Droit

Certificats rgs : 4 points à vérifier avant d'en acquérir

Certificats rgs : 4 points à vérifier avant d'en acquérir

Les certificats RGS occupent une place centrale dans la sécurisation des échanges numériques entre les administrations et les usagers. Définis dans le cadre du Référentiel Général de Sécurité, ces documents attestent qu'un produit ou service respecte les exigences de sécurité fixées par l'État français. Avant d'en acquérir un, plusieurs vérifications s'imposent : toutes les offres du marché ne se valent pas, et une mauvaise décision peut avoir des conséquences juridiques et opérationnelles sérieuses. Ce guide passe en revue les quatre points à examiner avec attention pour faire le bon choix, en s'appuyant sur les données disponibles et les recommandations des autorités compétentes.

Ce que recouvre réellement un certificat RGS

Un certificat RGS n'est pas un simple label commercial. C'est un document délivré par une autorité de certification habilitée, qui atteste qu'un produit ou service numérique satisfait aux exigences de sécurité définies par l'État. Ces exigences sont regroupées dans le Référentiel Général de Sécurité, un cadre réglementaire publié par l'ANSSI (Agence nationale de la sécurité des systèmes d'information).

Le RGS distingue plusieurs niveaux de certification : RGS, RGS et RGS. Plus le niveau est élevé, plus les exigences de sécurité sont strictes. Un certificat RGS convient à des usages courants à risque modéré. Le niveau RGS** s'applique aux transactions à fort enjeu, notamment dans les marchés publics ou les échanges sensibles entre administrations.

Ces certificats couvrent plusieurs familles d'usage : la signature électronique, l'authentification, le chiffrement et l'horodatage. Chaque famille répond à des contraintes techniques précises. Un certificat de signature ne peut pas être utilisé à la place d'un certificat d'authentification, même s'ils proviennent du même organisme. Cette distinction technique a des répercussions juridiques directes sur la validité des actes numériques produits.

Mis en place à partir de 2010, le RGS a connu des révisions notables en 2017 et 2020 pour s'adapter aux nouvelles menaces et aux évolutions des standards européens. Ces mises à jour ont notamment renforcé les exigences cryptographiques et modifié certaines procédures de délivrance. Acquérir un certificat sans vérifier qu'il correspond à la version en vigueur du référentiel expose à des risques de non-conformité.

Seul un professionnel du droit ou de la sécurité informatique peut évaluer précisément quel niveau et quel type de certificat correspond à un besoin donné. Les informations présentées ici ont une portée générale et ne remplacent pas un conseil personnalisé.

Les organismes autorisés à délivrer ces certificats

Tous les émetteurs de certificats ne bénéficient pas du même statut. L'ANSSI publie et maintient une liste des prestataires de services de certification électronique qualifiés. Seuls ces organismes sont habilités à délivrer des certificats RGS reconnus par les administrations françaises. Consulter cette liste avant toute démarche est une précaution élémentaire.

Parmi les acteurs reconnus sur le marché français, on trouve des organismes comme CertEurope ou Afnor Certification. Ces entités disposent d'infrastructures techniques auditées et doivent se soumettre à des contrôles réguliers pour maintenir leur accréditation. Un prestataire non référencé par l'ANSSI ne peut pas émettre de certificats RGS valides, quelles que soient les garanties commerciales qu'il affiche.

Le Ministère de la Transition numérique joue également un rôle dans l'encadrement de ces pratiques, notamment en définissant les politiques d'utilisation des certificats dans les services publics dématérialisés. Les textes réglementaires applicables sont accessibles sur Légifrance et sur le site officiel de l'ANSSI (ssi.gouv.fr).

La chaîne de confiance est un concept central dans ce domaine. Un certificat RGS tire sa valeur juridique de la réputation et de l'accréditation de l'autorité qui l'a émis. Si cette autorité perd son accréditation ou si son infrastructure est compromise, les certificats qu'elle a délivrés peuvent perdre leur valeur. Vérifier la solidité et la pérennité de l'organisme émetteur protège contre ce type de risque.

Certains prestataires proposent des offres groupées ou des services en marque blanche. Dans ce cas, identifier l'autorité de certification racine réelle est indispensable. C'est elle qui figure dans les référentiels officiels, pas le revendeur intermédiaire.

