Skip to content

Cette base revêt une importance plus grande qu'il n'y paraît à première vue. Chaque contrôle ultérieur hérite de la fiabilité de l'inscription à l'origine de la création du compte, ce qui signifie qu'un processus de vérification défaillant limite discrètement la valeur de l'authentification la plus solide qui lui est superposée.

La vérification d’identité, qui était autrefois une exigence spécifique des pouvoirs publics, est désormais devenue une préoccupation majeure pour les entreprises, en raison du développement massif de l’intégration à distance, de la fraude industrialisée par identité synthétique et des outils d’IA générative qui permettent de produire à moindre coût des documents et des visages falsifiés. Cette page explique comment fonctionne la vérification d’identité, en quoi elle diffère de la vérification et de l’authentification d’identité, les quatre types de vérification d’identité reconnus par le NIST, les niveaux d’assurance d’identité qui la mesurent, et où elle s’inscrit dans un contexte moderne gestion des identités et des accès programme.

Comment fonctionne la vérification d'identité ?

La vérification d'identité est effectuée par un prestataire de services d'authentification (ou CSP), qui peut être un fournisseur tiers ou l'organisation elle-même lorsqu'elle assume ce rôle. NIST SP 800-63A, qui définit les exigences en matière d'inscription et de vérification d'identité, et structure le processus d'inscription en trois étapes successives, suivies de l'inscription :

Au cours de ce processus, le CSP recueille auprès du demandeur des éléments d’identification et des attributs essentiels. La résolution, la validation et la vérification sont ensuite effectuées dans cet ordre. Les attributs essentiels comprennent généralement le prénom, le deuxième prénom ou son initiale, le nom de famille, la date de naissance et une adresse physique ou numérique à laquelle le demandeur peut être joint ; le CSP doit en outre inclure au moins un identifiant officiel, tel qu’un numéro de Sécurité sociale, un numéro de permis de conduire ou un numéro de passeport. Une fois la procédure menée à bien, le demandeur devient un abonné disposant d’un compte, auquel sont associés un ou plusieurs moyens d’authentification. Une notification de validation est envoyée à une adresse postale ou à un numéro de téléphone validé, afin que toute personne n’ayant pas initié l’inscription puisse la contester.

Ces trois étapes semblent similaires et sont souvent confondues, y compris par les fournisseurs. C’est en les distinguant clairement que l’on parvient à aborder le reste du sujet de manière claire.

Résolution d'identité

La vérification d'identité permet de déterminer si l'identité déclarée correspond à une seule et même personne réelle. Elle consiste à recueillir le minimum de preuves et d'informations nécessaires pour identifier cette personne ; comme il s'agit du premier point de contact, c'est également là que commence la détection des fraudes.

Validation de l'identité

La validation permet de déterminer si les justificatifs et les attributs sont authentiques ; elle se compose de deux volets. La validation des justificatifs permet de confirmer qu'un document ou un identifiant numérique est authentique, c'est-à-dire qu'il n'a pas été falsifié ni modifié, et qu'il est exact et valide. La validation des attributs permet de vérifier l'exactitude des attributs essentiels par rapport à une source faisant autorité ou crédible.

Il est utile de connaître la distinction entre ces deux types de sources, car elles sont souvent considérées comme interchangeables. Une source faisant autorité est la source émettrice elle-même ou dispose d’un accès direct aux dossiers qu’elle gère, comme le service des immatriculations d’un État pour les données relatives au permis de conduire. Une source crédible gère des informations d’attributs dont l’origine peut être retracée jusqu’à une source faisant autorité, ou met en corrélation des informations provenant de plusieurs sources afin d’en garantir l’exactitude et l’actualité, et est soumise à un contrôle réglementaire.

Vérification d'identité

La vérification permet de déterminer si le demandeur impliqué dans la procédure est bien le propriétaire légitime des justificatifs validés. C'est l'étape à laquelle la plupart des gens pensent lorsqu'ils parlent de “ vérification d'identité ”, et c'est précisément pour cette raison que ces deux termes prêtent tant à confusion.

