Pour une collectivité, proposer une démarche en ligne ne consiste pas seulement à mettre un formulaire sur un site. Dès qu’un service demande à l’usager de s’identifier, il faut déterminer quelles données sont nécessaires, quel niveau de confiance est attendu et comment la personne peut terminer son parcours. Une authentification trop faible peut exposer des informations ou permettre une action non autorisée ; une procédure trop exigeante peut, à l’inverse, décourager des personnes qui ont pourtant droit au service. Le bon équilibre se construit à partir des risques propres à chaque démarche, et non d’une règle uniforme appliquée à tous les téléservices.
Il est utile de distinguer l’identification, l’authentification et la vérification d’identité. L’identification désigne le fait de déclarer qui l’on est, par exemple en indiquant un nom ou un identifiant ; l’authentification vérifie que la personne contrôle bien le compte utilisé. La vérification d’identité vise, elle, à établir un lien fiable entre une personne et son identité civile, selon des modalités adaptées au service. Cette distinction aide à éviter de collecter des justificatifs ou des attributs personnels qui n’apportent rien au traitement demandé. Pour une simple prise de rendez-vous, le besoin n’est pas nécessairement le même que pour accéder à un dossier sensible ou effectuer une démarche engageant des droits.
Le choix du niveau d’authentification doit suivre le risque réel, sans rendre l’accès inutilement complexe. Une collectivité peut examiner la nature des informations consultées, les conséquences d’une erreur et les possibilités de recours en cas de fraude. Elle peut aussi vérifier si un fournisseur d’identité déjà utilisé par le public, comme FranceConnect pour certains services, répond au besoin, plutôt que de créer un compte supplémentaire. Dans tous les cas, le parcours doit expliquer clairement les étapes, les données transmises et l’usage qui en est fait. Un agent qui accompagne un usager devant un ordinateur, sans manipuler ses identifiants, peut illustrer cette exigence : l’aide facilite l’accès, mais la personne conserve la maîtrise de son compte.

L’accessibilité numérique doit être prise en compte dès la conception, et pas seulement vérifiée à la fin du projet. Les consignes doivent rester compréhensibles, les champs utilisables au clavier et les messages d’erreur suffisamment précis pour permettre une correction. Il faut également prévoir les situations où l’usager ne dispose pas d’un smartphone, ne peut pas recevoir un code par SMS ou rencontre un problème avec son compte. Selon la démarche, un accueil physique, un contact téléphonique ou une procédure assistée peuvent compléter le service en ligne. Ces alternatives ne doivent pas conduire à demander davantage de données que le canal numérique, ni à créer un parcours moins protecteur.
La collectivité gagne à associer les équipes métier, les responsables informatiques, les agents d’accueil et les personnes chargées de la protection des données. Ensemble, ils peuvent cartographier les échanges, limiter les accès internes et préciser qui intervient lorsqu’une authentification échoue. Des essais avec des usagers permettent ensuite de repérer les consignes ambiguës ou les blocages que les équipes n’avaient pas anticipés. Enfin, le suivi doit porter autant sur les abandons et les demandes d’assistance que sur le bon fonctionnement technique. Une identité numérique utile au service public repose ainsi sur des choix proportionnés, une information lisible et des solutions de recours : la sécurité et l’accès effectif au service se conçoivent comme deux exigences complémentaires.
