Libre et responsable Libre et responsable
PKI · Certificats

La réponse européenne

La confiance du web se décide à Mountain View
Derrière chaque cadenas HTTPS, quelqu'un a décidé à qui l'on pouvait faire confiance. Ce n'est ni un État, ni l'Union européenne, mais quatre organisations américaines.

Le fonctionnement : les magasins de certificats racines. Chaque cadenas repose sur une autorité de certification (AC) qui a signé le certificat du site. Ce certificat n'est accepté que si le navigateur reconnaît l'autorité qui l'a émis. Cette reconnaissance dépend des « root programs », c'est-à-dire des listes d'autorités de confiance tenues par Google (Chrome), Apple (Safari), Mozilla (Firefox) et Microsoft (Edge, Windows). Chacun fixe ses propres règles d'admission, d'audit et d'exclusion. Ces quatre organisations sont toutes américaines : ce sont elles qui décident, en pratique, quelles autorités sont reconnues sur le web dans le monde entier.

Un pouvoir de sanction réel. Une autorité jugée défaillante peut être retirée d'un de ces magasins : ses certificats ne sont alors plus acceptés par des milliards de navigateurs. Une autorité exclue de Chrome perd l'essentiel de son marché, quel que soit l'avis d'un État ou d'un régulateur. En 2024, après la décision de Chrome de ne plus faire confiance à ses certificats, l'américain Entrust a ainsi cédé son activité de certificats web. Cette sanction est décidée par une entreprise privée, s'applique dans le monde entier et ne peut pas être contestée devant un juge. Elle a permis d'écarter des autorités négligentes, et l'écosystème est plus sûr qu'avant. Mais le constat reste le même : les règles de la confiance sur le web sont fixées par des entreprises privées américaines.

Les certificats sont aussi émis surtout par des acteurs américains. Le premier émetteur de certificats web est Let's Encrypt, une autorité américaine à but non lucratif qui fournit gratuitement et automatiquement des certificats à la majorité des sites dans le monde. C'est une grande réussite, mais aussi une forte dépendance envers une organisation basée à San Francisco et financée en grande partie par des entreprises technologiques américaines. Viennent ensuite les principaux acteurs commerciaux, DigiCert et Sectigo, eux aussi américains. Des autorités européennes existent : D-Trust, filiale de l'imprimerie fédérale allemande (Bundesdruckerei), HARICA, issue du monde universitaire grec, l'italien Actalis ou le français Certigna. Mais elles pèsent peu sur le marché mondial des certificats web.

Ce que ce constat signifie, et ce qu'il ne signifie pas. Rien n'indique que ce système soit mal géré : les root programs sont exigeants, leurs règles sont publiques, et le web n'a jamais été autant chiffré. Le problème est structurel : la confiance sur le web est une infrastructure critique gérée par quatre organisations américaines, sans loi qui l'encadre, sans recours devant un juge et sans représentant européen. Jusqu'à récemment, aucun État ni aucune autorité de l'Union ne pouvait peser sur les autorités que le navigateur d'un citoyen européen accepte ou refuse. C'est ce manque que la réponse européenne cherche à combler avec eIDAS, ses prestataires qualifiés et son portefeuille d'identité. L'objectif n'est pas de prendre le contrôle de la confiance sur le web, mais de construire, à côté, un cadre de confiance dont l'Europe fixe les règles.

Trente ans de confiance numérique en dix dates : la confiance sur le web, organisée dès le départ par des acteurs privés américains, et le cadre de confiance qualifié construit par l'Europe, qui doivent coexister à partir de 2026 :

1994Netscape conçoit SSL

Le cadenas apparaît avec les débuts du commerce en ligne. Dès l'origine, la confiance repose sur des autorités de certification privées reconnues par le navigateur. C'est toujours le modèle du web aujourd'hui.

1999Une première directive européenne

La directive sur la signature électronique fixe des principes communs. Mais chaque État la transpose à sa façon, et elle reste sans effet à l'échelle européenne. L'Union en tirera la leçon : il faudra un règlement, directement applicable partout.

