Reconstruire la couche d'identité d'Internet sans perturber ce qui fonctionne déjà
Les clés d'accès et les identifiants numériques sont en train de redéfinir l'identité numérique. Pour les entreprises, le véritable défi consiste à les adopter à grande échelle sans entraîner de perturbations ni de complexité supplémentaire.
Notre secteur a atteint un tournant décisif. Les clés d’accès offrent un moyen moderne et résistant au phishing de s’authentifier, sans que les utilisateurs aient à sacrifier la commodité au profit de la sécurité. Les identifiants numériques offrent un moyen, fondé sur des normes, d’établir et de présenter des informations vérifiées concernant l’identité d’une personne. Ensemble, ils accomplissent bien plus que le simple remplacement des mots de passe ou la numérisation d’une carte d’identité : ils contribuent à reconstruire la couche d’identité d’Internet.
Dans le même temps, les attaquants ont eux aussi bénéficié d’une mise à niveau. L’IA rend les attaques plus rapides, moins coûteuses, plus évolutives et plus convaincantes. La sécurité ne peut plus reposer sur un seul contrôle à un moment donné. Les organisations ont besoin de contrôles actifs, tels que l’authentification forte, la vérification renforcée et la signature des transactions, combinés à des contrôles passifs qui évaluent l’intégrité des applications, les risques liés aux appareils et les comportements suspects.
L’objectif est simple : empêcher les acteurs malveillants d’accéder au système sans créer d’obstacles inutiles pour les utilisateurs légitimes.
« La modernisation de l’authentification n’est pas un simple remplacement. Il s’agit de la capacité à adopter les innovations à venir sans abandonner ce qui fonctionne déjà. »
La coexistence est la nouvelle norme
Au cours de la dernière décennie, le secteur a mis en place les protocoles et la prise en charge des plateformes nécessaires pour aller au-delà des mots de passe. Les clés d’accès offrent désormais une méthode d’authentification résistante au phishing, prise en charge nativement par les principaux systèmes d’exploitation, et qui réduit le compromis traditionnel entre sécurité et facilité d’utilisation. Les clés d’accès synchronisées optimisent la portée et la commodité, tandis que les clés d’accès liées à un appareil et les clés de sécurité sont mieux adaptées aux cas d’utilisation nécessitant un niveau de sécurité plus élevé.
Parallèlement aux clés d’accès, les identifiants numériques passent du stade des programmes pilotes à celui de la mise en production. Les permis de conduire mobiles, les écosystèmes de portefeuilles numériques, les identifiants délivrés par les pouvoirs publics et les nouveaux cadres d’identité créent de nouvelles façons pour les utilisateurs de prouver leur identité.
Pour les grandes entreprises, cependant, le déploiement est rarement simple. Deux réalités font obstacle.
La première est l’hétérogénéité. Les grandes entreprises prennent désormais en charge un ensemble de plus en plus varié de jetons matériels, de mots de passe à usage unique (OTP), d’authentificateurs mobiles, de clés d’accès, de clés de sécurité, de signature de transactions et d’identifiants numériques. Ces méthodes n’existent pas parce que les organisations apprécient la complexité. Elles existent parce que le niveau de sécurité requis varie en fonction de l’utilisateur, du canal, de l’appareil, de la transaction et du contexte réglementaire. Un client utilisant un smartphone dernier cri n’est pas comparable à un client appelant un centre de contact. Une connexion de routine à un compte n’est pas comparable à la modification d’un bénéficiaire ou à la validation d’un paiement de montant élevé. Un employé utilisant un appareil géré n’est pas comparable à un particulier qui récupère l’accès à son compte sur un nouveau téléphone. À l’échelle de l’entreprise, les cas dits « marginaux » cessent d’être marginaux. Ils se transforment en populations d’utilisateurs importantes et en une file d’attente de tickets d’assistance.
Le deuxième défi est la migration. La version « PowerPoint » de la modernisation est simple : tracez une flèche de l’état actuel vers l’état futur. La version « en production » inclut des millions d’utilisateurs, des appareils obsolètes, des procédures de récupération, des centres d’appels, des intégrations avec des partenaires, des examens réglementaires et une entreprise qui préférerait ne pas s’arrêter pendant que le service informatique réorganise l’infrastructure.
