Aller au contenu

Qu'est-ce qui rend une signature électronique sécurisée? Guide à l'intention des organisations traitant des documents sensibles

Share on

La sécurité d'une solution de signature électronique dépend de l'identité, de l'authentification, de l'intégrité, des certifications et de l'emplacement des données. Pour les dossiers RH, les contrats de fusions et acquisitions (M&A) et les processus réglementés, ces facteurs doivent être évalués ensemble
image

Qu’est-ce qui rend une solution de signature électronique sécurisée ?

La sécurité ne dépend pas de l’image d’une signature affichée dans un fichier PDF. Un processus sécurisé doit protéger quatre éléments :

  • L’identité du signataire, en vérifiant que la personne est bien celle qu’elle prétend être
  • Le compte et le processus d’approbation, en empêchant un attaquant d’accéder au compte ou d’approuver une signature après avoir compromis une boîte e-mail
  • Le document, en rendant détectables toutes les modifications apportées après la signature
  • L’infrastructure, en contrôlant l’emplacement de stockage du document, les personnes pouvant y accéder et les mesures qui protègent la plateforme

Pour les documents hautement confidentiels, il est également recommandé d’évaluer la gestion des clés cryptographiques, le Single Sign-On (SSO) de l’entreprise, l’authentification multifacteur et la disponibilité d’une solution on-premise.

La sécurité et la validité juridique ne sont pas la même chose

Le niveau de sécurité et les effets juridiques sont liés, mais ils ne sont pas identiques.

Une signature électronique simple peut être utilisée pour de nombreux contrats qui ne sont soumis à aucune exigence de forme particulière. Elle offre toutefois moins de garanties concernant l’identité qu’une signature électronique avancée ou qualifiée.

En droit suisse, seule une signature électronique qualifiée reposant sur un certificat qualifié délivré par un fournisseur reconnu et accompagnée d’un horodatage électronique qualifié est équivalente à une signature manuscrite conformément à l’article 14, alinéa 2bis, du Code des obligations suisse. Dans l’Union européenne, une signature électronique qualifiée conforme au règlement eIDAS produit les mêmes effets juridiques qu’une signature manuscrite.

Le niveau de signature doit être choisi en fonction des éléments suivants :

Exigences de forme prévues par la loi ou le contrat

  • Risque financier et opérationnel de la transaction
  • Sensibilité des informations
  • Probabilité d’un litige futur
  • Politiques internes de conformité
  • Utiliser une signature qualifiée pour chaque approbation présentant un faible niveau de risque peut introduire une complexité inutile. À l’inverse, s’appuyer uniquement sur l’e-mail pour un contrat d’acquisition à forte valeur peut offrir des garanties insuffisantes.

Quelle est la solution la plus sécurisée pour les documents RH ou les documents M&A ?

M&A signifie « fusions et acquisitions ». Les documents concernés peuvent notamment comprendre des accords de confidentialité, des lettres d’intention, des documents de due diligence, des contrats d’achat d’actions, des résolutions d’entreprise et des procurations.

Une configuration sécurisée de la signature électronique pour les dossiers RH ou les documents M&A devrait comprendre :

  • Des signatures électroniques avancées ou qualifiées
  • Une vérification de l’identité avant la signature
  • Une authentification multifacteur pour les utilisateurs internes
  • Un facteur ou un appareil distinct pour l’approbation
  • Le chiffrement pendant la transmission et le stockage
  • Des certificats et horodatages fiables
  • Une piste d’audit protégée
  • Des autorisations administratives granulaires
  • Des politiques de conservation et de suppression
  • Un hébergement approprié ou un déploiement on-premise

L’authentification multifacteur (MFA) exige au moins deux éléments d’authentification, tels qu’un mot de passe et un appareil enregistré. La 2FA est une forme de MFA reposant sur exactement deux facteurs.

DeepSign permet aux organisations d’utiliser des signatures électroniques simples, avancées et qualifiées et de choisir entre le cadre réglementaire suisse ZertES et le cadre réglementaire européen eIDAS. La solution auto-hébergée DeepSign On-Prem calcule localement le hachage du document, ce qui signifie que le document ne quitte pas l’infrastructure de l’entreprise pendant le processus.

