Docaposte
Ivry-sur-Seine
Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.
Prestataire de Vérification d'Identité à Distance
PVID qualifie les prestataires qui vérifient à distance l'identité d'une personne physique avec la même valeur juridique qu'une vérification en présentiel. Référentiel très spécifique : il est mobilisé essentiellement pour l'entrée en relation client à distance (KYC bancaire, ouverture de compte, signature électronique qualifiée, accès à des téléservices publics). Très peu de prestataires sont qualifiés. Pour les entités régulées NIS2 du secteur bancaire, des plateformes numériques ou des services de confiance eIDAS, le PVID est souvent la brique sous-jacente qui permet de répondre aux exigences d'authentification forte.
Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).
Ivry-sur-Seine
Cabinet PVID, audits et conseils en cybersécurité, certifié ISO 27001 et eIDAS, depuis 2007.
Cesson-Sévigné
Gestion des identités avec PVID, 145 millions de transactions annuelles pour le secteur bancaire.
Montpellier
Vulnerability management et threat intelligence, PVID ANSSI, pour le secteur bancaire et financier.
Paris
Cabinet PVID, audits de cybersécurité pour le secteur bancaire et les infrastructures financières.
Les entités soumises à la directive NIS2 doivent pouvoir prouver l'identité de leurs utilisateurs et partenaires en ligne. Face aux deepfakes et à la sophistication croissante des fraudes documentaires, le simple contrôle visuel ne suffit plus. Le référentiel PVID de l'ANSSI établit un cadre de confiance numérique assurant l'équivalence d'une vérification en face-à-face, réponse technique et réglementaire aux exigences de contrôle d'accès et gestion des actifs et d'authentification multifactorielle.
Le schéma de certification des Prestataires de service de Vérification d'Identité à Distance (PVID) a été ouvert le 1er avril 2021 suite à la publication par l'ANSSI du référentiel d'exigences élaboré conjointement avec la Direction Générale du Trésor. Ce référentiel s'inscrit dans le cadre du décret n° 2015-350 du 27 mars 2015 relatif à la qualification des produits de sécurité et des prestataires de service de confiance, dont les référentiels sont élaborés par l'Agence nationale de la sécurité des systèmes d'information et approuvés par le Premier ministre.
Le contexte réglementaire a évolué en février 2020 avec le décret n° 2020-118, qui a mis fin à l'obligation de vérification systématique du domicile et reconnu que l'entrée en relation à distance n'est plus automatiquement considérée comme un risque élevé de blanchiment. Depuis, la certification PVID a une durée de validité de 2 ans, les prestataires devant se faire recertifier régulièrement pour maintenir leur statut face aux menaces émergentes.
En janvier 2025, sur les 9 prestataires ayant déposé un dossier de candidature auprès de l'ANSSI, seuls 4 prestataires ont reçu la certification : Namirial (ID Self MAX), Docaposte AR24, Ariadnext-IDnow et Ubble, cinq autres demandes étant encore en cours d'évaluation.
Un Prestataire de Vérification d'Identité à Distance est un service en ligne permettant de vérifier l'identité d'une personne à distance. Concrètement, un PVID qualifié assure :
Limite de périmètre : un PVID ne couvre pas l'authentification récurrente (connexion quotidienne), la vérification d'adresse physique, le scoring de crédit ou le contrôle AML/PEP global. Il se concentre sur la vérification initiale d'identité lors de l'entrée en relation.
Les entités régulées NIS2 du secteur bancaire ou des infrastructures de marché financier ont l'obligation réglementaire de vérifier l'identité de leurs clients à l'ouverture de compte. L'article R. 561-5-2 (5°) du Code monétaire et financier autorise explicitement le recours à un PVID certifié par l'ANSSI pour remplir cette obligation. La mise en œuvre d'un PVID qualifié participe directement aux mesures de contrôle d'accès.
Les Prestataires de Services de Confiance souhaitant délivrer des signatures électroniques qualifiées doivent s'appuyer sur une vérification d'identité robuste. Lorsque vous souhaitez offrir à vos clients la possibilité de signer électroniquement des documents avec une signature électronique qualifiée, la vérification de leur identité est une étape nécessaire pour respecter la réglementation européenne (eIDAS). Un prestataire PVID certifié assure que l'identité est vérifiée conformément aux normes les plus strictes. Cela alimente les besoins d'authentification multifactorielle et de communications sécurisées dans les services numériques.
