Trois fonctions que l'on confond en permanence
Dans la chaîne de paiement, l'identité désigne l'ensemble des opérations par lesquelles un établissement établit qui est son client, s'assure que le titulaire agit bien lui-même, et contrôle un fait le concernant. Ces opérations interviennent à trois moments qui ne relèvent ni du même droit, ni du même risque, ni des mêmes fournisseurs. Identifier un client à l'ouverture du compte relève de la lutte contre le blanchiment. Authentifier le porteur au moment d'une transaction relève de la sécurité du paiement. Vérifier un attribut relève d'un troisième régime, que le contrôle porte sur l'âge, sur l'adresse ou sur le nom du bénéficiaire d'un virement. Un même dispositif national assure souvent les trois fonctions, sans qu'elles deviennent pour autant interchangeables.
| Fonction | Question posée | Régime applicable | Ce qui se passe si elle échoue |
|---|---|---|---|
| Identification (KYC/CDD) | Qui est cette personne, et son identité est-elle réelle ? | Droit anti-blanchiment national, recommandations du GAFI | Compte refusé, ou ouvert en violation, avec sanction du régulateur |
| Authentification (SCA) | La personne qui agit est-elle bien le titulaire ? | Règles de sécurité du paiement (DSP2 dans l'EEE, règles schemes, exigences de banque centrale) | Transaction refusée, ou responsabilité de la fraude déplacée |
| Vérification d'attribut | Cet attribut précis est-il exact ? | Droit sectoriel : âge, résidence, qualité de mandataire, correspondance nom-compte | Vente illicite, virement mal dirigé, mandat inopposable |
| Signature | Cette personne s'engage-t-elle juridiquement ? | Droit des services de confiance (eIDAS dans l'UE, équivalents nationaux ailleurs) | Contrat, mandat de prélèvement ou consentement contestable |
Les effets de cette confusion apparaissent au moment de l'intégration. Un identifiant national retenu au motif qu'il « fait le KYC » peut ne délivrer aucune signature qualifiée, ce qui oblige l'établissement à reprendre l'ensemble de ses mandats de prélèvement. Une authentification réussie ne vaut pas davantage vérification d'âge, la première portant sur le titulaire et la seconde sur un attribut de son état civil. Le fournisseur d'identité facture par service rendu. Son contrat délimite le périmètre exact de ce qu'il atteste.
Aadhaar : l'e-KYC à l'échelle du milliard
Aadhaar est un identifiant à douze chiffres délivré par l'Unique Identification Authority of India (UIDAI), adossé à des données biométriques et démographiques, encadré par l'Aadhaar Act de 2016. L'Inde en a fait une infrastructure publique, au même titre qu'un rail de paiement. Un établissement agréé interroge l'UIDAI en ligne et reçoit une réponse. Le registre couvre la quasi-totalité de la population adulte, et les volumes d'authentification cumulés depuis l'origine se comptent en centaines de milliards, échelle qui reste sans équivalent.
La Master Direction on Know Your Customer de la Reserve Bank of India, publiée le 25 février 2016 et mise à jour le 14 août 2025, encadre précisément ce que l'e-KYC autorise. Un compte ouvert par le seul code à usage unique reste plafonné, son solde agrégé ne pouvant dépasser 1 lakh de roupies et ses crédits cumulés sur l'année 2 lakh. Au terme d'une année, faute de diligence complète, le compte cesse d'être utilisable. Le client doit également déclarer n'avoir ouvert aucun autre compte selon cette modalité.
Le Video-based Customer Identification Process (V-CIP) est une procédure d'identification à distance conduite par entretien vidéo, que la RBI a normalisée pour lever ces plafonds sans passage en agence. Ses exigences sont plus prescriptives que celles de la plupart des juridictions. L'infrastructure doit être hébergée dans les locaux de l'établissement, sur réseau sécurisé, avec chiffrement de bout en bout entre l'appareil du client et le point d'hébergement. L'enregistrement vidéo porte les coordonnées GPS et l'horodatage. La détection du vivant et de l'usurpation est obligatoire, et le dispositif subit les tests d'intrusion d'auditeurs habilités par le CERT-In.
