Article réservé aux abonnés Archimag.com

Archives classifiées : méthodes, enjeux et cadre réglementaire

  • archives_classifiees.jpg

    gestion-archives-classifiees-definition-methode-actions
    Gérer des archives classifiées au format papier implique des mesures de sécurisation, comme la protection des locaux physiques, un accès restreint et un suivi des consultations. (DC Studio/Magnific)
  • Alors que la directive européenne NIS 2 introduit de nouvelles exigences en matière de sécurité des systèmes d’information, la question des archives classifiées prend une dimension stratégique. Comment mieux identifier, traiter et protéger ces documents sensibles dans une logique d’archivage maîtrisé ?

    couvgp8182.jpgenlightened RETROUVEZ CET ARTICLE ET PLUS ENCORE DANS NOTRE GUIDE PRATIQUE : Archivage physique et électronique : enjeux, méthodes et outils

    mail Découvrez L'Archiviste Augmenté, la newsletter thématique gratuite d'Archimag dédiée aux professionnels des archives et du patrimoine !


    Qu’est-ce qu’une archive classifiée ?

    Les archives dites classifiées ou sensibles désignent des documents contenant des informations dont la divulgation pourrait porter atteinte à la sécurité nationale, à l’ordre public ou aux intérêts vitaux d’un État ou d’un service public.

    Selon le Code du patrimoine (art. L213-2), "les archives publiques peuvent faire l’objet de mesures de protection particulière si leur consultation est susceptible de porter atteinte aux intérêts fondamentaux de la Nation". Cela concerne notamment :

    • les documents liés à la défense nationale, à la sécurité intérieure ou aux infrastructures critiques,
    • les informations techniques ou stratégiques couvertes par le secret industriel, médical ou nucléaire,
    • les données classées selon des niveaux de sensibilité : Confidentiel Défense, Secret Défense, Très Secret Défense (cf. IGI 1300),
    • les documents soumis à un régime de classification spécifique, comme les données de santé ou de cybersécurité.

    Définitions associées avec exemples

    • Document classifié : document officiellement classé selon un niveau de secret établi par les autorités compétentes, selon des règles précises (cf. IGI 1300).
      Exemple -> un plan de défense civile d’un ministère classé "Secret Défense".
    • Document sensible : document contenant des informations dont la divulgation non contrôlée pourrait nuire à des intérêts institutionnels, économiques ou opérationnels. Cela peut inclure des documents non classifiés, mais stratégiques, confidentiels ou d’usage restreint.
      Exemple -> un rapport d’audit interne sur les failles de sécurité d’un hôpital.
    • Document essentiel : document nécessaire à la continuité d’activité d’une entité (administration, entreprise). Il est souvent identifié dans les plans de continuité (PCA) ou de reprise d’activité (PRA).
      Exemple -> les schémas de secours et les listes de contacts prioritaires d’une commune en cas d’inondation.
    • Document contenant des données personnelles : document comportant des informations relatives à une personne physique identifiée ou identifiable, directement ou indirectement (nom, numéro de sécurité sociale, coordonnées, données de santé, opinions, etc.). Ces documents sont soumis au RGPD (Règlement général sur la protection des données).
      Exemple -> un dossier de candidature à un poste de fonctionnaire contenant CV, lettre de motivation, état civil et numéro de sécurité sociale.

    Important : ces catégories ne sont pas exclusives. Un même document peut cumuler plusieurs statuts : classifié, sensible, essentiel et contenant des données personnelles.
    Exemple cumulé -> le plan de réponse à une cyberattaque dans une collectivité peut être à la fois :

    • essentiel (pour le PCA),
    • sensible (car il détaille les failles techniques),
    • classifié (s’il inclut des mesures militaires ou de sécurité nationale),
    • et contenant des données personnelles (coordonnées d’agents, numéros d’identification).

    Exemples concrets :

    • cartographies d’installations sensibles,
    • protocoles de gestion de crise,
    • rapports de sécurité nucléaire,
    • contrats stratégiques,
    • schémas de cybersécurité,
    • registres RH de personnels affectés à des missions critiques.

