Niveaux de signature électronique : simple, avancée, qualifiée
Simple, avancée ou qualifiée : les trois niveaux de signature électronique du règlement eIDAS n'ont ni les mêmes exigences ni les mêmes effets. Comment ils fonctionnent, ce que change eIDAS 2, et quel niveau choisir pour chaque type de document.
Le règlement européen eIDAS (règlement (UE) n° 910/2014) définit trois niveaux de signature électronique : la signature simple, la signature avancée et la signature qualifiée. Les trois ont une valeur juridique : une signature ne peut pas être écartée par un juge au seul motif qu’elle est électronique. Mais seule la signature qualifiée a un effet équivalent à celui d’une signature manuscrite dans toute l’Union européenne, et bénéficie en France d’une présomption de fiabilité.
Pour les documents émis par une organisation plutôt que par une personne, eIDAS prévoit le cachet électronique, décliné selon les mêmes niveaux. L’horodatage électronique qualifié complète le dispositif en prouvant la date. Enfin, le règlement eIDAS 2 (règlement (UE) 2024/1183) introduit le portefeuille européen d’identité numérique, qui doit permettre à chaque citoyen de s’identifier et de signer au niveau qualifié.
Le bon niveau dépend de l’enjeu du document et du risque de contestation. La plupart des contrats commerciaux se signent valablement en signature simple ou avancée ; la signature qualifiée se réserve aux actes à fort enjeu ou aux cas où un texte l’exige.
Les trois niveaux en un coup d’œil
| Simple | Avancée | Qualifiée | |
|---|---|---|---|
| Définition | Toute donnée électronique jointe à un document et utilisée pour signer | Signature qui remplit les quatre exigences de l’article 26 d’eIDAS | Signature avancée créée avec un dispositif qualifié et reposant sur un certificat qualifié |
| Identification du signataire | Faible ou non vérifiée (adresse e-mail, clic) | Le signataire est identifié de manière univoque (souvent e-mail + code à usage unique, parfois vérification d’identité) | Identité vérifiée par un prestataire qualifié, en face à face ou par un moyen équivalent |
| Intégrité du document | Non garantie en tant que telle | Toute modification ultérieure est détectable | Toute modification ultérieure est détectable |
| Effet juridique | Recevable ; fiabilité à démontrer | Recevable ; fiabilité à démontrer, mais plus facile | Équivalent à la signature manuscrite (eIDAS, art. 25) ; fiabilité présumée en France |
| Exemples | Case cochée, signature dessinée à la souris, image scannée | Plateforme de signature avec certificat à la volée et code SMS | Certificat qualifié sur carte, clé ou dispositif distant qualifié, après vérification d’identité |
La signature simple
C’est le niveau par défaut. Le règlement ne pose aucune exigence technique : une case « j’accepte », un nom tapé en bas d’un e-mail ou une signature dessinée sur une tablette sont des signatures électroniques simples. Elles sont recevables en justice, mais si le signataire conteste, c’est à vous de prouver qu’il a bien signé et que le document n’a pas changé depuis. Leur force dépend donc entièrement du dossier de preuve que vous conservez à côté : journaux, adresse IP, e-mails d’invitation, horodatages.
La signature avancée
L’article 26 d’eIDAS impose quatre exigences cumulatives :
- être liée au signataire de manière univoque ;
- permettre d’identifier le signataire ;
- avoir été créée à l’aide de données que le signataire peut, avec un niveau de confiance élevé, utiliser sous son contrôle exclusif ;
- être liée aux données signées de telle sorte que toute modification ultérieure soit détectable.
En pratique, les plateformes de signature atteignent ce niveau en générant un certificat au nom du signataire au moment de la signature, en le rattachant à un facteur qu’il contrôle (code envoyé par SMS ou application d’authentification) et en scellant le document dans un format standard comme PAdES. C’est le niveau le plus utilisé pour les contrats d’entreprise.
Il existe une variante intermédiaire, la signature avancée reposant sur un certificat qualifié, exigée notamment dans la commande publique : le certificat est qualifié, mais le dispositif de création ne l’est pas.
La signature qualifiée
Elle ajoute deux conditions à la signature avancée : un certificat qualifié, délivré par un prestataire de services de confiance qualifié après vérification de l’identité du signataire, et un dispositif de création de signature qualifié (carte à puce, clé cryptographique ou service de signature à distance qualifié). Les prestataires qualifiés figurent sur les listes de confiance nationales ; en France, c’est l’ANSSI qui en assure la supervision.
L’article 25 d’eIDAS lui donne l’effet juridique d’une signature manuscrite, et une signature qualifiée émise dans un État membre est reconnue dans tous les autres.
Ce que dit le droit français
L’article 1367 du Code civil définit la signature et pose que la fiabilité du procédé électronique est présumée, jusqu’à preuve contraire, lorsque les conditions fixées par décret sont réunies. Le décret n° 2017-1416 du 28 septembre 2017 réserve cette présomption à la signature qualifiée. Pour une signature simple ou avancée, la signature reste valable, mais en cas de contestation c’est à celui qui l’invoque d’en démontrer la fiabilité.
Deux points de vigilance :
- Certains actes ne peuvent pas être signés électroniquement sous seing privé. L’article 1175 du Code civil exclut les actes relatifs au droit de la famille et des successions, ainsi que les actes relatifs aux sûretés personnelles ou réelles, sauf lorsqu’ils sont passés par une personne pour les besoins de sa profession. Un cautionnement donné par un particulier à titre privé, par exemple, relève de cette exclusion.
- Les actes authentiques (notariés notamment) obéissent à leur propre régime : l’acte authentique électronique est établi par l’officier public selon ses procédures, pas via une plateforme de signature grand public.
Cachet électronique et horodatage qualifié
Le cachet électronique est l’équivalent, pour une personne morale, de la signature d’une personne physique. Il garantit l’origine et l’intégrité d’un document émis par une organisation. Le cachet qualifié bénéficie d’une présomption d’intégrité des données et d’exactitude de leur origine (eIDAS, art. 35). Il est adapté aux documents produits en série, sans intervention humaine : attestations, relevés, factures en PDF, bulletins de paie, ou document final d’un circuit de signature que l’on scelle au nom de l’organisation.
L’horodatage électronique qualifié bénéficie d’une présomption d’exactitude de la date et de l’heure qu’il indique, et d’intégrité des données auxquelles il se rapporte (eIDAS, art. 41). Un horodatage non qualifié, par exemple un jeton RFC 3161 émis par un serveur interne, reste un élément de preuve, mais sans présomption.
Le règlement encadre aussi l’envoi recommandé électronique qualifié, qui, en droit français, a les mêmes effets que la lettre recommandée avec accusé de réception, et la validation et la conservation qualifiées des signatures.
Quel niveau pour quel document ?
Le tableau ci-dessous propose des niveaux raisonnables pour une organisation de droit français. Il indique un minimum usuel, pas une obligation, sauf lorsqu’un texte est cité.
| Document | Niveau recommandé | Pourquoi |
|---|---|---|
| Acceptation de CGV, devis, bon de commande courant | Simple | Enjeu limité, preuve complétée par la commande et le paiement |
| Validations internes, notes, circuits d’approbation | Simple | Pas de tiers, traçabilité assurée par le système |
| Contrat commercial B2B standard | Avancée | Bon équilibre entre coût et solidité ; preuve libre entre commerçants |
| Contrat de travail, avenant, accord individuel | Avancée | Enjeu important, contestation possible des années plus tard |
| Bail, mandat, procuration | Avancée | Identification du signataire nécessaire |
| Procès-verbaux et registres des sociétés tenus sous forme électronique | Avancée au minimum | Le Code de commerce exige au moins ce niveau pour les registres dématérialisés |
| Contrats de la commande publique | Avancée reposant sur un certificat qualifié, ou qualifiée | Exigence de l’arrêté du 22 mars 2019 relatif à la signature électronique des contrats de la commande publique |
| Cession de parts, pacte d’associés, prêt important, acte à fort enjeu | Qualifiée | Présomption de fiabilité, reconnaissance dans toute l’UE |
| Documents émis automatiquement par l’organisation (attestations, relevés, factures PDF) | Cachet avancé ou qualifié | Engage la personne morale, pas un individu |
| Cautionnement d’un particulier à titre privé, actes de droit de la famille et des successions | Signature électronique sous seing privé exclue | Code civil, art. 1175 |
Deux remarques. D’abord, le niveau ne fait pas tout : une signature avancée accompagnée d’un dossier de preuve complet (identité vérifiée, historique, horodatage, document scellé) est souvent plus convaincante qu’on ne le pense. Ensuite, pensez au long terme : les certificats expirent au bout de quelques années. Pour qu’une signature reste vérifiable pendant toute la durée de conservation du document, utilisez un format de validation à long terme (PAdES B-LT ou B-LTA) et conservez le document dans un espace qui en garantit l’intégrité. Les durées à respecter figurent dans notre tableau des durées de conservation, et la conservation probante est détaillée dans notre guide sur la valeur probante d’un document numérique.
À retenir
- Trois niveaux : simple, avancée, qualifiée. Tous sont recevables ; seule la qualifiée équivaut à la signature manuscrite et est présumée fiable.
- Le cachet électronique engage une organisation ; l’horodatage qualifié prouve la date.
- Le niveau avancé couvre la majorité des contrats d’entreprise.