L'identifiant Aadhaar sert également d'adresse de paiement. Le National Automated Clearing House de la NPCI porte, via l'Aadhaar Payment Bridge System, les transferts sociaux directs vers des centaines de millions de bénéficiaires. Le destinataire y est désigné par son numéro Aadhaar et non par un identifiant de compte, le registre d'identité tenant alors le rôle d'annuaire de routage vers la banque de rattachement. Aucune économie avancée n'a reproduit cette architecture à une échelle comparable.
BankID et MitID : l'identité émise par les banques
Le modèle nordique désigne une organisation où l'identité électronique nationale est émise par les banques, puis utilisée par l'administration comme par le secteur privé. L'ordre d'apparition y est donc l'inverse de celui observé ailleurs, où les pouvoirs publics dotent le pays d'une identité électronique à laquelle les banques se raccordent ensuite. Un habitant utilise le même dispositif pour déclarer ses revenus, signer un bail, approuver un virement et s'enrôler dans un portefeuille. Un nouvel entrant sur ces marchés n'ouvre aucun compte client tant qu'il ne s'est pas intégré à ce dispositif.
| Dispositif | Pays | Exploitant | Depuis | Gouvernance |
|---|---|---|---|---|
| BankID | Suède | Finansiell ID-Teknik BID AB | 2003 | Entièrement privé, détenu par les banques |
| BankID Norge | Norvège | Stø AS | 2004 | Détenu par les banques norvégiennes, et la même société détient BankAxept |
| MitID | Danemark | Digitaliseringsstyrelsen / Finans Danmark | 2021 | Copropriété public-privé ; succède à NemID, exploitation confiée à Nets puis reprise par IN Groupe |
| Finnish Trust Network | Finlande | Fournisseurs bancaires et télécoms, supervisés par Traficom | 2017 | Marché organisé de fournisseurs et de courtiers, sous la loi 617/2009 |
La structure de propriété de ces dispositifs détermine leur cohérence avec les rails de paiement domestiques et leur exposition à un changement d'actionnariat. En Norvège, Stø AS détient à la fois BankID et le scheme carte domestique BankAxept, identité et acceptation relevant du même actionnariat bancaire, ce qui explique la cohérence des dispositifs de résilience du pays. Au Danemark, la copropriété publique de MitID place l'identité hors de portée d'une cession d'infrastructure, alors que le Dankort a suivi Nets jusque chez Nexi. En Suède, l'identité reste entièrement privée. L'exposition à un fournisseur unique y fait désormais l'objet d'un débat public.
Le Finnish Trust Network, mis en place en Finlande en 2017 sous la supervision de Traficom, organise un marché de l'identification électronique au lieu d'un dispositif unique. Les banques et les opérateurs mobiles émettent les moyens d'identification, que des courtiers agrègent et revendent aux services en ligne, sous contrat type. Un marchand qui signe avec un courtier accède par ce seul raccordement à l'ensemble des banques du pays. Le protocole antérieur, TUPAS, est obsolète depuis le 30 septembre 2019. Une documentation d'intégration qui le mentionne encore n'a donc pas été mise à jour depuis six ans.
itsme, Smart-ID, iDIN : trois architectures de consortium
Un consortium d'identité est une société commune, réunissant des banques, souvent des opérateurs de télécommunications et parfois l'État, qui exploite un moyen d'identification électronique national. Plusieurs marchés européens ont retenu cette forme intermédiaire entre l'identité d'État et l'identité purement bancaire. Les trois cas décrits ci-dessous partagent cette forme et divergent sur la responsabilité de l'attestation et sur le régime juridique dont elle relève.
