🇪🇺 Réglementation Européenne

Le Cadre eIDAS & la Certification

Le règlement européen eIDAS harmonise les services de confiance numérique dans les 27 États membres. Découvrez sa mécanique légale, les trois niveaux de garantie probante et la démarche rigoureuse d'évaluation de la conformité.

De la Directive 1999/93 à eIDAS 2.0

Vingt-cinq ans de construction d'un marché unique numérique de la confiance.

⚖️ Une portée juridique transfrontalière directe

Le règlement européen eIDAS (Règlement UE n° 910/2014, ayant abrogé la directive 1999/93/CE) est un règlement d'application directe : il s'applique de plein droit dans les 27 pays de l'Union Européenne sans nécessiter de loi de transposition nationale.

Son successeur, eIDAS 2.0 (Règlement UE 2024/1183), voté en 2024, modernise ce cadre en introduisant le Portefeuille Européen d'Identité Numérique (EUDI Wallet), les attestations électroniques d'attributs (QEAA), l'archivage électronique qualifié et les registres numériques distribués (ledgers).

Principe clé de non-discrimination : L'effet juridique et la recevabilité d'un document ou d'une signature en tant que preuve en justice ne peuvent être refusés au seul motif qu'ils se présentent sous forme électronique (Articles 25.1 et 41.1 d'eIDAS).

Les 3 Niveaux d'Exigence et de Valeur Juridique

eIDAS classe les services selon trois niveaux d'assurance technique et juridique :

Niveau Exigences Techniques Effet Juridique Charge de la Preuve
1. Simple Données sous forme électronique associées à d'autres données (ex. heure de serveur non tracée, clic d'acceptation). Admissible en justice, mais sans présomption. Sur le demandeur (en cas de litige, vous devez prouver vous-même la fiabilité de votre serveur).
2. Avancé Lié univoquement au créateur (clé asymétrique), sous son contrôle exclusif, permettant de déceler toute modification ultérieure. Fiabilité technique renforcée, auditabilité des algorithmes. Preuve libre, soumise à l'appréciation souveraine du juge.
3. Qualifié (QTS)
Cible Open eIDAS
Émis par un Prestataire Qualifié (QTSP) audité selon les normes ETSI, clés sous HSM certifié CC EAL4+, traçabilité atomique UTC. Présomption d'intégrité et d'exactitude de plein droit dans toute l'UE (Art. 41.2 eIDAS). Renversement de la charge de la preuve : C'est au contestant de prouver une éventuelle faille, fait pratiquement impossible face à un système audité.

💡 L'avantage décisif du niveau Qualifié

Pour la signature électronique d'une personne physique, seule la Signature Électronique Qualifiée (QES) possède l'équivalence légale automatique et absolue avec une signature manuscrite dans tous les tribunaux de l'UE (Article 25.2 eIDAS). Pour l'horodatage, seul l'Horodatage Qualifié bénéficie de la présomption légale d'exactitude temporelle et d'intégrité de la preuve.

Les Services de Confiance Couverts

Le panorama complet des briques de confiance réglementées par l'Union Européenne.

⏱️

Horodatage Électronique (TSA)

« L'horloge parlante » cryptographique. Lie une date et une heure officielles, infalsifiables et traçables sur UTC à une empreinte de données (RFC 3161 / ETSI EN 319 421). Prouve qu'un document existait à un instant T sans altération.

🏢

Cachet Électronique (e-Seal)

L'équivalent numérique du tampon officiel des personnes morales (entreprises, associations, institutions). Permet de sceller automatiquement des millions de documents (factures dématérialisées 2026, attestations, flux API).

✍️

Signature Électronique (QES)

Dédiée aux personnes physiques. Atteste de l'identité du signataire et de son consentement éclairé, avec équivalence manuscrite pleine et entière devant les juridictions européennes.

🗄️

Archivage Qualifié (EATS)

Service introduit par eIDAS v2 garantissant qu'un document numérique sera conservé de manière inaltérable et vérifiable sur 10, 30 ans ou plus, malgré l'obsolescence technologique des formats ou des algorithmes.

