Sommaire
Le Parlement européen et le Conseil de l’Union européenne ont adopté, le 23 juillet 2014, le règlement n° 910/2014/UE sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur, dit règlement « eIDAS ».
L’adoption de ce règlement fait suite à un relatif constat d’échec de la directive 1999/93/CE sur la signature électronique. Des différences dans la transposition de cette directive ainsi que dans les choix techniques effectués par les États membres n’ont pas permis l’émergence d’un socle commun d’interopérabilité nécessaire au développement des échanges transfrontaliers. Cet état de fait avait été relevé par la Commission à deux reprises en 2010, amenant le Conseil européen à demander en 2011 la création d’un marché unique numérique à échéance de l’année 2015.
En juin 2012, la Commission a initié des travaux destinés à favoriser le commerce électronique au sein de l’Union avec pour objectif l’adoption d’un règlement qui s’appliquerait directement aux Etats membres, sans transposition dans leur droit national. Plus de deux ans de discussions ont été nécessaires pour parvenir au texte définitif du règlement eIDAS.
Le règlement eIDAS a été publié au Journal officiel de l’Union européenne (JOUE) le 28 août 2014 et est entré en vigueur le 17 septembre 2014.
Le règlement eIDAS est applicable depuis le 1er juillet 2016 pour la majeure partie de ses dispositions. La reconnaissance mutuelle des moyens d’identification électronique est obligatoire depuis le 29 septembre 2018.
Le règlement eIDAS s’applique à l’identification électronique, aux services de confiance et aux documents électroniques. Il vise à établir un cadre d’interopérabilité pour les différents systèmes mis en place au sein des États membres afin de promouvoir le développement d’un marché de la confiance numérique.
Le règlement formule des exigences relatives à la reconnaissance mutuelle des moyens d’identification électronique ainsi qu’à celle des signatures électroniques, pour les échanges entre les organismes du secteur public et les usagers. Il exclut les échanges internes des administrations sans impact direct sur les tiers ainsi que les actes sous-seing privé.
Le règlement eIDAS est essentiellement consacré à l’identification électronique et aux services de confiance. Il traite également, dans une moindre mesure, des documents électroniques en leur accordant un effet juridique.
L’ANSSI intervient à double titre dans l’application du règlement : en tant que garante de la sécurité pour le volet « identification électronique » et en tant qu’organe de contrôle pour le volet « services de confiance ».
Objectifs et principes du chapitre « identification électronique » du règlement
Le règlement eIDAS vise à instaurer un mécanisme de reconnaissance mutuelle des moyens d’identification électronique des États membres sur l’ensemble des services en ligne des autres États membres.
Afin de pouvoir bénéficier de cette reconnaissance mutuelle, un moyen d’identification électronique doit :
Les exigences applicables aux différents niveaux de garantie qui sont prévus par le règlement sont détaillées dans le règlement d’exécution n°2015/1502 du 8 septembre 2015. Ces niveaux sont accordés en fonction du respect de spécifications, normes et procédures minimales. Trois niveaux de garantie sont prévus par le règlement :
La reconnaissance mutuelle des moyens d’identification électronique est devenue obligatoire le 29 septembre 2018.
Organismes nationaux compétents
En France :
De plus, un réseau de coopération eIDAS a été instauré par la décision d’exécution 2015/296 et rend des avis sur les différents schémas d’identification électronique notifiés par les Etats membres. Ces avis sont publics et sont disponibles via ce lien https://ec.europa.eu/cefdigital/wiki/display/EIDCOMMUNITY/Opinions+of+the+Cooperation+Network
Objectifs et principes du chapitre « services de confiance » du règlement
Le règlement eIDAS a également pour objectif d’instaurer un cadre juridique pour l’utilisation des services de confiance. Il prévoit des exigences pour les services de confiance relatifs à la signature électronique, au cachet électronique, à l’horodatage électronique, à l’envoi recommandé électronique et à l’authentification de sites internet.
