Livre blanc — consultation publique v0.9

Et si la confiance numérique européenne devenait un bien commun ?

Comme Let's Encrypt l'a fait pour le chiffrement du Web, OTSPI veut rendre la preuve qualifiée eIDAS accessible à tous par API : horodatage, certificats, signature. Gratuite pour le service de base, ouverte, avec un pilote déjà en ligne.

Un pilote RFC 3161 tourne déjà. Obtenez un jeton d'horodatage en 30 secondes, sans compte ni clé d'API (environnement d'essai, non qualifié).

Repères

Des échéances fixées, des coûts bien réels

L'identité numérique, la facture électronique et le certificat Web deviennent obligatoires ou incontournables en moins de trois ans. La preuve qui les rend opposables reste, elle, facturée à l'acte.

  • Identité numérique 24.12.2026

    avant que chacun des 27 États membres doive fournir un portefeuille européen d'identité numérique.

    Un an plus tard, banques, énergéticiens, transporteurs et opérateurs télécoms devront l'accepter.

    Règlement (UE) 2024/1183, art. 5 bis et 5 septies
  • Facture électronique 10 millions

    d'acteurs économiques concernés par la facturation électronique obligatoire en France, selon le ministère de l'Économie (périmètre le plus large).

    Réception obligatoire depuis le 1er septembre 2026, émission par les PME et TPE au 1er septembre 2027.

    economie.gouv.fr
  • Coût de la preuve 10 000 € HT / an

    pour horodater 15 000 documents par mois auprès d'un prestataire qualifié, au tarif public.

    Un acte au coût marginal quasi nul, facturé à chaque jeton.

    Livre blanc, § 2.1
  • Notre engagement 0 €

    pour le service de base OTSPI, identique pour tous et sans contrat préalable.

    Seuls les engagements renforcés (volumes, disponibilité, support) font l'objet d'une contribution.

    Livre blanc, § 5.4
  • Certificats Web 47 jours

    de validité maximale pour un certificat TLS en 2029, contre 398 jours en 2025.

    Près de huit renouvellements par an et par site : sans automatisation, personne ne suivra.

    CA/Browser Forum, ballot SC-081v3
  • Dépendance 64 %

    des sites Web reposent sur une seule autorité de certification, établie hors de l'Union.

    Un bien commun exemplaire, mais un point de dépendance unique pour l'Internet européen.

    W3Techs, septembre 2026

Pour qui ?

Quatre situations, un même principe : la preuve sans péage

Ce que change un prestataire qualifié ouvert, pour ceux que le modèle actuel exclut.

Une PME qui facture

15 000 documents horodatés par mois coûtent environ 10 000 € HT par an au tarif public d'un prestataire qualifié. Avec OTSPI, le service de base est à 0 €.

Une collectivité ou une université

Archivage probant, marchés publics, diplômes : la preuve qualifiée devient accessible sans marché ni abonnement à un prestataire unique.

Un projet open source

Horodater et signer ses versions par API standard (RFC 3161, ACME), avec les outils habituels et sans contrat préalable.

Un indépendant, une TPE ou une association

Le portefeuille EUDI offre une signature qualifiée gratuite, mais les États peuvent la réserver aux usages non professionnels. Dès qu'on agit à titre professionnel, on retombe dans le modèle payant.

Le constat

Le verrou n'est pas le nombre d'acteurs, mais leur modèle d'accès

Au 24 septembre 2026, les listes de confiance de l'EEE recensent 280 prestataires qualifiés, dont 158 proposent l'horodatage qualifié. Tous partagent pourtant le même modèle : contrat préalable, tarification à l'unité, interfaces propriétaires, marchés cloisonnés par pays.

Une chaîne de confiance automatisable de bout en bout

  1. Identifier

    Attestation vérifiable de la contrepartie, issue d'un portefeuille d'identité.

    EUDI Wallet · portefeuilles d'entreprise
  2. Facturer

    Émission de la facture structurée et transmission par une plateforme agréée.

