Aller au contenu

Resources · eIDAS 2.0

Comprendre eIDAS 2.0

eIDAS 2.0 étend les règles européennes relatives à l’identité numérique et aux services de confiance. Les portefeuilles EUDI doivent permettre aux personnes et aux organisations de s’identifier et de partager des données confirmées, y compris au-delà des frontières. L’utilisateur décide des données qu’il partage depuis son portefeuille.

Cet article explique comment les portefeuilles et les justificatifs numériques fonctionnent ensemble, sur quoi repose la confiance et ce que cela signifie pour votre organisation.

Sources vérifiées le 6 octobre 2026

Pourquoi un cadre européen est nécessaire

Un moyen d’identification numérique utilisable dans un pays de l’UE ne fonctionne pas automatiquement auprès de chaque prestataire d’un autre pays. Les informations sur une formation ou une qualification professionnelle sont également fournies et vérifiées de différentes manières. Les personnes peuvent donc devoir rassembler à nouveau les mêmes informations, tandis que les organisations doivent en établir l’origine et déterminer si elles peuvent s’y fier.

Utiliser une identité numérique et des données confirmées au-delà des frontières exige que les systèmes et les organisations puissent coopérer. Des règles communes de reconnaissance, de sécurité et d’acceptation le permettent. Des règles européennes existent déjà ; eIDAS 2.0 s’appuie sur elles.

Ce qu’ajoute eIDAS 2.0

Le règlement eIDAS initial prévoyait déjà, sous certaines conditions, la reconnaissance des moyens nationaux d’identification électronique pour accéder aux services publics en ligne d’autres pays de l’UE. Il encadrait aussi les services de confiance, tels que les signatures, les cachets et les horodatages électroniques.

Socle européen existant

Identification électronique et services de confiance

Extensions pour les portefeuilles et les justificatifs

  • Portefeuilles EUDI

    Un cadre commun pour les portefeuilles permettant de recevoir, conserver et partager des données d’identité et des justificatifs numériques. Chaque État membre doit fournir au moins un portefeuille EUDI.

  • Attestations d’attributs

    L’émission d’attestations portant sur des informations, comme une qualification ou un pouvoir d’agir, prend une place spécifique parmi les services de confiance, avec des exigences et des effets juridiques.

  • Acceptation des portefeuilles

    Des obligations d’acceptation sont introduites pour les services publics et certains services privés. L’obligation dépend du service et des conditions applicables.

Législation et mise en œuvre technique

eIDAS 2.0 est le nom usuel de l’extension du règlement eIDAS. Le règlement et les règles d’exécution applicables déterminent les exigences légales. Le cadre d’architecture et de référence (ARF) décrit l’architecture et la coopération technique. Il facilite la mise en œuvre sans remplacer la loi. Cette explication utilise l’ARF 3.0.

Ce que vous pouvez faire avec un portefeuille EUDI

  • Vous identifier auprès d’un service

    Lors d’une demande ou d’une connexion à un portail, une organisation peut avoir besoin de savoir qui vous êtes. Vous pouvez partager des données d’identité avec un portefeuille EUDI. L’organisation les vérifie et les utilise dans son processus de demande ou de connexion.

  • Justifier une information vous concernant

    Une information précise peut suffire, comme une qualification obtenue ou le respect d’un seuil d’âge. Pour un contrôle d’âge, la confirmation que vous avez plus de 18 ans peut être suffisante. Avec un justificatif adapté, l’organisation n’a alors pas besoin de recevoir aussi votre date de naissance complète.

  • Signer un document

    Un portefeuille EUDI doit également permettre de signer au moyen de signatures électroniques qualifiées. Il peut ainsi intervenir dans la conclusion d’un accord ou le dépôt d’une demande. L’organisation destinataire vérifie la signature et traite le document dans son propre processus.

Il s’agit d’applications possibles. Les usages effectivement accessibles dépendent des justificatifs disponibles, du portefeuille, ainsi que de l’intégration et de l’acceptation par l’organisation destinataire.

Comment fonctionnent l’émission, le partage et la vérification

Dans le cadre européen, les données servant à établir votre identité sont appelées données d’identification personnelle, ou PID. D’autres justificatifs numériques portent par exemple sur une qualification ou un pouvoir d’agir. Ils peuvent provenir de différents émetteurs ; chaque échange n’exige pas une identification complète.

