Où le justificatif doit-il pouvoir être utilisé ?
La portée prévue du justificatif détermine les parties auxquelles les accords doivent s’appliquer.
Au sein de votre organisation
Votre organisation organise à la fois l’émission et l’utilisation. Une université peut, par exemple, confirmer une inscription à un examen, contrôlée à l’entrée de cet examen. Les différents services et systèmes appliquent les mêmes accords.
Entre partenaires identifiés
Un groupe d’organisations convient des justificatifs acceptés entre partenaires. Chacun doit pouvoir reconnaître les émetteurs et connaître les exigences auxquelles leurs justificatifs répondent. L’adhésion, le départ et la communication des changements nécessitent également des accords communs.
Dans un écosystème plus large
Les participants appliquent des règles communes pour évaluer les émetteurs et les justificatifs, même sans collaboration préalable. Il faut préciser qui maintient les règles, comment la participation est établie et pour quels objectifs les justificatifs sont acceptés.
La portée ne détermine pas à elle seule la technologie, le type de certificat ou la catégorie juridique appropriés. La configuration dépend aussi des données, des risques, des systèmes existants et des exigences applicables.
Quels accords et quelles responsabilités faut-il définir ?
Un cadre de confiance précise ce que les participants peuvent attendre les uns des autres. Les responsabilités peuvent être réparties entre plusieurs parties, mais une même organisation peut aussi remplir plusieurs rôles.
Le responsable de la source gère les données sur lesquelles repose le justificatif. L’émetteur confirme une déclaration à partir de ces données et émet le justificatif. L’émission repose sur des accords précisant les sources appropriées, les contrôles nécessaires et les types de justificatifs pour lesquels l’émetteur est accepté.
L’utilisateur du portefeuille partage les données du justificatif. Le vérificateur réalise les contrôles techniques convenus. L’organisation qui utilise les données évalue leur pertinence pour sa décision selon les règles applicables. La validité technique ne garantit pas à elle seule l’exactitude de toutes les données sources.
ARF 3.0 : rôles et relations de confianceUne inscription à un examen, de la source à l’utilisation
Il faut aussi préciser qui maintient les accords communs et comment sont traités leur respect, les incidents et les changements. En cas d’externalisation de l’émission ou de la vérification, les tâches de l’opérateur technique sont distinguées de celles de l’émetteur et de l’organisation qui utilise les données.
Comment formaliser les accords pour un justificatif ?
Un référentiel décrit la signification, les données et les règles d’un justificatif numérique. Il réunit trois éléments.
Signification et données
Quelle déclaration l’émetteur fait-il, qui ou quoi concerne-t-elle et quelles données l’accompagnent ? Pour une inscription à un examen, il faut notamment préciser l’examen et la date concernés.
Émission, utilisation et gestion
Quels émetteurs et quelles sources sont acceptés ? Quels contrôles précèdent l’émission, pendant combien de temps le justificatif est-il utilisable et que se passe-t-il en cas de changement ?
Spécifications techniques
Quels formats et protocoles d’échange sont utilisés, et comment les données sont-elles encodées et contrôlées ? Les définitions techniques correspondantes rendent ces éléments exploitables par les systèmes.
Le référentiel peut réutiliser les accords et standards existants du cadre, y renvoyer et préciser des règles complémentaires.
ARF 3.0 : référentielsComment vérifier les parties et les justificatifs ?
Le vérificateur doit pouvoir relier les données reçues à un émetteur auquel il fait confiance pour la déclaration concernée.