Le règlement établit une distinction entre les services de confiance qualifiés et les services de confiance non qualifiés. Les services de confiance qualifiés satisfont à des exigences particulières et peuvent bénéficier d’effets juridiques spécifiques. Les services de confiance qualifiés sont assurés par des prestataires de services de confiance qualifiés.
Les prestataires de services de confiance qualifiés font l’objet d’audits réguliers effectués par des organismes d’évaluation de la conformité, accrédités conformément au règlement n°765/2008 du 9 juillet 2008. Le règlement eIDAS est applicable depuis le 1er juillet 2016 pour les services de confiance.
La liste des produits et services qualifiés par l’ANSSI est accessible dans l’onglet « Liste nationale de confiance ».
Services de confiance qualifiés prévus par le règlement
Les services de confiance qualifiés prévus par le règlement eIDAS sont les suivants :
La création de signature électronique qualifiée « à distance » (ou « server signing »), lorsque le signataire ou le créateur du cachet conserve sa clé dans un équipement cryptographique mis en œuvre dans l’environnement d’un tiers, n’est pas un service de confiance qualifié au sens du règlement.
Produits qualifiés pour la signature électronique et le cachet électronique
Le règlement précise que les signatures électroniques qualifiées et cachets électroniques qualifiés sont réalisés respectivement au moyen de :
Au sein de chaque Etat membre, la certification de conformité de ces produits aux exigences du règlement est attestée par un organisme certificateur désigné à la Commission européenne.
Le règlement prévoit que, dans certains cas, la création de signature ou de cachet puisse être déléguée à un prestataire de services de confiance qui assure, pour le signataire ou le créateur de cachet légitime, la génération ou la gestion des données de création de signature ou de cachet. Dans ce cas, ce prestataire doit être un prestataire de services de confiance qualifié au titre de l’un des services de confiance qualifiés précités.
Organisme national compétent
En France, le rôle d’organe de contrôle pour les services de confiance est assuré par l’ANSSI. A ce titre, elle prend notamment en charge :
En complément, l’ANSSI assure deux autres rôles prévus par le règlement :
Pour ses aspects techniques le règlement eIDAS renvoie à des actes d’exécution (listés dans la partie « Référentiel documentaire lié au règlement eIDAS »).
Dans le cadre du Mandat M/460, qui est une initiative de la Commission européenne ayant pour objectif de fournir une réponse coordonnée sur le sujet du déploiement d’un marché européen digital unique, l’ETSI (European Telecommunications Standards Institute) et le CEN (Comité Européen de Normalisation) se sont vu confier la mission d’élaborer des normes relatives aux services de confiance prévus par eIDAS.
Certaines de ces normes ont déjà été publiées, d’autres sont encore en cours d’élaboration. Le cas échéant, les actes d’exécution renvoient directement à certaines normes déjà existantes.
Par ailleurs, les organismes compétents au sein des Etats membres peuvent préciser les modalités techniques permettant d’assurer le respect des exigences du règlement, pour les moyens d’identification électronique et pour les services de confiance qualifiés.
Les documents réalisés par l’ANSSI, précisant ces modalités techniques pour les moyens d’identification électronique notifiés par la France ainsi que pour les prestataires de services de confiance qualifiés en France, sont disponibles dans la rubrique dédiée.
Le RGS continue à s’appliquer pleinement aux échanges entre autorités administratives.
Le RGS s’applique également aux échanges entre autorités administratives et usagers, avec une exception relative à l’obligation de reconnaissance mutuelle des moyens d’identification électronique et des signatures et cachets électroniques prévue par le règlement eIDAS.
Des informations complémentaires relatives à l’articulation du RGS avec le règlement eIDAS sont disponibles dans la FAQ.
Pour toute question relative à un référentiel d’exigences publié par l’ANSSI, le point de contact à privilégier est celui indiqué dans le document concerné.
Les questions préliminaires à une demande de certification de conformité ou de qualification sont à adresser au bureau Politique Industrielle et Assistance de l’ANSSI.
Les demandes de certification de conformité ou de qualification sont à adresser au bureau Qualification et Agrément de l’ANSSI.
Les adresses courriel de ces points de contact sont disponibles dans la FAQ.