Prenons une personne qui souhaite justifier auprès d’un employeur la formation qu’elle a achevée. Chaque participant a un rôle précis dans cet échange.

L’émetteur confirme les données

Un établissement d’enseignement tient un registre des personnes ayant achevé une formation. Dans le cadre de son rôle, il peut émettre un justificatif numérique qui le confirme. La signature numérique permet de vérifier l’origine et les modifications éventuelles du contenu signé. Ici, l’établissement gère la source et émet le justificatif ; ces rôles peuvent aussi relever d’organisations différentes.

L’utilisateur choisit de partager

L’utilisateur reçoit le justificatif dans un portefeuille. Lorsqu’un employeur demande des données de formation, l’utilisateur examine la demande et décide de les partager ou non. L’employeur reçoit également les informations nécessaires à la vérification du justificatif. Le fournisseur assure le fonctionnement du portefeuille ; l’émetteur reste responsable du justificatif.

Le destinataire vérifie et décide

L’employeur vérifie notamment l’origine, la signature, la validité et le lien avec l’utilisateur exigé pour cette application. Il évalue ensuite si l’émetteur et les données conviennent pour déterminer si la personne répond au niveau de formation requis. Une vérification technique réussie ne remplace pas cette évaluation.

Gestionnaire de la source et émetteur
Établissement d’enseignement
Formation achevée
Formation
Informatique
Niveau
Bachelor
Justificatif dans le portefeuille
Utilisateur avec portefeuille
Formation achevée
Formation
Informatique
Niveau
Bachelor
Données partagées
Employeur
Demandé par l’employeur
Formation
Informatique
Niveau
Bachelor

Émettre

L’établissement confirme la formation à partir de ses registres et émet un justificatif signé.

Gestionnaire de la source et émetteur

Établissement d’enseignement

Formation
Informatique
Niveau
Bachelor
Gestionnaire de la source et émetteur
Établissement d’enseignement
Formation achevée
Formation
Informatique
Niveau
Bachelor

Utilisateur avec portefeuille · NL Wallet

Chargement de la démo…
Données partagées
Employeur
Pas encore reçu

L’échange complet

L’établissement émet, l’utilisateur choisit de partager, puis l’employeur vérifie et évalue. Lancez l’animation ou choisissez un moment.

Exemple illustratif utilisant une simulation de NL Wallet et des organisations fictives. Le justificatif reste dans le portefeuille ; l’employeur reçoit les données partagées. Il ne s’agit ni d’un déploiement existant ni d’une vérification réelle.

Sur quoi repose la confiance

Pour faire confiance aux données, il faut savoir qui les a confirmées, sur quelle base et à quelles fins elles peuvent être utilisées. L’origine, la portée juridique et la protection de l’utilisateur jouent chacune un rôle.

Évaluer l’émetteur et la source

Pour des données de formation, l’employeur doit savoir sur quel établissement et quels registres le justificatif repose. Une signature correcte ne rend pas exactes des données sources erronées et n’autorise pas le signataire à confirmer n’importe quelle affirmation.

Comprendre la portée juridique

Tous les justificatifs numériques ne relèvent pas automatiquement d’eIDAS. Pour ceux émis comme attestations électroniques d’attributs (EAA) dans ce cadre, nous distinguons trois catégories.

CatégorieQui émet ?Garanties et portée juridique
EAA non qualifiéeUn prestataire qui ne fournit pas ce service d’émission en tant que service qualifié.Des exigences légales s’appliquent également. Sa seule forme électronique ou non qualifiée ne justifie pas de lui refuser un effet juridique ou sa recevabilité comme élément de preuve en justice.
EAA qualifiée (QEAA)Un prestataire de services de confiance qualifié pour ce service d’émission précis (QTSP).Exigences supplémentaires, évaluation de conformité et surveillance. Les mêmes effets juridiques qu’une attestation sur papier délivrée légalement.
PuB-EAAUn organisme public responsable d’une source authentique, ou un organisme public désigné à cet effet par l’État membre.Exigences légales propres, évaluation de conformité et notification. Les mêmes effets juridiques qu’une attestation sur papier délivrée légalement. Tout justificatif public n’est pas automatiquement une PuB-EAA.