2011Le piratage de DigiNotar

L'autorité de certification néerlandaise DigiNotar est piratée. De faux certificats sont émis et utilisés pour surveiller des internautes iraniens. Retirée des navigateurs, l'entreprise fait faillite en quelques semaines.

2014Le règlement eIDAS

Le règlement crée les prestataires de services de confiance qualifiés et donne à la signature électronique qualifiée la même valeur que la signature manuscrite dans toute l'Union. L'Europe dispose ainsi d'un cadre de confiance contrôlé par les autorités publiques.

2015Let's Encrypt généralise HTTPS

Les certificats deviennent gratuits et automatiques, et la quasi-totalité du web passe au chiffrement. C'est une réussite, mais aussi une forte dépendance envers une organisation américaine à but non lucratif.

2017Les navigateurs retirent leur confiance à Symantec

Après des manquements répétés, Google et Mozilla retirent progressivement leur confiance à Symantec, alors la plus grande autorité de certification commerciale. Symantec cède son activité à DigiCert. L'épisode montre le poids des décisions prises par les navigateurs.

2024eIDAS 2 et le débat sur l'article 45

L'Union veut obliger les navigateurs à reconnaître ses certificats web qualifiés (QWAC). Mozilla et Google s'y opposent fortement. Un compromis est trouvé, et le règlement 2024/1183 crée aussi le portefeuille européen d'identité numérique.

2024Les premiers standards post-quantiques

Le NIST publie ses premiers standards de cryptographie post-quantique. Toutes les infrastructures à clés publiques (certificats racines, chaînes de certificats, cartes) devront progressivement migrer. Ce chantier occupera la décennie.

24 décembre 2026Le portefeuille d'identité disponible

Chaque État membre doit proposer un portefeuille d'identité numérique à ses citoyens. En France, il s'appuiera sur France Identité. L'identité qualifiée devient utilisable au quotidien.

24 décembre 2027Les plateformes doivent l'accepter

Les services privés qui exigent une authentification forte et les très grandes plateformes au sens du DSA devront accepter le portefeuille à la demande de l'utilisateur. Chacun pourra se connecter avec une identité encadrée par le droit européen.

eIDAS : la confiance dont l'Europe écrit les règles
L'Europe ne contrôle pas la confiance sur le web, mais elle a construit son propre cadre : eIDAS. Il repose sur des prestataires audités et contrôlés par les États, et sur des signatures électroniques qui ont la même valeur qu'une signature manuscrite dans toute l'Union.

Un statut encadré par la loi. Le règlement eIDAS de 2014 a créé les prestataires de services de confiance qualifiés. « Qualifié » est ici un statut juridique, pas un argument commercial. Il implique des audits obligatoires selon les normes européennes ETSI, un contrôle par l'autorité nationale de chaque État membre (l'ANSSI en France), et une inscription sur les listes de confiance publiées par chaque État et rassemblées par la Commission. C'est l'inverse du fonctionnement du web : les autorités de confiance ne sont pas choisies par quatre éditeurs de navigateurs, mais publiées par des autorités publiques, selon un règlement accessible à tous et qui peut être invoqué devant un juge.

Des outils juridiques reconnus dans toute l'Union. Sur cette base, eIDAS a créé plusieurs outils sans équivalent à cette échelle ailleurs dans le monde. La signature électronique qualifiée a la même valeur juridique qu'une signature manuscrite dans les vingt-sept États membres : un document signé en France est valable en Lituanie. Le cachet électronique qualifié garantit l'origine et l'intégrité des documents émis par une organisation. L'horodatage qualifié prouve la date d'un document. Contrats, marchés publics, factures ou actes officiels peuvent s'appuyer sur ces outils.