    Le lien avec la directive NIS 2

    Entrée en vigueur en janvier 2023, la directive européenne NIS 2 (Network and Information Security 2) impose aux entités publiques et privées essentielles (collectivités, hôpitaux, opérateurs d’eau, etc.) :

    • une cartographie des actifs sensibles, y compris les archives,
    • la mise en œuvre de mesures organisationnelles et techniques garantissant la confidentialité, intégrité et disponibilité des données,
    • des obligations de notification en cas de compromission, de fuite ou d’accès non autorisé.

    Ces exigences replacent les archives classifiées au cœur des politiques de cybersécurité. Elles doivent désormais figurer dans les plans de sécurité, dans les PCA et dans les analyses de risques.

    Réforme de la protection du secret de la Défense nationale

    La protection du secret de la Défense nationale repose sur un corpus juridique récemment révisé. La nouvelle instruction générale interministérielle n° 1300 (IGI 1300), entrée en vigueur en août 2021, a remplacé l’ancienne version de 2011. Elle précise les modalités de classification, de conservation, de déclassification et de destruction des informations sensibles.

    Les articles R. 2311-2 et suivants du Code de la Défense, modifiés en 2021, définissent désormais plus clairement les niveaux de secret et la liste des autorités habilitées à classifier les informations. Cette réforme vise une harmonisation et une modernisation des pratiques face aux menaces numériques.

    L’enjeu est de mieux encadrer les flux d’information classifiée, d’intégrer les archives dans le périmètre de la protection, de renforcer la traçabilité et d’éviter les fuites accidentelles ou malveillantes.

    Méthode pour gérer les archives classifiées

    Voici une méthode portant sur cinq axes essentiels pour gérer les archives classifiées :

    1. Identification

    • cartographier les documents : typologies, niveaux de classification, durée de conservation,
    • associer les DPO, RSSI et métiers pour qualifier les risques et la sensibilité.

    2. Sécurisation

    • archives papier : locaux physiques protégés, accès restreint, suivi des consultations,
    • archives numériques : cloisonnement des accès, auditabilité, chiffrement fort, horodatage.

    3. Encadrement des accès

    • gestion stricte des habilitations, avec revue régulière des droits,
    • limitation par profil, sur le principe du moindre privilège.

    4. Traitement à l’échéance

    • déclassification, conservation ou destruction sécurisée selon les textes en vigueur,
    • application des procédures prévues par l’IGI 1300 ou par la doctrine interne.

    5. Documentation et sensibilisation

    • fiches pratiques, guides internes, sessions de formation ciblées,
    • intégration des exigences dans les audits internes, PCA et référentiels de cybersécurité.

    Points de vigilance pour les archivistes

    • responsabilité croisée : juridique, informatique, direction générale. Une coordination est indispensable,
    • pas d’improvisation : les processus doivent être formalisés et connus,
    • le numérique n’est pas infaillible : une Ged mal configurée peut exposer les documents à des risques majeurs,
    • sensibilité contextuelle : certaines informations non classées peuvent devenir sensibles selon l’actualité ou les enjeux géopolitiques.

    Conclusion

    Les archives classifiées ne relèvent plus d’une logique strictement patrimoniale. Elles s’inscrivent pleinement dans les enjeux contemporains de souveraineté informationnelle, de cybersécurité et de résilience organisationnelle.

    Pour les archivistes, prendre en main ce sujet, en lien avec les DSI et les directions métier, c’est renforcer la sécurité des institutions tout en affirmant leur rôle central dans la gouvernance de l’information.

    Sources utiles :

    • Directive (UE) 2022/2555 (NIS 2),
    • Code de la Défense, art. R.2311-2,
    • Instruction générale Interministérielle n° 1300,
    • Code du Patrimoine, art. L213-2,
    • Guide "Sécurité des informations classifiées", 2022, Anssi.
    À lire sur Archimag

    Serda Formations Archives 2026

    Indispensable

    en-tete_1.png