Aller au contenu principal
La confiance électronique, du hachage à l'archive

Assurance, identité et droit : ce que prouve chaque contrôle

Ce que prouvent un lien e-mail, un code SMS, une pièce d'identité, un visage, un certificat et un horodatage, et ce que dit le texte de la loi guinéenne.

Dans cette série
Partie 8 sur 9
Auteur
Lamine Diallo
Temps de lecture
19 min de lecture
Publié le
Sur cette page

Vous apprendrez

  • Distinguer la vérification d'identité de l'authentification, en prenant le NIST SP 800-63-4 comme vocabulaire et non comme exigence juridique
  • Dire ce que prouvent un lien e-mail, un code SMS, le contrôle d'une pièce d'identité, une comparaison faciale avec détection du vivant, un certificat, une signature, un horodatage et un journal d'audit, et ce qu'ils ne prouvent pas
  • Lire les articles sur la signature de la loi guinéenne L/2016/035/AN dans leurs propres termes, et nommer les questions qu'ils laissent ouvertes
  • Situer les signatures avancées et qualifiées d'eIDAS, les prestataires de services de confiance et les QSCD dans un cadre distinct, sans les transposer au droit guinéen
  • Parcourir une liste de décision avant de choisir les contrôles d'un document

Le problème : une signature valide, mais de qui ?

Mariama a signé un contrat de prêt. Ibrahima ouvre le PDF, et tous les contrôles des articles 1 à 7 réussissent : la signature se vérifie, le certificat remonte à une racine de confiance et n’est pas révoqué, et un horodatage indique quand le document existait.

Rien de tout cela ne lui dit que la personne qui a appuyé sur « Signer » était Mariama, ni ce qu’un tribunal de Conakry ferait de cette signature. La première question relève de la garantie d’identité (assurance) : le degré de confiance qu’on peut accorder à une identité revendiquée. La seconde relève du droit.

Signature juridique, signature technique

La signature électronique est une notion juridique ; la signature numérique est un mécanisme cryptographique, l’un des moyens de la produire (comment fonctionne une signature numérique). Le mécanisme prouve que le détenteur d’une clé privée a signé exactement ces octets. Sans lien de confiance entre la clé et la personne, falsifier une signature se ramène à « falsely claiming an identity » [notre traduction : « revendiquer faussement une identité »] (FIPS 186-5, §3).

Un vocabulaire pour la garantie d’identité

Les lignes directrices du NIST sur l’identité numérique, le SP 800-63-4, offrent un vocabulaire détaillé de la garantie d’identité. C’est un guide fédéral américain qui « may be used by nongovernmental organizations on a voluntary basis » [notre traduction : « peut être utilisé par des organisations non gouvernementales sur une base volontaire »] (SP 800-63-4, Authority), sans aucune valeur juridique en Guinée. Nous reprenons ses mots, pas ses règles.

Il sépare deux activités que l’article 5 a introduites (la transaction de signature) :

  • La vérification d’identité (identity proofing) : « The processes used to collect, validate, and verify information about a subject to establish assurance in the subject’s claimed identity. » [notre traduction : « Les processus utilisés pour collecter, valider et vérifier des informations sur un sujet afin d’établir une garantie quant à l’identité qu’il revendique. »]
  • L’authentification (authentication) : « The process by which a claimant proves possession and control of one or more authenticators bound to a subscriber account to demonstrate that they are the subscriber associated with that account » [notre traduction : « Le processus par lequel un demandeur prouve la possession et le contrôle d’un ou de plusieurs authentificateurs liés à un compte d’abonné, pour démontrer qu’il est l’abonné associé à ce compte »] (glossaire).

En résumé, selon notre lecture : la vérification d’identité répond une fois, à l’inscription, à la question « qui est-ce ? » ; l’authentification répond à chaque fois à la question « est-ce le même titulaire du compte ? ». Une authentification forte sur un compte faiblement vérifié ne dit toujours rien d’un nom réel.

Il gradue la garantie en trois familles, identité (IAL), authentificateur (AAL) et fédération (FAL), chacune à trois niveaux (§1).

