Passer au contenu principal

Cadre de Confiance

(Trust Framework)

Un cadre de confiance est l'ensemble des normes techniques, règles juridiques et accords de gouvernance qui permettent aux émetteurs, détenteurs et vérificateurs de se fier aux attestations les uns des autres au-delà des organisations et des frontières, tel que le cadre qu'eIDAS 2.0 établit pour l'UE.

En pratique, un trust framework est ancré par des Trusted Lists : des registres nationaux, publiés par chaque État membre de l'UE, des prestataires de services de confiance qualifiés et émetteurs autorisés à opérer sous son autorité. Un vérificateur vérifie l'émetteur d'un credential par rapport à la Trusted List concernée plutôt que de maintenir sa propre liste de confiance, si bien que le même contrôle fonctionne quel que soit l'État membre qui a délivré le credential. Le cadre définit aussi qui peut agir comme partie utilisatrice, ce qu'un Wallet Provider doit garantir sur les portefeuilles qu'il délivre, et comment un État membre s'enregistre pour que sa Trusted List soit reconnue par les autres. eIDAS 2.0 fixe cela au niveau de l'UE via le règlement européen sur l'identité numérique, avec l'Architecture and Reference Framework qui apporte le détail technique : schémas de certification pour les solutions de portefeuille, formats de données que les credentials doivent utiliser, et interfaces que les émetteurs et vérificateurs implémentent pour être interopérables. Comme les règles sont partagées plutôt que négociées bilatéralement, un credential délivré dans un État membre peut être vérifié dans un autre sans accord préalable entre les deux parties concernées, et un prestataire de services de confiance qui perd son autorisation est retiré de la Trusted List, ce qui signale immédiatement à chaque vérificateur que ses credentials ne devraient plus être acceptés. Cette gouvernance partagée est ce qui distingue un trust framework d'une simple norme technique : la norme définit le format du message, tandis que le cadre définit qui est autorisé à l'envoyer et ce qui se passe quand cette autorisation est retirée.

Pourquoi un credential délivré dans un pays de l'UE peut-il être fiable dans un autre ?

Parce que chaque État membre publie ses émetteurs autorisés et ses prestataires de services de confiance sur une Trusted List selon les mêmes règles eIDAS 2.0. Un vérificateur dans un pays vérifie l'émetteur par rapport à la Trusted List concernée plutôt que de négocier la confiance bilatéralement, si bien que le même contrôle fonctionne quel que soit l'État membre qui a réellement délivré le credential.

Retour au glossaire