Une infrastructure de confiance européenne. Ensemble, ces éléments forment ce qui manque au web : une infrastructure de confiance dont les règles sont européennes. Les autorités de confiance sont publiées par les États. Les prestataires exercent sous le droit européen : ils peuvent être audités, contrôlés et sanctionnés par une autorité publique. La valeur des signatures est garantie par le règlement, et non par la politique d'un éditeur de navigateur. Dans le cadre d'eIDAS, un prestataire qualifié ne peut pas perdre son statut sur décision d'une entreprise privée étrangère : c'est son autorité de contrôle qui le lui accorde ou le lui retire, selon des règles écrites et avec des voies de recours.

Un marché actif, avec des acteurs français. Plus de 200 prestataires qualifiés figurent sur les listes de confiance de l'Union. Ils proposent la signature, le cachet et l'horodatage qualifiés, et bientôt des services liés au portefeuille d'identité. Plusieurs sont présents en France, comme Certigna, CertEurope, Docaposte ou Worldline, sous le contrôle de l'ANSSI. Ils montrent qu'un marché européen de la confiance qualifiée existe. Le portefeuille européen d'identité, prévu pour fin 2026, s'appuie sur ce cadre éprouvé depuis dix ans. Il doit permettre aux 450 millions de citoyens de l'Union d'utiliser la confiance qualifiée au quotidien, et plus seulement pour signer des documents.

RÈGLEMENT EUROPÉEN Règl. (UE) 910/2014 — révisé (UE) 2024/1183
eIDAS — la confiance numérique européenne
Electronic Identification, Authentication and Trust Services — identité, signatures et services de confiance

Adopté en 2014, eIDAS est le socle de la confiance numérique européenne : il crée les prestataires de services de confiance qualifiés (QTSP) — audités selon les normes ETSI, supervisés par les autorités nationales (l'ANSSI en France), inscrits sur les listes de confiance des États — et des instruments à valeur juridique garantie dans toute l'Union : la signature électronique qualifiée, équivalente à la manuscrite dans les vingt-sept États, le cachet et l'horodatage qualifiés. Plus de 200 prestataires qualifiés figurent aujourd'hui sur les listes, dont les Français Certigna, CertEurope, Docaposte ou Worldline. Sa révision eIDAS 2 (règlement 2024/1183) change d'échelle : chaque État membre devra offrir à ses citoyens un portefeuille européen d'identité numérique au 24 décembre 2026 — la confiance qualifiée, jusqu'ici affaire de documents, entre dans la poche de 450 millions d'Européens.

Édition : règlement (UE) 910/2014 du 23 juillet 2014 ; révision (UE) 2024/1183 du 11 avril 2024 (eIDAS 2)
Statut : en vigueur — portefeuille d'identité à offrir par chaque État au 24 décembre 2026, acceptation par les grandes plateformes fin 2027
Usage : choisir un prestataire qualifié (les listes de confiance font foi) pour signatures, cachets et horodatages opposables dans toute l'Union
Source : Commission européenne — eidas.ec.europa.eu
eIDAS 2 : l'identité européenne entre dans la poche
D'ici le 24 décembre 2026, chaque État membre devra proposer à ses citoyens un portefeuille d'identité numérique. C'est le projet le plus ambitieux de l'Union en matière de confiance numérique, et l'échéance est dans moins de trois mois.

De quoi s'agit-il ? Le portefeuille européen d'identité numérique (EUDI Wallet), créé par le règlement eIDAS 2 d'avril 2024, est une application dans laquelle le citoyen conserve son identité et ses attestations (diplôme, permis de conduire, procuration…). Il peut les présenter pour s'identifier ou signer électroniquement, en ligne comme au guichet. En France, c'est l'application France Identité qui est adaptée pour répondre aux exigences d'eIDAS 2 : l'outil existe déjà, le calendrier européen fixe les échéances.

Le calendrier. Deux dates comptent. Au 24 décembre 2026, chaque État membre doit proposer au moins un portefeuille à ses citoyens, et les services publics doivent l'accepter dès qu'il est disponible. Au 24 décembre 2027, les entreprises privées qui exigent une authentification forte devront aussi l'accepter à la demande de l'utilisateur, à l'exception des micro et petites entreprises (moins de 50 salariés et 10 M€ de chiffre d'affaires). Les très grandes plateformes au sens du DSA seront soumises à la même obligation. Dans un peu plus d'un an, chacun pourra donc se connecter aux grandes plateformes avec une identité encadrée par le droit européen.

