22.06.2013 Views

politique de certification de l'infrastructure de gestion de clés ...

politique de certification de l'infrastructure de gestion de clés ...

politique de certification de l'infrastructure de gestion de clés ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

4.2 Traitement d’une <strong>de</strong>man<strong>de</strong><br />

4.2.1 Exécution <strong>de</strong>s processus d’i<strong>de</strong>ntification et <strong>de</strong> validation <strong>de</strong> la <strong>de</strong>man<strong>de</strong><br />

Processus adapté aux ACR gouvernementales<br />

Les ACR gouvernementales adressent directement leur dossier <strong>de</strong> <strong>de</strong>man<strong>de</strong> à l’AE <strong>de</strong> l’IGC/A<br />

L’AE <strong>de</strong> l’IGC/A accuse réception <strong>de</strong> l’envoi au <strong>de</strong>man<strong>de</strong>ur indiqué dans le formulaire. Cet accusé <strong>de</strong><br />

réception ne préjuge nullement <strong>de</strong> la recevabilité <strong>de</strong> la <strong>de</strong>man<strong>de</strong>.<br />

L’AE vérifie que la <strong>de</strong>man<strong>de</strong> est complète et répond aux critères définis au §4.1.1 à l’exception <strong>de</strong> la<br />

conformité <strong>de</strong>s pratiques aux exigences <strong>de</strong> l’IGC/A.<br />

L’AE informe alors par messagerie électronique le <strong>de</strong>man<strong>de</strong>ur <strong>de</strong> la prise en compte <strong>de</strong> sa <strong>de</strong>man<strong>de</strong>,<br />

ou <strong>de</strong> son rejet en précisant le motif <strong>de</strong> rejet.<br />

Si la <strong>de</strong>man<strong>de</strong> est prise en compte, l’AE se met en rapport avec les points <strong>de</strong> contact techniques <strong>de</strong><br />

l’ACR <strong>de</strong>man<strong>de</strong>use afin <strong>de</strong> leur transmettre <strong>de</strong>s certificats <strong>de</strong> tests et d’organiser l’audit <strong>de</strong> cette ACR.<br />

L’ACR dispose d’un délai <strong>de</strong> [T_TESTS] pour réaliser ses simulations et faire part à l’AE d’éventuels<br />

problèmes rencontrés. Passé ce délai, sans remarque <strong>de</strong> la part <strong>de</strong> l’ACR, le format du certificat <strong>de</strong><br />

test est considéré comme vali<strong>de</strong> et sert <strong>de</strong> modèle au certificat final. L’ACR peut <strong>de</strong>man<strong>de</strong>r à l’AE <strong>de</strong><br />

l’IGC/A la modification <strong>de</strong> ce délai.<br />

Parallèlement, l’AE définit avec l’ACR les modalités <strong>de</strong> communication <strong>de</strong>s informations nécessaires à<br />

l’audit et planifie une visite du site d’exploitation <strong>de</strong> l’IGC <strong>de</strong> l’ACR.<br />

L’AE <strong>de</strong> l’IGC/A s’efforcera d’accuser réception <strong>de</strong>s <strong>de</strong>man<strong>de</strong>s dans un délai [T_MAX_AE].<br />

4.2.2 Acceptation ou rejet <strong>de</strong> la <strong>de</strong>man<strong>de</strong><br />

La <strong>de</strong>man<strong>de</strong> est rejetée :<br />

si l’organisme faisant la <strong>de</strong>man<strong>de</strong> n’entre pas dans le champ d’application <strong>de</strong> la présente PC ;<br />

si les signataires <strong>de</strong> la <strong>de</strong>man<strong>de</strong> ne sont pas habilités à la faire ;<br />

si les éléments transmis sont incomplets concernant l’i<strong>de</strong>ntification <strong>de</strong>s points <strong>de</strong> contacts et<br />

les signatures d’autorités requises ;<br />

si l’ACR n’est pas conforme aux exigences <strong>de</strong> la présente PC et au [gui<strong>de</strong>_rédaction_ACR].<br />

Cette conformité est vérifiée :<br />

soit sur la base <strong>de</strong>s conclusions et réserves du rapport d’audit <strong>de</strong> conformité, réalisé dans un<br />

délai inférieur à [F_CONFORM] précédant la <strong>de</strong>man<strong>de</strong>, par un organisme <strong>de</strong> qualification<br />

habilité ; si elle le juge utile, l’AE <strong>de</strong> l’IGC/A peut procé<strong>de</strong>r à une visite <strong>de</strong> conformité<br />

complémentaire ;<br />

soit par un audit <strong>de</strong> conformité à [gui<strong>de</strong>_rédaction_ACR] selon le [gui<strong>de</strong>_audit_ACR] réalisé<br />

par l’ANSSI, chargée <strong>de</strong> la vérification <strong>de</strong> la recevabilité <strong>de</strong> la <strong>de</strong>man<strong>de</strong> <strong>de</strong> certificat.<br />

La <strong>de</strong>man<strong>de</strong> peut être mise en attente par l’AE <strong>de</strong> l’IGC/A s’il n’est pas possible que les travaux<br />

d’audit soient menés dans un délai <strong>de</strong> [T_Max_Audit]. Dans ce cas elle en informe l’ACR dans les<br />

meilleurs délais.<br />

Le résultat <strong>de</strong> l’audit <strong>de</strong> conformité aux exigences applicables à l’IGC/A, est transmis à l’ACR et l’AE<br />

<strong>de</strong> l’IGC/A, qui déci<strong>de</strong> d’accepter ou <strong>de</strong> refuser la <strong>de</strong>man<strong>de</strong> au regard <strong>de</strong>s conclusions du rapport.<br />

L’AE envoie alors au <strong>de</strong>man<strong>de</strong>ur un courrier signé <strong>de</strong> l’ACR <strong>de</strong> l’IGC/A notifiant son refus ou son<br />

accord, avec, en cas d’accord, la date retenue pour la cérémonie <strong>de</strong> signature du certificat.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!