Origine et clés
Pour un justificatif signé numériquement, le vérificateur utilise une clé publique afin de contrôler que les données signées sont inchangées. Il doit aussi pouvoir établir de manière fiable à quel émetteur cette clé appartient. Plusieurs mécanismes peuvent y contribuer.
| Mécanisme | Fonction |
|---|---|
| Certificats X.509 | Associent un nom à une clé publique. La chaîne de certificats est validée jusqu’à une ancre de confiance préalablement acceptée. |
| Registres gérés | Publient des informations sur les participants, leurs clés et leur admission dans le cadre. Le registre signé d’un schéma Yivi en est un exemple. |
| OpenID Federation | Relie les participants au moyen d’informations signées et de politiques applicables à leurs métadonnées techniques. |
| DID | Peuvent rendre les clés de vérification accessibles. Le lien avec une organisation et ses habilitations nécessite une justification distincte. |
Ces mécanismes peuvent être combinés. Une organisation peut aussi gérer directement les clés d’émetteurs connus.
Du justificatif reçu à son évaluation
L’échange et le justificatif
L’identification du service avec lequel un portefeuille communique constitue un contrôle distinct de celui du justificatif. Le modèle EUDI utilise des certificats d’accès à cette fin. L’enregistrement ne confère pas automatiquement le droit d’émettre tout type de justificatif ou de demander des données.
Selon la configuration, les contrôles portent aussi sur la période de validité, le statut de révocation et le lien requis avec un portefeuille ou un utilisateur. Les règles d’acceptation relient les résultats à l’utilisation prévue.
ARF 3.0 : relations de confiance techniquesQuelle est la place d’eIDAS et d’EUDI ?
eIDAS constitue le cadre juridique européen de l’identification électronique et des services de confiance. L’écosystème des portefeuilles EUDI relie les portefeuilles, les émetteurs et les organisations dans ce cadre. L’ARF décrit l’architecture ; les obligations légales découlent d’eIDAS et des règles d’exécution applicables.
Les catégories juridiques
EAA désigne une attestation électronique d’attributs. L’application d’eIDAS à un justificatif numérique dépend de sa configuration concrète et du champ d’application juridique.
| Catégorie | Caractéristique |
|---|---|
| EAA non qualifiée | Une attestation sans statut qualifié, qui reste soumise aux obligations légales applicables. |
| QEAA | Une attestation répondant aux exigences de qualification, émise par un prestataire qualifié pour ce service d’émission. |
| PuB-EAA | Une attestation émise par un organisme public responsable d’une source authentique, ou par un organisme public désigné par l’État membre pour émettre au nom de ces responsables. Des exigences propres, une évaluation de conformité et une notification s’appliquent. |
Les QEAA et PuB-EAA ont les mêmes effets juridiques que les attestations papier légalement délivrées. Une EAA ne peut être privée d’effet juridique ni d’admissibilité comme preuve en justice au seul motif de sa forme électronique ou non qualifiée.
Reconnaissance officielle et listes de confiance
Pour une QEAA, vérifiez la qualification du service d’émission concerné. Les États membres publient des listes de confiance recensant les prestataires et leurs services qualifiés. La Commission européenne publie la liste des listes de confiance (LOTL), avec les références et les informations permettant d’authentifier les listes nationales.
Des mécanismes distincts de reconnaissance et de listes s’appliquent aux fournisseurs de données d’identification personnelle (PID) et de PuB-EAA. Pour les EAA non qualifiées, l’ARF recommande de préciser dans le référentiel comment obtenir des ancres de signature fiables.
L’applicabilité d’eIDAS doit aussi être examinée en dehors d’EUDI. L’article 2 prévoit une exception pour les services de confiance utilisés exclusivement dans des systèmes fermés fondés sur le droit national ou des accords entre un groupe défini de participants. Un usage interne ne suffit pas à rendre cette exception applicable.
eIDAS : champ d’application, catégories et listes de confianceComment différentes configurations peuvent-elles servir le même objectif ?
Une université souhaite remettre à un étudiant un justificatif de son inscription à un examen. La déclaration à confirmer reste la suivante :
Cet étudiant est inscrit à cet examen.
