Certification électronique et E-Services. 24 Avril 2011



Documents pareils
PUBLIC KEY INFRASTRUCTURE. Rappels PKI PKI des Impôts PKI de la Carte de Professionnel de Santé

Du 03 au 07 Février 2014 Tunis (Tunisie)

FORMATION SUR «CRYPTOGRAPHIE APPLIQUEE

Le secteur des Technologies de l Information et de la Communication: Des Réalisations Importantes et des Perspectives Prometteuses

28/06/2013, : MPKIG034,

Public Key Infrastructure (PKI)

Conférence CRESTEL. Du risque SI aux risques business v1.0 09/03/2015

Sommaire Introduction Les bases de la cryptographie Introduction aux concepts d infrastructure à clés publiques Conclusions Références

Politique de Référencement Intersectorielle de Sécurité (PRIS)

La sécurité des Réseaux Partie 7 PKI

Politique de Certification Autorité de Certification Signature Gamme «Signature simple»

Guide du promoteur de projets de Commerce électronique

La sécurité dans les grilles

Gestion des Clés Publiques (PKI)

Certificats X509 & Infrastructure de Gestion de Clés. Claude Gross CNRS/UREC

Politique de Certification Pour les Certificats de classe 0 et 4 émis par l autorité de certification Notaires PUBLIÉ

ROYAUME DU MAROC Politique de certification - Autorité de Certification Externe -

Mettre en oeuvre l authentification forte. Alain ROUX Consultant sécurité

«La Sécurité des Transactions et des Echanges Electroniques»

Politique de Certification - AC SG TS 2 ETOILES Signature

Stage d application à l INSA de Rouen. Découvrir la PKI.

Gestion des Clés. Pr Belkhir Abdelkader. 10/04/2013 Pr BELKHIR Abdelkader

Services de Confiance numérique en Entreprise Conférence EPITA 27 octobre 2008

E-Commerce en Afrique du Nord

Autorité de Certification OTU

Dématérialiser les échanges avec les entreprises et les collectivités

Politique de Certification de l'ac "ALMERYS SIGNATURE AND AUTHENTICATION CA NC" Référentiel : Sous-Référentiel : Référence : Statut :

Politique de Certification

Politique de Certification et Déclaration des pratiques de certifications de l autorité Tunisian Server Certificate Authority PTC BR

Cabinet d Expertise en Sécurité des Systèmes d Information

EJBCA PKI. Yannick Quenec'hdu Reponsable BU sécurité

LA SIGNATURE ELECTRONIQUE

Autorité de Certification OTU

3 minutes. pour tout savoir sur. Orange Consulting le conseil par Orange Business Services

I.1. Chiffrement I.1.1 Chiffrement symétrique I.1.2 Chiffrement asymétrique I.2 La signature numérique I.2.1 Les fonctions de hachage I.2.

LEGALBOX SA. - Politique de Certification -

Michel Leduc VP Marketing Neowave 28 Mars 2013 XIXème Forum Systèmes et Logiciels pour les NTIC dans le Transport

Signature électronique 3.0 Le futur est déjà présent Petit-déjeuner débat du 29 janvier 2014

«LE Capital-Investissement : accelerateur de croissance de l economie tunisienne»

Secteur des Technologies de l Information et de la Communication (TIC) PLAN D ACTION

Programme de Partenariat CIOA. Ecole du Nouveau Commerce. Septembre 2012

RÉFÉRENTIEL GÉNÉRAL DE SÉCURITÉ

La biométrie au cœur des solutions globales

Cadre de Référence de la Sécurité des Systèmes d Information

Livre blanc. Sécuriser les échanges

Signature électronique. Romain Kolb 31/10/2008

SERVICES ELECTRONIQUES DE CONFIANCE. Service de Cachet Electronique de La Poste

Les 7 méthodes d authentification. les plus utilisées. Sommaire. Un livre blanc Evidian

CONTRAT D ABONNEMENT AU SERVICE DE SIGNATURE ÉLECTRONIQUE CERTIMETIERSARTISANAT CONDITIONS PARTICULIÈRES (Version 3.1)

