Cinq ans après l’entrée en vigueur d’eIDAS, le règlement européen sur l’identification électronique et les services de confiance pour les transactions électroniques, retour sur l’un des éléments essentiels de la confiance numérique : l’identité numérique.
L’identité numérique : des données bien réelles
L’identité désigne une série d’informations qui, ensemble, forment l’unicité d’une personne ou d’un objet. Et, de fait, permettent de distinguer de façon univoque deux personnes ou deux objets.
Le dictionnaire Larousse définit l’identité comme « l’ensemble des données de fait et de droit qui permettent d’individualiser quelqu’un » (date et lieu de naissance, nom, prénom, filiation, etc.). Dans le monde physique, ces données sont d’ailleurs les principales informations fournies à l’état civil à la naissance d’un nouveau-né. Dans l’industrie, un produit est identifié grâce un numéro de série unique.
L’identification, quant à elle, est l’action d’établir l’identité de quelqu’un ou de quelque chose par un certain nombre de moyens : une pièce d’identité pour un être humain, une plaque frappée du numéro de série pour un produit industriel ou des données de connexion (identifiant / mot de passe, biométrie, reconnaissance faciale…) dans la sphère numérique.
Fédération d’identités numériques ?
À la différence du monde physique, dans lequel chaque individu dispose d’une seule identité (un numéro de carte nationale d’identité ou de sécurité sociale unique), dans la sphère numérique l’utilisateur peut se créer plusieurs identités pour accéder à des services digitaux différents. La contrainte pour accéder à ces services est de créer systématiquement un couple identifiant/mot de passe pour chaque compte, ce qui, à la longue, représente un grand nombre d’informations à mémoriser. Le monde numérique n’est en effet pas encore assez mature pour unifier l’ensemble des identités de chaque utilisateur. Aujourd’hui, pour accéder à un nouveau service digital, il est nécessaire de se créer systématiquement un nouveau compte, donc une identité numérique supplémentaire.
Pour faciliter la vie des utilisateurs, des solutions comme l’enregistrement d’identifiants ou les gestionnaires de mots de passe existent. Mais elles sont souvent peu pratiques à utiliser au quotidien à cause de la diversité des supports et des risques associés en cas de vol ou de perte d’un terminal.
Dans les deux cas, il ne s’agit que de réponses a posteriori au problème de la multiplicité des identités digitales des utilisateurs. Ces trois dernières années, des initiatives mondiales et nationales ont ainsi vu le jour pour fédérer les identités. C’est le cas notamment, de la technologie OpenID Connect, déjà adoptée par Google, Facebook et Microsoft, et qui a aussi servi de base technique à France Connect, l’initiative française de fédération des identités citoyennes.
Identité numérique unique : et si la blockchain était la solution ?
Toutefois, si le concept de fédération des identités est techniquement possible, la création d’une identité numérique unique des personnes, qui pourrait servir aussi bien pour prouver son identité en tant que citoyen (services publics, banque, assurance, etc.) que pour utiliser n’importe quel autre service numérique, n’est sans doute pas pour demain. En effet, elle implique que toutes les parties prenantes, à l’échelle mondiale, s’entendent sur toutes les composantes de l’identité, d’une part, et qu’une organisation serve d’autorité centrale, avec les responsabilités qui vont avec.
Au même titre que les papiers d’identité, les États souverains créent et se portent garants de l’identité numérique « réglementaire » de chacun de leurs citoyens, selon leurs propres choix techniques, la blockchain pourrait-elle être la solution pour fédérer toutes les identités ? En alliant le principe de distribution avec celui d’arbitrage centralisé en cas de conflit, cette architecture ouvre des perspectives prometteuses pour unifier les identités similaires à celles du monde physique.
Dans tous les cas, l’identité numérique offrira un socle stable à la confiance numérique uniquement si elle est associée à des mécanismes d’authentification forte.