Ces catégories ne sont ni des formats de fichiers ni des cadres de confiance. L’adéquation d’un justificatif à une décision dépend aussi de son contenu et des règles d’acceptation applicables.

Vérifier le statut des participants

Le statut qualifié d’un service d’émission précis figure dans les listes de confiance nationales, ou Trusted Lists. La liste européenne des listes de confiance, la LOTL, renvoie à ces listes nationales. Les PID et les PuB-EAA disposent de leurs propres mécanismes de reconnaissance et de référencement. La seule mention d’une organisation comme prestataire qualifié ne suffit donc pas.

Protéger l’utilisateur

L’usage du portefeuille reste volontaire. L’utilisateur doit pouvoir voir qui demande des données et décider de les partager ou non. Le destinataire doit aussi disposer d’une base juridique valable au titre du RGPD et ne traiter que les données personnelles nécessaires à sa finalité. L’approbation dans le portefeuille ne remplace pas ces obligations.

Quelles responsabilités et obligations s’appliquent

Les exigences applicables à votre organisation dépendent de son rôle. Une organisation peut en remplir plusieurs : une commune peut émettre des justificatifs et recevoir des données d’un portefeuille pour un autre service.

RôleResponsabilité
État membreVeille à la fourniture d’au moins un portefeuille EUDI et organise les structures requises de reconnaissance, d’enregistrement et de surveillance. Un portefeuille peut être fourni par l’État, sous son mandat ou avec sa reconnaissance.
Fournisseur de portefeuilleVeille à ce que le portefeuille respecte les exigences applicables, soit certifié et continue de fonctionner en sécurité. Protège les données personnelles et apporte une assistance en cas de problème.
ÉmetteurJustifie les données confirmées, effectue les contrôles requis et assure une émission sécurisée ainsi que la gestion de statut applicable. Les exigences précises découlent du justificatif, de sa catégorie juridique et des règles convenues.
Organisation destinataireS’enregistre comme partie utilisatrice, s’identifie et respecte le périmètre de sa demande de données enregistrée. Répond de la vérification des données reçues, de leur traitement licite et de la décision qui en découle. L’enregistrement n’autorise pas en lui-même à demander toutes les données enregistrées.

Quand une organisation doit-elle accepter un portefeuille ?

Services publics en ligne
Lorsqu’un État membre exige une identification et une authentification électroniques pour accéder à un service public en ligne, un portefeuille EUDI conforme doit également être accepté.
Certains services privés
Lorsqu’une authentification forte de l’utilisateur pour l’identification en ligne est exigée par la loi ou par un contrat, l’acceptation s’impose à la demande volontaire de l’utilisateur. Les microentreprises et petites entreprises au sens de la définition européenne sont exemptées de cette obligation spécifique.
Très grandes plateformes en ligne
Les plateformes désignées comme telles au titre du règlement sur les services numériques ont une obligation d’acceptation distincte lorsqu’elles exigent une authentification. L’usage du portefeuille se fait également à la demande volontaire de l’utilisateur, avec le minimum de données nécessaire.

Le secteur d’activité ne détermine pas à lui seul l’obligation d’acceptation. Le service, les exigences d’authentification et les exceptions comptent aussi. Accepter un portefeuille n’impose pas de manière générale d’émettre soi-même des justificatifs.

Comment se déroule la mise en œuvre

La mise en œuvre se fait par étapes. La fourniture de portefeuilles, l’enregistrement des organisations destinataires et l’acceptation des portefeuilles suivent des échéances différentes. Les principales dates figurent ci-dessous, avec les acteurs concernés et les conditions.

    • Au plus tard le

      Au moins un wallet EUDI par État membre

      Chaque État membre doit fournir au moins un wallet EUDI, dans les 24 mois suivant l’entrée en vigueur des actes d’exécution concernés.

      États membres. Il ne s’agit pas d’une obligation générale pour chaque organisation de fournir un wallet ou d’émettre des justificatifs.

    • Applicable à compter du

      Règles d’exécution de l’enregistrement

      Les règles d’enregistrement des parties utilisatrices de wallets s’appliquent, avec les modifications de 2026.

      Registraires et organisations utilisant les wallets EUDI pour leurs services.

    • Au plus tard le

      Vérification électronique auprès des sources authentiques

      Les États membres permettent aux prestataires QEAA de vérifier électroniquement, à la demande de l’utilisateur, les attributs de l’annexe VI reposant sur des sources authentiques publiques.