    Plateformes agréées
  3. Sceller et horodater

    Cachet et horodatage qualifiés au fil de l'eau, par API, sans tarification à l'acte.

    Rôle d'OTSPI
  4. Archiver

    Versement en archivage avec une preuve d'intégrité opposable pendant toute la durée de conservation.

    Systèmes d'archivage
L'étape 3 conditionne toute la chaîne : si chaque preuve est facturée, l'automatisation reste réservée aux organisations capables d'en absorber le coût.

Le Web a connu cette situation. En 2015, moins de 30 % des pages Web étaient chiffrées. Let's Encrypt, porté par une structure à but non lucratif, a rendu les certificats gratuits et automatisés : environ 80 % des pages sont chiffrées aujourd'hui. OTSPI applique cette méthode aux services qualifiés eIDAS, en assumant leurs exigences propres de responsabilité, de contrôle et d'audit.

Notre réponse

Un prestataire qualifié d'utilité publique

OTSPI couvre, conformément à son objet statutaire, l'ensemble de la chaîne de confiance, et la rend accessible à tous dans les mêmes conditions.

Un commun inaliénable

Association loi 1901 à gestion désintéressée, en cours de constitution. Son projet de statuts rend l'objet intangible, interdit à perpétuité toute transformation en société commerciale et place actifs et clés hors de toute appropriation.

Un code intégralement ouvert

Toute la pile logicielle est publiée sous licence EUPL 1.2, licence européenne à réciprocité compatible avec l'AGPL v3 : les améliorations restent libres, y compris lorsqu'elles sont exploitées en service.

Des API normalisées, sans tarif à l'acte

RFC 3161, ETSI EN 319 422, ACME : aucune surcouche propriétaire. Le service de base est gratuit et identique pour tous ; seuls les engagements renforcés font l'objet d'une contribution.

Une gouvernance à fonctions séparées

Direction opérationnelle, Comité des Politiques de Confiance et Officiers d'Autorité sont strictement dissociés, conformément à l'ETSI EN 319 401 et aux exigences WebTrust.

Services

Un déploiement progressif, service par service

Chaque service n'ouvre qu'après la qualification et la stabilisation du précédent. L'horodatage qualifié ouvre la voie : il ne nécessite aucune vérification d'identité et concentre l'exigence sur l'exactitude temporelle et la protection des clés.

Service pilote

Horodatage électronique qualifié

Conforme aux ETSI EN 319 421 et 422 et à la RFC 3161. Référence temporelle Galileo authentifiée (OSNMA) et GPS, maintien sur oscillateurs, arrêt automatique en cas de dérive. Présomption légale d'exactitude (article 41 du règlement eIDAS).

Moyen terme

Autorité de certification TLS européenne

Deux branches : DV, émis instantanément par ACME sans compte préalable, sous racine WebTrust ; OV / QWAC, émis par ACME après un enrôlement unique de l'organisation, reconnus à la fois par les navigateurs et comme certificats qualifiés eIDAS (usages régulés, DSP2).

Moyen terme

Cachet et signature qualifiés

Certificats qualifiés de cachet et de signature, puis signature et scellement à distance par API : sceller, horodater et archiver chaque facture électronique sans abonnement à un prestataire unique.

Moyen terme, en parallèle

Identité et attestations

Attestations électroniques d'attributs pour l'EUDI Wallet et les portefeuilles d'entreprise, et briques d'intégration ouvertes pour les collectivités, l'enseignement et les associations. La délivrance de l'identité reste du ressort des États.

Preuve de concept

Le pilote tourne déjà

Le service d'horodatage RFC 3161 fonctionne aujourd'hui en environnement d'essai public, sur un moteur écrit en Rust et publié en source ouverte. Vous pouvez l'essayer dès maintenant.

Environnement d'essai. Les jetons émis ne sont pas qualifiés et n'ont aucune valeur juridique ; ils servent à démontrer le fonctionnement et l'interopérabilité du service. Le démonstrateur porte encore l'ancien nom du projet, Open eIDAS.

