Pour accéder à un service public numérique, un usager doit parfois créer un compte, retenir un mot de passe et fournir des justificatifs. Ces étapes peuvent protéger des données personnelles, mais elles peuvent aussi compliquer une démarche courante, en particulier pour les personnes peu à l’aise avec le numérique ou qui ne disposent pas d’un smartphone. Pour une collectivité, concevoir l’authentification revient donc à trouver un équilibre entre le niveau de sécurité requis, la simplicité du parcours et l’accès effectif au service.
Pour une collectivité, le choix d’un moyen d’authentification ne se résume pas à sélectionner un outil. Il faut d’abord distinguer les besoins selon la démarche : consulter des horaires ou signaler un problème ne présente pas les mêmes enjeux que transmettre des informations sensibles ou suivre un dossier individuel. Le niveau de vérification demandé doit être proportionné aux risques et aux données traitées. Une étape supplémentaire n’est utile que si elle répond à un besoin identifié ; sinon, elle ajoute une difficulté sans améliorer concrètement la protection.

La collectivité peut ensuite examiner si un compte local est nécessaire ou si un dispositif d’identité numérique déjà disponible répond au besoin. Des services comme FranceConnect permettent, lorsque le service concerné y est raccordé, de s’authentifier à partir d’un compte existant. Cette option peut éviter la création d’identifiants supplémentaires, mais elle ne dispense pas d’expliquer quelles données sont transmises et pourquoi. L’interopérabilité doit être vérifiée avec les outils métiers : un usager qui s’authentifie ne devrait pas avoir à ressaisir inutilement les mêmes informations à chaque étape. La collectivité conserve aussi la responsabilité de limiter la collecte à ce qui est nécessaire et de définir les règles de conservation des données.
Le parcours doit prévoir les situations où l’authentification échoue. Mot de passe oublié, changement de numéro de téléphone, compte bloqué ou difficulté à utiliser un lecteur d’écran : ces cas ne sont pas marginaux pour les personnes concernées. Les consignes de récupération doivent être compréhensibles, accessibles et ne pas demander des informations difficiles à obtenir. Il est également important de proposer une voie d’accompagnement, par exemple un accueil téléphonique ou physique, sans contraindre l’usager à reprendre toute sa démarche depuis le début. Les solutions de remplacement doivent toutefois protéger les données avec un niveau adapté au service rendu.
Avant un déploiement à grande échelle, des essais avec des usagers aux profils variés permettent de repérer les blocages : vocabulaire ambigu, étapes répétées, boutons peu visibles ou consignes difficiles à suivre. Les retours des agents d’accueil complètent ces tests, car ils montrent les difficultés qui se répètent au guichet. La collectivité peut aussi vérifier l’accessibilité numérique du service au regard des critères du RGAA et s’assurer que l’authentification fonctionne sur différents appareils. Ces vérifications ne se limitent pas au lancement : les changements de prestataire, de procédure ou d’interface peuvent modifier le parcours.
Une authentification bien conçue ne se mesure donc pas au nombre d’étapes ni à la sophistication de l’outil. Elle repose sur une analyse des risques, une collecte maîtrisée des données personnelles et un parcours que les usagers peuvent réellement mener à terme. En documentant les choix, en testant les solutions et en maintenant une aide accessible, les collectivités rendent leurs démarches en ligne plus compréhensibles sans négliger la sécurité. C’est cette cohérence entre protection et accès au service qui donne sa qualité à l’identité numérique proposée aux habitants.