Un point clé : limiter les données demandées, de façon vérifiable. Le règlement encadre aussi les services qui utiliseront le portefeuille. Chaque « partie utilisatrice » doit s'enregistrer en indiquant précisément les données qu'elle demandera, et elle n'a pas le droit d'en exiger davantage. La minimisation des données, jusqu'ici un principe général, devient ainsi contrôlable par tous. Le portefeuille permet aussi la divulgation sélective : on peut prouver qu'on est majeur sans donner sa date de naissance. Enfin, le règlement limite le croisement des données entre services sans l'accord de l'utilisateur. Sur le papier, c'est l'inverse du bouton « Se connecter avec Google » : un identifiant qui ne sert pas à collecter des données sur l'utilisateur.

Deux lectures opposées. Pour ses partisans, le portefeuille est conçu pour protéger la vie privée : moins de données transmises qu'aujourd'hui, des demandeurs enregistrés et contrôlables, et une alternative européenne aux identités fournies par les plateformes américaines. Pour ses critiques, il risque de devenir une infrastructure d'identification généralisée : un identifiant unique dont l'usage pourrait s'étendre, service après service, jusqu'à exiger une identification là où l'anonymat suffisait. Des chercheurs en cryptographie signalent aussi que certaines techniques retenues ne garantissent pas pleinement qu'on ne puisse pas relier entre elles les présentations d'un même utilisateur. Les garanties prévues par le texte réduisent ces risques sans les supprimer. Beaucoup dépendra de la mise en œuvre : code ouvert, gestion des registres, et contrôle de chaque nouvel usage.

RÈGLEMENT EUROPÉEN Règl. (UE) 2024/1183
eIDAS 2 — le portefeuille européen d'identité numérique
European Digital Identity Wallet (EUDI) — l'identité et les attestations dans la poche, sous règles européennes

Adoptée le 11 avril 2024, la révision d'eIDAS impose à chaque État membre d'offrir à ses citoyens au moins un portefeuille d'identité numérique au 24 décembre 2026 — en France, sur la base de France Identité — et, au 24 décembre 2027, son acceptation par les organisations privées exigeant une authentification forte et par les très grandes plateformes du DSA. Ses garde-fous font sa singularité : les parties utilisatrices doivent s'enregistrer en déclarant les données qu'elles demanderont — rien au-delà, la minimisation devient publiquement vérifiable —, la divulgation sélective permet de prouver sa majorité sans révéler sa date de naissance, et le profilage inter-services sans consentement est interdit. Le débat reste ouvert — anti-surveillance par conception ou infrastructure d'identification généralisée — et l'implémentation tranchera ; mais l'ambition est sans précédent : une identité sous droit européen dans la poche de 450 millions de citoyens.

Édition : règlement (UE) 2024/1183 du 11 avril 2024, actes d'exécution depuis décembre 2024
Statut : en vigueur — portefeuille offert par chaque État au 24 décembre 2026, acceptation privée et plateformes au 24 décembre 2027
Usage : anticiper l'obligation d'acceptation (enregistrement en partie utilisatrice avant fin 2026) et les nouveaux usages — authentification forte, signature qualifiée depuis le portefeuille
Source : Commission européenne — règlement (UE) 2024/1183
PKI · Certificats
La réponse française
L'ANSSI et l'IGC/A : l'État qui fait — et subit — la confiance
En France, la confiance numérique repose sur une autorité de contrôle, l'ANSSI, et sur une infrastructure de l'État, l'IGC/A. Un incident survenu en 2013 a montré les limites de cette autonomie face aux navigateurs.

