
RETROUVEZ CET ARTICLE ET PLUS ENCORE DANS NOTRE GUIDE PRATIQUE : Archivage physique et électronique : enjeux, méthodes et outils
Découvrez L'Archiviste Augmenté, la newsletter thématique gratuite d'Archimag dédiée aux professionnels des archives et du patrimoine !
Qu’est-ce qu’une archive classifiée ?
Les archives dites classifiées ou sensibles désignent des documents contenant des informations dont la divulgation pourrait porter atteinte à la sécurité nationale, à l’ordre public ou aux intérêts vitaux d’un État ou d’un service public.
Selon le Code du patrimoine (art. L213-2), "les archives publiques peuvent faire l’objet de mesures de protection particulière si leur consultation est susceptible de porter atteinte aux intérêts fondamentaux de la Nation". Cela concerne notamment :
- les documents liés à la défense nationale, à la sécurité intérieure ou aux infrastructures critiques,
- les informations techniques ou stratégiques couvertes par le secret industriel, médical ou nucléaire,
- les données classées selon des niveaux de sensibilité : Confidentiel Défense, Secret Défense, Très Secret Défense (cf. IGI 1300),
- les documents soumis à un régime de classification spécifique, comme les données de santé ou de cybersécurité.
Définitions associées avec exemples
- Document classifié : document officiellement classé selon un niveau de secret établi par les autorités compétentes, selon des règles précises (cf. IGI 1300).
Exemple -> un plan de défense civile d’un ministère classé "Secret Défense". - Document sensible : document contenant des informations dont la divulgation non contrôlée pourrait nuire à des intérêts institutionnels, économiques ou opérationnels. Cela peut inclure des documents non classifiés, mais stratégiques, confidentiels ou d’usage restreint.
Exemple -> un rapport d’audit interne sur les failles de sécurité d’un hôpital. - Document essentiel : document nécessaire à la continuité d’activité d’une entité (administration, entreprise). Il est souvent identifié dans les plans de continuité (PCA) ou de reprise d’activité (PRA).
Exemple -> les schémas de secours et les listes de contacts prioritaires d’une commune en cas d’inondation. - Document contenant des données personnelles : document comportant des informations relatives à une personne physique identifiée ou identifiable, directement ou indirectement (nom, numéro de sécurité sociale, coordonnées, données de santé, opinions, etc.). Ces documents sont soumis au RGPD (Règlement général sur la protection des données).
Exemple -> un dossier de candidature à un poste de fonctionnaire contenant CV, lettre de motivation, état civil et numéro de sécurité sociale.
Important : ces catégories ne sont pas exclusives. Un même document peut cumuler plusieurs statuts : classifié, sensible, essentiel et contenant des données personnelles.
Exemple cumulé -> le plan de réponse à une cyberattaque dans une collectivité peut être à la fois :
- essentiel (pour le PCA),
- sensible (car il détaille les failles techniques),
- classifié (s’il inclut des mesures militaires ou de sécurité nationale),
- et contenant des données personnelles (coordonnées d’agents, numéros d’identification).
Exemples concrets :
- cartographies d’installations sensibles,
- protocoles de gestion de crise,
- rapports de sécurité nucléaire,
- contrats stratégiques,
- schémas de cybersécurité,
- registres RH de personnels affectés à des missions critiques.
Le lien avec la directive NIS 2
Entrée en vigueur en janvier 2023, la directive européenne NIS 2 (Network and Information Security 2) impose aux entités publiques et privées essentielles (collectivités, hôpitaux, opérateurs d’eau, etc.) :
- une cartographie des actifs sensibles, y compris les archives,
- la mise en œuvre de mesures organisationnelles et techniques garantissant la confidentialité, intégrité et disponibilité des données,
- des obligations de notification en cas de compromission, de fuite ou d’accès non autorisé.
Ces exigences replacent les archives classifiées au cœur des politiques de cybersécurité. Elles doivent désormais figurer dans les plans de sécurité, dans les PCA et dans les analyses de risques.
Réforme de la protection du secret de la Défense nationale
La protection du secret de la Défense nationale repose sur un corpus juridique récemment révisé. La nouvelle instruction générale interministérielle n° 1300 (IGI 1300), entrée en vigueur en août 2021, a remplacé l’ancienne version de 2011. Elle précise les modalités de classification, de conservation, de déclassification et de destruction des informations sensibles.
Les articles R. 2311-2 et suivants du Code de la Défense, modifiés en 2021, définissent désormais plus clairement les niveaux de secret et la liste des autorités habilitées à classifier les informations. Cette réforme vise une harmonisation et une modernisation des pratiques face aux menaces numériques.
L’enjeu est de mieux encadrer les flux d’information classifiée, d’intégrer les archives dans le périmètre de la protection, de renforcer la traçabilité et d’éviter les fuites accidentelles ou malveillantes.
Méthode pour gérer les archives classifiées
Voici une méthode portant sur cinq axes essentiels pour gérer les archives classifiées :
1. Identification
- cartographier les documents : typologies, niveaux de classification, durée de conservation,
- associer les DPO, RSSI et métiers pour qualifier les risques et la sensibilité.
2. Sécurisation
- archives papier : locaux physiques protégés, accès restreint, suivi des consultations,
- archives numériques : cloisonnement des accès, auditabilité, chiffrement fort, horodatage.
3. Encadrement des accès
- gestion stricte des habilitations, avec revue régulière des droits,
- limitation par profil, sur le principe du moindre privilège.
4. Traitement à l’échéance
- déclassification, conservation ou destruction sécurisée selon les textes en vigueur,
- application des procédures prévues par l’IGI 1300 ou par la doctrine interne.
5. Documentation et sensibilisation
- fiches pratiques, guides internes, sessions de formation ciblées,
- intégration des exigences dans les audits internes, PCA et référentiels de cybersécurité.
Points de vigilance pour les archivistes
- responsabilité croisée : juridique, informatique, direction générale. Une coordination est indispensable,
- pas d’improvisation : les processus doivent être formalisés et connus,
- le numérique n’est pas infaillible : une Ged mal configurée peut exposer les documents à des risques majeurs,
- sensibilité contextuelle : certaines informations non classées peuvent devenir sensibles selon l’actualité ou les enjeux géopolitiques.
Conclusion
Les archives classifiées ne relèvent plus d’une logique strictement patrimoniale. Elles s’inscrivent pleinement dans les enjeux contemporains de souveraineté informationnelle, de cybersécurité et de résilience organisationnelle.
Pour les archivistes, prendre en main ce sujet, en lien avec les DSI et les directions métier, c’est renforcer la sécurité des institutions tout en affirmant leur rôle central dans la gouvernance de l’information.
Sources utiles :
- Directive (UE) 2022/2555 (NIS 2),
- Code de la Défense, art. R.2311-2,
- Instruction générale Interministérielle n° 1300,
- Code du Patrimoine, art. L213-2,
- Guide "Sécurité des informations classifiées", 2022, Anssi.