Vérification d’identité : résolution, validation, contrôle de titularité

Le SP 800-63A-4 découpe la vérification d’identité en trois étapes (SP 800-63A-4, §2.1.1) :

  1. Résolution. Collecter les justificatifs et les attributs, et distinguer la personne de manière unique.
  2. Validation. Contrôler que les justificatifs sont authentiques, valides et exacts, et confronter les attributs à des sources faisant autorité ou crédibles.
  3. Contrôle de titularité (verification). Confirmer que le demandeur est « the genuine owner of the presented identity evidence » [notre traduction : « le propriétaire légitime des justificatifs d’identité présentés »].

L’inscription suit, et des authentificateurs sont liés au nouveau compte.

Les niveaux diffèrent par ce qu’ils exigent de ces étapes (§1.2, §4.3). Sans vérification d’identité, rien n’impose de relier le demandeur à une personne réelle. L’IAL1 étaye l’existence réelle et apporte « some assurance » [notre traduction : « une certaine garantie »]. L’IAL2 ajoute des justificatifs, ainsi qu’une validation et un contrôle de titularité plus forts, à distance ou sur place. L’IAL3 exige une séance sur place, en présence d’un agent formé à la vérification d’identité, et au moins une donnée biométrique, que le prestataire « SHALL collect and retain … to support account recovery and non-repudiation » [notre traduction : « DOIT collecter et conserver … pour permettre la récupération du compte et la non-répudiation »].

Pièces d’identité, comparaison faciale et détection du vivant

Contrôler une carte d’identité, c’est de la validation : le document semble authentique et ses données correspondent à une source. Cela ne montre pas que la personne qui le présente en est le titulaire (§2.1.1, §2.5).

Le SP 800-63A-4 énumère les méthodes de contrôle de titularité : un code de confirmation, l’authentification à un compte existant, une microtransaction, une comparaison visuelle du visage (sur place, à distance ou différée) et une comparaison biométrique automatisée. Il en exclut une : « Knowledge-based verification (KBV) … SHALL NOT be used for identity verification » [notre traduction : « La vérification fondée sur la connaissance (KBV) … NE DOIT PAS être utilisée pour le contrôle de titularité »] (§2.5.1).

Une comparaison faciale soulève une autre question : y a-t-il une personne vivante devant la caméra, ou une photo, un masque ? C’est la détection du vivant (liveness), que le NIST appelle détection des attaques par présentation (presentation attack detection) (PAD). Pour une collecte biométrique à distance, le prestataire « SHALL implement presentation attack detection (PAD) » [notre traduction : « DOIT mettre en œuvre une détection des attaques par présentation (PAD) »] pour « confirm the genuine presence of a live human being » [notre traduction : « confirmer la présence réelle d’un être humain vivant »], avec un taux d’acceptation des présentations d’attaque par imposteur (IAPAR) inférieur à 0,07, testé selon l’ISO/IEC 30107-3:2023 (§3.11).

Même une correspondance forte ne vaut qu’au moment de la vérification d’identité. Elle ne dit pas que cette personne a ensuite consenti à un document donné (notre raisonnement).

Un canal n’est pas une identité

La plupart des parcours de signature joignent le signataire par e-mail ou par téléphone. Chacun de ces canaux prouve moins qu’il n’y paraît.

E-mail. Un code de confirmation confirme « access to a postal address, email address, or phone number for the purposes of future communications » [notre traduction : « l’accès à une adresse postale, une adresse e-mail ou un numéro de téléphone aux fins de communications futures »] (§3.8). Seuls les codes envoyés à une adresse postale ou à un numéro de téléphone peuvent aussi valoir vérification d’identité, et seulement si cette adresse a été validée comme associée aux justificatifs d’identité, et non simplement saisie (§4.1.6, §4.2.6.1). L’e-mail n’est pas non plus un canal d’authentification : « Email SHALL NOT be used for out-of-band authentication » [notre traduction : « L’e-mail NE DOIT PAS être utilisé pour l’authentification hors bande »], et les codes qui valident une adresse e-mail « are not authentication processes » [notre traduction : « ne sont pas des processus d’authentification »] (SP 800-63B-4, §3.1.3.1).

SMS et appel vocal. Un code transmis par le réseau téléphonique, valable 10 minutes au plus, montre que quelqu’un contrôlait ce numéro ou cette carte SIM à ce moment-là. C’est un « restricted authenticator » [notre traduction : « authentificateur restreint »] : les vérificateurs doivent proposer des alternatives et devraient rechercher « device swap, SIM change, number porting » [notre traduction : « le changement d’appareil, le changement de carte SIM, la portabilité du numéro »] (§3.1.3.2, §3.1.3.3, §3.2.9).