Quelles certifications sont importantes pour une solution de signature électronique ?

Une certification ne devrait pas être évaluée uniquement sur la base du logo affiché sur un site web. Les éléments suivants devraient être vérifiés :

  • La norme applicable
  • Le périmètre de la certification
  • Les produits et processus inclus
  • L’organisme ayant réalisé l’audit
  • L’accréditation de l’organisme d’audit
  • La validité du certificat
  • La fréquence des audits de surveillance

ISO 27001

La norme ISO 27001 certifie un système de management de la sécurité de l’information. Elle démontre que l’organisation gère les risques, les contrôles, les responsabilités et l’amélioration continue de manière structurée.

Elle ne garantit pas que chaque fonctionnalité est invulnérable ni que chaque configuration client est sécurisée par défaut.

DeepCloud AG est l’entreprise technologique suisse qui développe et exploite DeepSign ainsi que les autres services de l’écosystème DeepCloud. Le système de management couvrant l’hébergement cloud et l’exploitation des services DeepCloud est certifié ISO 27001 par KPMG, avec des audits annuels.

ETSI TS 119 461

La norme ETSI TS 119 461 définit les exigences de sécurité applicables aux processus de vérification d’identité utilisés dans le cadre des services de confiance.

DeepID est la solution d’identité numérique développée par DeepCloud et intégrée à DeepSign. Elle permet de vérifier à distance l’identité d’un signataire à l’aide d’un document officiel, de contrôles d’authenticité, d’une comparaison faciale et d’une détection de présence (liveness detection).

Les processus DeepID sont certifiés selon la norme ETSI TS 119 461 aussi bien dans le contexte ZertES que dans le contexte eIDAS. La certification porte donc sur le processus d’identification et non uniquement sur la gestion générale de la sécurité.

Reconnaissance ZertES et statut qualifié eIDAS

La reconnaissance ZertES et le statut de prestataire qualifié de services de confiance au sens d’eIDAS constituent des garanties réglementaires et non des certifications génériques de cybersécurité.

L’Office fédéral de la communication (OFCOM) distingue :

  • Un prestataire reconnu qui délivre des certificats ou fournit des services de confiance
  • Une plateforme qui gère les documents, les utilisateurs, les workflows et les intégrations
  • Une solution qui combine une plateforme avec des services de confiance externes reconnus

Une plateforme qui ne figure pas sur la liste des prestataires reconnus peut néanmoins utiliser des certificats délivrés par l’un de ces prestataires. La liste suisse comprend actuellement DigiCert Switzerland, Swisscom, SwissSign ainsi que l’Office fédéral de l’informatique et de la télécommunication (OFIT) pour les services administratifs.

DeepSign intègre des infrastructures de confiance qualifiées afin de fournir des signatures conformes à ZertES et à eIDAS.

Que signifie une certification TÜV ?

La mention « certifié TÜV » ne désigne pas une norme unique applicable aux signatures électroniques. Un organisme TÜV peut certifier un système ISO 27001 ou réaliser des évaluations de conformité relatives à eIDAS, à ETSI et aux services de confiance.

Pour effectuer une comparaison pertinente, les organisations devraient donc demander :

  • Quelle norme a été certifiée
  • Quel service est couvert par le périmètre de la certification
  • Si l’organisme est accrédité pour cette évaluation
  • À quelle date le certificat expire

DeepCloud constitue un exemple de certification comparable : son système de management est certifié ISO 27001 par KPMG, un organisme de certification accrédité. La garantie provient de la norme, du périmètre et de l’accréditation, et non de la présence du nom TÜV.

Comparaison de la sécurité et de la conformité

Le tableau utilise les mêmes catégories et la même terminologie que celles figurant sur les pages DeepSign consacrées aux niveaux de signature et aux méthodes d’identification.