Les administrations publiques, opérateurs d'infrastructure numérique ou fournisseurs d'énergie peuvent exiger une identification forte pour l'accès à des plateformes sensibles (portail patient sécurisé, gestion de contrats critiques). L'intégration d'un PVID qualifié répond aux exigences d'évaluation de l'efficacité des contrôles d'accès.
Les entités opérant dans plusieurs États membres bénéficient de la reconnaissance européenne du référentiel. Le PVID français s'appuie sur le règlement eIDAS, permettant l'interopérabilité des vérifications d'identité à l'échelle de l'UE, ce qui facilite la gestion unifiée de la chaîne d'approvisionnement numérique.
Une mission de vérification d'identité via un prestataire qualifié PVID suit quatre étapes normalisées :
Phase 1 – Capture documentaire (1 à 3 minutes) L'utilisateur scanne recto-verso son document d'identité via SDK web ou mobile. Le système détecte automatiquement le type de document et valide la qualité de l'image avant de poursuivre.
Phase 2 – Capture biométrique (30 secondes à 1 minute) L'utilisateur réalise une vidéo de son visage en effectuant des mouvements aléatoires (détection de vivacité). Les algorithmes d'IA analysent la cohérence entre le visage capturé et la photo du document, et détectent les tentatives d'attaque par présentation (masques, photos imprimées, deepfakes).
Phase 3 – Analyse automatisée (quelques secondes) Le moteur d'IA vérifie l'authenticité du document (éléments de sécurité, cohérence MRZ, hologrammes numériques) et la correspondance biométrique. Un score de confiance est calculé.
Phase 4 – Validation humaine (2 à 5 minutes) Les opérateurs formés vérifient près de 10 000 identités par jour. Un expert humain qualifié examine les résultats automatisés et prend la décision finale d'acceptation ou de rejet, conformément aux exigences ANSSI.
Durée totale indicative : 5 à 10 minutes pour une vérification standard.
Livrables :
Les tarifs des solutions de vérification d'identité à distance varient selon le niveau de garantie (substantiel ou élevé), le volume mensuel et les fonctionnalités intégrées.
Fourchettes observées sur le marché français et européen :
La vérification de documents d'identité coûte entre 0,10$ et 1,50$ par contrôle selon le type de document et la région ; la biométrie et le test de vivacité coûtent entre 0,25$ et 2,00$ par session. Les solutions PVID qualifiées, qui combinent ces deux briques avec validation humaine obligatoire, se positionnent logiquement dans le haut de cette fourchette.
Pour les acteurs français certifiés PVID, les tarifs se font sur une base par appel : un check à 1,99€, 18,99€ les 10 et 174,99€ les 100, le tarif dégressif continuant avec une solution sur mesure pour les grands volumes.
En pratique, une entité régulée NIS2 peut s'attendre à un coût unitaire entre 1,50 € et 3 € par vérification PVID qualifiée (incluant IA + validation humaine + archivage réglementaire), avec des tarifs dégressifs au-delà de 500 vérifications mensuelles.
Les solutions d'intégration, d'accompagnement et de personnalisation du parcours utilisateur font l'objet de devis spécifiques selon le contexte client.
Le paysage des qualifications ANSSI peut sembler complexe. Voici comment situer le PVID par rapport aux autres référentiels de services :
| Qualification | Objet | Moment d'intervention | Complémentarité avec PVID |
|---|---|---|---|
| PVID | Vérification d'identité à distance (onboarding) | Entrée en relation initiale | Socle d'identification |
| PASSI | Audit de sécurité des SI | Phase d'analyse de risques et évaluation | Audit de la plateforme intégrant le PVID |
| PRIS | Réponse aux incidents de sécurité | Pendant ou après un incident cyber | Gestion d'incidents en cas de compromission du PVID |
| PDIS | Détection d'incidents en continu | Surveillance SOC 24/7 | Monitoring de la solution de vérification d'identité |
| PACS | Accompagnement et conseil stratégique | En amont du projet | Aide au choix et à l'intégration d'un PVID dans l'architecture NIS2 |
| SecNumCloud | Hébergement cloud qualifié | Hébergement de l'infrastructure PVID | Le PVID peut être hébergé sur un cloud qualifié SecNumCloud |
Un RSSI cherchant à sécuriser l'onboarding client ou partenaire mobilisera un PVID pour la vérification d'identité initiale, puis s'appuiera sur un PASSI pour auditer la conformité globale du SI, et éventuellement sur un PRIS si un incident compromet l'intégrité des identités vérifiées. Le PVID ne remplace pas les autres qualifications : il s'intègre dans une stratégie de défense en profondeur couvrant analyse de risques, gestion des incidents et continuité d'activité.