La résistance à l’hameçonnage n’est pas exigée à l’AAL1, doit être disponible à l’AAL2 et est exigée à l’AAL3 (§2). L’article 2 faisait déjà ce constat dans OTP ≠ identité juridique.

Contrôle exclusif

La dernière question porte sur la clé, pas sur la personne : qui a pu s’en servir ? Un HSM garde une clé à l’intérieur de l’appareil, mais ne décide pas qui peut lui demander de signer (HSM ≠ autorisation). Un certificat lie une clé à un nom ; il ne montre pas que la clé est restée sous le contrôle de cette personne.

Ce que prouve chaque contrôle

Côte à côte, chaque contrôle prouve une chose précise, et aucun ne prouve tout.

Un tableau de huit contrôles, chacun avec ce qu'il montre et ce qu'il ne montre pas. Code par e-mail : l'accès à la boîte, pas l'identité. Code par SMS : le contrôle d'un numéro à un instant, pas l'identité. Contrôle d'une pièce d'identité : le document semble authentique, pas que son porteur en est le titulaire. Comparaison faciale avec détection du vivant : une personne vivante correspond au portrait, pas le consentement à un document. Certificat : l'émetteur lie une clé à un nom, pas qui a appuyé sur Signer. Signature : le détenteur de la clé a signé ces octets, ni l'identité ni l'intention. Horodatage : l'empreinte existait à l'instant T, ni qui a signé ni quand il a agi. Journal d'audit : l'enregistrement n'a pas été modifié après le scellement, pas que ses événements sont vrais.

  • Code ou lien par e-mail

    Montre
    Quelqu'un pouvait lire cette boîte pendant la durée de validité
    Ne montre pas
    L'identité juridique ; que le titulaire de la boîte a signé ; ce n'est pas un authentificateur
  • Code par SMS ou appel vocal

    Montre
    Quelqu'un contrôlait ce numéro ou cette SIM à ce moment-là
    Ne montre pas
    L'identité juridique, sauf si le numéro a été validé par rapport aux justificatifs d'identité ; la protection contre l'échange de SIM
  • Contrôle d'une pièce d'identité

    Montre
    Le document semble authentique et ses données correspondent à une source
    Ne montre pas
    Que la personne qui le présente en est le titulaire
  • Comparaison faciale avec détection du vivant

    Montre
    Une personne vivante correspond au portrait, avec un taux d'erreur mesuré
    Ne montre pas
    Le consentement à un document donné ; tout ce qui suit la vérification d'identité
  • Certificat

    Montre
    L'émetteur atteste un lien entre une clé publique et un nom
    Ne montre pas
    Qui a appuyé sur « Signer » ; que la clé est restée sous contrôle exclusif
  • Signature cryptographique

    Montre
    Le détenteur de cette clé privée a signé exactement ces octets
    Ne montre pas
    L'identité sans certificat ; l'intention
  • Horodatage (RFC 3161)

    Montre
    L'empreinte existait au plus tard à l'instant T, selon la TSA
    Ne montre pas
    Qui a signé ; quand le signataire a agi ; le contenu
  • Journal d'audit chaîné par hachage

    Montre
    Les événements enregistrés n'ont pas été modifiés après le scellement
    Ne montre pas
    Que les événements enregistrés sont vrais ; l'identité au-delà de ce qui a été recueilli
Ce que prouve chaque contrôle. Sources : SP 800-63A-4 et 63B-4, FIPS 186-5, RFC 3161, eIDAS art. 3, point 14. La case « ne montre pas » de la comparaison faciale et la ligne du journal d'audit relèvent de notre raisonnement à partir de ces textes.

Un certificat ne vaut que ce que vaut la vérification d’identité de son émetteur. Une autorité d’horodatage n’examine pas l’empreinte qu’elle signe et ne doit pas inclure l’identification du demandeur (RFC 3161, §2.1) : un horodatage ne dit donc jamais qui a signé (article 7).

La garantie naît de l’empilement des lignes : la vérification d’identité pour savoir qui s’est inscrit, l’authentification pour savoir qui est revenu, un lien avec le document (article 5), une signature et un certificat pour les octets, un horodatage et un journal d’audit pour le quand et le quoi.

