Aller au contenu

Qu'est-ce qu'une signature numérique ? Définition, exemples et fonctionnement

Une signature numérique est une méthode cryptographique qui prouve qu'un document provient d'un signataire précis et qu'il n'a pas changé depuis. La plupart des personnes qui cherchent ce terme ont en réalité besoin d'une signature électronique, et cette différence détermine l'outil qu'il vous faut.

Comparatifs11 min de lecture
Deux clés en laiton sans motif et un sceau de cire bleu profond vierge posés sur du papier crème plié, éclairés d'un seul côté sur une surface en bois orange terracotta.

Une signature numérique est une méthode cryptographique de signature d'un document qui prouve deux choses à la fois : que le document provient du détenteur d'une clé privée précise, et que pas un seul de ses octets n'a changé depuis sa signature. Elle est produite en calculant l'empreinte du document et en signant cette empreinte avec une clé privée, et elle se vérifie avec la clé publique correspondante.

La plupart des personnes qui cherchent ce terme s'apprêtent à signer un contrat, et ce dont elles ont besoin est une signature électronique, qui est une catégorie juridique plus large. Les deux ne sont pas interchangeables, et la différence détermine ce que vous devez acheter. Cet article couvre la définition, le fonctionnement de la cryptographie, l'aspect d'une signature numérique en pratique, sa valeur juridique, la façon d'en créer une et les cas où vous en avez réellement besoin.

Définition de la signature numérique

Une signature numérique est une signature électronique qui utilise la cryptographie à clé publique pour lier l'identité d'un signataire au contenu exact d'un document, de sorte que toute modification ultérieure du document invalide la signature. Le mécanisme sous-jacent est une infrastructure à clés publiques (PKI) : une autorité de certification se porte garante du lien entre une personne ou une organisation et une clé publique, et délivre un certificat qui l'atteste. Les normes que vous verrez citées sont X.509 pour le format du certificat, PAdES pour les signatures intégrées aux PDF, et RSA ou ECDSA pour l'opération de signature elle-même.

En clair : signer réduit le fichier à une courte empreinte, puis verrouille cette empreinte avec une clé que vous seul détenez. N'importe qui peut déverrouiller l'empreinte avec votre clé publique et recalculer lui-même l'empreinte du fichier. Si les deux concordent, le fichier est intact et il a été signé par celui qui détenait votre clé privée.

Une signature numérique est conçue pour garantir trois propriétés :

  • Authentification. La signature n'a pu être produite que par le détenteur d'une clé privée précise, et un certificat rattache cette clé à une personne ou une organisation nommée.
  • Intégrité. La signature porte sur une empreinte du document. Changez une virgule et l'empreinte recalculée ne correspond plus, donc la vérification échoue.
  • Non-répudiation. Le signataire ne peut pas facilement nier avoir signé, car personne d'autre n'aurait dû pouvoir produire cette signature.

La non-répudiation est la propriété avec laquelle il faut être prudent. Elle ne tient que tant que la clé privée est restée sous le contrôle du signataire. Une clé copiée depuis un ordinateur portable déverrouillé produit des signatures cryptographiquement parfaites et sans aucune valeur probante, et c'est exactement pour cela que la signature à plus haut niveau d'assurance conserve la clé sur une carte à puce ou un jeton matériel plutôt que dans un fichier sur un disque.

Signature numérique et signature électronique : quelle différence ?

Une signature électronique est une catégorie juridique ; une signature numérique est une technologie. Toute signature numérique est une signature électronique, mais la plupart des signatures électroniques ne sont pas des signatures numériques. Une signature électronique est tout son, symbole ou procédé électronique joint à un document et adopté avec l'intention de le signer. Une signature numérique est une manière particulière d'en produire une, à l'aide d'une paire de clés et d'un certificat.

 Signature électroniqueSignature numérique
Ce que c'estUne catégorie juridique couvrant tout acte de signature électroniqueUne technique cryptographique utilisant une paire de clés et un certificat
Ce qu'elle prouveL'intention de signer, étayée par le dossier qui l'entoureQu'un détenteur de clé nommé a signé, et que les octets sont inchangés
TechnologieVariable : nom saisi, tracé dessiné, clic d'acceptation, hachage, journal d'auditCryptographie à clé publique, certificat X.509, PKI
Ce que fait le signataireSaisit, dessine ou cliqueDéverrouille un certificat ou une identité numérique, en général avec un code PIN ou un jeton
Qui garantit l'identitéLe dossier de la transaction tenu par le prestataireUne autorité de certification
Usage typiqueContrats, accords de confidentialité, promesses d'embauche, baux, facturesDéclarations administratives, signature de code, courriels signés, signatures qualifiées dans l'UE
Cadre juridiqueESIGN et UETA aux États-Unis ; simple ou avancée sous eIDASLes mêmes lois, plus les exigences de certificat pour le niveau qualifié eIDAS

Il vaut la peine de bien saisir cette distinction, car elle change ce que vous achetez. La plupart des accords commerciaux aux États-Unis et dans une grande partie de l'Europe sont signés avec une signature électronique appuyée sur une empreinte du document et une piste d'audit plutôt que sur un certificat. C'est ce que produit closeit.fast : un PDF scellé, son empreinte SHA-256 et un relevé horodaté indiquant à qui le document a été envoyé, quand il a été ouvert et quand il a été signé. C'est un service de signature électronique, pas une autorité de certification, et il ne délivre pas de certificats numériques.