Quatre critères à examiner avant d'acquérir vos certificats RGS

Avant de signer un bon de commande, quatre vérifications méritent une attention particulière. Les omettre expose à des dépenses inutiles, voire à une non-conformité réglementaire.

  • La conformité au niveau RGS requis : identifier précisément si votre usage nécessite un certificat RGS, RGS ou RGS. Ce choix dépend du type de transaction, du cadre réglementaire applicable et des exigences de votre interlocuteur (administration, partenaire, plateforme de marchés publics).
  • L'accréditation de l'autorité émettrice : vérifier que le prestataire figure bien dans la liste des organismes qualifiés publiée par l'ANSSI. Un certificat émis par un organisme non accrédité n'a aucune valeur juridique dans les échanges avec les administrations françaises.
  • Le coût réel et les conditions de renouvellement : les tarifs varient sensiblement selon le type de certificat et l'organisme. Les prix se situent généralement dans une fourchette allant d'environ 100 à 1 000 euros, selon le niveau et les options incluses. Le coût annuel de renouvellement doit être intégré au calcul, car ces certificats ont une durée de validité limitée.
  • Les délais d'obtention : le délai de traitement est généralement compris entre deux et quatre semaines. Anticiper cette contrainte évite les blocages opérationnels, notamment lors de réponses à des appels d'offres ou de mise en production de services numériques.

Au-delà de ces quatre points, il faut vérifier la compatibilité technique du certificat avec les systèmes d'information existants. Un certificat RGS délivré dans un format non pris en charge par votre logiciel de signature ou votre plateforme d'échanges sera inutilisable, même s'il est parfaitement conforme sur le plan réglementaire.

Les conditions générales de vente méritent aussi une lecture attentive. Certains contrats prévoient des frais de révocation, des pénalités en cas de perte du support physique ou des restrictions d'usage géographique. Ces clauses peuvent avoir un impact direct sur le coût total et la flexibilité d'utilisation.

Évolutions du cadre réglementaire et perspectives d'adaptation

Le cadre juridique entourant les certificats RGS n'est pas figé. Les révisions de 2017 et 2020 ont modifié les exigences cryptographiques minimales et aligné le référentiel français sur les standards européens, notamment le règlement eIDAS (Electronic Identification, Authentication and Trust Services). Cette convergence entre le droit national et le droit européen crée une double grille de lecture pour les acteurs qui opèrent au-delà des frontières françaises.

Le règlement eIDAS, et son successeur eIDAS 2.0 en cours de déploiement, introduit des niveaux d'assurance (faible, substantiel, élevé) qui ne se superposent pas exactement aux niveaux RGS//\. Les organisations qui gèrent des échanges transfrontaliers doivent donc évaluer leur situation au regard des deux référentiels.

L'ANSSI publie régulièrement des avis et des notes techniques sur l'évolution des algorithmes cryptographiques autorisés. Certains algorithmes considérés comme sûrs en 2015 ne le sont plus aujourd'hui. Un certificat RGS émis il y a plusieurs années peut ainsi ne plus satisfaire aux exigences actuelles, même si sa date de validité n'est pas expirée. Vérifier la politique de certification de l'organisme émetteur permet de s'assurer que les algorithmes utilisés restent conformes aux recommandations en vigueur.

La montée en puissance des identités numériques dans les services publics — notamment avec le déploiement de France Identité — modifie progressivement le paysage des usages. Certains cas d'usage qui nécessitaient un certificat RGS dédié pourraient à terme être couverts par des mécanismes d'authentification fédérée. Anticiper ces évolutions avant d'investir dans une solution de certification évite de se retrouver avec des certificats inadaptés à court terme.

Pour toute décision d'acquisition, consulter les textes disponibles sur Légifrance et les recommandations publiées sur le site de l'ANSSI reste la démarche la plus fiable. Un accompagnement par un juriste spécialisé en droit du numérique ou un expert en sécurité des systèmes d'information garantit une analyse adaptée à la situation spécifique de chaque organisation.

Redactie IUP Juriste

La rédaction d'IUP Juriste regroupe des juristes et praticiens du droit soucieux de rendre le langage juridique accessible au plus grand nombre. Chaque article est rédigé avec précision et mis à jour selon l'évolution de la législation.