Prestataires qualifiés PVID
Prestataire de Vérification d'Identité à Distance
PVID qualifie les prestataires qui vérifient à distance l'identité d'une personne physique avec la même valeur juridique qu'une vérification en présentiel. Référentiel très spécifique : il est mobilisé essentiellement pour l'entrée en relation client à distance (KYC bancaire, ouverture de compte, signature électronique qualifiée, accès à des téléservices publics). Très peu de prestataires sont qualifiés. Pour les entités régulées NIS2 du secteur bancaire, des plateformes numériques ou des services de confiance eIDAS, le PVID est souvent la brique sous-jacente qui permet de répondre aux exigences d'authentification forte.
Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).
4 prestataires qualifiés PVID
Prestataire de Vérification d'Identité à Distance (PVID)
Les entités soumises à la directive NIS2 doivent pouvoir prouver l'identité de leurs utilisateurs et partenaires en ligne. Face aux deepfakes et à la sophistication croissante des fraudes documentaires, le simple contrôle visuel ne suffit plus. Le référentiel PVID de l'ANSSI établit un cadre de confiance numérique assurant l'équivalence d'une vérification en face-à-face, réponse technique et réglementaire aux exigences de contrôle d'accès et gestion des actifs et d'authentification multifactorielle.
Histoire et cadre du référentiel PVID
Le schéma de certification des Prestataires de service de Vérification d'Identité à Distance (PVID) a été ouvert le 1er avril 2021 suite à la publication par l'ANSSI du référentiel d'exigences élaboré conjointement avec la Direction Générale du Trésor. Ce référentiel s'inscrit dans le cadre du décret n° 2015-350 du 27 mars 2015 relatif à la qualification des produits de sécurité et des prestataires de service de confiance, dont les référentiels sont élaborés par l'Agence nationale de la sécurité des systèmes d'information et approuvés par le Premier ministre.
Le contexte réglementaire a évolué en février 2020 avec le décret n° 2020-118, qui a mis fin à l'obligation de vérification systématique du domicile et reconnu que l'entrée en relation à distance n'est plus automatiquement considérée comme un risque élevé de blanchiment. Depuis, la certification PVID a une durée de validité de 2 ans, les prestataires devant se faire recertifier régulièrement pour maintenir leur statut face aux menaces émergentes.
En janvier 2025, sur les 9 prestataires ayant déposé un dossier de candidature auprès de l'ANSSI, seuls 4 prestataires ont reçu la certification : Namirial (ID Self MAX), Docaposte AR24, Ariadnext-IDnow et Ubble, cinq autres demandes étant encore en cours d'évaluation.
Périmètre couvert par un prestataire PVID
Un Prestataire de Vérification d'Identité à Distance est un service en ligne permettant de vérifier l'identité d'une personne à distance. Concrètement, un PVID qualifié assure :
- Capture documentaire renforcée : acquisition recto-verso de titres d'identité (CNI, passeport, titres de séjour) avec détection automatique de fraude documentaire, analyse des éléments de sécurité et validation OCR.
- Contrôle biométrique dynamique : test de vivacité (liveness detection) par capture vidéo du visage, reconnaissance faciale pour comparaison avec le document, détection des attaques par présentation et des deepfakes.
- Validation humaine obligatoire : le référentiel impose un verdict humain en dernier ressort, chaque vérification passant par un opérateur qualifié qui valide ou invalide le résultat des contrôles automatisés.
- Constitution d'un dossier de preuve : horodatage, traçabilité réglementaire et archivage sécurisé pour les besoins de conformité LCB-FT (Lutte contre le Blanchiment de capitaux et le Financement du Terrorisme).
Limite de périmètre : un PVID ne couvre pas l'authentification récurrente (connexion quotidienne), la vérification d'adresse physique, le scoring de crédit ou le contrôle AML/PEP global. Il se concentre sur la vérification initiale d'identité lors de l'entrée en relation.
Quand mobiliser un prestataire PVID
1. Onboarding de clients sensibles
Les entités régulées NIS2 du secteur bancaire ou des infrastructures de marché financier ont l'obligation réglementaire de vérifier l'identité de leurs clients à l'ouverture de compte. L'article R. 561-5-2 (5°) du Code monétaire et financier autorise explicitement le recours à un PVID certifié par l'ANSSI pour remplir cette obligation. La mise en œuvre d'un PVID qualifié participe directement aux mesures de contrôle d'accès.
2. Émission de certificats qualifiés eIDAS
Les Prestataires de Services de Confiance souhaitant délivrer des signatures électroniques qualifiées doivent s'appuyer sur une vérification d'identité robuste. Lorsque vous souhaitez offrir à vos clients la possibilité de signer électroniquement des documents avec une signature électronique qualifiée, la vérification de leur identité est une étape nécessaire pour respecter la réglementation européenne (eIDAS). Un prestataire PVID certifié assure que l'identité est vérifiée conformément aux normes les plus strictes. Cela alimente les besoins d'authentification multifactorielle et de communications sécurisées dans les services numériques.