🪪

Attestations d'Attributs (QEAA)

Dématérialisation certifiée de justificatifs officiels (diplômes universitaires, permis, extraits Kbis, attestations d'assurance) vérifiables instantanément et partageables dans le portefeuille EUDI.

📱

Portefeuille EUDI (Wallet)

L'application souveraine européenne permettant à chaque citoyen et entreprise de stocker et partager son identité numérique et ses justificatifs dans le respect absolu de la vie privée (RGPD).

Le Parcours vers la Qualification Officielle eIDAS

De la formalisation documentaire à l'inscription sur la Trusted List européenne (TSL) : la chaîne de conformité complète.

Pour accéder au statut souverain de Prestataire de Services de Confiance Qualifié (PSCo / QTSP), chaque candidat est soumis à un processus strict d'évaluation de la conformité mené par un organisme tiers accrédité par le COFRAC (tel que LSTI, accrédité COFRAC n° 5-0546 et membre fondateur de l'ACAB'c) selon les normes ISO/IEC 17065 et ETSI EN 319 403-1.

🏢
1. Open eIDAS
Candidat Prestataire
🔍
2. LSTI Certification
Auditeur Tiers OEC (COFRAC)
🏛️
3. ANSSI
Autorité de Contrôle
🇪🇺
4. Commission UE
Trust List (TSL LOTL)
01
Phase 01 • Cadrage & Référentiel 🏢 Piloté par Open eIDAS

Formalisation du Corpus Documentaire & Analyse des Risques

Mise en conformité intégrale avec le socle européen de politique générale des prestataires de services de confiance. Rédaction exhaustive de la Politique de Sécurité des SI (PSSI), de la politique de certification (CP/CPS), de la politique d'horodatage (TSP), analyse formelle de risques selon la méthode EBIOS RM, et constitution du plan formel de fin d'activité (Termination Plan) souscrit pour une durée de 10 ans.

ETSI EN 319 401 ETSI EN 319 421 RFC 3161 Règlement UE 2025/2530 EBIOS RM
📦
Livrables Obligatoires de l'Étape

PSSI validée, Politiques TSP/CP/CPS conformes aux profils ETSI, Registre d'analyse de risques et Garantie financière de terminaison d'activité.

02
Phase 02 • Déploiement Cryptographique 🔐 Open eIDAS & Témoins Indépendants

Qualification Matérielle HSM & Cérémonie des Clés

Hébergement en datacenters souverains certifiés ISO 27001 et qualifiés SecNumCloud. Installation des modules matériels de sécurité (HSM) certifiés Critères Communs EAL4+ (QSCD). Cérémonie formelle de génération des clés cryptographiques sous contrôle conjoint (dual custody / 2-man rule) avec cartes à puce à secret partagé (Shamir M-of-N), synchronisation multi-sources UTC (GPS/Galileo redondés) et présence d'observateurs tiers.

EN 419 221-5 (QSCD) FIPS 140-2 Level 3 ISO/IEC 27001 SecNumCloud Dual Control M-of-N
📦
Livrables Obligatoires de l'Étape

Procès-Verbal de Cérémonie signé par les officiers de clés et témoins, Empreintes publiques SHA-256 / SHA-3 des clés de signature et Certificats d'étalonnage UTC.

03
Phase 03 • Évaluation d'Accréditation 🔍 LSTI Certification (OEC / CAB n° 5-0546)

Audit Initial Documentaire & Contrôles Physiques sur Site

Intervention de l'Organisme d'Évaluation de la Conformité accrédité par le COFRAC (tel que LSTI) selon la norme ISO/IEC 17065 et le guide ETSI EN 319 403-1. L'audit comporte l'analyse approfondie de toute la documentation opérationnelle, suivie d'une mission d'inspection physique sur site en datacenter : vérification des baies blindées, contrôle de l'intégrité des HSMs, audit des pistes d'audit (logs sécurisés), vérification de la dérive d'horloge UTC et tests d'intrusion techniques.

ISO/IEC 17065 ETSI EN 319 403-1 Audit sur Site Pentesting Indépendant
📦
Livrables Obligatoires de l'Étape

Rapport d'Évaluation de la Conformité officiel — Conformity Assessment Report (CAR) attestant de la pleine conformité au Règlement eIDAS.

04
Phase 04 • Supervision Nationale 🏛️ ANSSI (Organe National de Contrôle)

Instruction Réglementaire & Décision de Qualification

Transmission officielle du rapport d'audit CAR à l'autorité nationale compétente : l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) en France. L'ANSSI instruit le dossier de demande de qualification, examine les constats d'audit, statue sur la conformité réglementaire (Articles 20 et 21 d'eIDAS) et notifie la décision d'octroi du statut officiel de Prestataire de Services de Confiance Qualifié.

Règlement (UE) n° 910/2014 Art. 20-21 Supervision ANSSI Arrêté Ministériel
📦
Livrables Obligatoires de l'Étape

Décision officielle d'attribution du statut qualifié (QTSP / PSCo) prononcée par l'ANSSI et notification formelle à la Commission Européenne.

05
Phase 05 • Reconnaissance Paneuropéenne 🇪🇺 Commission Européenne & 27 États Membres

Inscription sur la Liste de Confiance Européenne (TSL)

Le certificat de service de confiance d'Open eIDAS est inscrit dans la Trusted List nationale française (TSL), immédiatement intégrée dans la liste consolidée européenne (LOTL - List of Trusted Lists) gérée par la Commission Européenne. Dès cette publication, les jetons d'horodatage et cachets électroniques émis par Open eIDAS bénéficient d'un effet légal automatique et irréfragable dans l'ensemble des 27 juridictions de l'Union Européenne sans aucune formalité additionnelle.

Article 22 eIDAS (TSL) ETSI TS 119 612 Présomption Légale Art. 25 & 41 Validité Transfrontalière 27 Pays
📦
Livrables Obligatoires de l'Étape

Publication active sur le portail de la Commission Européenne (EU Trust Services Dashboard) conférant l'opposabilité légale universelle.

🔄

Le Cycle Permanent de Maintien de la Confiance

La qualification n'est jamais un diplôme définitif, mais un engagement sous contrôle d'audit continu.

Mois 12

Audit de Surveillance Annuel

Contrôle intermédiaire obligatoire réalisé par l'organisme accrédité (LSTI) : examen des registres d'incidents, dérives d'horloge, rotation des clés et maintien en conditions de sécurité.

Mois 24

Audit Complet de Renouvellement

Réévaluation intégrale (Full Audit) documentaire et physique sur site. Réémission d'un rapport CAR complet et renouvellement de la décision de qualification par l'ANSSI.

SLA 24 Heures

Notification d'Incident Légale

Obligation légale (Art. 19 eIDAS) d'alerter formellement l'ANSSI et la CNIL dans les 24 heures suivant tout incident significatif de sécurité ou rupture de service de confiance.

Consulter les spécifications de certification eIDAS chez LSTI

Pourquoi une Infrastructure Ouverte ?

Sortir du piège de la rente marchande pour faire d'eIDAS un service public numérique.

❌ Le Marché Actuel : Rente & Enfermement

  • Modèle au jeton : 0,05 € à 0,30 € par horodatage ou signature, pénalisant les projets à forte volumétrie.
  • SDKs et portails propriétaires : Enfermement technologique rendant le changement de fournisseur prohibitif.
  • Boîtes noires opaques : Impossible d'auditer le code source des composants cryptographiques en production.
  • Complexité contractuelle : Délais d'intégration de plusieurs semaines pour ouvrir un compte commercial.

✅ Le Modèle Open eIDAS : Infrastructure Ouverte

  • Intérêt général à but non lucratif : Association Loi 1901 appliquant le modèle d'ISRG / Let's Encrypt.
  • Accès universel et gratuit : Quotas d'intérêt général libres pour citoyens, PME et logiciels libres.
  • 100 % Open Source & Auditable : Code source complet publié sous licence GNU AGPL-3.0.
  • Redevabilité publique intégrale : Statuts, réunions, budgets et audits accessibles à tous.
Découvrir l'Association & la Gouvernance Consulter notre Roadmap