Encyclopédie biométrique

Niveau d'assurance (LoA)

Le niveau d'assurance (LoA) décrit le degré de confiance que l'on peut accorder à une déclaration d'identité. Il s'agit d'une échelle graduée et non d'un système binaire, car différentes transactions nécessitent des niveaux de certitude différents : l'ouverture d'un compte bancaire et la consultation d'une page web publique ne devraient pas exiger les mêmes justificatifs.

La fiabilité n'est pas l'apanage d'une seule technologie. Elle résulte de l'ensemble de la chaîne : du degré de rigueur avec lequel l'identité a été vérifiée lors de l'inscription, de la résistance de la méthode d'authentification aux attaques, et de la capacité du système à distinguer de manière fiable un être humain réel d'une représentation de celui-ci.

Deux cadres réglementaires dominent. Le règlement eIDAS, qui régit l’identification électronique dans l’ensemble de l’UE, définit trois niveaux : « faible », offrant un niveau de confiance limité ; « substantiel », exigeant des vérifications et une authentification plus rigoureuses ; et « élevé », le plus haut niveau du cadre, destiné à prévenir l’usurpation d’identité et la falsification. En vertu du règlement révisé, les portefeuilles d'identité numériques européens doivent répondre à des exigences correspondant au niveau d’assurance « Élevé ».

La norme NIST SP 800-63-4 distingue en revanche trois dimensions indépendantes de l’assurance. Le niveau d’assurance d’identité (IAL) mesure la processus de vérification de l’identité . Le niveau d’assurance d’authentification (AAL) évalue la robustesse de l’authentificateur. Le niveau d’assurance de fédération (FAL) mesure le degré de confiance accordé à une assertion transmise entre les systèmes. Il est utile de les distinguer, car ils peuvent légitimement différer : une organisation peut exiger une vérification rigoureuse dans certains cas et une authentification moins stricte pour les sessions courantes.

Qu'est-ce qui renforce le niveau d'assurance ?

Le niveau de sécurité augmente à mesure qu'un système se protège contre les tentatives de fraude. Une puce NFC signée, lue à partir d'un passeport électronique, a plus de valeur qu'une image du même document. La vérification faciale permet de relier cette preuve à la personne qui la présente. La résistance aux attaques par présentation est évaluée conformément à la norme ISO/IEC 30107-3 par le biais de des essais de conformité, tandis que la résistance à l’injection est évaluée séparément selon la norme CEN/TS 18099; enfin, l’assurance en temps réel garantit que la vérification s’effectue bien en temps réel et n’est pas une simple rediffusion.

Vérification dynamique de l'authenticité s'adresse aux deux catégories en s'assurant que l'utilisateur est bien la bonne personne, une personne réelle, et en effectuant cette vérification en temps réel.

 

En savoir plus :