Aller au contenu

Resources · Cadres de confiance

Comment fonctionnent les cadres de confiance ?

Lorsque vous recevez un justificatif numérique, vous devez savoir qui a confirmé les données, sur quelle base et si vous pouvez les utiliser pour votre objectif.

Un cadre de confiance rassemble les règles de participation, les responsabilités et les contrôles, y compris lorsque les données ou les participants changent. Les organisations peuvent ainsi déterminer les émetteurs et les justificatifs auxquels elles accordent leur confiance, en interne, entre partenaires ou dans un écosystème plus large.

Où le justificatif doit-il pouvoir être utilisé ?

La portée prévue du justificatif détermine les parties auxquelles les accords doivent s’appliquer.

Au sein de votre organisation

Votre organisation organise à la fois l’émission et l’utilisation. Une université peut, par exemple, confirmer une inscription à un examen, contrôlée à l’entrée de cet examen. Les différents services et systèmes appliquent les mêmes accords.

Entre partenaires identifiés

Un groupe d’organisations convient des justificatifs acceptés entre partenaires. Chacun doit pouvoir reconnaître les émetteurs et connaître les exigences auxquelles leurs justificatifs répondent. L’adhésion, le départ et la communication des changements nécessitent également des accords communs.

Dans un écosystème plus large

Les participants appliquent des règles communes pour évaluer les émetteurs et les justificatifs, même sans collaboration préalable. Il faut préciser qui maintient les règles, comment la participation est établie et pour quels objectifs les justificatifs sont acceptés.

La portée ne détermine pas à elle seule la technologie, le type de certificat ou la catégorie juridique appropriés. La configuration dépend aussi des données, des risques, des systèmes existants et des exigences applicables.

Quels accords et quelles responsabilités faut-il définir ?

Un cadre de confiance précise ce que les participants peuvent attendre les uns des autres. Les responsabilités peuvent être réparties entre plusieurs parties, mais une même organisation peut aussi remplir plusieurs rôles.

Le responsable de la source gère les données sur lesquelles repose le justificatif. L’émetteur confirme une déclaration à partir de ces données et émet le justificatif. L’émission repose sur des accords précisant les sources appropriées, les contrôles nécessaires et les types de justificatifs pour lesquels l’émetteur est accepté.

L’utilisateur du portefeuille partage les données du justificatif. Le vérificateur réalise les contrôles techniques convenus. L’organisation qui utilise les données évalue leur pertinence pour sa décision selon les règles applicables. La validité technique ne garantit pas à elle seule l’exactitude de toutes les données sources.

ARF 3.0 : rôles et relations de confiance

Une inscription à un examen, de la source à l’utilisation

Accords communs
Participation, responsabilités et contrôles
Responsable de la source
Gère l’inscription à l’examen.
Fournit les données
Émetteur
Confirme l’inscription dans un justificatif.
Émet le justificatif
Utilisateur du portefeuille
Partage les données nécessaires.
Partage les données
Vérificateur
Réalise les contrôles convenus.
Une organisation peut remplir plusieurs rôles. Les liens au-dessus des rôles représentent les accords communs ; les flèches montrent les échanges de données.

Il faut aussi préciser qui maintient les accords communs et comment sont traités leur respect, les incidents et les changements. En cas d’externalisation de l’émission ou de la vérification, les tâches de l’opérateur technique sont distinguées de celles de l’émetteur et de l’organisation qui utilise les données.

Comment formaliser les accords pour un justificatif ?

Un référentiel décrit la signification, les données et les règles d’un justificatif numérique. Il réunit trois éléments.

Signification et données

Quelle déclaration l’émetteur fait-il, qui ou quoi concerne-t-elle et quelles données l’accompagnent ? Pour une inscription à un examen, il faut notamment préciser l’examen et la date concernés.

Émission, utilisation et gestion

Quels émetteurs et quelles sources sont acceptés ? Quels contrôles précèdent l’émission, pendant combien de temps le justificatif est-il utilisable et que se passe-t-il en cas de changement ?

Spécifications techniques

Quels formats et protocoles d’échange sont utilisés, et comment les données sont-elles encodées et contrôlées ? Les définitions techniques correspondantes rendent ces éléments exploitables par les systèmes.

Le référentiel peut réutiliser les accords et standards existants du cadre, y renvoyer et préciser des règles complémentaires.

ARF 3.0 : référentiels

Comment vérifier les parties et les justificatifs ?

Le vérificateur doit pouvoir relier les données reçues à un émetteur auquel il fait confiance pour la déclaration concernée.

Origine et clés

Pour un justificatif signé numériquement, le vérificateur utilise une clé publique afin de contrôler que les données signées sont inchangées. Il doit aussi pouvoir établir de manière fiable à quel émetteur cette clé appartient. Plusieurs mécanismes peuvent y contribuer.