Le droit guinéen dans ses propres termes

Pas un avis juridique

Cet article explique les textes ; il ne constitue pas un avis juridique. La manière dont le droit guinéen s’applique à un document donné dépend des faits et des décrets d’application. Consultez un avocat inscrit au barreau en Guinée.

Cet article cite des extraits de la Loi L/2016/035/AN relative aux transactions électroniques (28 juillet 2016), dont l’article 3 maintient les règles non contraires de ce qu’il nomme « le Code civil en vigueur ». D’autres textes, postérieurs, touchent aussi à la question, dont des dispositions du Code civil lui-même ; la façon dont ils se combinent relève d’un avocat guinéen. Les citations sont reproduites telles qu’elles figurent dans le texte, coquilles comprises, signalées par [sic] ; nous n’en interprétons pas l’effet juridique.

Ce qu’est une signature. L’article 1 définit la « Signature Electronique » comme « toute donnée qui résulte d’un procédé fiable d’identification, de nature à garantir ou authentifier son lien avec l’acte auquel elle s’attache » (art. 1). L’article 33 ajoute qu’une signature « permet de conférer » « une valeur juridique, une validité, une régularité, et une authenticité à un acte juridique », et qu’en matière de transactions électroniques elle manifeste « l’adhésion, l’accord ou le consentement des parties » (art. 33).

L’article 1 ne définit ni « signature électronique sécurisée », ni « certificat qualifié », ni « certificat numérique », ni « mécanisme sécurisé de création ». Pour les termes non définis, il renvoie ailleurs : « les définitions données par les instruments juridiques de la CEDEAO, de l’Union Africaine ou de l’Union Internationale des Télécommunications prévalent sur toutes autres définitions ».

L’article 34. Il compte cinq alinéas (le scan ne les numérote pas ; le décompte est le nôtre). Nous les donnons chacun, dans l’ordre, sans établir de hiérarchie entre eux.

  1. « Une signature électronique créée par un dispositif fiable et sécurisé que le signataire peut garder sous contrôle et utilisation exclusifs et qui repose sur un certificat numérique est admise ou çonsidérée [sic] comme une signature valable au même titre que la signature manuscrite. »
  2. « La fiabilité d’un procédé ou dispositif de signature électronique est présumée jusqu’à preuve du contraire, à condition que : ce procédé ou dispositif mette en œuvre une signature électronique sécurisée, établie grâce à un mécanisme sécurisé de création de signature électronique ; la vérification de cette signature repose sur l’utilisation d’un certificat qualifié. »
  3. « Les conditions permettant de qualifier une signature électronique comme étant « sécurisée », seront définies par un décret du président de la République. »
  4. « Une signature électronique ne peut être déclarée irrecevable au seul motif : qu’elle se présente sous forme électronique ; ou qu’elle ne repose pas sur un certificat qualifié ; ou qu’elle n’est pas créée par un mécanisme sécurisé de création de signature électronique. »
  5. « La signature électronique sécurisée liée à un certificat électronique qualifié, a la même force ou valeur probante que la signature est [sic] manuscrite. »

L’alinéa 1 parle d’un « certificat numérique » ; l’alinéa 5 d’un « certificat électronique qualifié ». Les deux emploient la formule de la signature manuscrite, avec des conditions différentes. Leur articulation est une question pour un avocat guinéen (art. 34).

Autour de l’article 34. L’écrit électronique est admis en preuve au même titre que l’écrit sur support papier, « à condition toutefois que la personne dont il émane soit identifiée ou puisse être identifiée, et qu’il puisse être conservé dans des conditions de nature à garantir son intégrité ou son authenticité » (art. 21). Son second alinéa écarte le premier pour les actes sous seing privé relatifs au droit de la famille et des successions, et aux sûretés sauf s’ils sont passés pour les besoins d’une profession. Une mention manuscrite exigée peut être apposée sous forme électronique « si les conditions de cette apposition sont de nature à garantir qu’elle ne peut être effectuée que par lui-même » (art. 27). Signer électroniquement « est optionnelle et facultative, et dépend de la volonté de chaque partie » (art. 36). Sauf si une loi fixe un délai plus court, les documents électroniques sont conservés dix ans, sous une forme qui montre que les documents envoyés et conservés sont « strictement identiques », avec leur origine, leur destination et, s’ils existent, les dates et heures d’envoi ou de réception (art. 37). Nous n’avons trouvé aucun article sur l’horodatage électronique.