Principales garantiesIdentité et authentificationContrôle des données
DeepSignISO 27001, DeepID conforme à ETSI TS 119 461, ZertES et eIDASE-mail pour SES, DeepID ou SMS pour AES, DeepID ou Mobile ID pour QES, 2FA et SSOHébergement en Suisse et option on-premise
SkribbleISO 27001, ZertES et eIDAS, prise en charge de PAdES-LTVE-mail, numéro de téléphone mobile, Self-ID, Video-ID et identification en personneHébergement en Suisse ou en Allemagne selon la configuration
SwissSignPrestataire reconnu, ISO 27001, ZertES et eIDASAccès via SwissID, vérification d’identité en ligne et confirmation via l’applicationStockage en Suisse et option on-premise
Swisscom Trust ServicesPrestataire reconnu, services ZertES et eIDASVideoIdent, AutoIdent, NFC, eID disponibles, identification bancaire et approbation via une application ou SMSDépend de la plateforme et de l’intégration
DocuSignISO 27001, ISO 27017 et ISO 27018, contrôles EnterpriseOTP par téléphone, vérification d’identité via des intégrations avec des prestataires de services de confianceHébergement aux États-Unis, dans l’UE, au Canada, en Australie ou au Japon selon la configuration

Pour DeepSign, un code SMS peut être utilisé pour l’AES, en complément de l’application DeepID gratuite et intégrée. Pour la QES, DeepID peut être utilisé gratuitement ou Mobile ID, qui est une application payante de Swisscom.

Skribble distingue la Self-ID automatisée, la Video-ID assistée par un opérateur et l’identification en personne. SwissSign permet aux utilisateurs d’accéder au service via SwissID, d’effectuer une vérification d’identité en ligne et de signer via un navigateur ou une application. Swisscom propose des méthodes vidéo, automatisées, basées sur la banque, NFC et eID selon la juridiction et le niveau de signature. DocuSign publie des certifications ISO 27001, ISO 27017 et ISO 27018 et propose des services d’authentification téléphonique et de vérification d’identité.

Les certifications, les offres et les méthodes disponibles peuvent évoluer. Avant tout achat, les organisations devraient demander les certificats les plus récents, le périmètre contractuel et la documentation relative à la sécurité.

Quels services sont les plus résistants au phishing et à l’ingénierie sociale ?

Aucune plateforme cloud n’est totalement immunisée contre le phishing ou les manipulations psychologiques.

Un cybercriminel peut :

  • Usurper l’identité du service de signature
  • Compromettre une boîte e-mail
  • Convaincre un collaborateur d’approuver une demande frauduleuse
  • Utiliser des identifiants administrateur volés
  • Convaincre un signataire d’ignorer une anomalie

Les solutions les plus robustes sont celles pour lesquelles la simple possession de l’invitation envoyée par e-mail ne suffit pas à finaliser une signature à haut risque.

Identité vérifiée

Pour les signatures AES et QES, l’identité devrait être vérifiée à l’aide d’un document officiel, d’une identité électronique fiable ou d’un autre processus audité.

Le contrôle d’une boîte e-mail ne devrait pas, à lui seul, permettre de créer ou de réutiliser une identité qualifiée.

MFA pour les comptes et les administrateurs

La MFA est particulièrement importante pour les personnes qui préparent les documents, modifient les signataires, configurent les processus ou administrent l’organisation.

Les comptes DeepCloud prennent en charge la 2FA au moyen d’applications d’authentification. L’organisation peut la rendre obligatoire pour les utilisateurs qui n’utilisent pas le Single Sign-On.

Approbation distincte de la signature

Pour les contrats critiques, il est préférable d’approuver la signature au moyen :

  • D’une application enregistrée
  • D’un appareil de confiance
  • D’une identité numérique vérifiée
  • D’un code à usage unique
  • D’une vérification biométrique sur l’appareil

DeepSign utilise DeepID ou Mobile ID pour les signatures qualifiées et peut utiliser DeepID ou SMS pour les signatures avancées.