Cryptologie. Algorithmes à clé publique. Jean-Marc Robert. Génie logiciel et des TI

LES IMPACTS SUR VOTRE SYSTEME DE FACTURATION DE LA SIGNATURE ELECTRONIQUE COMME OUTIL DE SECURISATION DE VOS ECHANGES DEMATERIALISES

Chapitre 7. Sécurité des réseaux. Services, attaques et mécanismes cryptographiques. Hdhili M.H. Cours Administration et sécurité des réseaux

NORMES TECHNIQUES POUR UNE INTEROPERABILITE DES CARTES D IDENTITE ELECTRONIQUES

Retour d'expérience sur le déploiement de biométrie à grande échelle

Les certificats numériques

digital customer experience

Référentiel d authentification des acteurs de santé

Systèmes et réseaux d information et de communication

«Du développement des centres d appels à l émergence du BPO au Maroc»

Cadre juridique de la Protection des Données à caractère Personnel

Table des matières. Partie I Concevoir le commerce électronique 7. Liste des études de cas Introduction 1 Les auteurs 5

IRISbox, le guichet unique des citoyens et des entreprises en Région bruxelloise

SYNERGIE Associés Confidentiel Reproduction interdite sans autorisation préalable Page 1 de 44

L IDENTITÉ NUMÉRIQUE MULTISERVICES EN FRANCE : LE CONCEPT IDÉNUM

La carte d achat, c est quoi ça?

Programme d Assistance. o Mandat o Histoire. Stratégie. Objectifs d un Projet. Démonstration

5 novembre Cloud, Big Data et sécurité Conseils et solutions

Guide de déploiement d'un mécanisme De SmartCardLogon par carte CPS Sur un réseau Microsoft

Processus 2D-Doc. Version : 1.1 Date : 16/11/2012 Pôle Convergence AGENCE NATIONALE DES TITRES SECURISÉS. Processus 2D-Doc.

Citizen CA Énoncé des pratiques de Certification

«INNOVATION PEDAGOGIQUE PAR LA MISE EN PLACE D UNE UNITE DE PHARMACIE EXPERIMENTALE POUR AMELIORER LA QUALITE DE LA FORMATION PROFESSIONNALISANTE»

CERTEUROPE ADVANCED V4 Politique de Certification V1.0 Diffusion publique

NOMENCLATURE. PARTIE 1 : PRODUITS, MATERIAUX et EQUIPEMENTS

Rapport de l étude sur le projet e-gouvernement. Azalaï Hôtel de la Plage Xwlacodji

GUIDE DU CRÉATEUR D ENTREPRISE

PROGRAMME DE FORMATION

La facture dématérialisée mes premiers pas...

EJBCA Le futur de la PKI

1 er OCTOBRE 2015 Hôtel des Arts & Métiers 9 Bis Avenue d Iéna Paris

Sommaire. 03 Introduction. 03 Quelles sont les Entreprises ciblées? 03 Quel est le champ d application du programme?

Admin-PKI: Certificats de classe B

Mise en place d'une solution libre de gestion d'entreprise. Maurice MORETTI Directeur associé

La Poste Tunisienne et les TIC

Les services dispensés sont accessibles par différentes voies :

Le SDD et la signature bancaire!

Mieux comprendre les certificats SSL THAWTE EST L UN DES PRINCIPAUX FOURNISSEURS DE CERTIFICATS SSL DANS LE MONDE

Citizen CA Énoncé des pratiques de Certification

Votre référentiel documentaire. STS.net Solution de gestion et de conservation des actifs documentaires de l entreprise

Pass IN la solution de gestion des identités numériques pour les entreprises. Simplifier Sécuriser Connecter Innover

Offre IDALYS. Le conseil couvrant tous les aspects métiers du commerce digital. Mai 2013

L Expertise du Coffre-fort Bancaire au Service du Dossier Patient

LA STRATEGIE E-MAROC E UNE AMBITION NATIONALE

FORMATIONS OpenERP/Odoo ORIENTEES METIERS. THEME : COMMENT OpenERP/ODOO PEUT AMELIORER LES PERFORMANCES DE VOTRE ENTREPRISE