Qui régule. L’article 43 confie la régulation, « sauf dispositions légales contraires », à « l’Autorité Administrative en charge de la Régulation des Postes et Télécommunications » (l’article 4 du décret D/2026/0160 charge l’ARPT de son exécution). L’article 44 charge cette autorité d’auditer et de certifier les systèmes de ceux qui effectuent des transactions électroniques, et de délivrer « les certificats électroniques en République de Guinée ».

Les décrets de 2026. Deux décrets du 21 mai 2026 portent sur l’audit de sécurité et la certification des systèmes d’information utilisés pour les transactions électroniques. Le D/2026/0159 applique les articles 44 et 46 ; il ne dit rien de l’effet juridique des signatures, des catégories de certificats ou de la vérification d’identité (D/2026/0159). Le « certificat de conformité » qu’il permet à l’ARPT de délivrer atteste la sécurité d’un système d’information, pas une signature (art. 13). Le D/2026/0160 adopte un référentiel de certification « tel qu’annexé » (D/2026/0160, art. 1), mais le PDF publié ne contient pas d’annexe.

Questions ouvertes, non tranchées

  • L’articulation des alinéas 1 et 5 de l’article 34 : une règle distincte, une reformulation, ou des alinéas à lire avec les alinéas 2 et 3. - Si le décret présidentiel qui définit « sécurisée » (art. 34 al. 3) existe, et de quel texte il s’agit. - Quelles définitions de la CEDEAO, de l’Union africaine ou de l’UIT l’article 1 importe pour les termes de l’article 34, et la numérotation de l’acte de la CEDEAO que cite le D/2026/0159. - Ce qu’exige le référentiel annexé au D/2026/0160 ; son contenu n’est pas publié avec le décret. - L’articulation de cette loi avec les dispositions propres du Code civil sur l’écrit et la signature électroniques, et avec les textes d’application postérieurs. - Quels documents vise le second alinéa de l’article 21, et s’il écarte seulement l’équivalence probatoire.

Pour comparaison : le règlement européen eIDAS

C’est le cadre de l’Union européenne, présenté pour contraste. Ce n’est pas une description du droit guinéen, et les deux ne sont pas transposés l’un sur l’autre. eIDAS définit la signature électronique (art. 3, point 10) ; la signature avancée, liée au signataire de manière univoque et permettant de l’identifier, créée à l’aide de données que le signataire « peut, avec un niveau de confiance élevé, utiliser sous son contrôle exclusif », et permettant de détecter « toute modification ultérieure des données » (art. 26) ; et la signature qualifiée, une signature avancée « qui est créée à l’aide d’un dispositif de création de signature électronique qualifié, et qui repose sur un certificat qualifié de signature électronique » (art. 3, point 12). Aucune signature ne peut se voir refuser un effet juridique au seul motif qu’elle est électronique ou qu’elle n’est pas qualifiée, et « L’effet juridique d’une signature électronique qualifiée est équivalent à celui d’une signature manuscrite » (art. 25).

Un certificat qualifié est délivré par un prestataire de services de confiance qualifié et satisfait aux exigences de l’annexe I (art. 3, point 15). Ce prestataire « a obtenu de l’organe de contrôle le statut qualifié » (art. 3, point 20) et « vérifie l’identité » de la personne (art. 24, paragraphe 1) : au moyen du portefeuille européen d’identité numérique ou d’un moyen d’identification électronique de niveau élevé, d’un certificat qualifié existant, d’une autre méthode évaluée, ou de la présence en personne (art. 24, paragraphe 1 bis). Un dispositif de création de signature électronique qualifié (QSCD) doit permettre au signataire de protéger de manière fiable les données de création « contre leur utilisation par d’autres » (annexe II). Les niveaux faible, substantiel et élevé de l’article 8 gradent les moyens d’identification, pas les signatures. Source : eIDAS, version consolidée du 18 octobre 2024 ; les modifications et actes d’exécution ultérieurs n’ont pas été vérifiés.

