eIDAS 2.0 et les preuves numériques : l'Timestamp On-Chain comme garantie d'intégrité V-PROOF
Un enregistrement ne constitue une preuve que si une personne qui ne l’a pas créé peut vérifier deux éléments : à quel moment il existait et qu’il n’a pas été modifié depuis lors. Le règlement européen relatif à l’identification électronique et aux services de confiance, eIDAS, constitue le cadre qui confère une valeur juridique à ces vérifications dans toute l’Union. Et sa réforme, connue sous le nom d’eIDAS 2.0, élargit la liste des outils reconnus.
Qu'est-ce que l'eIDAS 2.0 ?
Le règlement (UE) 2024/1183 modifie le règlement (UE) n° 910/2014 (eIDAS) et est entré en vigueur en mai 2024. Ses deux principales nouveautés sont le portefeuille d’identité numérique européen, que les États membres doivent mettre à la disposition des citoyens et des entreprises, et l’élargissement des services de confiance reconnus, qui incluent désormais l’archivage électronique, les déclarations électroniques d’attributs et les grands livres électroniques.
En matière de gouvernance de l'IA, il est important de noter que le règlement eIDAS définit la valeur juridique d'un enregistrement électronique comportant une date et une heure, ainsi que la différence entre un service qualifié, fourni par un prestataire soumis à une surveillance et inscrit sur les listes de confiance, et un service non qualifié.
Comment établir une preuve vérifiable
Une preuve numérique solide ne repose pas sur le fait de conserver le document dans un endroit sûr, mais sur la capacité à démontrer son intégrité depuis l'extérieur. Le processus comporte quatre étapes :
- Document ou décisionUn rapport, une autorisation, un résultat issu de l'IA
- Empreinte cryptographiqueUn résumé unique (SHA-256) : si vous modifiez ne serait-ce qu’une virgule, l’empreinte change
- HorodatageIl atteste que cette empreinte existait à une date et une heure données
- Ancrage externeL'empreinte est enregistrée en dehors du système qui l'a générée
- VérificationUn tiers recalcule l’empreinte et la compare, sans accéder au contenu
Qualifié et non qualifié : en quoi cela change-t-il devant un juge ou un auditeur ?
La directive eIDAS n'impose pas l'utilisation de services qualifiés, mais leur accorde une valeur probante accrue. La règle de base est la même pour les horodatages (article 41) et pour les nouveaux grands livres électroniques :
Présentation générale du régime eIDAS. Pour un cas particulier, veuillez consulter votre conseiller juridique.
Quelle est la place de V-PROOF ?
V-PROOF génère l'empreinte cryptographique de chaque élément de preuve, y associe la date et l'heure, puis l'ancre en dehors de l'organisation et de la plateforme elle-même. Ainsi, un tiers peut vérifier l'intégrité d'un enregistrement sans accéder à son contenu ni dépendre de la personne qui le conserve.
V-PROOF n’est pas un prestataire qualifié de services de confiance. Ses éléments de preuve sont conçus pour être présentés en tant que preuves électroniques et, en vertu de la directive eIDAS, ne peuvent être rejetés au seul motif qu’ils sont sous forme électronique ; toutefois, ils ne bénéficient pas de la présomption légale accordée aux services qualifiés. Lorsqu’une procédure l’exige, par exemple dans le cadre d’une signature contractuelle ou d’une procédure soumise à des exigences formelles, l’organisation peut les associer à une signature ou à un horodatage qualifiés émanant d’un prestataire agréé. Il s’agit de niveaux de sécurité complémentaires.
Ce qu'il convient de vérifier aujourd'hui
- Quels éléments relatifs à l'IA pourraient devoir être fournis à titre de preuve : les autorisations, la supervision humaine, les résultats des modèles et les modifications apportées au code.
- Si, aujourd'hui, ces enregistrements peuvent être vérifiés sans accéder aux systèmes qui les ont générés.
- Dans quels processus un service qualifié est-il également nécessaire, et auprès de quel prestataire ?