Architecture de confiance

Une sécurité vérifiable, pas déclarative

L'architecture est conçue pour l'audit : chaque contrôle est documenté, chaque cérémonie est témoignée, chaque jeton émis est inscrit dans un journal public.

Isolation cryptographique

Clés générées et utilisées exclusivement dans des HSM certifiés Common Criteria EAL4+ selon le profil CEN EN 419 221-5, hébergés sur deux sites européens certifiés ISO/IEC 27001.

Clé racine sous quorum

AC racine hors ligne, activée par 3 cartes sur 5 détenues par des officiers distincts. Cartes de secours sous scellés auprès d'offices notariaux distincts, sous clause d'activation exclusive.

Transparence publique

Journal Merkle vérifiable des jetons émis, code source ouvert et constructions reproductibles, Déclaration des Pratiques de Certification publique selon la RFC 3647, résultats d'audit publiés.

Des hiérarchies de certification strictement séparées

Hiérarchies de certification d'OTSPI À gauche, la racine qualifiée hors ligne sous quorum 3 sur 5 certifie l'AC d'horodatage, qui certifie les unités d'horodatage des sites A et B, ainsi que les futures AC qualifiées de cachet, de signature et d'attestations. À droite, deux racines distinctes : une racine WebTrust pour les navigateurs et une racine QWAC inscrite sur la liste de confiance européenne. La racine WebTrust certifie une sous-AC DV, qui émet des certificats DV par ACME instantané. Une sous-AC hybride OV / QWAC, dotée d'une seule clé, est certifiée à la fois par la racine WebTrust et, par signature croisée, par la racine QWAC ; elle émet des certificats OV / QWAC après enrôlement de l'organisation. HIÉRARCHIE QUALIFIÉE eIDAS CERTIFICATS TLS — RACINES WEBTRUST ET QWAC signature croisée Racine qualifiée OTSPI hors ligne · quorum 3 sur 5 AC Horodatage intermédiaire dédiée AC qualifiées futures cachet · signature · attestations TSU A HSM site A TSU B HSM site B Racine WebTrust magasins OS · navigateurs Racine QWAC liste de confiance UE Sous-AC DV WebTrust uniquement Sous-AC OV / QWAC une clé · deux certificats Certificats DV ACME instantané Certificats OV / QWAC ACME après enrôlement certification signature croisée service futur
Les clés de l'horodatage et de la TLS ne sont jamais partagées. La branche DV reste hors du périmètre eIDAS ; un certificat OV / QWAC pourra être reconnu par les navigateurs et comme certificat qualifié, une fois obtenues les décisions d'inclusion et de qualification.

Statuts

Un projet de statuts conçu pour qu'aucun acteur ne puisse s'approprier l'infrastructure

De nombreux projets ouverts ont été rachetés, transformés en offres commerciales ou abandonnés. Pour une infrastructure qui porte des preuves juridiques sur des décennies, et à terme des éléments d'identité, ce risque est exclu par construction. Ces garanties prendront effet à l'adoption des statuts par l'assemblée générale constitutive.

Voir les sept garanties statutaires
GarantieMécanisme statutaire
Objet intangibleL'objet d'intérêt général et les clauses de pérennité sont déclarés permanents et intangibles (articles 2 et 13).
Aucune transformation lucrativeL'association ne peut, à aucune époque, devenir une société commerciale ou une entité à but lucratif (article 13.1).
Actifs inaliénablesLogiciels, marques, noms de domaine et matériels ne peuvent être cédés à une entité lucrative (article 13.2).
Clés hors d'appropriationClés privées, certificats racines et accès aux HSM sont placés sous séquestre technique ; nul ne peut y revendiquer un droit privatif (article 8 ter).
Révision quasi impossibleQuorum de 75 %, unanimité des membres titulaires votants et droit de veto de l'ensemble des membres ; les articles protégés ne sont révisables que sur injonction d'une autorité ou d'un auditeur (articles 11 et 11 bis).
Continuité garantieFonds de réserve sanctuarisé pour le plan de fin d'activité, dévolution perpétuelle à un organisme analogue, reprise obligatoire des mêmes clauses par tout successeur (articles 12 bis, 13 et 13 bis).
Accès universelServices accessibles de manière universelle, neutre et non discriminatoire (article 12 quater).

