La récupération d’un compte fait partie intégrante d’un service public numérique. Un usager qui perd l’accès à sa messagerie ou change de téléphone doit pouvoir reprendre sa démarche sans que cette étape ne devienne une faille. Pour une collectivité ou un organisme public, l’enjeu consiste à vérifier qu’il s’agit bien de la personne concernée, tout en évitant de lui demander des justificatifs excessifs. Une procédure fiable se prépare donc dès la conception du parcours usager, et non au moment où les premières demandes d’assistance arrivent.
La première étape consiste à recenser les situations qui peuvent bloquer l’accès : oubli du secret, perte d’un appareil, changement de numéro ou adresse électronique devenue inactive. Ces cas n’impliquent pas tous le même niveau de risque. Réinitialiser un mot de passe depuis une session encore ouverte n’équivaut pas à rétablir l’accès après la perte de tous les moyens de contact. La procédure doit distinguer ces scénarios et définir, pour chacun, les vérifications nécessaires. Elle doit aussi préciser ce qui se passe lorsqu’un usager ne peut plus utiliser le canal habituel.
La procédure de récupération mérite autant d’attention que l’authentification du compte. Un lien envoyé à une adresse de contact ou un code transmis sur un téléphone peut faciliter le retour à l’accès, mais seulement si ce canal est toujours contrôlé par la bonne personne. Il est utile d’indiquer aux usagers comment mettre à jour leurs coordonnées lorsqu’ils sont encore connectés, et de prévoir un parcours alternatif lorsque ce n’est plus possible. Ce parcours peut passer par un échange avec un agent, selon la sensibilité des données et les risques associés au compte. Les consignes doivent expliquer les étapes sans révéler les mécanismes qui aideraient un tiers à contourner les contrôles.

Le traitement par les équipes d’assistance demande lui aussi un cadre précis. Les agents ont besoin de critères communs pour décider quelles informations vérifier, quand interrompre une opération et vers quel service orienter une demande atypique. Ils ne devraient pas demander un mot de passe, un code à usage unique ou des données personnelles sans rapport avec la vérification prévue. Une procédure écrite, accompagnée de cas pratiques, limite les décisions improvisées et aide à traiter les situations de manière cohérente. Elle doit également indiquer comment consigner les interventions, en limitant les informations enregistrées à ce qui est nécessaire au suivi et à la sécurité.
Les tests doivent inclure des situations moins favorables que le parcours idéal : coordonnées obsolètes, appareil partagé, difficulté à utiliser un formulaire ou impossibilité de recevoir un message. Ils permettent de repérer les blocages d’accessibilité numérique et les consignes ambiguës avant leur mise en service. Il faut aussi vérifier que la procédure fonctionne avec les outils réellement utilisés par les équipes et qu’elle ne crée pas un accès plus faible que celui qu’elle restaure. Après le lancement, les motifs de contact et les incidents signalés peuvent orienter les améliorations, à condition de les analyser sans collecter de données superflues.
Une récupération de compte bien organisée protège à la fois l’identité numérique de l’usager et la continuité de sa démarche. Elle repose sur des scénarios explicites, des vérifications proportionnées et un accompagnement compréhensible, plutôt que sur une règle identique pour toutes les situations. Les collectivités ont intérêt à revoir ces procédures lorsque les moyens d’authentification ou les outils d’assistance évoluent. Cette vigilance réduit les risques de blocage comme ceux de rétablissement frauduleux, sans faire porter aux usagers la responsabilité de comprendre seuls le fonctionnement du dispositif.
