Le Cadre eIDAS & la Certification
Le règlement européen eIDAS harmonise les services de confiance numérique dans les 27 États membres. Découvrez sa mécanique légale, les trois niveaux de garantie probante et la démarche rigoureuse d'évaluation de la conformité.
De la Directive 1999/93 à eIDAS 2.0
Vingt-cinq ans de construction d'un marché unique numérique de la confiance.
⚖️ Une portée juridique transfrontalière directe
Le règlement européen eIDAS (Règlement UE n° 910/2014, ayant abrogé la directive 1999/93/CE) est un règlement d'application directe : il s'applique de plein droit dans les 27 pays de l'Union Européenne sans nécessiter de loi de transposition nationale.
Son successeur, eIDAS 2.0 (Règlement UE 2024/1183), voté en 2024, modernise ce cadre en introduisant le Portefeuille Européen d'Identité Numérique (EUDI Wallet), les attestations électroniques d'attributs (QEAA), l'archivage électronique qualifié et les registres numériques distribués (ledgers).
Principe clé de non-discrimination : L'effet juridique et la recevabilité d'un document ou d'une signature en tant que preuve en justice ne peuvent être refusés au seul motif qu'ils se présentent sous forme électronique (Articles 25.1 et 41.1 d'eIDAS).
Les 3 Niveaux d'Exigence et de Valeur Juridique
eIDAS classe les services selon trois niveaux d'assurance technique et juridique :
| Niveau | Exigences Techniques | Effet Juridique | Charge de la Preuve |
|---|---|---|---|
| 1. Simple | Données sous forme électronique associées à d'autres données (ex. heure de serveur non tracée, clic d'acceptation). | Admissible en justice, mais sans présomption. | Sur le demandeur (en cas de litige, vous devez prouver vous-même la fiabilité de votre serveur). |
| 2. Avancé | Lié univoquement au créateur (clé asymétrique), sous son contrôle exclusif, permettant de déceler toute modification ultérieure. | Fiabilité technique renforcée, auditabilité des algorithmes. | Preuve libre, soumise à l'appréciation souveraine du juge. |
| 3. Qualifié (QTS) Cible Open eIDAS |
Émis par un Prestataire Qualifié (QTSP) audité selon les normes ETSI, clés sous HSM certifié CC EAL4+, traçabilité atomique UTC. | Présomption d'intégrité et d'exactitude de plein droit dans toute l'UE (Art. 41.2 eIDAS). | Renversement de la charge de la preuve : C'est au contestant de prouver une éventuelle faille, fait pratiquement impossible face à un système audité. |
💡 L'avantage décisif du niveau Qualifié
Pour la signature électronique d'une personne physique, seule la Signature Électronique Qualifiée (QES) possède l'équivalence légale automatique et absolue avec une signature manuscrite dans tous les tribunaux de l'UE (Article 25.2 eIDAS). Pour l'horodatage, seul l'Horodatage Qualifié bénéficie de la présomption légale d'exactitude temporelle et d'intégrité de la preuve.
Les Services de Confiance Couverts
Le panorama complet des briques de confiance réglementées par l'Union Européenne.
Horodatage Électronique (TSA)
« L'horloge parlante » cryptographique. Lie une date et une heure officielles, infalsifiables et traçables sur UTC à une empreinte de données (RFC 3161 / ETSI EN 319 421). Prouve qu'un document existait à un instant T sans altération.
Cachet Électronique (e-Seal)
L'équivalent numérique du tampon officiel des personnes morales (entreprises, associations, institutions). Permet de sceller automatiquement des millions de documents (factures dématérialisées 2026, attestations, flux API).
Signature Électronique (QES)
Dédiée aux personnes physiques. Atteste de l'identité du signataire et de son consentement éclairé, avec équivalence manuscrite pleine et entière devant les juridictions européennes.
Archivage Qualifié (EATS)
Service introduit par eIDAS v2 garantissant qu'un document numérique sera conservé de manière inaltérable et vérifiable sur 10, 30 ans ou plus, malgré l'obsolescence technologique des formats ou des algorithmes.
Attestations d'Attributs (QEAA)
Dématérialisation certifiée de justificatifs officiels (diplômes universitaires, permis, extraits Kbis, attestations d'assurance) vérifiables instantanément et partageables dans le portefeuille EUDI.
Portefeuille EUDI (Wallet)
L'application souveraine européenne permettant à chaque citoyen et entreprise de stocker et partager son identité numérique et ses justificatifs dans le respect absolu de la vie privée (RGPD).
Le Parcours vers la Qualification Officielle eIDAS
De la formalisation documentaire à l'inscription sur la Trusted List européenne (TSL) : la chaîne de conformité complète.
Pour accéder au statut souverain de Prestataire de Services de Confiance Qualifié (PSCo / QTSP), chaque candidat est soumis à un processus strict d'évaluation de la conformité mené par un organisme tiers accrédité par le COFRAC (tel que LSTI, accrédité COFRAC n° 5-0546 et membre fondateur de l'ACAB'c) selon les normes ISO/IEC 17065 et ETSI EN 319 403-1.