3. Accès à des services critiques
Les administrations publiques, opérateurs d'infrastructure numérique ou fournisseurs d'énergie peuvent exiger une identification forte pour l'accès à des plateformes sensibles (portail patient sécurisé, gestion de contrats critiques). L'intégration d'un PVID qualifié répond aux exigences d'évaluation de l'efficacité des contrôles d'accès.
4. Conformité NIS2 transfrontalière
Les entités opérant dans plusieurs États membres bénéficient de la reconnaissance européenne du référentiel. Le PVID français s'appuie sur le règlement eIDAS, permettant l'interopérabilité des vérifications d'identité à l'échelle de l'UE, ce qui facilite la gestion unifiée de la chaîne d'approvisionnement numérique.
Comment se déroule une mission PVID
Une mission de vérification d'identité via un prestataire qualifié PVID suit quatre étapes normalisées :
Phase 1 – Capture documentaire (1 à 3 minutes) L'utilisateur scanne recto-verso son document d'identité via SDK web ou mobile. Le système détecte automatiquement le type de document et valide la qualité de l'image avant de poursuivre.
Phase 2 – Capture biométrique (30 secondes à 1 minute) L'utilisateur réalise une vidéo de son visage en effectuant des mouvements aléatoires (détection de vivacité). Les algorithmes d'IA analysent la cohérence entre le visage capturé et la photo du document, et détectent les tentatives d'attaque par présentation (masques, photos imprimées, deepfakes).
Phase 3 – Analyse automatisée (quelques secondes) Le moteur d'IA vérifie l'authenticité du document (éléments de sécurité, cohérence MRZ, hologrammes numériques) et la correspondance biométrique. Un score de confiance est calculé.
Phase 4 – Validation humaine (2 à 5 minutes) Les opérateurs formés vérifient près de 10 000 identités par jour. Un expert humain qualifié examine les résultats automatisés et prend la décision finale d'acceptation ou de rejet, conformément aux exigences ANSSI.
Durée totale indicative : 5 à 10 minutes pour une vérification standard.
Livrables :
- Rapport de vérification horodaté signé électroniquement
- Dossier de preuve archivé (images, métadonnées, décisions intermédiaires)
- Score de conformité documentaire et biométrique
- Certificat de vérification opposable en cas de contrôle ACPR/Tracfin
Tarification indicative 2025-2026
Les tarifs des solutions de vérification d'identité à distance varient selon le niveau de garantie (substantiel ou élevé), le volume mensuel et les fonctionnalités intégrées.
Fourchettes observées sur le marché français et européen :
La vérification de documents d'identité coûte entre 0,10$ et 1,50$ par contrôle selon le type de document et la région ; la biométrie et le test de vivacité coûtent entre 0,25$ et 2,00$ par session. Les solutions PVID qualifiées, qui combinent ces deux briques avec validation humaine obligatoire, se positionnent logiquement dans le haut de cette fourchette.
Pour les acteurs français certifiés PVID, les tarifs se font sur une base par appel : un check à 1,99€, 18,99€ les 10 et 174,99€ les 100, le tarif dégressif continuant avec une solution sur mesure pour les grands volumes.
En pratique, une entité régulée NIS2 peut s'attendre à un coût unitaire entre 1,50 € et 3 € par vérification PVID qualifiée (incluant IA + validation humaine + archivage réglementaire), avec des tarifs dégressifs au-delà de 500 vérifications mensuelles.
Les solutions d'intégration, d'accompagnement et de personnalisation du parcours utilisateur font l'objet de devis spécifiques selon le contexte client.
Différences PVID vs qualifications voisines
Le paysage des qualifications ANSSI peut sembler complexe. Voici comment situer le PVID par rapport aux autres référentiels de services :
| Qualification | Objet | Moment d'intervention | Complémentarité avec PVID |
|---|---|---|---|
| PVID | Vérification d'identité à distance (onboarding) | Entrée en relation initiale | Socle d'identification |
| PASSI | Audit de sécurité des SI | Phase d'analyse de risques et évaluation | Audit de la plateforme intégrant le PVID |
| PRIS | Réponse aux incidents de sécurité | Pendant ou après un incident cyber | Gestion d'incidents en cas de compromission du PVID |
| PDIS | Détection d'incidents en continu | Surveillance SOC 24/7 | Monitoring de la solution de vérification d'identité |
| PACS | Accompagnement et conseil stratégique | En amont du projet | Aide au choix et à l'intégration d'un PVID dans l'architecture NIS2 |
| SecNumCloud | Hébergement cloud qualifié | Hébergement de l'infrastructure PVID | Le PVID peut être hébergé sur un cloud qualifié SecNumCloud |
Un RSSI cherchant à sécuriser l'onboarding client ou partenaire mobilisera un PVID pour la vérification d'identité initiale, puis s'appuiera sur un PASSI pour auditer la conformité globale du SI, et éventuellement sur un PRIS si un incident compromet l'intégrité des identités vérifiées. Le PVID ne remplace pas les autres qualifications : il s'intègre dans une stratégie de défense en profondeur couvrant analyse de risques, gestion des incidents et continuité d'activité.
