Distinguer identifier, authentifier et autoriser
Saisir ce qu’est une identité numérique et distinguer identification, authentification et autorisation, ainsi que les attributs et les niveaux de garantie.
Une identité numérique est un ensemble d’attributs associés à une personne, une organisation ou un objet dans un système informatique. Selon la norme ISO/IEC 24760-1, une même entité peut avoir plusieurs identités partielles, selon le contexte dans lequel elle agit.
Le nom, la date de naissance, la nationalité, une adresse électronique ou une qualification professionnelle sont autant d’attributs. Un service en ligne n’a généralement besoin que de certains d’entre eux, et non de l’identité complète.
Trois opérations à ne pas confondre
Identification
Elle établit l’identité déclarée de la personne, par exemple par la saisie d’un nom d’utilisateur ou la présentation d’un document.
Authentification
Elle vérifie que la personne contrôle bien un facteur associé à cette identité : mot de passe, appareil ou caractéristique biométrique.
Autorisation
Elle détermine les droits accordés une fois l’identité établie : consulter un dossier, signer un contrat, accéder à un service.
Ces opérations s’enchaînent souvent en quelques secondes, ce qui entretient la confusion. Une faiblesse dans l’une d’elles peut pourtant compromettre l’ensemble.
Mesurer le degré de confiance
Toutes les identités numériques n’offrent pas la même garantie. Le cadre européen eIDAS distingue trois niveaux de garantie: faible, substantiel et élevé. Ils dépendent notamment de la vérification initiale de l’identité et de la robustesse de l’authentification.
Les lignes directrices américaines NIST SP 800-63-4, publiées en juillet 2025, séparent trois dimensions: la vérification de l’identité (IAL), l’authentification (AAL) et la fédération (FAL). Cette distinction rappelle qu’une authentification forte ne compense pas une vérification initiale insuffisante.
Transition: Une identité numérique repose donc sur des attributs, des opérations distinctes et un niveau de confiance mesurable. Reste à savoir qui détient ces attributs et qui les garantit : c’est la question des modèles d’identité.
Sources
- ISO : www.iso.org
- NIST : csrc.nist.gov
- Commission européenne: Commission Implementing Regulation (EU) : eur-lex.europa.eu