L'autorité de contrôle. Dans le cadre d'eIDAS, l'ANSSI contrôle les prestataires de services de confiance français et publie la liste de confiance nationale. Elle délivre aussi ses propres qualifications, héritées du RGS, le référentiel historique de l'administration, qui se rapproche progressivement du cadre européen. Comme pour SecNumCloud dans le dossier cloud, la France fonde la confiance sur des référentiels : les prestataires sont audités, contrôlés et inscrits sur une liste. Avec d'autres modèles nationaux, notamment allemand, cette approche a inspiré le règlement eIDAS.

L'infrastructure de l'État. L'État gère aussi sa propre autorité racine : l'IGC/A, l'infrastructure de gestion de clés de l'administration, qui sert de base de confiance aux certificats du secteur public. La France ne se contente donc pas de réglementer : elle exploite elle-même une infrastructure de certificats, avec les procédures et les responsabilités que cela implique.

L'incident de 2013. En décembre 2013, une autorité intermédiaire rattachée à l'IGC/A a émis par erreur des certificats pour des domaines de Google. Ils étaient utilisés dans un équipement d'inspection du trafic d'un ministère. Google a détecté le problème, l'ANSSI a reconnu une erreur humaine, et les navigateurs ont limité la racine française aux domaines de l'administration française. L'épisode illustre le constat de ce dossier : même un État reste soumis aux règles des root programs américains pour la confiance sur le web. C'est pour cette raison que le cadre eIDAS, où les règles sont européennes et les recours prévus par écrit, est important.

INFRASTRUCTURE D'ÉTAT ANSSI (ex-DCSSI) — 2001
IGC/A — la racine de confiance de l'État
L'infrastructure de gestion de clés de l'administration française — l'ancre publique des certificats publics

Créée au début des années 2000 et opérée aujourd'hui par l'ANSSI, l'IGC/A est l'autorité de certification racine de l'État : elle signe les autorités intermédiaires des ministères et ancre les certificats de l'administration. Sa singularité souveraine : ses empreintes sont publiées au Journal officiel — l'ancre de confiance de la République se vérifie dans le droit, pas dans le magasin d'un navigateur. Deux nuances font sa juste mesure : absente des magasins de racines des navigateurs, elle ancre la confiance interne de l'État — les sites publics grand public s'appuient, eux, sur des autorités du commerce ; et l'incident de 2013 — des certificats émis à tort pour des domaines Google sous une autorité intermédiaire — lui a valu des restrictions imposées par les navigateurs : même une racine d'État répond devant les root programs. Elle n'en reste pas moins ce que peu d'États possèdent : une ancre de confiance nationale, opérée en propre, publiée en droit.

Création : début des années 2000, par la DCSSI — opérée par l'ANSSI depuis 2009
Statut : autorité racine de l'administration, empreintes publiées au Journal officiel — hors magasins des navigateurs
Usage : ancrer et vérifier les certificats de la sphère publique — l'ancre se contrôle contre les empreintes officielles
Source : ANSSI — cyber.gouv.fr
QTSP français : la confiance comme filière
La France compte de nombreux prestataires de confiance qualifiés, de la PME du Nord à La Poste, d'un grand acteur du paiement à une jeune entreprise normande.

Les acteurs français. Parmi les prestataires inscrits sur les listes de confiance : Certigna, marque de la société nordiste Dhimyotis, acteur indépendant et l'une des rares autorités françaises encore présentes sur le marché des certificats web ; Docaposte, filiale numérique de La Poste, qui porte aussi L'Identité Numérique La Poste ; Worldline, spécialiste du paiement ; Universign ; et Yousign, créée à Caen, devenue prestataire qualifié et acteur européen de la signature électronique face aux américains DocuSign et Adobe. Signature, cachet, horodatage, identité : tous les services prévus par eIDAS sont proposés par des acteurs français.

Un marché créé par la réglementation, et qui attire les investisseurs. Comme pour SecNumCloud, un cadre exigeant n'a pas freiné le marché : il l'a créé. La qualification est devenue un argument commercial qui permet aux acteurs européens de se distinguer face aux plateformes américaines de signature. Mais le secteur se concentre. CertEurope, l'un des premiers acteurs français, appartient aujourd'hui au groupe italien Tinexta-InfoCert. Il reste européen, mais l'exemple rappelle que, dans ce domaine aussi, c'est l'actionnaire qui détermine la nationalité d'un prestataire, pas sa marque.