Pour consulter la liste à jour des prestataires qualifiés PVID, rendez-vous sur le catalogue officiel de l'ANSSI.
Le coût varie selon le prestataire, le volume de vérifications et le niveau de garantie (substantiel ou élevé). Les tarifs dépendent aussi du mode d'intégration (API, SDK) et du parcours client (automatisé ou avec intervention humaine). Aucun tarif public standard n'est diffusé par l'ANSSI. Demandez des devis comparatifs à plusieurs prestataires qualifiés et négociez selon votre volume annuel de vérifications. Comparez les solutions sur prestataires PVID.
Une vérification PVID unitaire prend généralement quelques secondes à quelques minutes. Le parcours utilisateur comprend la capture du document d'identité, un selfie vidéo avec détection de vivacité, et une validation finale par un opérateur humain. Chaque vérification passe par un opérateur qualifié, qui valide ou invalide le résultat des contrôles automatisés. La certification PVID a une durée de validité de 2 ans, mais chaque vérification reste valable selon la politique de votre organisme.
Le prestataire PVID fournit un rapport de vérification avec un niveau de confiance (substantiel ou élevé), l'authenticité du document d'identité, la détection de fraude (deepfake, falsification), la concordance visage/document, et un dossier de preuve horodaté. Le dossier de preuve constitué par le PVID sert de justificatif opposable face aux autorités (ACPR, Tracfin). Les données extraites (nom, prénom, date de naissance) et les traces d'audit sont également fournis via API. Vérifiez la conformité RGPD du prestataire.
PVID vs. QES : PVID enables secure remote user identification. QES (Qualified Electronic Signature) authenticates an electronic signature with the same legal value as a handwritten one. Le PVID vérifie l'identité de la personne en amont, la signature qualifiée authentifie une action (signature de document). Le PVID permet l'émission de certificats qualifiés en garantissant l'identité du demandeur avec le même niveau qu'une vérification physique. Les deux se complètent : PVID pour l'onboarding, signature qualifiée pour les actes juridiques.
Vérifiez que le prestataire figure bien sur la liste officielle des PVID qualifiés publiée par l'ANSSI : cyber.gouv.fr/produits-services-qualifies. Le catalogue est mis à jour au moins une fois par mois. Vérifiez également la date de fin de validité de la certification (durée : 2 ans). N'acceptez aucune solution « conforme PVID » non certifiée ANSSI : seule la qualification officielle garantit la conformité réglementaire LCB-FT. Consultez la liste à jour sur cyber.gouv.fr.
| Référentiel | Périmètre | Cas d’usage typique | Durée | Pour qui |
|---|---|---|---|---|
| PASSI | Audit de sécurité | Audit gap NIS2, tests d'intrusion, revue de configuration | 2 à 4 mois selon le périmètre | Toute entité régulée NIS2 |
| PASSI-LPM | Audit SIIV (OIV) | Audit de systèmes critiques sous statut LPM | 4 à 8 mois | OIV uniquement (~300 en France) |
| PRIS | Réponse à incident | Crise cyber, ransomware, investigation forensic | Au coup par coup ou rétainer | Toute entité régulée, anticipation |
| PDIS | Détection (SOC managé) | Surveillance 24/7, corrélation alertes | Continu (forfait mensuel) | Entités sans SOC interne |
| PACS | Accompagnement & conseil | PSSI, gestion de crise, formation, gouvernance | 6 à 18 mois | Entités découvrant NIS2 |
| SecNumCloud | Cloud de confiance | IaaS / PaaS / SaaS souverain pour données critiques | Engagement annuel ou pluriannuel | OIV, données sensibles, secteur public |
| PVID | Vérification d'identité à distance | KYC bancaire, signature électronique qualifiée | Variable selon volume | Finance, services publics, eIDAS |
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle