Rapport d'évaluation spécifique aux serveurs du SGIN (France identité)

Actuellement en attente de réponse de la part de l'autorité Agence nationale de la sécurité des systèmes d’information, ils devraient répondre rapidement et normalement au plus tard le (détails).

Demande envoyée

Madame, Monsieur,

Au titre du droit d’accès aux documents administratifs, tel que prévu notamment par le Livre III du Code des relations entre le public et l’administration, je sollicite auprès de vous la communication des documents suivants :
- Le rapport d'évaluation spécifique aux serveurs (backend) du Service de garantie de l'identité numérique (RTC-Backend France Identité-DR-1.00), sur lequel la décision de qualification de 2025 (2025_792_np) s'appuie. En effet, les rapports CSPN-2023/21 et 22 sont explicites : ils portent sur l'application mobile France identité mais excluent le Backend (SGIN) du périmètre, alors que c'est pourtant ce dernier qui se charge de la vérification et la délivrance des justificatifs d'identité à usage unique. La portion de code du SGIN n'est d'ailleurs pas non plus auditable : il est impossible à ce jour de vérifier la sécurité ainsi qu'une éventuelle utilisation de métadonnées. Cela est crucial à l'heure où l'on prévoit l'utilisation de France identité pour la vérification de l'âge de tous les citoyens français.

Je souhaite recevoir ces documents sous forme électronique, dans un standard ouvert, aisément réutilisable et exploitable par un système de traitement automatisé, comme le prévoit l’article L300-4 du Code des relations entre le public et l’administration.

Comme l’article L311-2 du code précité le prévoit lorsque le demandeur a mal identifié celui qui est susceptible de répondre à sa requête, je vous prie de bien vouloir transmettre ma demande au service qui détient les documents demandés si tel est le cas.

Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments distingués.

Nathan Birot

Nathan Birot a posté un commentaire ()

Lien vers un tweet explicatif et sources :
https://nitter.net/crow_int/status/20176...

Rapports ANSSI (périmètre restreint à l'application mobile)
Rapport CSPN 2023/21 (iOS) : https://messervices.cyber.gouv.fr/visas/...
Rapport CSPN 2023/22 (Android) : https://messervices.cyber.gouv.fr/visas/...
(Voir l'objet de l'évaluation : le Backend SGIN est explicitement hors périmètre).

La preuve du rapport caché :
Décision de qualification 2025 (2025_792_np) citant le rapport secret RTC-Backend France Identité-DR-1.00 rédigé par AMOSSYS : https://messervices.cyber.gouv.fr/visas/...

Avis CNIL (validation de principe) :
Délibération 2024-067 : https://www.cnil.fr/sites/default/files/...

Code source (incomplet) :
GitHub France Identité : github.com/france-identite (SDK et application, mais où est le moteur du SGIN ?)

GitHub FranceConnect : github.com/france-connect