Mariama signe, Ibrahima demande qui

Retour au prêt, sous la forme d’un parcours générique. Le dossier d’Ibrahima contient une signature PAdES qui se vérifie, une chaîne de certificats, un horodatage et un journal d’audit scellé. Supposons que le parcours, quel qu’en soit l’opérateur, ait aussi envoyé un code par SMS à Mariama.

Ligne par ligne : cette clé a signé ces octets ; l’émetteur l’a liée à un nom ; l’empreinte existait à l’heure de l’horodatage ; l’enregistrement n’a pas été modifié après le scellement ; quelqu’un contrôlait le numéro de Mariama quand le code a été saisi. Il ne peut pas affirmer que c’était Mariama, sauf si son compte a fait l’objet d’une vérification d’identité et si le numéro a été validé par rapport à ses justificatifs d’identité. Le tableau ne lui dit pas non plus la valeur juridique de la signature en Guinée ; c’est une question pour son avocat.

Pour un prêt de 5 000 000 GNF entre entreprises qui se connaissent, il peut juger que cela suffit. Pour une opération plus importante, il peut ajouter une vérification d’identité. C’est une décision de gestion du risque.

Liste de décision

Parcourez ces points avant de choisir les contrôles d’un type de document.

  1. L’écrit électronique vaut-il preuve pour ce document ? L’article 21 al. 2 écarte l’al. 1 pour le droit de la famille, les successions et les sûretés non professionnelles. Un texte impose-t-il la forme électronique (art. 36) ?
  2. Une mention manuscrite est-elle exigée ? Les conditions doivent garantir que seule la personne qui s’oblige a pu l’apposer (art. 27).
  3. Qui devrez-vous nommer plus tard, et avec quelle certitude ? Choisissez une profondeur de vérification d’identité. Le contrôle d’un document seul est une validation, pas un contrôle de titularité. Voir de quel niveau de preuve votre document a-t-il besoin.
  4. Comment le signataire revient-il pour signer ? Pas l’e-mail comme authentificateur ; le SMS comme option restreinte ; la résistance à l’hameçonnage si l’enjeu le demande.
  5. L’approbation est-elle liée à l’empreinte de ce document ? (Article 5.)
  6. Quelle clé signe, sous le contrôle de qui ? (Article 3.) Savoir si un dispositif satisfait à la formule de contrôle de l’article 34 est une question juridique.
  7. Quelqu’un peut-il le vérifier sans vous ? Chaîne, révocation et format standard (article 4, article 6).
  8. Se vérifiera-t-il dans des années ? Horodatages et données de validation intégrées (article 7).
  9. Pouvez-vous le conserver pendant la durée fixée par l’art. 37 (dix ans, sauf si une loi fixe moins), à l’identique, avec origine, destination et dates et heures ? (Art. 37.)
  10. Quelle question ouverte le concerne ? Consultez un avocat inscrit au barreau en Guinée avant de vous fier à une réponse.

La place de SEDEYA

Dans le tableau, la part de SEDEYA correspond aux trois dernières lignes : la signature, l’horodatage RFC 3161 intégré avec elle et le journal d’audit scellé. SEDEYA signe les PDF en PAdES, jusqu’au niveau B-LTA, avec des horodatages RFC 3161 et des données de validation intégrées, et scelle un journal d’audit chaîné par hachage dans le PDF signé. Les clés de signature sont conservées dans un HSM (PKCS#11) ou un KMS. N’importe qui peut contrôler un document signé sur la page de vérification publique, en le déposant ou en scannant son QR code. Les vérifications d’identité nécessaires, et la valeur juridique du document, relèvent des parties et de leurs avocats. Le prochain article de cette série assemble ces éléments en une architecture de production. Pour notre article grand public sur les règles de preuve guinéennes applicables à la signature électronique, lisez ce que dit vraiment le droit guinéen sur la signature électronique.

Risques et idées reçues

« En Guinée, seule une signature avec certificat qualifié est valable. »

L’article 34 al. 4 dispose qu’une signature ne peut être déclarée irrecevable au seul motif qu’elle est électronique, qu’elle ne repose pas sur un certificat qualifié ou qu’elle n’a pas été créée par un mécanisme sécurisé. Les articles 1 et 33 ne nomment aucune technologie.

« La Guinée a les trois niveaux d'eIDAS. »

La loi emploie ses propres termes (signature électronique, sécurisée, certificat numérique, certificat qualifié), et l’article 1 ne définit aucun des trois derniers. Ne les transposez pas en SES, AdES ou QES.