Contrôles au niveau de l’entreprise

Une configuration Enterprise devrait inclure :

  • Le SSO via le fournisseur d’identité de l’organisation
  • La désactivation centralisée des utilisateurs
  • Une MFA obligatoire
  • Des rôles administratifs distincts
  • Des contrôles de propriété des domaines
  • L’enregistrement des activités anormales
  • Une double approbation pour les processus à haut risque

Pour les modifications de coordonnées bancaires, les acquisitions, les nominations de dirigeants ou les engagements financiers inhabituels, il est également recommandé de vérifier la demande via un canal connu et indépendant de l’e-mail de signature.

Quelles solutions offrent une 2FA robuste sans compliquer l’expérience ?

L’approche la plus efficace est l’authentification adaptative (« step-up authentication ») : les processus courants restent simples, tandis que les processus à plus haut risque nécessitent des contrôles supplémentaires.

Processus avec peu de frictionSécurité supplémentaire pour les processus critiques
DeepSignE-mail pour SES, SMS pour AESDeepID gratuit et intégré pour AES et QES, avec Mobile ID comme option possible pour QES
SkribbleE-mail pour SES, numéro de téléphone mobile pour AESSelf-ID, Video-ID ou vérification en personne avec Swisscom pour QES
Swisscom SignE-mail ou numéro de téléphone mobile selon le processusVérification d’identité et approbation via une application, une passkey ou un code à usage unique
DocuSignSignature via un lien envoyé par e-mailPour la QES : identification unique sur site ou par vidéo avec Swisscom, ou Mobile ID
SwissSignSES dans le navigateur avec un compte SwissIDPour la QES : identité vérifiée et confirmation biométrique via SwissSign Wallet

SwissSign utilise donc SwissID comme système d’accès et d’identité pour son service de signature. SwissID est une solution privée développée par SwissSign et ne doit pas être confondue avec la future eID fédérale suisse.

L’un des principaux avantages de DeepSign est l’intégration directe de DeepID dans le processus. L’identification est gratuite pour les signataires, qui n’ont pas besoin d’acheter un service d’identité distinct auprès d’un prestataire externe, comme cela peut être le cas avec d’autres solutions de signature. En plus de réduire les coûts, cette approche simplifie le processus et supprime un obstacle potentiel à son adoption.

DeepID accepte les passeports ordinaires conformes aux normes de l’OACI (ICAO) provenant de presque tous les pays du monde, y compris la Suisse, les pays de l’UE et de l’EEE, le Royaume-Uni, les États-Unis, le Canada, l’Australie, la Chine, l’Inde et le Japon. Les cartes d’identité de la plupart des pays européens sont également prises en charge.

L’éligibilité effective dépend de la version du document, de sa validité, du lieu de résidence de son titulaire, de la juridiction sélectionnée et des éventuelles restrictions applicables.

Quelles solutions prennent en charge une identification forte ?

Pour les contrats critiques, les méthodes les plus pertinentes comprennent :

  • Un passeport officiel ou une carte d’identité
  • La lecture de la puce NFC
  • La comparaison biométrique du visage
  • La détection de présence (liveness detection)
  • L’AutoIdent automatisé
  • Le VideoIdent assisté par un opérateur
  • Une identité électronique reconnue
  • Une identité vérifiée par un établissement financier
  • Une identification en personne
  • Un processus d’enregistrement d’entreprise audité

Le VideoIdent assisté par un opérateur peut être utile lorsqu’une vérification humaine en temps réel est requise. Il ne s’agit toutefois pas nécessairement de la méthode la plus rapide : cela dépend de la disponibilité des opérateurs, des heures de service et de la qualité de la connexion.

Les processus automatisés tels que DeepID, Self-ID ou AutoIdent peuvent être réalisés sans appel vidéo planifié. DeepID combine la numérisation du document, la lecture NFC facultative, un selfie tridimensionnel, la comparaison biométrique et la détection de présence, avec une intervention manuelle uniquement lorsque certains cas nécessitent un contrôle.