      États membres, détenteurs de sources concernés et prestataires qualifiés d’attestations. Cela n’ouvre pas tous les registres à un accès général.

    • Au plus tard le

      Acceptation pour certains services privés

      Accepter un wallet EUDI conforme sur demande volontaire lorsqu’une authentification forte pour l’identification en ligne est exigée par la loi ou un contrat. Le délai est de 36 mois.

      Parties privées relevant de l’article 5f(2), hors microentreprises et petites entreprises. Le secteur seul ne détermine pas l’obligation.

Les délais de 24 et 36 mois pour la fourniture de portefeuilles et l’acceptation par certains services privés courent à partir du 24 décembre 2024, date d’entrée en vigueur des règles pertinentes. Les règles d’enregistrement indiquent directement leur date d’application.

Les services publics en ligne et les très grandes plateformes désignées relèvent de dispositions d’acceptation distinctes. L’échéance des services privés n’est pas une date limite générale pour toutes les organisations.

Dates d’application techniques et base juridique
Entrée en vigueur

Élargissement d’eIDAS

Le cadre européen s’étend aux wallets EUDI et à de nouveaux services de confiance.

Participants à l’écosystème européen.

Entrée en vigueur

Premières règles d’exécution des wallets

Point de départ des délais concernés de 24 et 36 mois.

États membres et participants à l’écosystème.

Entrée en vigueur

Actualisation des règles techniques

Modifications concernant les wallets, l’enregistrement et les attestations, avec des dates ultérieures pour certaines dispositions.

Fournisseurs de wallets, registraires et prestataires d’attestations.

Applicable à compter du

Listes, catalogues et vérification des sources

Les dispositions sur la liste des prestataires PuB-EAA, les catalogues d’attributs et de schémas et la vérification auprès de sources authentiques s’appliquent.

Commission et États membres, avec des effets pour les propriétaires de schémas et les prestataires.

Applicable à compter du

Exigences supplémentaires de vérification des sources

Les spécifications du mécanisme de vérification et de signature ou cachet des résultats s’appliquent.

Détenteurs de sources authentiques ou intermédiaires désignés effectuant ces vérifications.

Applicable à compter du

Normes de référence pour le contrôle d’identité

Les normes désignées pour vérifier l’identité et les attributs lors de l’émission de certificats qualifiés et de QEAA s’appliquent. L’obligation de contrôle existe déjà.

Prestataires qualifiés de ces services.

Applicable à compter du

Vérifier les certificats d’enregistrement

L’obligation spécifique des wallets d’authentifier et de valider les certificats d’enregistrement des parties utilisatrices s’applique. Elle ne reporte pas l’obligation d’enregistrement.

Fournisseurs de wallets, selon les articles 3(4) et 8 modifiés de 2024/2982.

Ce qui est réellement disponible

Une échéance légale ne permet pas de conclure que certains justificatifs ou intégrations sont déjà disponibles. Pour une application donnée, l’utilisateur doit avoir accès à un portefeuille adapté, un émetteur doit pouvoir fournir le justificatif et le destinataire doit pouvoir le traiter et l’accepter.

Distinguez les possibilités annoncées, les expérimentations et les services disponibles. Même lorsque la technologie est disponible, les participants doivent connaître le sens des données et les conditions de leur utilisation.

Du cadre européen aux cadres de confiance

Les organisations qui échangent des justificatifs doivent partager une même compréhension des données. Elles doivent aussi savoir quels émetteurs accepter, quels contrôles effectuer et comment gérer les changements ou les données erronées.

Un cadre de confiance décrit les règles de participation, de responsabilité et de confiance. Il aide les organisations à déterminer quels justificatifs utiliser pour une application, dans le respect des exigences légales.

Un référentiel décrit la signification, les données et les règles convenues pour un type précis de justificatif numérique, y compris les règles pertinentes d’émission, d’utilisation et de gestion. Les organisations peuvent s’appuyer sur des cadres de confiance et des référentiels existants.

Découvrez le fonctionnement des cadres de confiance

Explication fondée sur la législation européenne citée et l’ARF 3.0. La mise en œuvre nationale et les exigences sectorielles peuvent ajouter des conditions. Les exemples présentent des applications possibles sans établir la disponibilité d’une intégration de portefeuille particulière.