« Contrôler la carte d'identité prouve que c'est la bonne personne. »

C’est une validation. La vérification, par exemple une comparaison faciale avec PAD, est une étape distincte (SP 800-63A-4, §2.1.1).

En résumé

  • Une signature prouve qu’une clé a signé des octets. Qui détient la clé relève de la garantie d’identité ; ce que vaut la signature relève du droit.
  • Le NIST SP 800-63-4 sépare la vérification d’identité de l’authentification. C’est un vocabulaire d’usage volontaire, pas du droit guinéen.
  • Le contrôle d’un document est une validation ; le contrôle de titularité, par exemple une comparaison faciale avec détection du vivant, le rattache à la personne.
  • Les codes par e-mail et par SMS prouvent le contrôle d’un canal ; à eux seuls, pas une identité.
  • La L/2016/035/AN définit la signature électronique de façon neutre ; l’articulation des alinéas de l’article 34 reste ouverte. eIDAS est un cadre distinct.

Vérifiez votre compréhension

Vérifiez votre compréhension

Un parcours compare la photo de la carte d'identité du signataire à une base de données de l'administration et la trouve valide. Quelle étape du NIST a-t-il accomplie, et laquelle manque ?

Afficher la réponse

La validation : le justificatif est authentique et ses données correspondent à une source. Le contrôle de titularité manque : rien ne montre que la personne qui présente la carte en est le titulaire. Une comparaison faciale avec détection des attaques par présentation est un moyen de l’ajouter.

Vérifiez votre compréhension

Peut-on dire, à partir de la seule loi guinéenne, si un parcours OTP et signature obtient la valeur d'une signature manuscrite ?

Afficher la réponse

Non. L’article 34 contient deux alinéas qui emploient la formule de la signature manuscrite, sous des conditions différentes ; leur articulation, et le sens de « sécurisée », restent ouverts. L’article 34 al. 4 dispose bien qu’une signature ne peut être refusée au seul motif qu’elle est électronique ou qu’elle ne repose pas sur un certificat qualifié. L’appliquer à un parcours donné est une question pour un avocat inscrit au barreau en Guinée.

Prochaine étape

L’article 9 réunit la série en une architecture de production. En attendant, parlez-nous : nous vous montrerons un PDF signé avec SEDEYA, son journal d’audit scellé, et comment n’importe qui peut le vérifier.

Références

  1. Loi L/2016/035/AN relative aux transactions électroniques, République de Guinée (Journal Officiel scan, hosted by ARPT), 28 July 2016 (Art. 1, 21, 27, 33, 34, 36, 37, 43, 44)
  2. Décret D/2026/0159/PRG/SGG portant procédures d'audit, de contrôle et de certification des systèmes d'information relatifs aux transactions électroniques, République de Guinée (hosted by ARPT), 21 May 2026 (Title; arts 2, 13)
  3. Décret D/2026/0160/PRG/SGG portant adoption du référentiel de certification des réseaux et systèmes d'information relatif aux transactions électroniques, République de Guinée (hosted by ARPT), 21 May 2026 (Arts 1–5 (the annexed référentiel is not in the PDF))
  4. Digital Identity Guidelines, SP 800-63-4, NIST, July 2025 (Authority; §1; glossary)
  5. Digital Identity Guidelines: Identity Proofing and Enrollment, SP 800-63A-4, NIST, July 2025 (§1.2, §2.1.1, §2.5, §2.5.1, §3.8, §3.11, §4.1.6, §4.2.6.1, §4.3)
  6. Digital Identity Guidelines: Authentication and Authenticator Management, SP 800-63B-4, NIST, July 2025 (§2, §3.1.3.1, §3.1.3.2, §3.1.3.3, §3.2.9)
  7. Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP), RFC 3161, IETF, August 2001, updated by RFC 5816 (§2.1)
  8. Regulation (EU) No 910/2014 (eIDAS), consolidated text, Publications Office of the European Union, Consolidated 18 October 2024 (Art. 3(10), (12), (14), (15), (20); arts 8, 24(1), (1a), 25, 26; Annexes I, II)
  9. Digital Signature Standard (DSS), FIPS 186-5, NIST, 3 February 2023 (§3)