Exemples d’approches

  • DeepSign intègre DeepID gratuitement et permet d’utiliser le SMS pour l’AES ou Mobile ID pour la QES
  • Skribble propose la Self-ID automatisée, la Video-ID assistée par un opérateur et l’identification en personne
  • SwissSign utilise SwissID avec vérification d’identité en ligne et approbation via l’application
  • Swisscom Trust Services prend en charge des méthodes automatisées, vidéo, NFC, bancaires et diverses méthodes d’identité électronique
  • DocuSign propose des services de vérification d’identité et des intégrations avec des prestataires de services de confiance sur différents marchés

Comment détecte-t-on une modification d’un document ?

L’image visible d’une signature ne protège pas un document. Une détection fiable des modifications nécessite une signature cryptographique.

Lors de la signature, le système calcule un hachage représentant le contenu du document. La signature numérique est associée à cette valeur. Si le contenu est modifié, le hachage ne correspond plus et le validateur détecte le problème.

Une solution robuste devrait inclure :

  • Une signature numérique basée sur une PKI
  • Un horodatage fiable ou qualifié
  • Une piste d’audit liée au document
  • Des formats reconnus tels que PAdES
  • Des informations sur le statut des certificats
  • Des contrôles de révocation
  • Une validation à long terme
  • La possibilité d’une vérification indépendante

DeepSign applique les certificats et les horodatages selon le niveau de signature, ce qui permet de détecter d’éventuelles modifications apportées après la signature. La page DeepSign consacrée à la validité juridique explique la différence entre les différents niveaux de signature (FES, FEA FEQ).

DeepValidator vérifie les signatures et les sceaux qualifiés par rapport aux listes de confiance suisses et européennes. Il peut également contrôler les pouvoirs de représentation dans le Registre suisse du commerce et vérifier les exigences relatives aux signatures collectives.

Pour les documents M&A, les procurations et les résolutions d’entreprise, cette vérification répond à une question supplémentaire : la signature peut être techniquement valide, mais le signataire avait-il réellement le pouvoir d’engager l’entreprise ?

Pourquoi l’hébergement en Suisse est-il important ?

L’hébergement en Suisse ne rend pas automatiquement un service sécurisé. En revanche, il peut simplifier la gouvernance, la protection des données et le contrôle de la juridiction applicable pour les organisations suisses.

Une évaluation complète devrait prendre en compte :

  • L’emplacement principal du stockage
  • Les emplacements des sauvegardes
  • Les systèmes de reprise après sinistre
  • Les accès administratifs et les accès du support
  • Les données utilisées pour l’identification
  • Les métadonnées et les journaux d’audit
  • Les sous-traitants
  • La gestion des clés
  • Les politiques de conservation et de suppression
  • La juridiction de l’entreprise prestataire

Dans le service cloud, les documents DeepSign sont hébergés exclusivement sur des serveurs situés en Suisse. L’infrastructure DeepCloud est certifiée ISO 27001 et protège les données conformément au RGPD et à la Loi fédérale sur la protection des données (LPD).

Pour les documents qui ne doivent pas quitter l’environnement de l’entreprise, DeepSign On-Prem conserve le fichier dans l’infrastructure du client et ne transmet au prestataire de services de confiance que le hachage nécessaire à la signature.

Quelles organisations suisses utilisent des plateformes répondant à des normes de sécurité élevées ?

Les logos de clients ne constituent pas, à eux seuls, une preuve de sécurité. En revanche, les procédures de marchés publics, les déploiements dans des secteurs réglementés et les cas d’utilisation documentés peuvent fournir des indications utiles.

Les déploiements de DeepSign documentés publiquement comprennent notamment :

Ville de Zurich

Canton de Saint-Gall

Ville de Bâle

OBT

Revio

Pagani Pens

La Ville de Zurich utilise DeepSign pour les contrats, les documents juridiques, les comptes fournisseurs et l’archivage. OBT a intégré DeepSign et DeepID dans ses processus d’entreprise.

  • La version du produit utilisée
  • Le niveau de signature adopté
  • La sensibilité des données
  • Le modèle d’hébergement
  • La juridiction applicable
  • L’état réel de la mise en œuvre

Comment DeepSign se positionne-t-il pour les processus sensibles et réglementés ?