L’université gère les données sources. Les configurations ci-dessous sont illustratives ; chacune nécessite des accords appropriés, le respect des conditions légales et une prise en charge technique adaptée.
| Configuration | Émission et reconnaissance |
|---|---|
| Université via EUDI | L’université émet une EAA non qualifiée. Le vérificateur l’accepte comme émetteur pour cette déclaration et utilise les ancres de signature convenues. |
| Émission qualifiée via EUDI | Un prestataire qualifié pour ce service réalise les contrôles requis et émet une QEAA. L’université reste responsable de la source. Le service et les ancres de signature sont identifiés au moyen des listes de confiance officielles. |
| Université via Yivi/Idemix | L’université émet dans un schéma autorisant sa clé et le type de justificatif concerné. Le gestionnaire du schéma publie ces informations sous forme signée. |
Exemple · Une inscription à un examen, trois configurations
L’université émet elle-même
- Reconnaissance de l’émetteur
- Ancres de signature convenues
Un prestataire qualifié émet
- Reconnaissance de l’émetteur
- Service qualifié dans la liste de confiance
L’université émet dans un schéma
- Reconnaissance de l’émetteur
- Registre signé du schéma Yivi
Dans les configurations EUDI, les formats et protocoles choisis doivent être compatibles. L’exemple Yivi utilise spécifiquement Idemix et le protocole IRMA. Yivi prend aussi en charge SD-JWT VC via OpenID4VP ; le nom du portefeuille ne détermine pas la catégorie juridique.
Yivi : Idemix et OpenID4VPÀ l’entrée de l’examen, le justificatif doit confirmer l’inscription requise. Si l’étudiant se désinscrit ensuite, ce changement doit pouvoir être pris en compte lors d’un contrôle ultérieur.
Comment maintenir la confiance dans le temps ?
Une modification de la source ne change pas le contenu signé d’un justificatif existant. L’émission, la gestion de la source et les contrôles à l’utilisation doivent donc rester coordonnés après le premier échange.
Traiter les changements
Les accords déterminent comment l’émetteur détecte les changements pertinents de la source et quelles en sont les conséquences. Selon la configuration, le justificatif peut être révoqué, expirer ou être remplacé. Un nouveau justificatif n’invalide pas automatiquement l’ancien.
La révocation modifie le statut de validité. Le justificatif peut rester dans le portefeuille et les échanges antérieurs subsistent.
Exemple · L’étudiant se désinscrit
Justificatif dans le portefeuille
Cet étudiant est inscrit à cet examen.
Le contenu signé reste identique dans tous les états.
Inscription active
- Registre source
- Étudiant inscrit
- Statut chez l’émetteur
- Non révoqué
- Informations du vérificateur
- Statut suffisamment récent vérifié
L’inscription est active. Le vérificateur dispose d’informations de statut respectant l’exigence de fraîcheur convenue.
Source modifiée
- Registre source
- Étudiant désinscrit
- Statut chez l’émetteur
- Changement pas encore traité
- Informations du vérificateur
- Informations de statut antérieures au changement
La source a changé, mais l’émetteur n’a pas encore traité la révocation. Le vérificateur dispose encore d’informations antérieures au changement. Cet exemple illustre l’importance des exigences de fraîcheur.
Révocation vérifiée
- Registre source
- Étudiant désinscrit
- Statut chez l’émetteur
- Révocation publiée
- Informations du vérificateur
- Révocation actuelle vérifiée
L’émetteur a publié la révocation et le vérificateur a contrôlé le nouveau statut. Selon les accords, ce justificatif ne permet plus l’accès à cet examen.
Utiliser des informations à jour
Le vérificateur utilise les informations de statut selon les exigences convenues. Leur ancienneté maximale et la conduite à tenir en leur absence doivent être définies. Hors ligne, le dernier statut disponible peut déjà être dépassé.
Les clés, les certificats et la participation peuvent aussi changer. Les systèmes doivent intégrer les changements pertinents à leurs informations de confiance. Le statut d’un justificatif et celui d’un certificat de signature restent des contrôles distincts.
Maintenir les accords
Lorsqu’une nouvelle version du référentiel ou des règles du cadre est publiée, il faut préciser la date d’effet, qui informe les participants et les accords qui restent applicables aux justificatifs existants.