prestation d'audit est qualifiée dans les conditions prévues au chapitre 3 du décret n° 2015-350 du 27 mars 2015 relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. Par principe, et pour les systèmes d'information traitant d'informations classifiées de l'Union européenne de niveau CONFIDENTIEL UE/UE CONFIDENTIAL ou supérieur, les auditeurs doivent être habilités au même niveau de classification que le système d'information classifié audité selon les modalités détaillées au point 3.2 de la présente instruction. Toutefois, lorsque les droits qui leur sont octroyés sur le système d'information classifié sont étendus, leur permettant notamment d'outrepasser leurs droits ou de masquer leurs actions sur celui-ci, les auditeurs doivent être habilités au niveau supérieur, jusqu'au niveau TRES SECRET UE/EU TOP SECRET. 7. GESTION DES INFORMATIONS CLASSIFIÉES DE L'UNION EUROPÉENNE 7.1. Elaboration des informations classifiées de l'Union européenne 7.1.1. Responsabilité de la décision de classification, de déclassement ou de déclassification Les règles de classification des informations classifiées de l'Union européenne répondent aux mêmes impératifs que celles des informations et supports classifiés nationaux. La responsabilité du choix de classification incombe à l'auteur après évaluation aussi précise que possible de la sensibilité de l'information et conformément aux modalités de classification arrêtées par l'autorité émettrice. Au moment de la classification de l'information ou du support, l'auteur indique, si possible, la date ou le délai au terme duquel le niveau de classification doit être réévalué, soit dans le sens d'un renforcement (reclassement) ou d'un abaissement (déclassement ou déclassification). Il s'assure de la révision du besoin et du niveau de classification des informations classifiées de l'Union européenne dont il est l'auteur régulièrement, au moins annuellement à l'occasion de chaque inventaire. Une information classifiée de l'Union européenne ne peut en aucun cas être déclassée ou déclassifiée sans le consentement préalable écrit de l'autorité émettrice, ou le cas échéant, avant la date d'échéance de classification précisée par un marquage. 7.1.2. Règles de classification et de marquage Le marquage des informations classifiées de l'Union européenne est effectué dans les conditions prévues par le point 7.1 de l'instruction générale interministérielle 1300. Figurent sur le support, le timbre de classification, l'échéance de classification, les références de l'autorité émettrice et de l'auteur, la date d'émission, ainsi que pour le niveau TRÈS SECRET UE/EU TOP SECRET, le numéro d'exemplaire sur le nombre de copies. Outre ces informations, les informations classifiées de l'Union européenne peuvent porter des marquages complémentaires pour désigner le domaine d'activité auquel elles sont liées, limiter la diffusion, restreindre l'utilisation ou indiquer la communicabilité, par exemple. Des abréviations uniformisées indiquant la classification peuvent être utilisées pour préciser le niveau de classification des différents paragraphes d'un texte ou de l'objet du document. Les abréviations ne remplacent pas la mention de classification en toutes lettres. Les abréviations admises sont les suivantes : - TRÈS SECRET UE/EU TOP SECRET : TS-UE/EU-TS ; - SECRET UE/EU SECRET : S-UE/EU-S ; - CONFIDENTIEL UE/EU CONFIDENTIAL : C-UE/EU-C ; - RESTREINT UE/EU RESTRICTED : R-UE/EU-R. 7.2. Equipements traitant des informations classifiées de l'Union européenne Les équipements utilisés pour le traitement des informations classifiées de l'Union européenne tels que les systèmes d'information, les photocopieuses et les déchiqueteuses doivent être étiquetés pour informer l'utilisateur du niveau maximum de classification que les équipements peuvent traiter. 