Les signatures numériques adossées à un certificat justifient leur coût supplémentaire dans un ensemble de cas plus restreint : un portail administratif qui n'accepte rien d'autre, une contrepartie dont le système valide les certificats, un logiciel ou un courriel à signer, ou une transaction européenne qui exige spécifiquement une signature qualifiée. Les trois niveaux eIDAS sont la carte la plus claire de l'endroit où passe cette ligne, et nous les exposons dans simple, avancée, qualifiée : celle dont votre document a besoin.

Comment fonctionne une signature numérique ?

Une signature numérique se crée en quatre étapes : l'empreinte du document est calculée, cette empreinte est signée avec la clé privée du signataire, la signature et le certificat du signataire sont joints au document, et le logiciel du destinataire vérifie la signature à l'aide de la clé publique contenue dans ce certificat.

  1. Calculer l'empreinte du document. Une fonction de hachage telle que SHA-256 réduit l'ensemble du fichier à une courte empreinte de longueur fixe. Le même fichier produit toujours la même empreinte, et un fichier qui diffère d'un seul octet en produit une complètement différente.
  2. Signer l'empreinte avec la clé privée. Le logiciel du signataire effectue une opération à clé privée sur cette empreinte, et le résultat est la signature. Avec RSA, il s'agit littéralement d'un chiffrement de l'empreinte ; avec ECDSA, c'est une opération différente qui offre la même garantie. Le document lui-même n'est pas chiffré, si bien qu'un PDF signé numériquement reste lisible par tout le monde.
  3. Joindre la signature et le certificat. Les deux sont intégrés au fichier, ce qui rend un PDF signé autonome : tout ce qu'il faut pour le vérifier voyage avec lui.
  4. Vérifier. Le logiciel du destinataire recalcule l'empreinte du document reçu, utilise la clé publique du certificat pour retrouver l'empreinte qui a été signée, et compare les deux. Il vérifie aussi que le certificat n'a pas expiré, qu'il n'a pas été révoqué et qu'il a été délivré par une autorité à laquelle cette machine fait déjà confiance.

Ce qu'est un certificat de signature numérique, et qui le délivre

Un certificat de signature numérique est un justificatif électronique qui lie une clé publique à une identité vérifiée, délivré par une autorité de certification après une forme de contrôle d'identité. Adobe Acrobat appelle la même chose une identité numérique. Le certificat est la partie qui porte la confiance : la cryptographie prouve seulement qu'une clé a signé quelque chose, et c'est le certificat qui dit à qui appartenait cette clé.

Ce que la vérification d'une signature numérique indique réellement

Lorsqu'un lecteur PDF affiche une coche verte et les mots "Signé et toutes les signatures sont valides", il rapporte deux constats distincts : le document n'a pas changé depuis sa signature, et le certificat de signature remonte jusqu'à une racine à laquelle ce lecteur fait confiance. L'avertissement familier indiquant qu'"au moins une signature pose problème" signifie en général que c'est la seconde vérification qui a échoué, et non la première, le plus souvent parce que le certificat est auto-signé et qu'aucun magasin de confiance ne le reconnaît.

C'est là le piège du certificat de signature numérique gratuit. Une identité numérique auto-signée prend environ une minute à créer dans Acrobat, et elle se validera parfaitement sur la machine qui l'a créée et nulle part ailleurs, parce qu'aucune autre machine n'a de raison de lui faire confiance. Un certificat que le logiciel d'un destinataire acceptera doit provenir d'une autorité déjà présente dans son magasin de confiance, et ceux-là se vendent plutôt qu'ils ne se donnent.

Une signature qui ne se valide que sur la machine qui l'a produite a prouvé quelque chose à exactement une personne.

À quoi ressemble une signature numérique ? Quatre exemples

Une signature numérique ne ressemble généralement à rien du tout. C'est une donnée à l'intérieur du fichier, pas une image sur la page. Ce que vous voyez, en réalité, c'est le compte rendu qu'en fait votre logiciel : un bandeau en haut d'un PDF, un panneau de signature nommant le certificat et l'heure de signature, ou un petit badge sur un courriel. Le gribouillis d'allure manuscrite qui l'accompagne souvent est une image distincte, purement décorative, et ne prouve rien en soi.