Pour consulter la liste à jour des prestataires qualifiés PVID, rendez-vous sur le catalogue officiel de l'ANSSI.
Sources de cette fiche
- https://lsti-certification.fr/fr-FR/Nos-offres-entreprises/Confiance-Numerique/Certification-PVID
- https://cyber.gouv.fr/produits-services-qualifies
- https://www.legifrance.gouv.fr/loda/id/JORFTEXT000030405903/
- https://yousign.com/fr-fr/blog/pvid-france
- https://focus.namirial.com/fr/faq/verification-identite/onboarding-client/kyc/solutions-kyc/referentiel-pvid/
- https://www.luminess.eu/article/le-prestataire-de-verification-didentite-distance-pvid
- https://www.docaposte.com/presse/communique-de-presse/docaposte-certifie-prestataire-de-verification-didentite-a-distance-pvid-par-lanssi
- https://www.docaposte.com/blog/article/verification-identite-distance-equivalente-face-a-face
- https://www.complycube.com/en/a-guide-to-kyc-api-pricing/
- https://www.codeur.com/blog/verification-identite-en-ligne/
Questions fréquentes
Combien coûte une prestation PVID ?
Le coût varie selon le prestataire, le volume de vérifications et le niveau de garantie (substantiel ou élevé). Les tarifs dépendent aussi du mode d'intégration (API, SDK) et du parcours client (automatisé ou avec intervention humaine). Aucun tarif public standard n'est diffusé par l'ANSSI. Demandez des devis comparatifs à plusieurs prestataires qualifiés et négociez selon votre volume annuel de vérifications. Comparez les solutions sur prestataires PVID.
Combien de temps dure une vérification PVID ?
Une vérification PVID unitaire prend généralement quelques secondes à quelques minutes. Le parcours utilisateur comprend la capture du document d'identité, un selfie vidéo avec détection de vivacité, et une validation finale par un opérateur humain. Chaque vérification passe par un opérateur qualifié, qui valide ou invalide le résultat des contrôles automatisés. La certification PVID a une durée de validité de 2 ans, mais chaque vérification reste valable selon la politique de votre organisme.
Quels sont les livrables d'une mission PVID ?
Le prestataire PVID fournit un rapport de vérification avec un niveau de confiance (substantiel ou élevé), l'authenticité du document d'identité, la détection de fraude (deepfake, falsification), la concordance visage/document, et un dossier de preuve horodaté. Le dossier de preuve constitué par le PVID sert de justificatif opposable face aux autorités (ACPR, Tracfin). Les données extraites (nom, prénom, date de naissance) et les traces d'audit sont également fournis via API. Vérifiez la conformité RGPD du prestataire.
Différence entre PVID et signature électronique qualifiée ?
PVID vs. QES : PVID enables secure remote user identification. QES (Qualified Electronic Signature) authenticates an electronic signature with the same legal value as a handwritten one. Le PVID vérifie l'identité de la personne en amont, la signature qualifiée authentifie une action (signature de document). Le PVID permet l'émission de certificats qualifiés en garantissant l'identité du demandeur avec le même niveau qu'une vérification physique. Les deux se complètent : PVID pour l'onboarding, signature qualifiée pour les actes juridiques.
Comment vérifier qu'un prestataire PVID est bien qualifié ?
Vérifiez que le prestataire figure bien sur la liste officielle des PVID qualifiés publiée par l'ANSSI : cyber.gouv.fr/produits-services-qualifies. Le catalogue est mis à jour au moins une fois par mois. Vérifiez également la date de fin de validité de la certification (durée : 2 ans). N'acceptez aucune solution « conforme PVID » non certifiée ANSSI : seule la qualification officielle garantit la conformité réglementaire LCB-FT. Consultez la liste à jour sur cyber.gouv.fr.
Comparatif des 6 référentiels ANSSI
| Référentiel | Périmètre | Cas d'usage typique | Durée | Pour qui |
|---|---|---|---|---|
| PASSI | Audit de sécurité | Audit gap NIS2, tests d'intrusion, revue de configuration | 2 à 4 mois selon le périmètre | Toute entité régulée NIS2 |
| PASSI-LPM | Audit SIIV (OIV) | Audit de systèmes critiques sous statut LPM | 4 à 8 mois | OIV uniquement (~300 en France) |
| PRIS | Réponse à incident | Crise cyber, ransomware, investigation forensic | Au coup par coup ou rétainer | Toute entité régulée, anticipation |
| PDIS | Détection (SOC managé) | Surveillance 24/7, corrélation alertes | Continu (forfait mensuel) | Entités sans SOC interne |
| PACS | Accompagnement & conseil | PSSI, gestion de crise, formation, gouvernance | 6 à 18 mois | Entités découvrant NIS2 |
| SecNumCloud | Cloud de confiance | IaaS / PaaS / SaaS souverain pour données critiques | Engagement annuel ou pluriannuel | OIV, données sensibles, secteur public |
| PVID | Vérification d'identité à distance | KYC bancaire, signature électronique qualifiée | Variable selon volume | Finance, services publics, eIDAS |
Autres qualifications ANSSI
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle