Un certificat de signature électronique est une attestation numérique qui relie des données de signature à une identité ou une entité, délivrée par un prestataire de services de confiance. On peut le voir comme une carte d'identité technique — avec la limite que sa valeur dépend de son type et du niveau de vérification effectué pour le délivrer.
L'analogie de la carte d'identité — et ses limites
Imaginez une carte d'identité numérique : elle dit « ces données de signature appartiennent à cette personne ». Comme une vraie carte, elle est délivrée par une autorité (ici : un prestataire de services de confiance), elle a une durée de validité, et elle peut être retirée (révoquée).
Mais l'analogie s'arrête là : une carte d'identité certifie une identité après un contrôle d'état civil. Un certificat électronique certifie un lien technique entre une clé et une identité déclarée — dont la fiabilité dépend entièrement de la rigueur de vérification du prestataire.
Ce qu'il y a dedans
- L'identité du titulaire — nom, ou identité d'une entité (société, service).
- Les données de signature — la clé publique qui servira à vérifier.
- L'émetteur — le prestataire qui a délivré le certificat.
- Les dates de validité — début et fin de vie.
- Des informations techniques — usage, politique de délivrance, niveau.
Certificat ordinaire vs certificat qualifié
Tout certificat n'a pas le même poids. Le certificat qualifié est celui défini par eIDAS : délivré par un prestataire qualifié, soumis à des exigences renforcées — dont une vérification formelle de l'identité du titulaire — et contrôlé par un organisme de l'État. C'est lui qui fait la brique de la signature qualifiée, seule équivalente juridiquement à la manuscrite.
Un certificat ordinaire relie aussi une clé à une identité, mais sans les garanties renforcées de la qualification : tout dépend du procédé de délivrance.
Validité et révocation
Un certificat vit dans le temps : il a une date de début et de fin de validité, affichées lors de la vérification. La révocation permet de l'invalider avant terme — clé compromise, identité changée, erreur de délivrance. C'est le « retrait » de la confiance : les vérifications sérieuses tiennent compte de l'état réel du certificat, pas seulement de sa présence.
Lien avec les niveaux de signature
- Simple — pas nécessairement de certificat utilisé.
- Avancée — un certificat sert souvent à remplir les critères d'identification.
- Qualifiée — le certificat qualifié est obligatoire, avec un dispositif qualifié.
Pour le détail des niveaux : le comparatif. Pour contrôler un certificat sur un document reçu : vérifier une signature.
Questions fréquentes
Un certificat est-il une preuve absolue d’identité ?
Non : il atteste le lien entre des données de signature et une identité selon son type et son niveau. Un certificat qualifié repose sur une vérification formelle ; un certificat ordinaire n'offre pas les mêmes garanties.
Un certificat peut-il expirer ?
Oui : les certificats ont une durée de validité. Un certificat expiré ou révoqué sera signalé lors de la vérification de la signature.
La révocation, c’est quoi ?
L'annulation d'un certificat avant sa date d'expiration — par exemple si la clé est compromise. C'est le moyen de retirer la confiance accordée à une identité devenue douteuse.
Qui délivre les certificats ?
Des prestataires de services de confiance ; pour les certificats qualifiés, des prestataires qualifiés contrôlés et listés dans les Trusted Lists de l'UE.
Sources officielles
Informations vérifiées le 6 octobre 2026.