eIDAS Identité Numérique Européenne
conformiteDéfinition
Le règlement eIDAS (Electronic IDentification, Authentication and trust Services), Règlement UE n°910/2014, définit le cadre légal européen pour l'identification électronique et les services de confiance numériques (signatures électroniques, cachets électroniques, horodatage électronique, services d'envoi recommandé électronique, et authentification des sites web). Il a été significativement mis à jour par le règlement eIDAS 2 (Règlement UE 2024/1183, entré en vigueur en mai 2024), introduisant notamment le Portefeuille Européen d'Identité Numérique (EUDI Wallet). Les services de confiance qualifiés (Qualified Trust Services) sont la pierre angulaire d'eIDAS. Un prestataire de services de confiance qualifié (QTSP — Qualified Trust Service Provider) est accrédité par l'autorité nationale compétente (l'ANSSI en France pour les aspects de certification, la CNIL pour la protection des données) après audit par un organe de conformité accrédité. La liste des QTSP de chaque État membre est publiée dans les Trusted Lists nationales, accessibles via le portail ESIGNATURE de la Commission Européenne. Les types de signatures électroniques dans eIDAS sont hiérarchisés selon leur niveau de sécurité et leur valeur juridique. La signature électronique simple (SES) est toute signature numérique. La signature électronique avancée (AdES) est liée de manière unique au signataire, identifie le signataire, est créée avec des données sous le contrôle exclusif du signataire, et permet de détecter toute modification ultérieure des données signées. La signature électronique qualifiée (QES) est une AdES créée par un dispositif de création de signature qualifié (QSCD — HSM certifié) et reposant sur un certificat qualifié délivré par un QTSP. La QES a une valeur juridique équivalente à la signature manuscrite dans toute l'UE. eIDAS 2 introduit le Portefeuille Européen d'Identité Numérique (EUDIW — European Union Digital Identity Wallet), une application mobile permettant aux citoyens européens de stocker et d'utiliser leur identité numérique, leurs attributs certifiés (diplômes, permis de conduire, cartes de santé) et leurs signatures électroniques de manière interopérable dans toute l'UE. L'EUDIW doit être mise à disposition par chaque État membre d'ici 2026.
Services de confiance qualifiés et QTSP
eIDAS définit 5 types de services de confiance qualifiés : (1) Signature électronique qualifiée (QES) — valeur juridique équivalente à la signature manuscrite ; (2) Cachet électronique qualifié (QSeal) — pour les personnes morales, garantit l'authenticité et l'intégrité d'un document émis par une entité légale ; (3) Horodatage qualifié (TSA) — preuve de l'existence d'un document à un instant précis ; (4) Service d'envoi recommandé électronique qualifié (QERDS) — équivalent électronique de la lettre recommandée avec AR ; (5) Authentification de site web qualifiée (QWAC) — certificat TLS/SSL délivré par un QTSP qualifié.
En France, les QTSP accrédités incluent : Certinomis, DocuSign France, Oodrive Sign, Universign, CertEurope, La Poste (Digiposte). Ces prestataires sont listés sur la Trusted List française publiée par l'ANSSI. La qualification eIDAS garantit que les signatures et services de confiance émis par ces QTSP sont reconnus légalement dans toute l'UE.
Niveaux d'assurance d'identification électronique
eIDAS définit 3 niveaux d'assurance (LoA — Levels of Assurance) pour les systèmes d'identification électronique notifiés : Faible (low) — vérification d'identité minimale, risque d'usurpation significatif ; Substantiel (substantial) — vérification d'identité renforcée, risque d'usurpation réduit ; Élevé (high) — vérification d'identité maximale (en personne ou équivalent), risque d'usurpation très réduit. France Connect (identité numérique des services publics français) est notifié au niveau « substantiel » auprès de l'UE.
Ces niveaux d'assurance déterminent les services qui peuvent être accédés via les moyens d'identification électronique notifiés : les services exigeant un niveau élevé requièrent des moyens d'identification plus stricts. eIDAS 2 étend ce cadre au EUDIW, qui doit atteindre le niveau « élevé ».
eIDAS 2 et Portefeuille Européen d'Identité Numérique
Le règlement eIDAS 2 (2024/1183) introduit le EUDIW (European Union Digital Identity Wallet), une application mobile nationale devant être mise à disposition par chaque État membre d'ici 2026. Le EUDIW permettra : prouver son identité numérique dans toute l'UE, stocker des attributs certifiés (permis de conduire, diplômes, ordonnances médicales), signer des documents avec une QES intégrée, et effectuer des paiements et des transactions sécurisées.
eIDAS 2 renforce également les exigences sur les services de confiance qualifiés (extension du scope, nouvelles exigences de sécurité pour les QTSP) et introduit de nouveaux types de services qualifiés (attestation d'attributs électroniques qualifiée, QEAA). Ce cadre renouvelé positionne l'UE comme un leader mondial dans la gouvernance de l'identité numérique de confiance.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.