La technologie ne représente qu’une partie du défi. Le problème le plus épineux consiste à gérer la transition sans que les utilisateurs se sentent abandonnés. Les gens ont une mémoire musculaire. Leurs processus de travail s’articulent autour de la manière dont ils se connectent et valident les transactions. Si vous supprimez tout cela au nom de la modernisation, vous n’avez en réalité rien modernisé. Vous avez créé un problème d’adoption et un risque de désabonnement.
La meilleure approche consiste en une adoption progressive : proposez des expériences plus performantes et plus simples, offrez aux utilisateurs un parcours clair vers la transition et permettez aux méthodes existantes de coexister pendant celle-ci. Une migration réussie doit se faire en toute transparence pour l’utilisateur. Cela ne fera peut-être pas l’objet d’une démonstration spectaculaire lors d’un discours d’ouverture, mais c’est généralement ainsi que se présente une ingénierie de qualité.
La confiance ne peut se limiter à l’authentification
Une authentification forte est essentielle, mais elle n’est pas suffisante. Une organisation peut réussir à authentifier le bon utilisateur tout en restant exposée si l’application a été altérée, si l’appareil est compromis ou si un logiciel malveillant manipule la transaction après la connexion.
De plus en plus, les attaquants ciblent directement l’application et la session par le biais de logiciels malveillants mobiles, d’attaques par superposition, d’injection de code, d’abus automatisés et de manipulation des transactions. Ces attaques ne contournent pas nécessairement l’authentification. Elles la contournent. L’utilisateur peut être légitime alors que l’application, l’appareil ou l’environnement de transaction ne l’est pas.
C’est pourquoi la confiance numérique moderne doit associer l’authentification et la vérification à une protection continue de l’application, de l’appareil et de la transaction. Les organisations doivent non seulement savoir qui interagit avec elles, mais aussi si l’environnement dans lequel s’inscrit cette interaction avec le client reste fiable.
L’optionalité est une exigence architecturale
Cette réalité rend l’optionalité indispensable. Il ne s’agit pas d’un moyen de reporter les décisions, mais d’un choix architectural délibéré. Les organisations ont besoin de flexibilité en matière de parcours clients, de modèles de déploiement, de formats matériels, de méthodes d’authentification, de processus de récupération et de niveaux d’assurance. Elles ont également besoin d’une méthode commune pour administrer les politiques, gérer les comptes, surveiller l’activité et démontrer la conformité à travers ces différents choix.
C’est là l’idée qui sous-tend une plateforme modulaire et extensible : prendre en charge les capacités dont les organisations ont besoin aujourd’hui, offrir une passerelle pratique vers les approches émergentes et éviter de créer un nouveau silo opérationnel chaque fois que le marché invente un nouvel acronyme.
Présentation de DigipassONE™
La confiance numérique de nouvelle génération nécessite une authentification, une vérification et une protection continue, étayées par des informations issues de l’ensemble de l’interaction. Chez OneSpan, nous avons conçu DigipassONE en tenant compte de cette réalité. DigipassONE est notre plateforme unifiée de modernisation de l’authentification, conçue pour aider les organisations à adopter progressivement de nouvelles technologies tout en continuant à prendre en charge celles qui existent déjà.
DigipassONE rassemble quatre fonctionnalités au sein d’une base commune :
- Authentification : une authentification basée sur les risques, couvrant les passkeys, les clés de sécurité, les authentificateurs matériels et logiciels, les codes OTP et la signature des transactions, conçue pour garantir des expériences sécurisées et hautement fiables pour divers utilisateurs, appareils et canaux.
- Vérification : émission et vérification des identifiants numériques au sein des écosystèmes de portefeuilles numériques émergents, permettant des processus fiables d’inscription, de connexion, de récupération et de transaction sans transformer les identifiants en un nouveau projet d’identité isolé.
- Protection : protection en temps réel des applications mobiles grâce à un bouclier intégré à l’application, des défenses adaptatives, la détection des logiciels malveillants et des menaces, ainsi qu’une visibilité en temps réel sur les attaques.