STATUT EUROPÉEN eIDAS — Règl. (UE) 910/2014
QTSP — le prestataire de confiance qualifié
Qualified Trust Service Provider — le tiers de confiance dont le statut se gagne devant une autorité publique

Le statut de QTSP est le cœur du système eIDAS : un prestataire — signature électronique, cachet, horodatage, recommandé électronique, authentification de site, conservation — qui a passé un audit selon les normes européennes ETSI, est placé sous la supervision de son autorité nationale (l'ANSSI en France) et figure sur les listes de confiance publiées par les États — avec le droit d'afficher le label de confiance de l'UE. La contrepartie est décisive : ses services « qualifiés » emportent des effets juridiques garantis par règlement dans les vingt-sept États — la signature qualifiée équivaut à la manuscrite. Et à la différence d'une autorité du web, un QTSP ne peut pas être banni par une décision privée : son statut se gagne et se perd devant son superviseur, avec des règles écrites et des recours. Plus de 200 QTSP sont listés dans l'Union — dont les Français Certigna, Docaposte, Worldline, Universign ou Yousign.

Création : statut institué par le règlement eIDAS (2014), étendu par eIDAS 2 aux briques du portefeuille d'identité
Statut : qualification après audit (normes ETSI), supervision nationale, inscription sur les listes de confiance de l'UE
Usage : vérifier un prestataire avant de lui confier signatures ou preuves — seules les listes de confiance font foi, pas les plaquettes
Source : Commission européenne (tableau de bord eIDAS) et ANSSI
De FranceConnect à France Identité : dix ans d'avance sur 2026
Quand le portefeuille européen arrivera fin 2026, la France ne partira pas de zéro : elle utilise une identité numérique d'État depuis dix ans, de FranceConnect à la carte d'identité dans le téléphone.

FranceConnect : un usage déjà répandu. Depuis 2016, le bouton FranceConnect permet de se connecter aux services publics avec un compte que l'on possède déjà, par exemple celui des impôts ou de l'Assurance maladie. Ce compte sert de fournisseur d'identité pour les autres services, et des dizaines de millions de personnes l'utilisent. C'est un acquis important : en France, l'identité numérique fournie par l'État n'est pas une nouveauté à faire accepter, c'est déjà un usage courant.

FranceConnect+ : un niveau de garantie plus élevé. Pour les démarches sensibles, FranceConnect+ exige un niveau de garantie « substantiel » au sens d'eIDAS. Ce niveau est apporté notamment par L'Identité Numérique La Poste, qui vérifie la pièce d'identité et la personne qui la détient. Plusieurs services l'exigent déjà, dans la santé ou la propriété intellectuelle par exemple. Le niveau d'exigence augmente donc avant même l'arrivée du portefeuille, et les fournisseurs d'identité comme les services connectés sont déjà prêts.

France Identité : la carte d'identité dans le téléphone. L'étape suivante est déjà en place. Avec la carte nationale d'identité électronique, diffusée depuis 2021, l'application France Identité permet de prouver son identité depuis son téléphone, d'y enregistrer son permis de conduire et de créer des justificatifs qui ne contiennent que les informations choisies. C'est cette application qui est adaptée aux exigences d'eIDAS 2 : France Identité doit devenir le portefeuille européen d'identité pour la France, en vue de l'échéance du 24 décembre 2026.

Ce qui reste à faire. La France a de l'avance, mais tout n'est pas réglé. La généralisation dépend du renouvellement des cartes d'identité : des millions de Français n'ont pas encore la carte électronique. L'ouverture aux usages privés (banque, vérification de l'âge, location) reste à venir, avec l'échéance de 2027 pour les grandes plateformes. Enfin, la divulgation sélective devra être vérifiée dans les faits, grâce à un code ouvert et à des contrôles indépendants. Comme ailleurs sur ce site, le principe est le même : la confiance doit pouvoir être vérifiée, y compris quand c'est l'État qui fournit le service.

Usages, sensibilisation
La réponse par les logiciels libres
Dans la confiance numérique, le logiciel libre n'est pas une option marginale : il est déjà au cœur du système, des protocoles du web jusqu'au code du portefeuille européen d'identité.

Ce dossier a montré que les règles de la confiance sont fixées ailleurs : par les root programs américains pour le web, par le règlement eIDAS pour la confiance qualifiée. Le logiciel libre est présent dans les deux cas, pour une raison simple : en cryptographie, pouvoir vérifier le code est une condition de la confiance. Un logiciel dont le code est fermé ne permet pas de vérifier qu'il protège réellement les secrets qu'on lui confie.

Cette page présente quatre aspects de cette réponse :

  • les protocoles et outils ouverts sur lesquels repose déjà la confiance sur le web : ACME, la transparence des certificats, OpenSSL ;
  • les logiciels libres publiés par la Commission européenne, encore peu connus : l'outil de validation des signatures eIDAS et le code du portefeuille européen d'identité ;
  • les outils qui permettent à toute organisation de gérer sa propre infrastructure de certificats interne avec des logiciels vérifiables ;
  • la migration vers la cryptographie post-quantique, préparée avec des standards publics et des implémentations ouvertes.
LE PRINCIPE

Une autorité de confiance doit pouvoir être vérifiée. Avec un code fermé, il faut croire l'éditeur sur parole ; avec un code libre, on peut vérifier. C'est vrai pour le cadenas du navigateur comme pour le portefeuille d'identité de 2026.

ACME : un protocole ouvert. Let's Encrypt n'est pas seulement une autorité de certification gratuite. Son fonctionnement repose sur un protocole ouvert, ACME, normalisé par l'IETF, qui automatise l'émission et le renouvellement des certificats. Comme le protocole est ouvert, n'importe quelle autorité peut le proposer, y compris une autorité européenne ; plusieurs le font déjà. La dépendance envers Let's Encrypt est réelle, mais on peut en sortir : il suffit de changer d'autorité, sans changer d'outils. On dépend d'un fournisseur, sans être enfermé chez lui.

La transparence des certificats : tout émettre en public. Avec la Certificate Transparency, chaque certificat accepté par les navigateurs doit être inscrit dans des journaux publics, consultables par tous. Un certificat émis par erreur ou de façon frauduleuse ne peut plus passer inaperçu, et c'est ainsi que plusieurs autorités défaillantes ont été repérées. Face à un système de confiance difficile à contrôler, la solution qui a fonctionné n'a pas été le secret, mais la transparence obligatoire.

OpenSSL : un bien commun essentiel, et fragile. Presque toutes les connexions chiffrées reposent sur une bibliothèque libre : OpenSSL ou l'une de ses alternatives (LibreSSL, BoringSSL, GnuTLS). La faille Heartbleed, en 2014, a montré le problème : un logiciel aussi critique, maintenu par quelques développeurs mal financés, représente un risque pour tout le système. Des financements ont ensuite été organisés pour soutenir ces projets. Une limite demeure : ces outils sont ouverts, mais leur gouvernance et leur financement restent surtout américains. Le code ouvert permet à l'Europe d'y participer ; encore faut-il qu'elle le fasse.

LOGICIEL LIBRE Open source — 1998
OpenSSL
The open-source TLS and cryptography toolkit — la bibliothèque qui chiffre l'essentiel d'Internet

Née en 1998, OpenSSL est la bibliothèque libre qui met en œuvre TLS et la cryptographie dans une part écrasante des serveurs, équipements et objets connectés du monde : presque chaque cadenas HTTPS travaille avec elle ou l'une de ses descendantes (LibreSSL, BoringSSL). Sa leçon fondatrice date de 2014 : la faille Heartbleed a révélé qu'un commun critique maintenu par une poignée de développeurs sous-financés était un risque systémique — l'industrie s'est enfin organisée pour financer ce dont elle dépend. Modernisée depuis (architecture à « providers », module certifié FIPS), OpenSSL a franchi en 2025 le cap qui engage la décennie : l'intégration des algorithmes post-quantiques standardisés par le NIST — la migration des PKI passera, là encore, par le commun. La grille du site s'applique : code auditable par tous, mais gouvernance et financements majoritairement américains — l'ouvert donne prise, il ne dispense pas d'y prendre sa part.