MécanismeFonction
Certificats X.509Associent un nom à une clé publique. La chaîne de certificats est validée jusqu’à une ancre de confiance préalablement acceptée.
Registres gérésPublient des informations sur les participants, leurs clés et leur admission dans le cadre. Le registre signé d’un schéma Yivi en est un exemple.
OpenID FederationRelie les participants au moyen d’informations signées et de politiques applicables à leurs métadonnées techniques.
DIDPeuvent rendre les clés de vérification accessibles. Le lien avec une organisation et ses habilitations nécessite une justification distincte.

Ces mécanismes peuvent être combinés. Une organisation peut aussi gérer directement les clés d’émetteurs connus.

Du justificatif reçu à son évaluation

Informations de clés fiables
Clé ou ancre de confiance de l’émetteur.
Justificatif du portefeuille
Données partagées et informations de vérification.
Contrôles techniques
Origine, intégrité et contrôles de validité convenus.
Résultats des contrôles
Évaluation pour l’utilisation
L’organisation applique les règles d’acceptation de l’examen.

L’échange et le justificatif

L’identification du service avec lequel un portefeuille communique constitue un contrôle distinct de celui du justificatif. Le modèle EUDI utilise des certificats d’accès à cette fin. L’enregistrement ne confère pas automatiquement le droit d’émettre tout type de justificatif ou de demander des données.

Selon la configuration, les contrôles portent aussi sur la période de validité, le statut de révocation et le lien requis avec un portefeuille ou un utilisateur. Les règles d’acceptation relient les résultats à l’utilisation prévue.

ARF 3.0 : relations de confiance techniques

Quelle est la place d’eIDAS et d’EUDI ?

eIDAS constitue le cadre juridique européen de l’identification électronique et des services de confiance. L’écosystème des portefeuilles EUDI relie les portefeuilles, les émetteurs et les organisations dans ce cadre. L’ARF décrit l’architecture ; les obligations légales découlent d’eIDAS et des règles d’exécution applicables.

Les catégories juridiques

EAA désigne une attestation électronique d’attributs. L’application d’eIDAS à un justificatif numérique dépend de sa configuration concrète et du champ d’application juridique.

CatégorieCaractéristique
EAA non qualifiéeUne attestation sans statut qualifié, qui reste soumise aux obligations légales applicables.
QEAAUne attestation répondant aux exigences de qualification, émise par un prestataire qualifié pour ce service d’émission.
PuB-EAAUne attestation émise par un organisme public responsable d’une source authentique, ou par un organisme public désigné par l’État membre pour émettre au nom de ces responsables. Des exigences propres, une évaluation de conformité et une notification s’appliquent.

Les QEAA et PuB-EAA ont les mêmes effets juridiques que les attestations papier légalement délivrées. Une EAA ne peut être privée d’effet juridique ni d’admissibilité comme preuve en justice au seul motif de sa forme électronique ou non qualifiée.

Reconnaissance officielle et listes de confiance

Pour une QEAA, vérifiez la qualification du service d’émission concerné. Les États membres publient des listes de confiance recensant les prestataires et leurs services qualifiés. La Commission européenne publie la liste des listes de confiance (LOTL), avec les références et les informations permettant d’authentifier les listes nationales.

Des mécanismes distincts de reconnaissance et de listes s’appliquent aux fournisseurs de données d’identification personnelle (PID) et de PuB-EAA. Pour les EAA non qualifiées, l’ARF recommande de préciser dans le référentiel comment obtenir des ancres de signature fiables.

L’applicabilité d’eIDAS doit aussi être examinée en dehors d’EUDI. L’article 2 prévoit une exception pour les services de confiance utilisés exclusivement dans des systèmes fermés fondés sur le droit national ou des accords entre un groupe défini de participants. Un usage interne ne suffit pas à rendre cette exception applicable.

eIDAS : champ d’application, catégories et listes de confiance

Comment différentes configurations peuvent-elles servir le même objectif ?

Une université souhaite remettre à un étudiant un justificatif de son inscription à un examen. La déclaration à confirmer reste la suivante :

Cet étudiant est inscrit à cet examen.

L’université gère les données sources. Les configurations ci-dessous sont illustratives ; chacune nécessite des accords appropriés, le respect des conditions légales et une prise en charge technique adaptée.

ConfigurationÉmission et reconnaissance
Université via EUDIL’université émet une EAA non qualifiée. Le vérificateur l’accepte comme émetteur pour cette déclaration et utilise les ancres de signature convenues.
Émission qualifiée via EUDIUn prestataire qualifié pour ce service réalise les contrôles requis et émet une QEAA. L’université reste responsable de la source. Le service et les ancres de signature sont identifiés au moyen des listes de confiance officielles.
Université via Yivi/IdemixL’université émet dans un schéma autorisant sa clé et le type de justificatif concerné. Le gestionnaire du schéma publie ces informations sous forme signée.