7.3. Enregistrement des informations classifiées de l'Union européenne Les supports classifiés de l'Union européenne CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau supérieur sont enregistrés par chaque bureau d'ordre dans un système d'enregistrement, sous format papier ou numérique, lors de leur réception et avant leur diffusion, dans les conditions prévues par le point 7.2.2 de l'instruction générale interministérielle 1300. Ce système d'enregistrement doit être distinct du système d'enregistrement prévu pour les informations classifiées nationales et différentié selon le niveau de classification afin de respecter le principe de cloisonnement et le besoin d'en connaître. L'enregistrement établit sans ambiguïté son attribution à un détenteur, personne physique, clairement identifiée. Le détenteur assume alors la responsabilité de la protection du support. L'enregistrement d'un support classifié de l'Union européenne doit permettre de tracer son cycle de vie en précisant : - la date de réception par un bureau d'ordre ; - le titre du document, son niveau de classification et tout numéro de référence qui lui a été attribué ; - l'autorité d'origine ; - les personnes ayant eu accès au document et la date de cet accès ; - toute copie ou traduction effectuée ; - la date de destruction et les références du procès-verbal de destruction ainsi que, le cas échéant, le détenteur. Dans le cas d'un système d'information classifiée, la traçabilité doit être mise en œuvre au moyen de processus intervenant au sein du système même. Lorsqu'une information devient un support matériel, suite à une impression ou à la création d'un CD par exemple, l'information classifiée de l'Union européenne CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau de classification supérieur doit obligatoirement être enregistrée auprès du bureau d'ordre. La mention de l'objet du support classifié, si cet objet est lui-même classifié, ne figure pas dans le système d'enregistrement, à moins que ce système ne soit classifié au niveau correspondant. Les supports classifiés au niveau TRES SECRET UE/EU TOP SECRET sont enregistrés sur un système d'information classifié a minima au niveau SECRET UE/EU SECRET si les objets de ces supports n'y sont pas mentionnés ou s'ils sont classifiés au maximum au niveau SECRET UE/EU SECRET. 7.4. Diffusion des informations classifiées de l'Union européenne 7.4.1. Principes généraux de diffusion La diffusion des supports classifiés de l'Union européenne de niveau CONFIDENTIEL UE/EU CONFIDENTIAL et de niveau supérieur s'opère de bureau d'ordre à bureau d'ordre. Les informations de niveau RESTREINT UE/EU RESTRICTED ne sont pas comptabilisées dans le réseau UE. Leur acheminement sur le territoire national ou vers l'étranger obéit aux règles de protection de toute information ou support protégé par la mention de protection « Diffusion Restreinte » au niveau national, telles qu'énoncées à l'annexe 1 de l'instruction générale interministérielle 1300, complétées, le cas échéant, par l'annexe de sécurité. 7.4.2. Modalités de diffusion à l'intérieur du territoire national Diffusion des informations classifiées de l'Union européenne de niveau TRÈS SECRET UE/EU TOP SECRET Le bureau central UE est l'autorité centrale de réception et de diffusion des informations classifiées de l'Union européenne de niveau TRÈS SECRET UE/EU TOP SECRET entrant ou sortant du réseau français. Pour ce faire, il s'appuie sur le bureau TS-UE principal du secrétaire général de la défense et de la sécurité nationale. A l'intérieur du réseau français, une information classifiée TRÈS SECRET UE/EU TOP SECRET circulant entre deux bureaux TS-UE principaux ou isolés fait l'objet d'un compte rendu adressé au bureau central UE. A titre exceptionnel, sous réserve de l'autorisation préalable écrite du bureau central UE, une information classifiée TRÈS SECRET UE/EU TOP SECRET entrant ou sortant du réseau français peut être réceptionnée ou transmise par un bureau TS-UE principal ou isolé. Le cas échéant, un compte rendu de prise en compte ou de transmission est immédiatement transmis au bureau central UE. Une information classifiée TRÈS SECRET UE/EU TOP SECRET circule, à l'intérieur d'un sous-réseau, par l'intermédiaire du bureau TS-UE principal de ce sous-réseau. Diffusion des informations classifiées SECRET UE/EU SECRET et CONFIDENTIEL UE/EU CONFIDENTIAL La diffusion des informations classifiées de l'Union européenne de niveaux SECRET UE/EU SECRET et CONFIDENTIEL