Signature électronique : impact au contentieux de la certification de la solution mise en œuvre

Date :

Les arrêts rendus début septembre 2020 par les Cours d’appel de Toulouse (CA Toulouse, 3ième Ch., 4 septembre 2020, RG n°19/01990) et de Lyon (CA Lyon, 6ième Ch., 3 septembre 2020, RG n°19/06466) accordent une place importante à la certification des solutions de signature mises en oeuvre. Mais encore faut-il comprendre la portée de ces certifications et leur impact réel sur la fiabilité de la signature électronique.

 

Le point commun de ces deux arrêts est de mettre en avant la "certification" de la solution de signature pour accepter - ou refuser - de reconnaître une valeur au document signé électroniquement. Mais la façon dont la "certification" est comprise par les juges invite à une réflexion sur la portée exacte de ce mot magique.

En effet, la création d’une signature électronique à distance est une opération technique « invisible » pour l’utilisateur mais qui fait intervenir plusieurs domaines techniques complexes ( Livre blanc « Signature à distance – Etat des lieux et bonnes pratiques » - 2020 – Edité par le Club PSCO et l’AFAI) :

- Délivrance des certificats ;

- Protection des clés privées de signature ;

- Format et standard de la signature ;

- Création de signature ;

- Audit des prestataires.

 Pour chacun de ces domaines, plusieurs niveaux de garantie sont définis, qui ont une terminologie différente et se mesurent à l’aune de normes et standards différents. Ainsi que le remarquent très justement les auteurs du livre blanc sur la signature à distance édité par le Club PSCO et l’AFAI, cette diversité « génère bien souvent des confusions sur la garantie globale offerte par la signature à distance ».

Ainsi, à titre d’exemple, les signatures dites « simples » sont le plus souvent générées via le cryptage du document à signer par un cachet personne morale ou un cachet d’horodatage, l’ensemble de la solution étant présentée par les fournisseurs comme irréprochable du fait que les cachets en question sont au niveau qualifié eIDAS. Mais à part assurer l’intégrité du document signé, que valent ces procédés en tant que signature électronique d’une personne physique ? Prouvent-ils l’identité du signataire ? Assurent-ils un lien entre le signataire et l’acte ? Oui, peut-être, mais encore faut-il que ce soit démontré, sans s’arrêter à l’apparente légitimité d’une « certification » qui n’a qu’un lointain rapport avec la fiabilité réelle du processus de signature pris dans son ensemble.

Il faut en conclusion se réjouir que les magistrats commencent à accorder de l’importance à la certification des processus de signature électronique qui leur sont soumis, car l’objectif même de la certification est d’apporter de la confiance. Mais encore faut-il rester vigilant sur l’objet de cette certification, qui n’est pas nécessairement un gage de fiabilité du processus de signature électronique mis en œuvre.

À lire également

Date :
Les décisions relatives à la signature électronique sont de plus en plus nombreuses. Plus de 200 décisions sur le sujet ont été rendues par les juridictions d’appel en 2024, soit deux fois plus que l’année précédente. Cette tendance ne peut que se confirmer puisque le recours à la signature électronique se généralise dans tous les secteurs.
Date :
Le Règlement européen eIDAS V2, paru courant 2024, est surtout connu pour la création d’un wallet européen portant des fonctions normalisées d’identité numérique. Mais il a également rajouté à la liste des « services de confiance », tels que la signature ou le cachet électronique, un « service d’archivage qualifié » qui vient de prendre toute sa matérialité avec la parution le 16 décembre 2025 de l’acte d’exécution définissant sa norme de référence.