Contrat de Souscription : CA Certificat + Conditions Générales d Utilisation Annexe 2 : Guide de souscription

Déclaration des Pratiques de Certification Isabel

Prestations d audit et de conseil 2015

De l authentification au hub d identité. si simplement. Présentation OSSIR du 14fev2012

Transcription:

Certification électronique et E-Services 24 Avril 2011 C O N N E C T I N G B U S I N E S S & T E C H N O L O G Y

E-Gouvernement E-Business L avènement des NTIC favorise la dématérialisation des transactions Les NTIC permettent d envisager la dématérialisation de nombreuses transactions sous réserve qu elles puissent se faire dans un cadre garantissant la confiance numérique B2C B2B Commerce en ligne Banque en ligne E-Procurement Contractualisation en ligne Il s agit donc de pouvoir garantir les 4 piliers de la confiance numérique : Confiance numérique G2B Paiement des impôts / taxes en ligne Création d entreprise en ligne G2C E-santé (dossier médical ) E-ID 2

L ICP (Infrastructure à Clés Publiques) ou PKI (Public Key Infrastructure) est la seule technologie à couvrir l ensemble des pré requis à la confiance numérique Mots de passe Tokens Systèmes biométriques Cryptographie symétrique Cryptographie asymétrique ICP ou PKI Authentification simple Authentification forte (2 facteurs) Confidentialité Intégrité Nonrépudiation 3

La mise en place d une solution de certification électronique suppose la définition d une architecture fonctionnelle La PKI offre généralement 6 fonctionnalités majeures réparties entre 2 à 5 acteurs, selon le modèle d implémentation retenu par le pays concerné Enregistrem ent Certification Génération de clés Recouvrem ent des clés Enregistrement du nom et des informations de l utilisateur Validation des informations en accord avec les pratiques de certification Délivrance d un certificat après validation des informations d enregistrement Génération de la paire de clés du propriétaire Archivage de manière sécurisée des clés, et récupération en cas de perte APC (Autorité de Politique de Certification) Définit la politique de certification Délivre les agréments RAC (Autorité de Certification Racine) Plus haut niveau de certification dans le cas de plusieurs AC AC (Autorité de Certification) Signe & délivre les certificats Veille à appliquer la politique de certification Mise à jour des clés Remplacement d une clé après expiration ou compromission AE (Autorité d Enregistrement) Collecte, vérifie et transmet les justificatifs fournis par l utilisateur Révocation Ajout d une entrée dans le LCR (Liste des Certificats Révoqués), consultable par des tiers. Ex: cas d un employé qui quitte une entreprise OC (Opérateur de Certification) Délivre les certificats Gère leur cycle de vie 4

Le contexte national conditionne le modèle d implémentation de l initiative de PKI au niveau d un pays Cadre réglementaire APC RAC AC AE OC E-Transaction Act Loi sur les e- Transactions Secteur public : NCDC Secteur privé : les OC M. Intérieur: citoyens M. Commerce: entreprises M. TIC: administrations Entreprises: secteur privé E-Signature Act E-Government Act Ministère de l Administration Publique et de la sécurité Secteur public GCMA* Secteur privé Loi sur le commerce et les échanges électroniques FSCEs (Fournisseurs de Services de Certification Electronique *Government Certification Management Authority 5

Le Maroc a défini un modèle adapté à son contexte local, et s est doté des moyens juridiques pour l encadrer Les transactions en ligne émergent au Maroc 1 362 017 abonnés à internet selon le baromètre 2010 de l ANRT +100 000 transactions e-commerce en 2009 pour un volume de 107 millions de MAD Un programme ambitieux de dématérialisation des services publics (création d entreprise, demande d état civil, dématérialisation de la commande publique ) La banque en ligne commence à être proposée (Société Générale, AttijariWafaBank, Banque Populaire ) Le Maroc conçoit de fait un modèle pragmatique et adapté au contexte Cadre réglementaire APC RAC AC AE OC Loi 53-05 Décret n 2-08-518 Prestataire de Service de Certification Electronique L ANRT s engage dans une phase d implémentation du modèle 6

ILLUSTRATION Processus d accréditation en Corée Démarche Critères d évaluation Candidat Demande d agrément Délivrance d agrément MOPAS Réception du dossier Revue du dossier Évaluation du dossier Évaluation & décision Rapport d évaluation Délégation d évaluation Capacité financière Capital > 8 M $ Moyens humains Nb de ressources dédiées aux opérations de l entité accréditée > 12 personnes Infrastructures & équipements Enregistrement d usager, gestion des clés & certificats, infrastructures d hébergement de la plateforme PKI Conformité à la politique de certification KISA Évaluation du dossier 7

Notre expérience multiple sur la mise en place de PKI national nous a permis d en cerner les facteurs clés de succès L engagement national Le modèle d affaire Le développement de l usage 8

Tout d abord, l engagement de l Etat permet de stimuler le marché Description Illustrations 1 En régulant & structurant le marché 2 En rassurant l usager Définition du modèle & de la politique de certification nationale Mise en place du cadre juridique Mise en place de règles & mécanismes d accréditation Audits réguliers des Opérateurs Par les actions de régulation Par les actions de promotion & de sensibilisation vis-à-vis des usagers En Tunisie, l ANCE organise des séminaires de promotion et de sensibilisation à la certification électronique DanID conçoit des Videos de promotions à destination des usagers danois 3 En participant à l équation économique En imaginant des mécanismes de partage des coûts En proposant un mécanisme d incitation financière Subvention des PSCEs (Corée pour les 1ères années) 9

Ensuite, une approche centrée sur l usager permet de développer l usage L usager doit être placé au centre des préoccupations marketing Produit Prix Promotion Placement Une offre de service riche Services publiques E-banking E-paiement Favoriser les produits à usage récurrent Authentification e- banking Trouver le bon compromis entre sécurité et simplicité du parcours client Logiciel (Danemark) Smart Card (Arabie Saoudite) Smart Card + USB Token (Belgique, Tunisie) Préférer une approche où le citoyen ne paye pas En Arabie Saoudite et au Danemark, les entreprises et administrations payent les certificats, mais pas les citoyens La Corée est en train de réfléchir à rendre gratuits les certificats pour les citoyens En Corée, de nombreux séminaires de promotion, sensibilisation des stickers, ou affiches pédagogique pour éduquer l usager Inclusion des certificats racines dans les browsers web (IE, Firefox, Opera ) En Tunisie, un réseau de distribution public est en place Au Danemark, distribution en s appuyant sur le réseau d agences bancaires Ces bonnes pratiques contribuent à l adoption de l usager 10

Enfin, la convergence vers un modèle d affaire équitable favorise la pérennité du marché Conception Production Distribution Cadre réglementaire Définition de la politique PKI Accréditation Audits Infrastructures PKI (plateformes, supports ) Génération des certificats Gestion du cycle de vie des certificats Archivage & horodatage Réseau de distribution (B2B & B2C) Promotion Quel acteur pour quelles responsabilités? Et quels investissements? Quels revenus? Par quelles sources (entreprises, citoyens )? Quel partage de revenus sur l ensemble des acteurs de la chaîne de la valeur? 11

Références Devoteam 12

Devoteam Consulting a une expérience éprouvée dans le domaine des PKI, couplée à une réelle connaissance du secteur TIC au Maroc Une expérience éprouvée dans le domaine des PKI nationales couplée à une réelle connaissance du contexte du secteur TIC marocain Tant pour des pays leaders sur les classements e-readiness Tant pour le secteur public Accompagnement programme e-gouvernement Plans de continuité informatique du Ministère de l économie et des finances que pour des pays émergeants que pour le secteur privé Marketing stratégique pour des opérateurs télécom Plans de continuité d activité et schémas directeurs télécom pour des banques / assurances ainsi qu une expérience réelle dans le domaine des études générales Analyses et plans stratégiques dans le domaine des TIC (innovation, télécom ) 13