  • Un PDF signé dans Adobe Acrobat avec une identité numérique. Le lecteur affiche un bandeau de signature et un panneau nommant le titulaire du certificat et l'heure de la signature.
  • Une signature électronique qualifiée réalisée avec une carte d'identité électronique nationale. Le signataire insère la carte et saisit un code PIN, et la clé de signature ne quitte jamais la carte.
  • Un certificat de signature de code sur un programme d'installation. C'est pour cela que Windows affiche un nom d'éditeur vérifié au lieu de "Éditeur inconnu" lorsque vous lancez un programme d'installation.
  • Un courriel signé avec S/MIME. Le client de messagerie affiche une icône de sceau ou de ruban confirmant que le message provient bien de cette adresse et n'a pas été altéré en transit.

Une signature numérique, est-ce simplement taper son nom ?

Non. Taper son nom dans un document ne met en jeu aucune paire de clés ni aucun certificat, ce n'est donc pas une signature numérique. Cela peut tout de même être une signature électronique parfaitement valable, car ESIGN comme UETA reposent sur l'intention de signer plutôt que sur la forme que prend la signature. La différence tient à l'origine de la preuve. Un nom saisi, seul, n'en apporte aucune. Un nom saisi et recueilli par un service de signature arrive accompagné d'un relevé de l'adresse à laquelle l'invitation a été envoyée, du moment où elle a été ouverte, de l'adresse IP depuis laquelle la signature a eu lieu et d'une empreinte du document finalisé, même s'il vaut la peine de lire ce qu'un lien de signature envoyé par courriel prouve et ne prouve pas avant de s'appuyer sur l'un ou l'autre de ces éléments.

Une signature numérique a-t-elle une valeur juridique contraignante ?

Oui. Aux États-Unis, une signature numérique est juridiquement contraignante parce qu'elle est une forme de signature électronique, et les textes applicables sont neutres sur le plan technologique. Le 15 U.S.C. § 7001(a) prévoit qu'un effet juridique ne peut être refusé à une signature au seul motif qu'elle est électronique, et l'UETA § 7 dit la même chose à l'échelon des États. L'UETA a été adopté par 49 États ainsi que par le District de Columbia, Porto Rico et les îles Vierges américaines ; l'État de New York est le seul à ne pas l'avoir fait et applique à la place son propre Electronic Signatures and Records Act.

Ni l'un ni l'autre de ces textes ne vous récompense d'avoir utilisé la cryptographie. Tous deux s'intéressent à l'intention de signer, au consentement à traiter par voie électronique, à la question de savoir si la signature est imputable à la personne, et si le document peut être conservé et reproduit. Un certificat aide à l'imputation, et une piste d'audit répond à la même question par d'autres moyens. Lorsqu'une signature est véritablement contestée, le débat porte sur l'imputation au titre de l'UETA § 9 plutôt que sur l'algorithme, ce qui fait l'objet de ils disent qu'ils n'ont jamais signé.

Dans l'Union européenne, eIDAS définit trois niveaux de signature électronique. Une signature électronique simple ne peut se voir refuser un effet juridique au seul motif qu'elle est électronique. Une signature avancée doit être liée au signataire de manière univoque et permettre de détecter toute modification ultérieure des données. Seule une signature qualifiée, réalisée avec un certificat délivré par un prestataire de services de confiance qualifié sur un dispositif de signature certifié, se voit reconnaître l'effet juridique équivalent à celui d'une signature manuscrite par l'article 25(2). Tout ce qui se situe en dessous de ce niveau reste un élément de preuve, apprécié comme n'importe quel autre document.

Une limite distincte s'applique quelle que soit la technologie retenue : les testaments, la plupart des actes de droit de la famille et une liste définie de notifications sont entièrement exclus de la signature électronique par le 15 U.S.C. § 7003. La liste complète des exclusions mérite d'être consultée avant d'envoyer quoi que ce soit d'inhabituel.

Comment créer une signature numérique

Il existe trois voies pratiques, et la bonne dépend entièrement de qui doit accepter le résultat.

  • Adobe Acrobat avec une identité numérique. Créez une identité auto-signée en quelques minutes pour un usage interne, ou installez-en une délivrée par une autorité de certification, puis utilisez Certificats et Signer numériquement pour tracer le cadre de signature sur la page. C'est ainsi que la plupart des gens ajoutent pour la première fois une signature numérique à un PDF.
  • Un certificat délivré par une autorité de certification ou un dispositif d'identité national. Nécessaire lorsque la partie destinataire doit vous vérifier par rapport à une racine de confiance. Les prestataires de services de confiance qualifiés de l'UE, les cartes d'identité électroniques nationales et les autorités agréées par l'État en délivrent tous, en général après un contrôle d'identité et souvent sur un jeton matériel.
  • Un service de signature électronique, pour les accords ordinaires. Téléversez le document, placez les champs, envoyez à chaque signataire son propre lien, et le service renvoie un PDF scellé accompagné d'un certificat de finalisation. Avec closeit.fast, cela fait quatre étapes et aucun certificat à acheter, et chaque compte dispose d'une enveloppe gratuite par mois. Voyez ce que cela coûte.