Contrôle d'identité vs vérification d'identité

Il ne s'agit pas d'approches concurrentes. La vérification d'identité est une étape du processus de validation d'identité, et non une alternative à celui-ci.

  • Champ d'application: la validation d'identité correspond à l'ensemble du processus d'inscription, tandis que la vérification d'identité désigne l'étape unique qui permet d'établir un lien entre une personne physique et des éléments de preuve validés
  • Réponse à la question: la validation consiste à vérifier si cette identité existe et correspond bien à ce demandeur, tandis que la vérification consiste à vérifier si ce demandeur est bien le propriétaire légitime des pièces justificatives présentées
  • Résultat: la validation permet d'obtenir un compte validé à un niveau d'assurance défini, tandis que la vérification aboutit à un résultat « réussi » ou « échoué » concernant la mise en correspondance
  • Utilisation: sur le marché des fournisseurs, l'expression “ vérification d'identité ” est souvent utilisée de manière imprécise pour désigner l'ensemble du processus ; c'est pourquoi ces deux termes apparaissent fréquemment comme des synonymes, alors que la norme les traite différemment

Lorsqu'un produit est commercialisé comme outil de vérification d'identité, la question concrète est de savoir laquelle des trois étapes il effectue réellement. Certaines solutions se chargent de la résolution et de la validation, mais laissent au client le soin de la vérification, tandis que d'autres font l'inverse.

Vérification d'identité et authentification

La distinction la plus claire se situe entre la vérification et l'authentification, et elle tient essentiellement au moment où chacune d'elles intervient :

  • La vérification d'identité n'a lieu qu'une seule fois, lors de l'inscription, et permet d'établir l'identité de la personne.
  • Authentification cela se produit à chaque nouvelle tentative d'accès et permet de vérifier que l'utilisateur qui revient est bien la même personne que celle dont l'identité a été vérifiée
  • Le niveau de garantie de vérification est mesuré par les niveaux de garantie d'identité, tandis que le niveau de garantie d'authentification est mesuré par les niveaux de garantie d'authentification ; ces deux niveaux sont choisis indépendamment l'un de l'autre en fonction du risque lié au service à protéger.

Une authentification à haut niveau de sécurité reposant sur des preuves faibles permet d’obtenir un compte bien protégé, mais qui peut ne pas appartenir à la personne dont il porte le nom. C’est lors de la récupération du compte que cette faille apparaît le plus souvent, car un processus de réinitialisation acceptant des preuves moins solides que celles fournies lors de l’inscription initiale réduit le niveau de sécurité effectif du compte, quelle que soit la robustesse de l’authentification au quotidien. C’est pourquoi fraude au service d'assistance est devenu l'un des vecteurs d'attaque les plus efficaces contre des organisations par ailleurs bien sécurisées.

Types de vérification d'identité

Le NIST définit quatre types de vérification d'identité, qui se distinguent selon deux critères : le lieu où se déroule le processus et la présence ou non d'un représentant du prestataire de services de certification (CSP).

  • À distance et sans surveillance: la résolution, la validation et la vérification sont entièrement automatisées, sans intervention d'un agent, sur un appareil et dans un lieu que le fournisseur de services cloud (CSP) ne contrôle pas
  • Surveillé à distance: le demandeur effectue ces étapes dans le cadre d'une session vidéo sécurisée avec un agent de vérification ou une personne de référence de confiance, là encore sur des appareils que le CSP ne contrôle pas
  • Sur site, sans surveillance: le processus est entièrement automatisé, mais se déroule dans un lieu physique, sur un poste de travail ou une borne contrôlée par le CSP
  • Sur place, avec personnel présent: le demandeur effectue l'intégralité de la procédure en présence d'un agent de vérification ou d'un témoin de confiance, soit sur place, soit via une borne sécurisée, dans un lieu contrôlé par le CSP

Les prestataires de services informatiques peuvent également combiner ces deux approches pour créer des processus hybrides. Une pratique courante consiste à effectuer une validation automatisée avant une session supervisée au cours de laquelle la vérification a lieu, ce qui réduit la durée de la session supervisée sans pour autant diminuer le niveau de fiabilité du résultat.

Preuves d'identité et force probante

Tous les documents d'identité n'ont pas le même poids. La force probante d'un document est évaluée en fonction de la rigueur du processus de délivrance, de la fiabilité de sa validation et de sa capacité à s'inscrire dans l'une des méthodes de vérification approuvées. La norme du NIST définit trois niveaux.

  • Juste: délivré selon des procédures officielles et remis à la personne concernée, portant le nom déclaré ainsi qu'un numéro de référence, une caractéristique biométrique ou suffisamment d'attributs permettant d'identifier cette personne de manière unique, et comportant des éléments de sécurité rendant sa reproduction difficile
  • Fort: prévoit un contrôle régulier des procédures de délivrance par une autorité de régulation ou une institution soumise à un contrôle public, et impose la présence d'une image faciale ou d'une autre caractéristique biométrique sur le titre de séjour lui-même
  • Supérieur: ajoute des attributs protégés par des moyens cryptographiques pouvant être validés grâce à une signature numérique apposée par l'émetteur, et exige que ce dernier ait confirmé l'existence physique du titulaire au cours d'un processus d'enregistrement en présentiel

Le permis de conduire délivré par l’État est l’exemple le plus courant de « preuve solide ». La « preuve supérieure » constitue une catégorie plus restreinte, ce qui explique en partie pourquoi les nouveaux formats de justificatifs, tels que les permis de conduire mobiles et les justificatifs vérifiables, suscitent tant d’intérêt : ils sont signés numériquement par l’émetteur et peuvent être validés par des moyens cryptographiques plutôt que visuellement.

Niveaux d'assurance d'identité selon la norme NIST SP 800-63A

La confiance dans une identité vérifiée s'exprime sous la forme d'un niveau d'assurance d'identité (IAL). Chaque niveau repose sur les exigences du niveau inférieur ; les niveaux sont donc cumulatifs et ne constituent pas des options parallèles.
Le choix d'un niveau relève d'une décision comportant un risque ; il ne s'agit pas simplement d'opter par défaut pour l'option la plus stricte disponible. Appliquer le niveau le plus élevé à un service qui n'en a pas besoin alourdit les formalités d'inscription et augmente les coûts opérationnels, tout en excluant des utilisateurs légitimes ; cela mobilise en outre le budget nécessaire pour mettre en œuvre correctement un niveau de sécurité élevé là où cela est réellement indispensable.

Pas de vérification d'identité

Dans le scénario de référence, il n’est pas nécessaire de relier le demandeur à une personne réelle spécifique. La collecte de preuves n’est pas requise, les attributs peuvent être validés ou non, et aucune vérification n’est effectuée. Ce choix est approprié lorsqu’une identité fictive ne causerait qu’un préjudice minime au service ou à ses utilisateurs ; il s’agit alors d’une évaluation des risques plutôt que d’une faille de sécurité.

Garantie d'identité – Niveau 1 (IAL1)

Chez IAL1, le processus de vérification confirme l'existence réelle de l'identité revendiquée et offre une certaine garantie que le demandeur y est bien associé. Les attributs essentiels sont tirés de pièces justificatives ou déclarés par le demandeur lui-même, mais ils sont tous validés par rapport à des sources faisant autorité ou crédibles, et des mesures sont prises pour confirmer que ces attributs appartiennent bien à la personne faisant l'objet de la vérification.

Les exigences en matière de preuve au niveau IAL1 sont satisfaites par un élément de preuve « équitable » pouvant être validé numériquement ou comportant un portrait facial ou un autre élément biométrique, ou par un seul élément de preuve « solide » ou « supérieur ». N'importe lequel des quatre types de vérification peut être utilisé, en mode assisté ou non assisté, et la comparaison biométrique est facultative. Le niveau IAL1 est conçu pour limiter les attaques hautement évolutives telles que l'enregistrement automatisé, et pour protéger contre les identités synthétiques et l'utilisation d'informations personnelles compromises.

Garantie d'identité – Niveau 2 (IAL2)

Le système IAL2 nécessite la collecte de justificatifs supplémentaires et la mise en œuvre de procédures plus rigoureuses pour valider ces justificatifs et vérifier les identités, notamment des mesures renforcées visant à confirmer que le demandeur est bien le propriétaire légitime des documents qu’il a présentés.
Un détail est souvent rapporté à tort : tout comme pour l’IAL1, la vérification d’identité au niveau IAL2 peut être effectuée à distance ou sur place, en présence ou en l’absence de l’utilisateur. L’IAL2 n’exige pas de se présenter en personne. Il est conçu pour limiter les attaques à grande échelle et ciblées, et pour protéger contre la falsification élémentaire des preuves, le vol de preuves et l’ingénierie sociale.

Garantie d'identité – Niveau 3 (IAL3)

La norme IAL3 ajoute deux exigences à la norme IAL2. Un représentant formé du prestataire de services de certification (CSP), appelé « agent de vérification », doit interagir directement avec le demandeur dans le cadre d’une session en présentiel, et au moins une caractéristique biométrique doit être collectée. La séance sur place peut être menée soit par un agent présent sur place, soit par un agent utilisant une borne interactive. Une séance réussie se conclut par l’enregistrement et la remise d’un ou plusieurs moyens d’authentification liés au compte.

IAL3 cible les attaques sophistiquées, notamment la falsification avancée de preuves, le vol, la répudiation et les techniques d'ingénierie sociale plus élaborées.

Quels sont les changements apportés à la norme NIST SP 800-63A – Révision 4 ?

La révision n° 4 a été publiée en juillet 2025 et remplace l'édition de juin 2017, dont la dernière mise à jour remontait à mars 2020. Étant donné qu'une grande partie des informations relatives à la vérification d'identité se réfère encore à la révision précédente, plusieurs affirmations largement reprises sont désormais obsolètes.

  • L'IAL1 a été redéfini comme un niveau de relecture à part entière, et le cas où aucune relecture n'est nécessaire est désormais décrit comme une référence distincte plutôt que comme l'IAL1.
  • L'IAL3 est un processus supervisé sur site ; par conséquent, le parcours à distance supervisé que les anciens résumés attribuent à l'IAL3 n'est plus d'actualité.
  • La vérification fondée sur les connaissances n'est plus autorisée comme méthode de vérification d'identité.
  • De nouvelles exigences ont été ajoutées en matière de prévention des injections numériques et de détection des supports falsifiés
  • Les fournisseurs de services de communication (CSP) sont désormais tenus de mettre en place et de maintenir un programme de gestion de la fraude, comprenant des contrôles documentés et des procédures bien définies en cas de défaillance.
Méthodes de vérification d'identité

La norme définit les méthodes acceptables permettant d'établir le lien entre les éléments de preuve validés et le demandeur en question.

  • Vérification du code de confirmation: le demandeur prouve qu'il détient un élément de preuve en renvoyant un code envoyé à une adresse ou à un numéro de téléphone validé
  • Protocoles d'authentification et de fédération: le demandeur prouve qu'il dispose du contrôle d'un compte numérique, tel qu'un compte bancaire en ligne, ou d'une déclaration numérique signée
  • Vérification des transactions: le demandeur renvoie une valeur issue d'une microtransaction entre le CSP et la source émettrice, telle qu'un micro-dépôt servant à confirmer la propriété d'un compte financier
  • Comparaison visuelle d'images faciales: un agent de vérification qualifié compare l'image faciale figurant sur le document justificatif à celle du demandeur, soit lors d'une séance sur place, soit à distance
  • Comparaison biométrique automatisée: un algorithme compare un échantillon biométrique recueilli au cours de la séance à la donnée biométrique figurant sur la pièce à conviction ou consignée dans des registres faisant autorité

Les codes de confirmation sont soumis à certaines contraintes. Ils doivent comporter au moins six chiffres décimaux ou leur équivalent, et leur durée de validité est limitée : dix minutes lorsqu'ils sont envoyés à un numéro de téléphone validé, vingt-quatre heures par e-mail, vingt-et-un jours à une adresse postale située sur le territoire continental des États-Unis, et trente jours à une adresse postale située en dehors de ce territoire.