UE/EU CONFIDENTIAL à l'intérieur du territoire national, depuis ou vers l'étranger, relève de la responsabilité du bureau d'ordre expéditeur. Avant toute expédition d'une information classifiée de l'Union européenne, le bureau d'ordre UE expéditeur s'assure auprès de son bureau TS-UE principal de rattachement que la structure destinataire dispose d'un bureau d'ordre, qui est seul autorisé à réceptionner l'information et à la transmettre au destinataire, et vérifie les modalités de transmission figurant dans l'annexe de sécurité, le plan contractuel de sécurité ou l'instruction de sécurité programme le cas échéant. La transmission d'une information classifiée SECRET UE/EU SECRET fait l'objet d'un compte rendu adressé par le bureau d'ordre expéditeur au bureau TS-UE, principal ou secondaire, de rattachement. Ce compte rendu peut prendre la forme d'une mise à jour de l'inventaire annuel prévu au point 7.8 de la présente instruction. 7.4.3. Modalités de diffusion en dehors du territoire national Aucune information classifiée de l'Union européenne ne peut être communiquée à un Etat tiers à l'Union européenne ou à une organisation internationale en l'absence d'un accord ou d'un arrangement de sécurité entre l'Union européenne et l'Etat tiers ou l'organisation internationale concernés et sans le consentement préalable écrit de l'autorité émettrice. 7.5. Réception A réception de l'information classifiée de l'Union européenne, le bureau d'ordre destinataire vérifie l'intégrité de l'emballage et procède à son enregistrement avant de la transmettre au destinataire. 7.6. Conservation En dehors des périodes d'utilisation, les informations classifiées de l'Union européenne sont conservées selon les normes et les conditions fixées au point 7.2.3 de l'instruction générale interministérielle 1300 pour les informations et supports classifiés français de niveau équivalent. Le respect du principe de cloisonnement décrit au point 2.1.3 de la présente instruction peut nécessiter l'emploi de meubles de sécurité distincts ou l'utilisation de meubles de sécurité à compartiments permettant le cloisonnement strict des supports. Elle peut nécessiter l'utilisation d'un système d'information dédié et distinct, ou à défaut qui permette la séparation logique ou physique et le respect du besoin d'en connaitre avec d'autres informations classifiées françaises ou étrangères. La conservation des supports classifiés TRÈS SECRET UE/EU TOP SECRET est centralisée par chaque bureau d'ordre TS-UE afin de faciliter la mise en œuvre des mesures de protection. 7.7. Reproduction et traduction Les informations classifiées de l'Union européenne TRÈS SECRET UE/EU TOP SECRET sont reproduites avec le consentement écrit préalable de leur autorité émettrice. Sauf restrictions expresses de l'autorité émettrice, les informations classifiées de l'Union européenne SECRET UE/EU SECRET et d'un niveau de classification inférieur peuvent être reproduites, numérisées ou traduites sur instruction du détenteur, dans le strict respect du principe du besoin d'en connaître. Si l'autorité émettrice, lorsqu'elle est française, veut impérativement en garder le contrôle exclusif, en particulier au niveau SECRET UE/EU SECRET, la mention suivante peut être apposée sur le support : « La reproduction totale ou partielle du présent support est interdite, sauf autorisation préalable de l'autorité émettrice » (3). Pour les supports classifiés de l'Union européenne CONFIDENTIEL UE/EU CONFIDENTIAL et d'un niveau supérieur, le nombre et les destinataires des exemplaires reproduits ou traduits sont dûment consignés dans le système d'enregistrement visé au point 7.3 de la présente instruction. Les mesures de sécurité applicables aux originaux le sont aussi à leurs copies, à leurs numérisations et à leurs traductions. (3) La mention peut également être formulée en langue anglaise : « Any reproduction, in whole or part, of this information without the express authorisation of the originator is prohibited ».
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

legi/JORFTEXT000054834581#art-legiarti000054836505

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil