Qu’est-ce que la norme ETSI TS 119 461 ?
La norme ETSI TS 119 461 définit les exigences de politique et de sécurité pour les composants de services de confiance assurant la preuve d'identité des sujets. Elle s'applique aux Prestataires de Services de Confiance (TSP) ainsi qu’aux Prestataires de Services de Preuve d’Identité (IPSP).
Désignée comme la référence technique pour le niveau "élevé" du règlement eIDAS V2, elle est désormais le standard européen pour l'identification à distance, harmonisant les pratiques au-delà des anciens référentiels nationaux comme le PVID.
La norme s'appuie notamment sur :
- Un processus structuré en 5 étapes : initiation, collecte d'attributs/preuves, validation, liaison au demandeur (binding) et émission de la preuve.
- La collecte d'attributs d’identité certifiés pour les personnes physiques et morales.
- L’utilisation de preuves faisant autorité : documents d’identité numériques, schémas d'eID notifiés, ou signatures électroniques qualifiées.
- La validation rigoureuse de l'authenticité des documents via des contrôles cryptographiques et des bases de données de validité.
- La liaison biométrique sécurisée : comparaison faciale pour garantir que le demandeur est bien le titulaire légitime du document.
- La détection du vivant (Liveness detection) : lutte active contre les attaques par présentation (masques, photos) et les injections (Deepfakes).
Quels sont les enjeux de la certification ETSI TS 119 461 ?
Sous le réglement eIDAS V2, la certification est devenue le pivot de l’écosystème de confiance européen.
Maîtriser les risques d’usurpation d’identité en temps réel
L'enjeu majeur est de contrer les menaces d'imposture de plus en plus sophistiquées. La norme impose des contre-mesures spécifiques contre les attaques par injection vidéo par IA, garantissant une sécurité maximale lors de l'onboarding.
Assurer l'interopérabilité européenne immédiate
En s'appuyant sur l'ETSI 119461, les organisations bénéficient d'une reconnaissance automatique de leurs processus de vérification dans tous les États membres. Elle facilite l'expansion transfrontalière en offrant une assurance équivalente à la présence physique, conformément aux exigences actuelles du règlement européen eIDAS V2.
Opérationnalité pour l'EUDI Wallet
La conformité à cette norme est désormais requise pour l'activation des portefeuilles d'identité numérique européens et pour l'émission d'attributs qualifiés. Elle permet aux organisations de répondre aux obligations réglementaires déjà en vigueur.
Conservation des preuves : garantir l'auditabilité du processus
Un point critique de la norme ETSI TS 119461 concerne la gestion des preuves générées lors de l'identification (exigence 8.5.2). Pour garantir la fiabilité à long terme, l'organisation doit :
- Gathering et rétention : Collecter et conserver toutes les preuves du processus en conformité avec le RGPD.
- Documentation complète : Archiver les sources utilisées (numéro de document, émetteur) et l'intégralité du processus, y compris les séquences vidéo en cas d'identification à distance.
- Sécurité et Intégrité : Stocker ces données de manière tamper-proof (inviolable) pour garantir leur confidentialité et leur authenticité.
- Re-vérification : Assurer la possibilité de rechercher, d'extraire et de re-vérifier le résultat de l'identité en cas de litige ou d'audit.
- Cycle de vie : Respecter les durées de conservation (généralement la durée du contrat plus plusieurs années) avant une suppression sécurisée.
À qui s’adresse la certification ETSI TS 119 461 ?
Cette certification est indispensable pour les acteurs de la chaîne de confiance numérique :
- Prestataires de Services de Confiance (TSP) : pour l'émission de certificats de signature ou de cachet qualifiés sous eIDAS V2.
- Identity Proofing Service Providers (IPSP) : prestataires spécialisés (KYC/KYB) fournissant des solutions de vérification d'identité certifiées.
- Banques et institutions financières : pour sécuriser l'entrée en relation client et respecter les directives AML en vigueur.
- Secteurs à haute sécurité : télécommunications, santé et services publics dématérialisés.
Que faire pour être certifié ETSI TS 119 461 ?
L'organisation doit avoir pleinement intégré les exigences de la norme dans son parcours opérationnel.
Étapes clés pour la mise en œuvre de la certification ETSI TS 119 461
Définir le contexte de preuve d'identité Identifier les attributs requis selon le cadre eIDAS V2 et sélectionner les cas d'usage (automatisé avec NFC, distant assisté ou présence physique).
Mettre en œuvre une analyse de risques actualisée Le prestataire doit évaluer les menaces cyber actuelles (notamment liées à l'IA générative) et documenter les mesures de protection de l'infrastructure et des données.
Qualifier les technologies et les équipes
- Technique : Utiliser des solutions de détection de vivacité (PAD) conformes à l'ISO/IEC 30107-3.
- Humain : Former les agents aux nouvelles méthodes de fraude et s'assurer de leur compétence sur la vérification morphologique.
Garantir la conformité des preuves numériques Mettre en place un archivage sécurisé des preuves du processus de vérification pour permettre des audits de contrôle et répondre aux exigences de traçabilité d'eIDAS V2.
Évaluations techniques : Le passage en laboratoire spécialisé
La norme impose des exigences strictes sur la fiabilité technique des solutions. Les tests de performance biométrique ne sont pas réalisés directement par l'organisme de certification mais doivent être effectués par un laboratoire spécialisé en biométrie.
- Détection d'Attaque par Présentation (PAD) : Les mesures de PAD doivent être testées en laboratoire conformément à la norme ISO/IEC 30107-3 pour garantir la résistance aux fraudes physiques (masques, photos).
- Détection d'Attaque par Injection (IAD) : L'évaluation doit confirmer que le système est protégé contre l'injection de flux vidéos falsifiés ou de Deepfakes directement dans le canal de transmission.
- Rapports d'évaluation : Les résultats de ces tests, notamment les taux FAR (False Acceptance Rate) et APCER (Attack Presentation Classification Error Rate), servent de preuves techniques lors de l'audit mené par LSTI.
Comment se déroule la certification TS 119 461 ?
Durée et cycle de la certification ETSI TS 119 461
La certification ETSI TS 119461 s'inscrit dans un cycle de confiance de deux ans. Cette durée est précisément calée sur les cycles d'audit réglementaires imposés par eIDAS pour les services de confiance qualifiés, garantissant ainsi une cohérence totale avec votre stratégie de conformité européenne. Le certificat délivré atteste de la fiabilité de vos processus d'identity verification à un instant T, mais son maintien est conditionné par une surveillance continue. Cette approche cyclique permet de s'assurer que vos systèmes de digital identity demeurent résilients face à l'évolution constante des cybermenaces.
Déroulement de l'audit de conformité ETSI TS 119 461
En tant qu'Organisme d'Évaluation de la Conformité (CAB), LSTI réalise l'évaluation de vos services selon une méthodologie rigoureuse, alignée sur les requirements de security les plus élevés de la norme ETSI TS 119 461. L'audit se déroule en plusieurs étapes clés :
- Phase 1 : Examen documentaire stratégique Nos auditeurs procèdent à une analyse approfondie de la conformité théorique de vos services. Cette étape repose sur l'examen de votre énoncé des pratiques de preuve d'identité (Identity Proofing Practice Statement) et de vos politiques de sécurité internes. L'objectif est de valider que chaque processus opérationnel est documenté conformément aux exigences de la norme avant de passer à la phase de test.
- Phase 2 : Audit de performance opérationnelle Cette étape consiste en une vérification "terrain" pour valider l'efficacité réelle de vos mesures techniques et humaines. Elle inclut notamment :
- Évaluation de la liaison biometric (binding) : Vérification de l'efficacité des algorithmes de comparaison faciale et de la robustesse du lien entre le demandeur et son identité.
- Examen des rapports de laboratoire (PAD & IAD) : Pour les tests techniques de détection d'attaque par présentation (PAD) et par injection (IAD), LSTI s'appuie sur les rapports d'évaluation détaillés que vous aurez préalablement fait réaliser par un laboratoire spécialisé en biométrie.
- Contrôle des procédures manuelles : Vérification de la rigueur des contrôles effectués par vos agents d'identification et de l'adéquation de leur formation aux risques de fraude.
- Vérification de la conservation des preuves : Audit de l'archivage sécurisé et de l'intégrité des données recueillies lors de l'identity verification (Exigence 8.5.2).
À l'issue de l'audit, LSTI délivre une attestation de conformité permettant l'usage de vos services pour des prestations qualifiées sous eIDAS 2.0. Ce cycle de confiance de deux ans inclut une surveillance annuelle pour garantir que vos contrôles de security s'adaptent aux nouvelles menaces du marché european.
Vos questions sur la Certification ETSI TS 119 461
-
Qu’est-ce que le processus de preuve d’identité selon la norme 119 461 ?
La preuve d'identité est définie comme un processus permettant de vérifier avec un degré de fiabilité requis que l'identité revendiquée par un demandeur est exacte. Ce mécanisme est essentiel pour l'enrôlement des sujets ou abonnés auprès d'un prestataire de services de confiance (TSP), que ce soit pour une gestion interne ou via un prestataire spécialisé (IPSP) agissant en sous-traitance. -
Comment l'ETSI 119 461 impacte-t-elle la vérification d'identité à distance ?
La norme fournit un cadre rigoureux pour la « preuve d'identité à distance » (Remote ID proofing). Elle définit des exigences spécifiques pour les processus automatisés, assistés ou non, en imposant des contre-mesures strictes contre l'usurpation d'identité. L'impact majeur réside dans l'obligation de mettre en œuvre des mesures de détection d'attaque par présentation (PAD) et par injection (IAD), garantissant ainsi un niveau de confiance équivalent à une présence physique. -
Quels sont les bénéfices de la certification ETSI 119 461 pour les entreprises ?
La certification ETSI 119 461 offre aux entreprises une conformité réglementaire stratégique en permettant de répondre directement aux exigences du règlement eIDAS V2 pour la délivrance de certificats et d'attributs qualifiés. Elle garantit une interopérabilité européenne indispensable, car les services certifiés bénéficient d'une reconnaissance dans tous les États membres, facilitant ainsi l'expansion transfrontalière et l'intégration au futur EUDI Wallet. Par ailleurs, ce processus renforce la confiance des partenaires et des clients, puisque l'évaluation menée par LSTI en tant qu'organisme tiers indépendant atteste de la robustesse des méthodes d'enrôlement face aux tentatives de fraude et d'usurpation d'identité. Enfin, elle procure un avantage concurrentiel majeur en transformant une contrainte technique de sécurité en un véritable gage de fiabilité et de qualité pour les utilisateurs finaux au sein du marché unique. -
Quel est le lien entre l'ETSI 119 461, eIDAS 2.0 et l'EUDI Wallet ?
L'ETSI 119 461 est désignée comme la référence technique pour le niveau de garantie élevé prévu par le règlement eIDAS 2.0. Elle constitue le socle indispensable pour l'activation sécurisée des portefeuilles européens d'identité numérique (EUDI Wallet) et pour l'émission des données d'identification des personnes (PID). Elle assure que l'identité liée au Wallet a été vérifiée selon les standards de sécurité les plus exigeants de l'Union européenne. -
Quels sont les principaux éléments ou exigences de l'ETSI 119 461 ?
La norme ETSI TS 119 461 impose un cycle de confiance structuré en cinq étapes clés : initiation, collecte, validation, liaison biométrique (binding) et émission du résultat. Pour garantir une fiabilité élevée (Baseline LoIP), elle exige l'usage de preuves faisant autorité comme des documents d'identité officiels ou des moyens eID reconnus. La sécurité technique repose sur des tests de détection d'attaque par présentation (PAD) et par injection (IAD), impérativement réalisés par un laboratoire spécialisé en biométrie. Enfin, l'archivage sécurisé et inviolable de l'intégralité du processus est obligatoire pour assurer l'auditabilité et la conformité aux exigences de traçabilité eIDAS V2. -
Qu'est-ce que la spécification ETSI 119 461 et pourquoi est-elle importante ?
Il s'agit de la spécification technique européenne définissant les exigences de politique et de sécurité pour les composants de services de confiance assurant la preuve d'identité. Elle est cruciale car elle établit le premier cadre harmonisé permettant de fournir une confiance et une fiabilité élevées dans les transactions électroniques au sein du marché intérieur européen. Sans ce standard, la reconnaissance mutuelle des identités numériques à travers l'Europe sous eIDAS V2 ne serait pas techniquement réalisable. -
Quelles sont les cinq étapes fondamentales du cycle d'identification selon la norme ETSI TS 119 461 ?
Pour assurer une sécurité optimale, les cinq étapes fondamentales du cycle d'identification se décomposent en tâches successives et complémentaires qui débutent par l'initiation du service, suivie de la collecte des attributs et des preuves d'identité. Viennent ensuite la validation de ces éléments, la liaison technique sécurisée avec le demandeur, appelée binding, et enfin la délivrance du résultat officiel de la preuve d'identité. -
Que signifie concrètement le niveau « Baseline LoIP » de la TS 119 461 ?
Le niveau Baseline LoIP correspond à un haut degré de confiance atteint grâce au respect d'exigences de bonnes pratiques générales pour le processus d'identification. Ce palier est spécifiquement conçu pour protéger les services contre les attaques classiques d'usurpation tout en garantissant une compatibilité avec les politiques de confiance européennes actuelles. -
Quels types de documents sont reconnus comme preuves faisant autorité ?
La norme reconnaît quatre catégories majeures de preuves pour valider les attributs d'identité : les documents d'identité physiques (passeports, cartes d'identité), les documents numériques (comme l'eMRTD), les moyens d'identification électronique (eID) et les signatures numériques soutenues par un certificat. Chaque preuve doit impérativement être émise par une source faisant autorité et être validée selon des critères de sécurité stricts. -
Quel est le lien entre la 119 461 et le règlement eIDAS ?
L'ETSI TS 119 461 a été élaborée pour soutenir les exigences de l'Article 24.1 du règlement eIDAS concernant la vérification d'identité pour la délivrance de certificats qualifiés. Elle permet notamment de démontrer l'équivalence entre les méthodes d'identification à distance et la présence physique, facilitant ainsi la reconnaissance transfrontalière des services de confiance. -
Pourquoi privilégier la vidéo au selfie photo ?
Pour être conforme au niveau Baseline LoIP à distance, la capture vidéo est nécessaire car elle seule permet d'assurer une détection de vivacité (Liveness) robuste contre les tentatives de fraude par injection. -
Le processus peut-il être totalement automatisé ?
Le processus peut être totalement automatisé à condition de s'appuyer sur des documents d'identité électroniques permettant la lecture de la puce NFC et une comparaison biométrique faciale hautement sécurisée, le tout certifié selon les standards ISO correspondants. Cette automatisation nécessite l'utilisation d'un document d'identité numérique et de la biométrie faciale pour assurer la liaison avec le demandeur sans intervention humaine directe. -
La certification couvre-t-elle les personnes morales (KYB) ?
La certification inclut les personnes morales (processus KYB) puisque la norme définit des exigences spécifiques pour valider l'identité des représentants légaux ainsi que la validité des documents d'enregistrement des entités. Le processus impose notamment de démontrer l'existence réelle de la personne morale et de confirmer que la demande de service résulte d'un acte volontaire réalisé en son nom par un individu dûment autorisé. -
Quelle est la différence entre ETSI 119 461 et PVID ?
L'ETSI 119 461 est une norme européenne harmonisée, alors que le PVID est un référentiel français ; eIDAS V2 favorise désormais le standard ETSI pour l'interopérabilité.
Pourquoi choisir LSTI ?

Expertise reconnue

Auditeurs spécialisés

Tiers indépendant et accompagnement dédié
En savoir plus
Découvrez nos actualités