- Insights : analyses à l’échelle de la plateforme couvrant l’adoption, l’utilisation des appareils, l’activité d’authentification, les performances opérationnelles et les menaces émergentes, afin que les décisions s’appuient sur ce qui se passe réellement au sein de l’ensemble des utilisateurs.
À travers ces fonctionnalités, DigipassONE offre une administration cohérente, une gestion des utilisateurs et des comptes, une gestion des politiques, des rôles et des droits d’accès, ainsi que des fonctions d’audit, de journalisation de la conformité, de reporting et d’analyse. Les organisations peuvent commencer par ce dont elles ont besoin et évoluer au fil du temps sans ajouter une couche de gestion distincte pour chaque nouvelle exigence.
La modernisation est une capacité, pas une fin en soi
Les « passkeys » constituent une avancée importante. Les identifiants numériques vont transformer la manière dont les informations d’identité sont émises, conservées et présentées. De nouveaux indicateurs de menaces et de nouveaux contrôles anti-fraude continueront d’améliorer la capacité des organisations à distinguer les activités légitimes des abus. Mais aucun de ces éléments ne constitue la destination finale.
Les normes évolueront. Les réglementations changeront. Les attaquants s’adapteront. Les attentes des utilisateurs continueront de croître. L’avantage stratégique ne réside pas dans le choix d’une technologie qui ne change jamais, mais dans la capacité à évoluer en permanence sans devoir sans cesse refondre l’infrastructure de l’entreprise.
Fondé sur l’expérience, conçu pour l’avenir
De nombreux fournisseurs abordent cette transition soit par le biais d’une solution ponctuelle, soit en tant que fonctionnalité intégrée à un portefeuille de sécurité plus large. OneSpan s’appuie sur plus de trois décennies d’expertise en matière d’authentification, étayée par une expérience de déploiement à grande échelle dans certains des environnements les plus exigeants et les plus réglementés au monde.
Cette expérience a confirmé une vérité simple : la modernisation est une réussite lorsque les nouvelles technologies peuvent coexister avec les systèmes existants, plutôt que d’imposer un choix entre les deux. Atteindre ce niveau de flexibilité repose sur des normes ouvertes et l’interopérabilité ; c’est pourquoi nous en avons fait les pierres angulaires de la plateforme DigipassONE. En tant que membre fondateur de la FIDO Alliance, OneSpan contribue depuis des années à faire évoluer ces normes, et DigipassONE reflète ce même engagement en faveur d’une modernisation sans perturbation.

Comme l’a récemment souligné Andrew Shikiar, PDG et directeur exécutif de la FIDO Alliance :
« La mission de la FIDO est de placer la confiance et la simplicité au cœur des interactions entre les personnes, les services et les appareils. À mesure que les écosystèmes numériques évoluent, nous ouvrons la voie à la prochaine vague de technologies d’identité basées sur des normes ouvertes. Ces fondements permettront aux identifiants numériques vérifiables et à d’autres technologies d’atteindre leur plein potentiel, avec la même simplicité, la même confiance et la même interopérabilité que les « passkeys » ont apportées à l’authentification. Nous sommes ravis de voir des entreprises telles que OneSpan soutenir l’utilisation de normes ouvertes pour moderniser l’authentification et rendre ces fonctionnalités accessibles aux clients du monde entier. »
DigipassONE constitue la première étape concrète de notre stratégie globale en matière de plateforme. Notre objectif n’est pas d’imposer un parcours de modernisation unique, mais de faciliter ce parcours en aidant nos clients à renforcer l’authentification, à vérifier l’identité, à protéger les applications et les transactions, et à obtenir les informations nécessaires pour s’améliorer en permanence.
La prochaine ère de la confiance numérique ne sera pas définie par une seule méthode d’authentification, une seule technologie d’identité ou un seul contrôle de sécurité. Les organisations capables d’évoluer en toute confiance, de prendre en charge des populations d’utilisateurs diverses et de faire de la modernisation continue une capacité opérationnelle seront les mieux placées pour jouer un rôle de premier plan.
Découvrez-en davantage sur DigipassONE et notre approche de la modernisation de l’authentification.