Comme pour la clé racine, aucun acteur ne peut agir seul. Le projet de statuts complet est publié sur about.otspi.org.

Feuille de route

Cinq phases, de la présentation du projet aux demandes de qualification

Ce phasage décrit les démarches qu'OTSPI entend engager. Il ne préjuge ni des avis des institutions sollicitées, ni des décisions qui relèvent de leur seule compétence. Aucun calendrier n'est fixé tant que ces avis n'ont pas été recueillis.

  1. Présentation du projet et gouvernance

    Présentation du livre blanc aux autorités compétentes et à l'écosystème de la recherche pour recueillir leurs avis ; constitution du comité consultatif ; révision de la feuille de route et publication du budget pluriannuel.

  2. Banc d'essai et documentation pilote

    Environnement d'essai public (API RFC 3161, journal de transparence), validation de la chaîne temporelle, Politique d'Horodatage et DPC pilote, cérémonie de l'AC racine ; premiers travaux sur l'identité.

  3. Évaluation de la conformité et demande de qualification

    Audit par un organisme accrédité (ETSI EN 319 403-1) et demande de statut qualifié auprès de l'organe de contrôle, seul compétent pour l'accorder.

  4. Autorité de certification TLS européenne

    Racines WebTrust et QWAC, sous-AC DV et OV / QWAC, audits WebTrust et ETSI, demandes d'inclusion et de qualification ; service ACME en essai, puis en production une fois la racine WebTrust incluse.

  5. Cachet, signature et identité

    Certificats qualifiés de cachet et de signature, signature à distance par API, attestations électroniques d'attributs pour les portefeuilles européens.

Manifeste

Pour une identité numérique libre et ouverte

Dix principes pour que l'identité numérique européenne et les services de confiance restent des biens communs. Personnes et organisations peuvent le signer.

Lire et signer le manifeste

Appel à partenaires

Rejoindre le projet

Nous cherchons des contributions précises. Choisissez la vôtre :

Hébergeurs et cloud souverain

Apport
Colocation sécurisée et connectivité sur deux sites européens.
Cadre
Mécénat technologique valorisé et déclaré.
Proposer →

Financeurs et fondations

Apport
Financement des phases de consultation, de banc d'essai et du premier audit.
Cadre
Subventions pour communs numériques, mécénat, redevabilité publique sur l'usage des fonds.
Proposer →

Laboratoires de recherche

Apport
Revue indépendante de l'architecture et du code : cryptographie appliquée, métrologie du temps, méthodes formelles.
Cadre
Collaboration scientifique et publications ouvertes.
Proposer →

Auditeurs et experts eIDAS

Apport
Revue critique des politiques, de la DPC et des procédures avant l'audit de qualification.
Cadre
Participation au comité consultatif.
Proposer →

Éditeurs et plateformes de facturation

Apport
Intégration du scellement et de l'horodatage qualifiés dans les chaînes de facturation et d'archivage.
Cadre
Accès universel aux mêmes conditions que tous.
Proposer →

Collectivités et administrations

Apport
Cas d'usage pilotes : archivage probant, marchés publics, intégration de l'EUDI Wallet.
Cadre
Expérimentation sur l'environnement d'essai et échanges avec le comité consultatif.
Proposer →

Discutons de votre contribution

Le livre blanc est en consultation publique. Vos remarques, critiques et propositions de partenariat sont attendues. Les postes de dépense sont détaillés dans le livre blanc.

Faites-le savoir

Parlez-en autour de vous

OTSPI avance grâce à celles et ceux qui en parlent. Un partage, un transfert à la bonne personne ou une signature du manifeste comptent autant qu'un financement.