Pour une collectivité, demander une authentification avant une démarche en ligne répond à un besoin concret : vérifier l’identité de la personne lorsque l’accès à des données ou à une décision le justifie. Mais une étape de connexion supplémentaire peut aussi compliquer le parcours usager, en particulier pour les personnes peu à l’aise avec les outils numériques. Le choix ne se résume donc pas à adopter le dispositif le plus exigeant. Il consiste à proportionner le contrôle au risque, tout en prévoyant des solutions compréhensibles et accessibles. Cette réflexion doit intervenir dès la conception du service, et non après les premiers retours de difficulté.
La première question porte sur les conséquences d’une erreur d’identité. Consulter une information générale ne présente pas le même enjeu que transmettre un document personnel, modifier une situation administrative ou engager une démarche susceptible d’avoir des effets juridiques. La collectivité peut cartographier les étapes du parcours et préciser, pour chacune, les données utilisées, les personnes autorisées et les risques d’accès indu. Cette analyse aide à distinguer les opérations qui nécessitent une authentification renforcée de celles pour lesquelles un contrôle plus simple suffit. Elle évite aussi de collecter des justificatifs ou des informations supplémentaires par précaution, sans besoin clairement établi.
Le choix du niveau d’authentification dépend aussi de la démarche. Une connexion par identifiant et mot de passe, un fournisseur d’identité tel que FranceConnect lorsqu’il est adapté et disponible, ou une vérification complémentaire ne répondent pas aux mêmes contraintes. Il faut examiner la sensibilité des données, les exigences réglementaires applicables et les capacités d’interopérabilité avec les outils déjà utilisés. Une collectivité doit également prévoir les situations ordinaires qui interrompent le parcours : oubli du mot de passe, changement de numéro de téléphone ou difficulté à utiliser un appareil. Une procédure de récupération claire, qui ne contourne pas les contrôles essentiels, fait partie intégrante du dispositif. Les agents chargés de l’assistance doivent savoir expliquer les étapes sans demander aux usagers de communiquer leurs codes secrets.

L’accessibilité numérique ne se limite pas à la conformité technique d’une page. Les consignes de connexion doivent employer des mots courants, annoncer les pièces ou équipements nécessaires et indiquer ce qui se passe après la validation. Les interfaces doivent rester utilisables au clavier et compatibles avec les technologies d’assistance, tandis que les messages d’erreur doivent aider à corriger une action sans révéler d’informations personnelles. Il est utile de tester le parcours avec des profils variés et de prévoir une voie d’accompagnement, par téléphone ou en accueil, lorsque la démarche le permet. Le service public numérique ne peut pas considérer l’alternative hors ligne comme un échec : elle contribue à l’accès aux droits lorsque l’authentification bloque une personne.
Enfin, le dispositif doit être suivi dans le temps. Les équipes peuvent examiner les demandes d’assistance, les abandons de parcours et les erreurs récurrentes, sans transformer ces observations en collecte excessive de données. Les responsabilités entre le service métier, la direction informatique et les prestataires doivent être définies, notamment pour les accès, la conservation des traces et la gestion des incidents. Une révision est nécessaire lorsque la démarche, les données traitées ou les outils changent. En associant sécurité, protection des données et accompagnement, la collectivité choisit une authentification à la mesure du besoin : assez robuste pour protéger les usagers, mais assez lisible pour ne pas devenir un obstacle à la démarche.