Formalisation du Corpus Documentaire & Analyse des Risques
Mise en conformité intégrale avec le socle européen de politique générale des prestataires de services de confiance. Rédaction exhaustive de la Politique de Sécurité des SI (PSSI), de la politique de certification (CP/CPS), de la politique d'horodatage (TSP), analyse formelle de risques selon la méthode EBIOS RM, et constitution du plan formel de fin d'activité (Termination Plan) souscrit pour une durée de 10 ans.
Livrables Obligatoires de l'Étape
PSSI validée, Politiques TSP/CP/CPS conformes aux profils ETSI, Registre d'analyse de risques et Garantie financière de terminaison d'activité.
Qualification Matérielle HSM & Cérémonie des Clés
Hébergement en datacenters souverains certifiés ISO 27001 et qualifiés SecNumCloud. Installation des modules matériels de sécurité (HSM) certifiés Critères Communs EAL4+ (QSCD). Cérémonie formelle de génération des clés cryptographiques sous contrôle conjoint (dual custody / 2-man rule) avec cartes à puce à secret partagé (Shamir M-of-N), synchronisation multi-sources UTC (GPS/Galileo redondés) et présence d'observateurs tiers.
Livrables Obligatoires de l'Étape
Procès-Verbal de Cérémonie signé par les officiers de clés et témoins, Empreintes publiques SHA-256 / SHA-3 des clés de signature et Certificats d'étalonnage UTC.
Audit Initial Documentaire & Contrôles Physiques sur Site
Intervention de l'Organisme d'Évaluation de la Conformité accrédité par le COFRAC (tel que LSTI) selon la norme ISO/IEC 17065 et le guide ETSI EN 319 403-1. L'audit comporte l'analyse approfondie de toute la documentation opérationnelle, suivie d'une mission d'inspection physique sur site en datacenter : vérification des baies blindées, contrôle de l'intégrité des HSMs, audit des pistes d'audit (logs sécurisés), vérification de la dérive d'horloge UTC et tests d'intrusion techniques.
Livrables Obligatoires de l'Étape
Rapport d'Évaluation de la Conformité officiel — Conformity Assessment Report (CAR) attestant de la pleine conformité au Règlement eIDAS.
Instruction Réglementaire & Décision de Qualification
Transmission officielle du rapport d'audit CAR à l'autorité nationale compétente : l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) en France. L'ANSSI instruit le dossier de demande de qualification, examine les constats d'audit, statue sur la conformité réglementaire (Articles 20 et 21 d'eIDAS) et notifie la décision d'octroi du statut officiel de Prestataire de Services de Confiance Qualifié.
Livrables Obligatoires de l'Étape
Décision officielle d'attribution du statut qualifié (QTSP / PSCo) prononcée par l'ANSSI et notification formelle à la Commission Européenne.
Inscription sur la Liste de Confiance Européenne (TSL)
Le certificat de service de confiance d'Open eIDAS est inscrit dans la Trusted List nationale française (TSL), immédiatement intégrée dans la liste consolidée européenne (LOTL - List of Trusted Lists) gérée par la Commission Européenne. Dès cette publication, les jetons d'horodatage et cachets électroniques émis par Open eIDAS bénéficient d'un effet légal automatique et irréfragable dans l'ensemble des 27 juridictions de l'Union Européenne sans aucune formalité additionnelle.
Livrables Obligatoires de l'Étape
Publication active sur le portail de la Commission Européenne (EU Trust Services Dashboard) conférant l'opposabilité légale universelle.
Le Cycle Permanent de Maintien de la Confiance
La qualification n'est jamais un diplôme définitif, mais un engagement sous contrôle d'audit continu.
Audit de Surveillance Annuel
Contrôle intermédiaire obligatoire réalisé par l'organisme accrédité (LSTI) : examen des registres d'incidents, dérives d'horloge, rotation des clés et maintien en conditions de sécurité.
Audit Complet de Renouvellement
Réévaluation intégrale (Full Audit) documentaire et physique sur site. Réémission d'un rapport CAR complet et renouvellement de la décision de qualification par l'ANSSI.
Notification d'Incident Légale
Obligation légale (Art. 19 eIDAS) d'alerter formellement l'ANSSI et la CNIL dans les 24 heures suivant tout incident significatif de sécurité ou rupture de service de confiance.
Pourquoi une Infrastructure Ouverte ?
Sortir du piège de la rente marchande pour faire d'eIDAS un service public numérique.
❌ Le Marché Actuel : Rente & Enfermement
- Modèle au jeton : 0,05 € à 0,30 € par horodatage ou signature, pénalisant les projets à forte volumétrie.
- SDKs et portails propriétaires : Enfermement technologique rendant le changement de fournisseur prohibitif.
- Boîtes noires opaques : Impossible d'auditer le code source des composants cryptographiques en production.
- Complexité contractuelle : Délais d'intégration de plusieurs semaines pour ouvrir un compte commercial.
✅ Le Modèle Open eIDAS : Infrastructure Ouverte
- Intérêt général à but non lucratif : Association Loi 1901 appliquant le modèle d'ISRG / Let's Encrypt.
- Accès universel et gratuit : Quotas d'intérêt général libres pour citoyens, PME et logiciels libres.
- 100 % Open Source & Auditable : Code source complet publié sous licence GNU AGPL-3.0.
- Redevabilité publique intégrale : Statuts, réunions, budgets et audits accessibles à tous.