- Certains actes restent exclus de la signature électronique sous seing privé (article 1175 du Code civil).
eIDAS 2 et le portefeuille européen d’identité numérique
Le règlement (UE) 2024/1183 du 11 avril 2024, dit eIDAS 2, modifie le règlement de 2014. Il est entré en vigueur le 20 mai 2024. Ses principaux apports :
- Le portefeuille européen d’identité numérique (EUDI Wallet). Chaque État membre doit mettre à disposition au moins un portefeuille, dans un délai de 24 mois après l’adoption des actes d’exécution correspondants, ce qui place l’échéance à la fin de l’année 2026. Le portefeuille permet de s’identifier en ligne, de présenter des attestations (diplôme, permis, qualité professionnelle) et de signer au niveau qualifié, gratuitement pour un usage non professionnel.
- Les attestations électroniques d’attributs, qui permettent de prouver une information (un diplôme, une habilitation, un mandat) sans transmettre de justificatif scanné.
- De nouveaux services de confiance qualifiés, dont l’archivage électronique qualifié, les registres électroniques qualifiés et la gestion à distance des dispositifs de création de signature qualifiés.
- Des obligations d’acceptation : les services publics, et certains acteurs privés qui exigent une authentification forte (banques, télécoms, très grandes plateformes notamment), devront accepter le portefeuille, selon un calendrier fixé par le règlement.
Pour une entreprise, eIDAS 2 devrait à terme faciliter la vérification d’identité des signataires et rendre la signature qualifiée plus accessible, notamment avec les particuliers. Les modalités pratiques dépendront du déploiement du portefeuille dans chaque pays : suivez les annonces des autorités nationales avant de revoir vos processus.
Choisir une solution de signature : checklist
- Lister les types de documents à signer et leur niveau cible, à l’aide du tableau ci-dessus.
- Vérifier le mode d’identification des signataires (e-mail seul, code SMS, vérification d’identité).
- Pour le niveau qualifié, vérifier la présence du prestataire sur la liste de confiance européenne.
- Exiger un format standard (PAdES pour les PDF) et la validation à long terme.
- Obtenir un dossier de preuve exportable : historique des événements, adresses, horodatages.
- Prévoir la gestion de plusieurs signataires, de l’ordre de signature et des relances.
- Organiser la conservation des documents signés, avec leurs preuves, pendant toute la durée légale.
- Vérifier où sont hébergés les documents et les données des signataires.
Certaines GED intègrent directement la signature, ce qui évite de faire sortir les documents vers un service tiers. C’est le cas d’OpenFilz, la GED éditée par l’équipe qui publie ce site : sa signature électronique intégrée gère des enveloppes multi-signataires avec un sceau PAdES et, en édition Enterprise, l’archivage PDF/A-2b, l’horodatage RFC 3161 et le code à usage unique par SMS. OpenFilz n’est pas un prestataire de services de confiance qualifié : pour une signature qualifiée, il faut recourir à un prestataire inscrit sur la liste de confiance. Les professions à fort enjeu documentaire, comme les avocats, trouveront des cas d’usage détaillés dans notre article GED pour les cabinets d’avocats.
Questions fréquentes
Une signature scannée collée dans un PDF a-t-elle une valeur juridique ?
C'est au mieux une signature électronique simple : elle n'est pas dépourvue de valeur, mais elle ne prouve ni l'identité du signataire ni l'intégrité du document, puisque n'importe qui peut copier l'image. En cas de contestation, c'est à celui qui s'en prévaut de démontrer sa fiabilité, ce qui est difficile.
Quelle différence entre une signature et un cachet électronique ?
La signature électronique engage une personne physique. Le cachet électronique est apposé au nom d'une personne morale, comme une entreprise ou une administration, pour garantir l'origine et l'intégrité d'un document. On l'utilise notamment pour les documents produits automatiquement : attestations, factures, relevés.
Un code reçu par SMS suffit-il pour signer un contrat ?
Un code à usage unique envoyé par SMS renforce la signature, car il rattache l'acte à un numéro de téléphone. Il ne suffit généralement pas à atteindre le niveau qualifié, qui suppose une vérification d'identité préalable et un certificat qualifié. Pour la plupart des contrats commerciaux courants, il constitue néanmoins une pratique répandue et raisonnable.
Comment vérifier qu'un prestataire de signature est vraiment qualifié eIDAS ?
Consultez la liste de confiance publiée par la Commission européenne (EU Trust Services Dashboard) ou la liste nationale tenue en France par l'ANSSI. Un prestataire qualifié y figure pour chaque service qualifié qu'il fournit. Une mention « conforme eIDAS » sur un site commercial ne suffit pas.
Une signature électronique reste-t-elle valable après l'expiration du certificat ?
Oui, si la signature était valide au moment où elle a été apposée et que l'on peut encore le démontrer. C'est l'objet des formats de validation à long terme, comme PAdES B-LTA, qui embarquent les preuves de validité et un horodatage. Sans ces éléments, la vérification devient difficile au fil des années.