Le matériel fait partie du même tableau. Un pavé de signature ou une tablette de signature capte la forme et la pression d'un tracé manuscrit, ce qui donne une signature électronique plus riche, mais pas une signature numérique. Un jeton cryptographique USB ou une carte à puce conserve une clé privée afin qu'une signature adossée à un certificat puisse être réalisée sans que la clé soit jamais copiée sur l'ordinateur.

Quand avez-vous réellement besoin d'une signature numérique adossée à un certificat ?

Vous avez besoin d'une signature numérique adossée à un certificat lorsqu'un système, un régulateur ou une contrepartie en exige une, et presque jamais autrement. Les cas nets sont les suivants :

  • Un portail administratif ou un système de dépôt qui n'accepte que des documents signés par certificat.
  • Une contrepartie dont la politique ou le logiciel valide les certificats.
  • Une transaction dans l'UE où une signature électronique qualifiée est exigée.
  • La signature de logiciels ou de micrologiciels, où la signature de code est la norme.
  • La signature de courriels avec S/MIME.

Pour l'accord de tous les jours, un contrat, un accord de confidentialité, une promesse d'embauche, un bail, un acte de vente ou un cahier des charges, une signature électronique assortie d'un véritable dossier de preuve est la norme, et elle est exécutoire. Ce qui compte dans un litige, ce n'est pas l'algorithme de chiffrement. C'est votre capacité à montrer qui a reçu le document, ce qui lui a été présenté, quand il a signé et que le fichier n'a pas changé depuis, ce que vous donnent une empreinte et une piste d'audit. Vous pouvez vérifier vous-même cette empreinte en une seule commande, et notre page sécurité expose ce que notre propre relevé établit et n'établit pas.

Questions fréquentes

Quel est un exemple de signature numérique ?

Un PDF signé dans Adobe Acrobat avec une identité numérique en est l'exemple le plus courant : le fichier porte une signature et un certificat intégrés, et le lecteur affiche un bandeau confirmant que le document n'a pas changé depuis la signature. Autres exemples du quotidien : un certificat de signature de code sur un programme d'installation et un courriel signé avec S/MIME.

Une signature numérique, est-ce simplement taper son nom ?

Non. Taper son nom ne met en jeu aucune paire de clés ni aucun certificat, ce n'est donc pas une signature numérique. Cela peut tout de même constituer une signature électronique valable au regard d'ESIGN et de l'UETA, car ces lois reposent sur l'intention de signer plutôt que sur la forme, mais la preuve doit alors venir du dossier qui entoure la signature et non de la cryptographie.

Qu'est-ce qu'un certificat de signature numérique et comment en obtenir un ?

Un certificat de signature numérique lie votre clé publique à votre identité vérifiée et est délivré par une autorité de certification après un contrôle d'identité. Vous en obtenez un en l'achetant auprès d'une autorité commerciale, ou par le biais d'un dispositif d'identité électronique national là où il en existe un. Des certificats auto-signés gratuits peuvent être générés dans Acrobat, mais ils ne se valideront sur la machine de personne d'autre.

Comment vérifier une signature numérique sur un PDF ?

Ouvrez le fichier dans un lecteur PDF et ouvrez son panneau de signature. Le lecteur indique si le document a changé depuis la signature et si le certificat remonte à une racine de confiance. Un avertissement signalant qu'une signature pose problème signifie en général que le certificat n'est pas approuvé, et non que le document a été altéré.

Puis-je supprimer une signature numérique d'un PDF ?

Oui : si vous détenez le fichier et que vous êtes autorisé à le modifier, un lecteur PDF peut effacer un champ de signature, ce qui supprime la signature plutôt que d'en falsifier une nouvelle. Modifier quoi que ce soit d'autre dans un document signé casse en revanche la signature, et c'est tout l'intérêt du fait que toute modification y soit détectable.

Essayez-le sur un vrai document

Tout ce qui est décrit ici, closeit.fast le fait sur chaque enveloppe, y compris dans l'offre gratuite. Envoyez-en une et lisez la piste qu'elle produit.

Commencer gratuitement

Votre première enveloppe est à trois minutes.

Importez un PDF, placez les champs, envoyez les liens — et récupérez un document scellé avec un certificat de fin joint à la dernière page.

Une enveloppe gratuite chaque moisSans carte, sans appel commercial, sans frais par signature