Création : 1998, sur l'héritage de SSLeay — licence Apache 2.0 depuis la version 3.0
Statut : projet libre porté par l'OpenSSL Foundation, financé par l'industrie depuis Heartbleed ; forks notables : LibreSSL (OpenBSD), BoringSSL (Google)
Usage : le socle TLS et crypto des serveurs, applications et équipements — et le véhicule de la transition post-quantique
Source : OpenSSL Project — openssl.org

L'outil de validation eIDAS est libre. C'est un fait peu connu : l'outil de référence de la confiance qualifiée est un logiciel libre. La bibliothèque DSS (Digital Signature Service), publiée en open source par la Commission européenne, permet à toute administration, entreprise ou éditeur de créer et vérifier des signatures électroniques conformes au règlement eIDAS, y compris des signatures qualifiées. L'Europe n'a pas seulement écrit les règles de la confiance : elle a aussi publié le code qui permet de les appliquer.

Le portefeuille européen d'identité, en code ouvert. La même logique s'applique au portefeuille prévu pour 2026. La Commission publie sur GitHub l'implémentation de référence du portefeuille européen d'identité : bibliothèques, applications d'exemple et architecture. Une communauté de développeurs s'est formée autour. C'est ce qui permettra de contrôler la mise en œuvre évoquée plus haut : la protection de la vie privée ne se décrète pas, elle se vérifie dans le code, et ce code est accessible à tous.

Des outils européens : Botan et EJBCA. L'Europe dispose aussi de briques de base. Botan est une bibliothèque cryptographique libre soutenue par le BSI, l'agence allemande de cybersécurité. EJBCA est un logiciel d'autorité de certification créé en Suède, utilisé par des États pour gérer leurs infrastructures de certificats. Mais son éditeur, PrimeKey, a été racheté en 2021 par l'américain Keyfactor. L'édition communautaire reste libre et peut être reprise par d'autres, mais certaines fonctions ne sont disponibles que dans l'édition commerciale. Le rachat n'a donc pas fait disparaître le code libre, mais une partie des développements dépend désormais d'une entreprise américaine.

Gérer ses propres certificats avec des outils vérifiables. Toute organisation gère en pratique une infrastructure de certificats : certificats des machines, chiffrement des échanges internes, authentification. Le logiciel libre permet de le faire en gardant la maîtrise : EJBCA ou OpenXPKI pour l'autorité de certification interne, step-ca pour automatiser l'émission des certificats avec le protocole ACME sur son propre réseau, et OpenBao pour la gestion des secrets. L'histoire d'OpenBao est parlante : en 2023, quand l'éditeur de Vault a remplacé sa licence libre par une licence restrictive, la communauté a repris le dernier code libre pour créer OpenBao, aujourd'hui hébergé par la Linux Foundation. C'est le même raisonnement que pour le cloud : un éditeur peut changer la licence des versions futures, mais le code déjà publié en libre reste utilisable et peut être repris.

La cryptographie post-quantique se développe en open source. La migration des infrastructures de certificats vers la cryptographie post-quantique, l'un des grands chantiers de la décennie, s'appuie largement sur des logiciels libres. Le projet Open Quantum Safe fournit des implémentations des algorithmes normalisés par le NIST, et ces algorithmes sont progressivement intégrés aux bibliothèques courantes : OpenSSL les prend en charge nativement depuis sa version 3.5. Ce n'est pas un hasard : pour protéger des secrets sur des décennies, il faut des algorithmes et des implémentations que tout le monde peut analyser. En cryptographie, c'est l'examen public par de nombreux experts qui établit la confiance.