Les questions de sécurité ne constituent plus une méthode acceptable

La vérification fondée sur les connaissances, qui consiste généralement à poser des questions sur une ancienne adresse ou un ancien crédit automobile, ne peut plus être utilisée pour vérifier l'identité en vertu de la norme SP 800-63A-4. Le raisonnement est simple : les informations personnelles sur lesquelles reposent ces questions ont été exposées à de nombreuses reprises lors de fuites de données, de sorte que le fait de connaître les réponses ne permet plus de garantir que la personne est bien celle à laquelle l'identité se rapporte.

Cette interdiction est spécifique et non générale. Les contrôles basés sur les connaissances peuvent toujours être utilisés comme l'un des éléments d'un programme de gestion de la fraude. En revanche, ils ne peuvent en aucun cas se substituer à une vérification ; cela signifie que tout processus d'inscription ou de récupération de compte qui continue de s'appuyer sur des questions de sécurité pour établir l'identité d'un utilisateur ne répond pas aux normes en vigueur.

Exigences en matière de performances biométriques

Lorsque la biométrie est utilisée, la norme fixe des seuils mesurables plutôt que de s'en remettre aux affirmations des fournisseurs en matière de performances. Pour une comparaison un-à-un avec une identité déclarée, le taux de fausses concordances doit être de 1 sur 10 000 ou mieux, et le taux de fausses non-concordances de 1 sur 100 ou mieux. La collecte biométrique à distance nécessite une détection des attaques par présentation permettant d’atteindre un taux d’acceptation des attaques par usurpation inférieur à 0,07. Les performances pour tout groupe démographique ne doivent pas être inférieures de plus de 25 % à celles de l’ensemble de la population, mesurées à l’aide d’un seuil fixe, et les résultats doivent être rendus publics.

Les « deepfakes » et la fraude dans la vérification d'identité à distance

La vérification à distance est confrontée à une menace que la comparaison biométrique seule ne permet pas de contrer. Les attaques par injection consistent à insérer un support falsifié ou modifié entre le dispositif de capture et le système effectuant la comparaison ; ainsi, une injection réussie contourne entièrement l’étape de capture. Associé à des outils d’IA générative, le support falsifié est désormais peu coûteux et convaincant, qu’il vise la validation automatisée de documents, la comparaison biométrique automatisée ou le flux vidéo que visionne un agent de vérification humain.

Les contre-mesures s'appliquent par couches successives plutôt que sous la forme d'un contrôle unique :

  • Vérification que les données multimédias numériques proviennent bien d'un capteur authentique, notamment par le biais de contrôles visant à détecter les caméras virtuelles, les émulateurs d'appareils et les appareils « jailbreakés »
  • Analyser l'ensemble des fichiers multimédias soumis afin de détecter d'éventuels signes de modification, de manipulation ou de falsification, en complétant les décisions automatisées par un examen manuel
  • Saisie de documents en temps réel avec vérification de la présence physique des documents, afin de s'assurer que le document est bien présent physiquement et qu'il ne s'agit pas d'une copie modifiée
  • Les indications aléatoires impliquant l'intervention humaine lors de sessions à distance avec interaction, telles que la demande d'un mouvement spécifique, qui sont plus difficiles à mettre en œuvre avec des contenus préenregistrés
  • Des contrôles anti-fraude plus complets, comprenant notamment une vérification obligatoire des actes de décès, ainsi que la détection des substitutions de carte SIM, la vérification de l'ancienneté des appareils et des comptes, l'évaluation des risques liés aux adresses postales, l'identification des appareils par empreinte numérique et l'analyse des transactions
Lorsque la vérification de l'identité est requise

Les obligations en matière de vérification d'identité s'appliquent dès lors que les conséquences d'une admission d'une personne non autorisée sont graves.

