22.06.2013 Views

politique de certification de l'infrastructure de gestion de clés ...

politique de certification de l'infrastructure de gestion de clés ...

politique de certification de l'infrastructure de gestion de clés ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

1.4.4 Les porteurs <strong>de</strong> certificats délivrés par l’IGC/A<br />

Les porteurs <strong>de</strong> certificats IGC/A : les autorités <strong>de</strong> <strong>certification</strong> racines gouvernementales<br />

Une ACR est le porteur <strong>de</strong>s certificats qui lui sont délivrés par l’IGC/A, dans le sens où ces certificats<br />

attestent que la bi-clé cryptographique qu’elle utilise pour signer les certificats qu’elle délivre ellemême<br />

est <strong>de</strong> confiance, principalement parce que :<br />

la bi-clé est en la possession exclusive <strong>de</strong> l’ACR dûment i<strong>de</strong>ntifiée, et le reste grâce aux<br />

bonnes pratiques <strong>de</strong> <strong>certification</strong> <strong>de</strong> l’ACR, vérifiées régulièrement ;<br />

les éléments cryptographiques utilisés par l’ACR sont à l’état <strong>de</strong> l’art au moment <strong>de</strong> la<br />

signature du certificat 3 .<br />

Les ACR pouvant être porteuses d’un certificat délivré par l’IGC/A sont les ACR gouvernementales<br />

respectant les règles suivantes :<br />

l’ACR doit être le représentant officiel d’une administration <strong>de</strong> l’État français ;<br />

l’ACR doit fédérer toutes les AC <strong>de</strong> l’autorité administrative concernée ; aucune dérogation à<br />

cette règle ne sera faite sans l’accord du haut fonctionnaire <strong>de</strong> défense et <strong>de</strong> sécurité (HFD<br />

ou HFDS), ou du fonctionnaire <strong>de</strong> sécurité <strong>de</strong>s systèmes d’information (FSSI) <strong>de</strong> l’autorité<br />

administrative, qui est un pré-requis à sa <strong>de</strong>man<strong>de</strong> <strong>de</strong> <strong>certification</strong> par l’IGC/A ;<br />

l’ACR doit disposer d’une bi-clé <strong>de</strong> signature <strong>de</strong> certificats d’AC et <strong>de</strong> listes <strong>de</strong> certificats<br />

d’autorités révoqués certifiée par l’ACR elle-même (certificat auto-signé) ;<br />

l’ACR doit réaliser annuellement un audit <strong>de</strong> la sécurité <strong>de</strong> son IGC ;<br />

les AC subordonnées à l’ACR délivrant <strong>de</strong>s certificats pour les fonctions <strong>de</strong> sécurité<br />

mentionnées dans le [RGS], doivent être conformes aux règles fixées par ce <strong>de</strong>rnier (cf.<br />

annexes A du [RGS]). Par ailleurs, à partir du 6 mai 2013, ces AC <strong>de</strong>vront être qualifiées<br />

selon la procédure décrite dans le décret [DEC2010-112] ;<br />

l’ACR doit autoriser l’ACR <strong>de</strong> l’IGC/A à contrôler ou faire contrôler la conformité <strong>de</strong> ses<br />

pratiques à la présente PC.<br />

1.4.5 Les utilisateurs <strong>de</strong>s certificats <strong>de</strong> l’IGC/A<br />

Les certificats délivrés par l’IGC/A sont librement utilisables à <strong>de</strong>s fins <strong>de</strong> vérification <strong>de</strong> l’origine d’un<br />

certificat d’utilisateur final ou d’AC.<br />

Cas particulier d’utilisateurs <strong>de</strong> certificats : les éditeurs <strong>de</strong> produits <strong>de</strong> communication<br />

Les éditeurs <strong>de</strong> produits <strong>de</strong> communications qui souhaitent intégrer les certificats racine <strong>de</strong> l’IGC/A<br />

sont invités à se reporter à l’ANNEXE 6 : modalités <strong>de</strong> vérification <strong>de</strong>s certificats <strong>de</strong> l’IGC/A et<br />

conditions <strong>de</strong> leur intégration dans les produits <strong>de</strong> communication <strong>de</strong> la présente PC.<br />

1.5 Usage <strong>de</strong>s certificats<br />

1.5.1 Domaine d’utilisation applicable<br />

L’IGC/A délivre exclusivement <strong>de</strong>s certificats <strong>de</strong> signature <strong>de</strong> certificats et <strong>de</strong> listes <strong>de</strong> révocation pour<br />

les ACR définies au §1.4.4.<br />

La présente PC ne s’applique qu’à la <strong>certification</strong> <strong>de</strong>s ACR gouvernementales.<br />

3 Des dérogations pourront éventuellement être accordées si les conditions d’utilisation <strong>de</strong>s<br />

éléments cryptographiques sont <strong>de</strong> nature à limiter les risques induits par l’évolution <strong>de</strong> l’état <strong>de</strong> l’art<br />

pendant toute la durée <strong>de</strong> validité du certificat.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!