L'architecture SplitKey de Smart-ID répartit la clé de signature entre l'appareil de l'utilisateur et le serveur de l'exploitant. Le code confidentiel n'est stocké nulle part. Il déverrouille localement la part détenue par l'appareil, laquelle ne suffit pas à produire une signature. Le serveur conserve l'autre part et ne l'active que sur présentation de la première. La compromission d'un seul des deux côtés ne livre donc aucun élément exploitable, propriété qui a valu au dispositif une qualification de signature sans matériel dédié chez l'utilisateur.
eIDAS 2 et le portefeuille européen d'identité
Le règlement (UE) 2024/1183 du 11 avril 2024, publié au Journal officiel le 30 avril 2024, modifie le règlement (UE) n° 910/2014 pour établir le cadre européen d'identité numérique. Il impose à chaque État membre de fournir à ses résidents au moins un portefeuille européen d'identité numérique, construit sur des spécifications communes. Une partie des acteurs privés devra l'accepter. Le texte échelonne cette bascule dans le temps et fixe les échéances qui s'y attachent.
Les échéances se comptent à partir des actes d'exécution du règlement, et non à partir du règlement lui-même. Le premier bloc a été adopté le 28 novembre 2024, publié le 4 décembre 2024, et il est entré en vigueur vingt jours plus tard. Le règlement d'exécution (UE) 2024/2979 en fait partie et porte sur l'intégrité et les fonctionnalités de base du portefeuille. L'article 5 bis, paragraphe 1, ouvre ensuite aux États membres un délai de 24 mois pour fournir un portefeuille. L'article 5 septies, paragraphe 2, laisse 36 mois aux parties utilisatrices privées concernées pour l'accepter.
Six consortiums de pilotage à grande échelle éprouvent les spécifications avant l'échéance : POTENTIAL, NOBID, DC4EU, EWC, APTITUDE et WEBUILD. Des subventions de la Commission européenne les financent. Le paiement figure parmi les cas d'usage testés, aux côtés du voyage, de l'éducation, du permis de conduire, des services publics, de la banque, des télécommunications, de la signature et des identités d'organisation. Les livrables de ces pilotes fixent les formats d'attestation réellement implémentés, que le texte réglementaire laisse ouverts.
| Sujet | Avant | Avec le portefeuille européen |
|---|---|---|
| Preuve d'identité à l'ouverture de compte | Pièce scannée, vérification documentaire, ou identité nationale non reconnue hors frontière | Attestation électronique d'attributs présentée par le titulaire, opposable dans toute l'Union |
| Portée géographique | Un contrat par pays avec le fournisseur d'identité local | Spécifications communes ; un raccordement conçu pour valoir dans les 27 États membres |
| Divulgation de données | L'ensemble du dossier d'identité transite chez le prestataire de vérification | Divulgation sélective : le portefeuille atteste l'attribut demandé sans livrer le reste |
| Statut de la partie utilisatrice | Relation contractuelle bilatérale, aucun enregistrement public | Enregistrement des parties utilisatrices, avec déclaration des attributs qu'elles demandent |
Singapour, Australie, Canada, Nigeria, Amérique latine
Hors d'Europe et d'Inde, les dispositifs d'identité mobilisés par le paiement se répartissent en quatre familles. La première est l'identité d'État exposée en API, dont Singapour constitue le cas d'école. La deuxième est le courtier d'identité adossé aux rails de paiement, modèle australien et canadien. La troisième est l'identifiant bancaire biométrique imposé par la banque centrale, modèle nigérian. La quatrième réutilise le numéro fiscal ou civil comme clé d'ouverture de compte, pratique très répandue en Amérique latine. Aucune de ces quatre familles ne se transpose telle quelle d'un marché à l'autre.
En Amérique latine, l'ouverture de compte s'adosse couramment au numéro d'identité civile déjà détenu par l'habitant. Au Chili, CuentaRUT s'obtient sur simple présentation du numéro d'identité national, sans condition de revenu. Ouvert par BancoEstado depuis 2006, il revendiquait 15,5 millions de clients à ses vingt ans. Au Costa Rica, le SINPE de la banque centrale opère le règlement, les transferts, le prélèvement, la compensation de chèques et les services d'identité numérique dans une même maison. Le même cumul de fonctions se retrouve hors de la région, à Bahreïn, où la société BENEFIT réunit le switch national, l'Electronic Fund Transfer System, le bureau de crédit et l'e-KYC du pays.
L'ouverture de compte : registre, document, vivant
La vérification d'identité à distance porte sur deux propositions distinctes. La première est l'existence de la personne déclarée et l'exactitude de ses données d'état civil. La seconde est la présence effective, devant la caméra, de cette même personne au moment de la demande. L'existence se contrôle par interrogation d'un registre ou par lecture d'un document, tandis que la présence ne s'établit que par une preuve de vivant. Un dispositif qui ne couvre qu'une seule des deux propositions laisse subsister le vecteur d'attaque correspondant à l'autre.
| Méthode | Ce qu'elle prouve | Ce qu'elle ne prouve pas | Marchés où elle domine |
|---|---|---|---|
| Interrogation de registre (Aadhaar, BVN, Singpass, Myinfo) | Que les données correspondent à un enregistrement officiel | Que le demandeur est la personne enregistrée, si le facteur est un simple code reçu par SMS | Inde, Nigeria, Singapour, Bahreïn |
| Réutilisation d'identifiants bancaires (BankID, itsme, iDIN, ConnectID, Interac Verified) | Que la banque a déjà effectué la diligence et l'atteste | Que la diligence bancaire couvre le besoin réglementaire du destinataire | Nordiques, Belgique, Pays-Bas, Australie, Canada |
| Vérification documentaire et détection du vivant | Que le document est authentique et que la personne est physiquement présente | Que le document n'a pas été obtenu frauduleusement en amont | Partout où aucun registre interrogeable n'existe |
La détection du vivant regroupe les techniques qui établissent qu'un visage capté appartient à une personne physiquement présente. Elle doit traiter deux vecteurs d'attaque de nature différente, qu'une capture vidéo classique confond. L'attaque de présentation montre un écran, une photographie ou un masque devant l'objectif, et sa détection relève de l'analyse d'image. L'attaque par injection remplace le flux de la caméra par une vidéo synthétique en amont du capteur, sans qu'aucune analyse d'image la détecte, puisque le flux reçu est parfaitement propre. Sa détection suppose une attestation d'intégrité de l'appareil et du canal. Beaucoup de dispositifs vendus comme « anti-deepfake » ne couvrent que le premier vecteur.
La portabilité transfrontalière des diligences constitue la dernière difficulté des projets multi-pays. Aucun référentiel de diligence ne traverse une frontière de plein droit. Un client vérifié au Nigeria par son BVN ne l'est pas au Ghana, et un client suédois authentifié par BankID n'est pas identifié au Danemark. Le portefeuille européen construit précisément cette portabilité à l'intérieur de l'Union, ce qui le distingue des dispositifs qui l'ont précédé. Dans les autres régions, la vérification se refait juridiction par juridiction, avec le coût qui s'y attache.
L'authentification forte adossée à l'identité nationale
L'authentification forte se définit partout de la même façon, comme la combinaison d'au moins deux facteurs indépendants, choisis parmi la connaissance, la possession et l'inhérence. Dans l'Espace économique européen, la règle vient de l'article 97 de la DSP2 et du règlement délégué (UE) 2018/389. Là où une identité électronique nationale existe et fait autorité, les banques ne construisent pas de second dispositif. Elles délèguent la SCA à cette identité. Le porteur retrouve alors la même application pour se connecter à l'impôt et pour valider un paiement.
Le lien dynamique désigne l'association de la preuve d'authentification au montant et au bénéficiaire de la transaction en cours. Une authentification forte de paiement établit donc deux choses, la présence du titulaire et le contenu exact de l'opération qu'il approuve. Un dispositif qui affiche un simple écran de confirmation de connexion, sans montrer le montant, ne satisfait pas cette exigence. Les identités électroniques nordiques et baltes présentent le contexte de la transaction dans l'application, ce qui les rend directement utilisables pour le paiement.
La vérification du bénéficiaire applique la même exigence d'identité au destinataire des fonds. Dans la zone euro, le règlement (UE) 2024/886 l'impose sur les virements en euros depuis le 9 octobre 2025. Le nom saisi par le payeur est comparé au titulaire réel du compte destinataire. Le payeur est averti avant validation. Le mécanisme relève de la lutte contre la fraude au virement, et non du droit anti-blanchiment. Il déplace la question de l'identité du client vers celle du destinataire des fonds.
Ce qui casse, et ce qu'il faut négocier
Les échecs d'un projet d'intégration d'identité se ramènent à un petit nombre de causes, qui se répètent d'un marché à l'autre dans un ordre assez stable. Elles tiennent rarement à la technique. L'agrément exigé du demandeur, les clauses du contrat et le périmètre exact de ce que le fournisseur atteste concentrent la plupart des difficultés observées.
| Symptôme | Cause réelle | Ce qu'il fallait faire |
|---|---|---|
| Le projet dérape de plusieurs mois avant la première requête | L'accès au fournisseur d'identité suppose un agrément ou une licence, pas une clé d'API | Traiter l'obtention du contrat d'identité comme une dépendance de chemin critique, dès le cadrage |
| Les mandats de prélèvement sont contestés | Le dispositif utilisé authentifie mais ne signe pas au sens du droit local | Vérifier séparément l'authentification, la signature et le niveau de garantie retenu |
| Le taux de conversion s'effondre dans un pays | Le parcours impose un identifiant national que le non-résident ne possède pas | Prévoir un chemin alternatif documentaire pour l'acheteur étranger |
| Une panne se lit comme une baisse de performance | Les échecs d'authentification ne distinguent pas le refus du porteur de l'indisponibilité du fournisseur | Instrumenter les causes d'échec par code, et suivre la disponibilité du fournisseur séparément |
| Le dossier de conformité est rejeté | Confusion entre moyen reconnu, moyen qualifié et moyen notifié | Faire établir par écrit, par le fournisseur, le régime juridique exact de chaque service souscrit |
| Un compte ouvert reste inutilisable | Le parcours d'onboarding allégé ouvre un compte plafonné sans prévoir la montée en palier | Concevoir la remédiation vers la diligence complète en même temps que le palier d'entrée |
- Cartographier la couche d'identité avant le rail de paiement. Le rail se change ; le fournisseur d'identité national, non.
- Distinguer contractuellement les quatre services : identification, authentification, vérification d'attribut, signature. Ils se facturent séparément et n'engagent pas le fournisseur de la même façon.
- Passer par un courtier d'identité quand plusieurs fournisseurs coexistent dans un pays (Finlande, Australie), sauf volume justifiant les intégrations bilatérales.
- Exiger le lien dynamique sur tout dispositif utilisé pour authentifier un paiement : montant et bénéficiaire affichés dans l'application d'identité.
- Traiter la détection du vivant comme deux problèmes : l'attaque de présentation devant l'objectif, et l'injection de flux en amont de la caméra. Le second exige une attestation d'intégrité de l'appareil.
- Suivre le calendrier eIDAS 2 par acte d'exécution, pas par date du règlement de base : ce sont les actes d'exécution qui font courir les 24 et 36 mois.
- Ne jamais supposer la portabilité transfrontalière d'une diligence, sauf régime explicite. Un client vérifié dans un pays est un prospect dans le suivant.