  • Organismes publics et leurs sous-traitants, lorsqu'une évaluation des risques liés à l'identité numérique détermine le niveau d'assurance requis pour un service donné, et lorsque la collecte de données à caractère personnel et biométriques s'accompagne d'obligations supplémentaires en matière de protection de la vie privée
  • Services financiers, où les obligations en matière d'identification des clients et de « connaissance du client » imposent de vérifier l'identité des titulaires de compte lors de leur inscription
  • Le secteur de la santé, où la vérification de l'identité des patients facilite l'inscription sur les portails, l'accès aux dossiers médicaux et la prescription électronique, et où un dossier non concordant comporte des risques tant sur le plan clinique qu'en matière de confidentialité
  • Les programmes d'aides publiques, qui ont été la cible de fraudes persistantes liées à des identités fictives et usurpées
  • Secteurs réglementés soumis à des exigences en matière de résilience opérationnelle et de contrôle d'accès, où la robustesse de l'enregistrement est de plus en plus prise en compte au même titre que celle de l'authentification
Défis liés à la vérification d'identité et bonnes pratiques

La sécurité et l’accessibilité s’opposent. Le renforcement des exigences en matière de justificatifs exclut les demandeurs légitimes qui ne peuvent pas fournir ces justificatifs ; c’est pourquoi la norme considère la gestion des exceptions comme une exigence de conception à part entière, et non comme un élément secondaire. Elle définit des référents de confiance, formés pour prendre des décisions fondées sur l’évaluation des risques concernant les demandeurs incapables de satisfaire aux exigences habituelles, ainsi que des références de demandeurs, qui peuvent se porter garantes de l’identité, des caractéristiques ou de la situation d’un demandeur. Ces voies sont essentielles pour les personnes ne disposant pas de documents conventionnels, notamment les personnes déplacées à la suite d’une catastrophe, les personnes en situation d’itinérance, les demandeurs âgés et les mineurs.

Il en découle plusieurs pratiques :

  • Adaptez le niveau de sécurité au risque, car une sécurité excessive engendre des coûts sans apporter de valeur ajoutée en matière de sécurité aux utilisateurs.
  • Proposer plusieurs types de vérification et accepter diverses combinaisons de justificatifs, afin qu'un seul mode de défaillance n'empêche pas l'accès aux utilisateurs
  • Intégrer la protection de la vie privée dès la conception, en veillant à la minimisation des données, à la mise en place d'une information explicite au moment de la collecte, à la documentation des procédures de conservation et de suppression des données biométriques, ainsi qu'à l'enregistrement du consentement pour l'utilisation des données biométriques
  • Définissez soigneusement la politique de revérification et veillez à ce que la procédure de récupération de compte n'accepte pas de justificatifs moins rigoureux que ceux fournis lors de l'inscription initiale.
  • Suivre l'évolution des performances des contrôles anti-fraude au fil du temps, car leur efficacité varie en fonction de l'évolution des menaces et de la population des candidats.
La vérification d'identité dans la gestion moderne des identités et des accès

La vérification d'identité constitue la base de la confiance tout au long du cycle de vie de l'identité. L'authentification, l'autorisation et gouvernance de l'identité Tous bénéficient de la garantie offerte par la procédure d'inscription qui a permis la création du compte ; ainsi, un programme de gestion des identités qui mise fortement sur le contrôle d'accès tout en considérant l'inscription comme un simple formulaire à remplir repose sur des bases non vérifiées.

La plupart des entreprises ne gèrent pas elles-mêmes la vérification d’identité. Elles font appel à un fournisseur de services de cloud (CSP) ou à un prestataire de services de vérification, ce qui fait que la partie qui leur revient consiste à établir le lien entre l’identité vérifiée et les authentificateurs qui lui sont attribués. C’est au niveau de ce lien que la garantie est soit préservée, soit perdue au fil du temps. A authentificateur résistant au phishing Une contrainte imposée lors de l'enregistrement garantit la validité du résultat de la vérification, tandis qu'un identifiant faiblement contraint peut être remplacé par un attaquant sans autre vérification, ce qui annule discrètement tout ce qui avait été établi lors de l'enregistrement.

Les environnements à haute sécurité et réglementés imposent des contraintes que les approches exclusivement basées sur le cloud ne parviennent pas à gérer correctement. Les identités vérifiées doivent être associées à des authentificateurs et gérées de manière cohérente sur l’ensemble des systèmes cloud, hybrides, sur site et isolés physiquement, dans le respect des règles de souveraineté des données qui peuvent restreindre les lieux où les données d’identité peuvent être traitées, et dans des conditions où un service de vérification externe peut être inaccessible au moment où l’accès est nécessaire.

RSA associe des identités vérifiées à des dispositifs d'authentification résistants au phishing et applique une politique de sécurité cohérente dans l'ensemble de ces environnements. RSA ID Plus assure l'authentification et l'accès dans les déploiements cloud, hybrides et sur site, avec une authentification hors ligne pour les environnements où le cloud n'est pas accessible, tandis que gestion de la posture de sécurité de l'identité met en évidence les écarts entre le niveau d'assurance qu'une organisation estime avoir et celui que ses comptes offrent réellement.

Foire aux questions
Quelle est la différence entre la validation d'identité et la vérification d'identité ?

La vérification d'identité est une étape du processus de validation d'identité, et non un processus distinct. La validation d'identité couvre l'ensemble de la procédure d'inscription, qui comprend l'identification, la validation et la vérification. La vérification consiste spécifiquement à confirmer que le demandeur est bien le titulaire légitime des justificatifs présentés. Les prestataires utilisent souvent le terme “ vérification d'identité ” de manière imprécise pour désigner l'ensemble du processus.

Quels sont les niveaux de garantie d'identité ?

La norme NIST SP 800-63A définit trois niveaux d'assurance d'identité, ainsi qu'un niveau de référence pour lequel aucune vérification n'est requise. L'IAL1 établit l'existence réelle de l'identité à l'aide d'attributs validés. L'IAL2 exige des preuves supplémentaires ainsi qu'une validation et une vérification plus rigoureuses. L'IAL3 nécessite une session en présentiel en présence d'un agent de vérification formé et la collecte d'une donnée biométrique.

La vérification d'identité peut-elle se faire à distance ?

Oui, pour les niveaux IAL1 et IAL2, soit de manière automatisée via un processus entièrement automatisé, soit avec intervention humaine via une session vidéo sécurisée en présence d'un agent de vérification. Le niveau IAL3 fait exception, car il nécessite une session avec intervention humaine sur place. Les processus à distance sont soumis à des exigences supplémentaires en matière de prévention des injections et de détection des supports falsifiés.

Quels documents peuvent servir de justificatifs d'identité ?

La qualité des preuves est classée comme « moyenne », « solide » ou « supérieure » en fonction de la rigueur de leur émission, de leur fiabilité en termes de validation et de leur aptitude à être vérifiées. Une preuve « solide » comporte une image faciale ou des données biométriques et provient d’un émetteur soumis à une surveillance réglementaire. Une preuve « supérieure » bénéficie d’une protection cryptographique validée par la signature numérique de l’émetteur.

Les questions de sécurité sont-elles toujours autorisées pour la vérification d'identité ?

Non. La vérification fondée sur les connaissances ne peut plus être utilisée pour vérifier l'identité dans le cadre de la version actuelle de la norme NIST SP 800-63A, car les informations personnelles sur lesquelles reposent ces questions ont été largement divulguées lors de fuites de données. Les contrôles fondés sur les connaissances peuvent toujours contribuer à un programme de gestion de la fraude, mais ils ne peuvent se substituer à la vérification.

En quoi la vérification d'identité diffère-t-elle de l'authentification ?

La vérification d'identité s'effectue une seule fois, lors de l'inscription, et permet d'établir l'identité d'une personne. L'authentification a lieu à chaque tentative d'accès ultérieure, afin de confirmer que l'utilisateur qui se reconnecte est bien la même personne que celle dont l'identité a été vérifiée. La fiabilité de la vérification d'identité est mesurée par les niveaux d'assurance d'identité, tandis que celle de l'authentification est mesurée par les niveaux d'assurance d'authentification, choisis indépendamment en fonction du risque.

Démarrer un essai gratuit

Nous vous remercions de l'intérêt que vous portez à l'ASR.
S'inscrire