Exemple · Une inscription à un examen, trois configurations

L’université émet elle-même

Université
Source : registre des inscriptions
Fournit les données
Université
Émetteur
Émet le justificatif
Portefeuille de l’étudiant
Portefeuille EUDI prenant en charge les formats et protocoles requis.
Partage les données
Vérificateur à l’examen
Vérifie le justificatif partagé.
Reconnaissance de l’émetteur
Ancres de signature convenues

Un prestataire qualifié émet

Université
Source : registre des inscriptions
Fournit les données
Prestataire qualifié
Émetteur
Émet le justificatif
Portefeuille de l’étudiant
Portefeuille EUDI prenant en charge les formats et protocoles requis.
Partage les données
Vérificateur à l’examen
Vérifie le justificatif partagé.
Reconnaissance de l’émetteur
Service qualifié dans la liste de confiance

L’université émet dans un schéma

Université
Source : registre des inscriptions
Fournit les données
Université
Émetteur
Émet le justificatif
Portefeuille de l’étudiant
Portefeuille Yivi avec le schéma choisi, utilisant Idemix et le protocole IRMA.
Partage les données
Vérificateur à l’examen
Vérifie le justificatif partagé.
Reconnaissance de l’émetteur
Registre signé du schéma Yivi

Dans les configurations EUDI, les formats et protocoles choisis doivent être compatibles. L’exemple Yivi utilise spécifiquement Idemix et le protocole IRMA. Yivi prend aussi en charge SD-JWT VC via OpenID4VP ; le nom du portefeuille ne détermine pas la catégorie juridique.

Yivi : Idemix et OpenID4VP

À l’entrée de l’examen, le justificatif doit confirmer l’inscription requise. Si l’étudiant se désinscrit ensuite, ce changement doit pouvoir être pris en compte lors d’un contrôle ultérieur.

Comment maintenir la confiance dans le temps ?

Une modification de la source ne change pas le contenu signé d’un justificatif existant. L’émission, la gestion de la source et les contrôles à l’utilisation doivent donc rester coordonnés après le premier échange.

Traiter les changements

Les accords déterminent comment l’émetteur détecte les changements pertinents de la source et quelles en sont les conséquences. Selon la configuration, le justificatif peut être révoqué, expirer ou être remplacé. Un nouveau justificatif n’invalide pas automatiquement l’ancien.

La révocation modifie le statut de validité. Le justificatif peut rester dans le portefeuille et les échanges antérieurs subsistent.

Exemple · L’étudiant se désinscrit

Justificatif dans le portefeuille

Cet étudiant est inscrit à cet examen.

Le contenu signé reste identique dans tous les états.

Inscription active

Registre source
Étudiant inscrit
Statut chez l’émetteur
Non révoqué
Informations du vérificateur
Statut suffisamment récent vérifié

L’inscription est active. Le vérificateur dispose d’informations de statut respectant l’exigence de fraîcheur convenue.

Source modifiée

Registre source
Étudiant désinscrit
Statut chez l’émetteur
Changement pas encore traité
Informations du vérificateur
Informations de statut antérieures au changement

La source a changé, mais l’émetteur n’a pas encore traité la révocation. Le vérificateur dispose encore d’informations antérieures au changement. Cet exemple illustre l’importance des exigences de fraîcheur.

Révocation vérifiée

Registre source
Étudiant désinscrit
Statut chez l’émetteur
Révocation publiée
Informations du vérificateur
Révocation actuelle vérifiée

L’émetteur a publié la révocation et le vérificateur a contrôlé le nouveau statut. Selon les accords, ce justificatif ne permet plus l’accès à cet examen.

Utiliser des informations à jour

Le vérificateur utilise les informations de statut selon les exigences convenues. Leur ancienneté maximale et la conduite à tenir en leur absence doivent être définies. Hors ligne, le dernier statut disponible peut déjà être dépassé.

Les clés, les certificats et la participation peuvent aussi changer. Les systèmes doivent intégrer les changements pertinents à leurs informations de confiance. Le statut d’un justificatif et celui d’un certificat de signature restent des contrôles distincts.

Maintenir les accords

Lorsqu’une nouvelle version du référentiel ou des règles du cadre est publiée, il faut préciser la date d’effet, qui informe les participants et les accords qui restent applicables aux justificatifs existants.

ARF 3.0 : relations de confiance techniques

Sources et lectures complémentaires

Les références accompagnant l’explication renvoient à la législation, aux standards et à la documentation pertinents. L’explication d’EUDI s’appuie sur l’ARF 3.0 ; les exigences légales découlent d’eIDAS et des règles d’exécution applicables.