DeepSign est une plateforme suisse de signature électronique Enterprise destinée aux organisations qui exigent un niveau élevé de sécurité, un hébergement en Suisse et la conformité avec ZertES et eIDAS.

DeepID intégré

DeepID est intégré directement à l’expérience DeepSign et permet de vérifier gratuitement l’identité des cosignataires.

Il prend en charge les passeports ordinaires conformes aux normes de l’OACI (ICAO) provenant de presque tous les pays du monde ainsi que les cartes d’identité de la plupart des pays européens, avec contrôle des documents, comparaison biométrique du visage et vérification de la présence physique de la personne.

ZertES et eIDAS

DeepSign prend en charge les signatures simples, avancées et qualifiées pour la Suisse et l’Union européenne.

Les deux cadres réglementaires sont similaires, mais ils ne sont pas interchangeables. Une QES eIDAS n’est pas automatiquement une QES ZertES au regard des exigences de forme du droit suisse, et inversement. L’absence d’un accord général de reconnaissance mutuelle rend le choix de la juridiction appropriée particulièrement important.

ISO 27001 et hébergement en Suisse

DeepSign fonctionne sur l’infrastructure DeepCloud certifiée ISO 27001, avec des documents hébergés en Suisse.

Authentification basée sur le niveau de risque

DeepSign combine :

  • E-mail pour SES
  • DeepID ou SMS pour AES
  • DeepID ou Mobile ID pour QES
  • 2FA pour les comptes
  • SSO pour les organisations
  • Intégration de la future eID fédérale

Cloud et on-premise

Le service cloud convient à la plupart des organisations. DeepSign On-Prem répond aux cas dans lesquels les documents ne doivent pas quitter l’infrastructure de l’entreprise.

Validation des signatures et des pouvoirs de représentation

DeepValidator vérifie la validité technique d’une signature et, lorsque cela est pertinent, les pouvoirs de représentation du signataire au sein d’une entreprise suisse.

Conclusion

La solution de signature électronique la plus sécurisée ne se résume pas à une seule certification. Elle repose sur une combinaison de :

  • L’identité du signataire
  • L’authentification
  • L’intégrité du document
  • La conformité juridique
  • La sécurité de l’infrastructure
  • La souveraineté des données
  • La gouvernance opérationnelle

SwissSign et Swisscom sont des acteurs pertinents lorsque les organisations souhaitent travailler directement avec des prestataires de services de confiance reconnus. Skribble propose différentes méthodes d’identification ainsi qu’un hébergement en Suisse. DocuSign offre un vaste écosystème international et de nombreux contrôles destinés aux entreprises.

DeepSign est particulièrement adapté aux organisations suisses qui recherchent :

  • Une identité numérique intégrée, fournie gratuitement aux cosignataires
  • Le SMS comme alternative simple pour les signatures avancées
  • Des signatures ZertES avancées et qualifiées pour la Suisse ainsi que des signatures eIDAS pour l’Union européenne
  • Une infrastructure certifiée ISO 27001
  • Un hébergement sécurisé en Suisse
  • La 2FA et le Single Sign-On
  • Une solution on-premise
  • La compatibilité avec la future eID fédérale
  • Une sécurité de niveau Enterprise

Pour les dossiers RH, les contrats de fusion et acquisition (M&A) et les processus réglementés, ces caractéristiques positionnent DeepSign comme une plateforme suisse capable de combiner confiance, conformité, souveraineté numérique et facilité d’utilisation.

Foire aux questions

Quelle est la solution la plus sécurisée pour les documents confidentiels ?

Quels fournisseurs disposent d’une certification TÜV ou d’une certification comparable ?

Quels services sont les plus résistants au phishing ?

Quelles solutions proposent la 2FA sans compliquer le processus ?

Comment puis-je vérifier qu’un document n’a pas été modifié ?

Vous signez encore à la main ?
Essayez DeepSign maintenant.

Début gratuit