Au Danemark, Devoteam est un acteur de référence sur le conseil en PKI Ministère des Sciences, Technologies et Développement DanID (initiative d un groupement bancaire danois) Contact client : Head of Centre for digital signature, Palle H Sørensen, phs@itst.dk, + 45 3545 0255 Missions: 2000: Conception d une alternative à la solution existante de certification électronique pour l e- Gouvernement 2000: Proof of concept de certificats basés sur un logiciel 2001: Design des Autorités de Certification, Autorités d Enregistrement et modèle de distribution, ainsi que la politique de certification Contact client : CEO, Johnny Bennedsen, DanID jsb@pbs.dk, +45 2948 2408 Missions: 2007: conseil stratégique pour DanID 2007-2009: conseil en sécurité et PKI 2008: étude de faisabilité pour un terminal OTP (2 facteurs) 2009: étude de marché sur la 2ème génération de supports OTP 2009: Développement de l awareness (promotion) sur la 2ème génération des PKI au Danemark 14

Centre National de certification électronique Arabie Saoudite Audit du projet de mise en place d une Autorité de Certification Racine LOGO Contexte Le Ministère de la Communication et des Technologies de l Information saoudien a lancé une initiative de mise en place d une agence en charge de réguler le marché de la certification électronique (NCDC) Le NCDC héberge, gère et opère l autorité de certification racine du royaume, et hébergera aussi un centre de services partagés pour les autorités de certification des opérateurs de certification publics (Ministère de l intérieur, Ministère du commerce, Ministère des Technologies de l information Objectifs Approche Devoteam Revue de l ensemble des livrables de conception et d implémentation du projet Assurance qualité tout le long du projet Audit du projet de mise en place de l autorité de certification racine Organisation du projet Résultats Contact client : Fahad A. AlHoymany NCDC Director/ MCIT Livrables d audit. 15

Ministère de l intérieur République Tchèque Benchmark international pour l évaluation de projets e- Gouvernement Objectifs Approche Devoteam Constituer une documentation permettant l évaluation de projets e- Gouvernement sur la base d expériences internationales sur le périmètre suivant : Carte d identité électronique et autres moyens d identification électronique, PKI nationales Infrastructures de Communication Inter Administrations Publiques Registres centraux et interopérabilité Data mailboxes Solutions d archivage électronique Benchmark international Réalisation d un cadre méthodologique d évaluation Résultats Cadre méthodologique d évaluation. 16

Centre National de certification électronique Arabie Saoudite Audit du processus de Génération de Clés LOGO Contexte Le Ministère de la Communication et des Technologies de l Information saoudien a lancé une initiative de mise en place d une agence en charge de réguler le marché de la certification électronique (NCDC) Le NCDC héberge, gère et opère l autorité de certification racine du royaume, et hébergera aussi un centre de services partagés pour les autorités de certification des opérateurs de certification publics (Ministère de l intérieur, Ministère du commerce, Ministère des Technologies de l information Objectifs Approche Devoteam Revue de l ensemble des livrables du processus pour les différents acteurs à auditer (ACR, AC, AE ) Audit du processus de génération de clés pour: L autorité de certification racine Les autorités de certification du gouvernement Les autorités d enregistrement Organisation du projet Résultats Contact client : Fahad A. AlHoymany NCDC Director/ MCIT Livrables d audit. 17

Ministère des Technologies de la Communication Tunisie Elaboration de la stratégie nationale TIC Contexte Approche Devoteam Intervention dans le cadre d une mise à jour de la stratégie E- Gouvernement et du développement de standards et de spécifications pour plusieurs niveaux technologiques liés à l environnement E-Gouvernement en général Objectifs Analyse de l existant TIC tunisien (y compris sur les aspects de certification électronique) Analyse du marché TIC mondial Analyse des besoins TIC Elaboration d un benchmark sur les bonnes pratiques en termes d initiatives et de mesures pour développer le secteur TIC (8 pays) Détermination de la vision et des objectifs TIC de la Tunisie Elaboration de la stratégie nationale TIC Organisation du projet Résultats Elaboration de la stratégie et du plan d actions 2010-2016 Contact client : Raouf Chekir (raouf.chekir@email.ati.tn) 18

Ministère de l industrie, du commerce et des nouvelles technologies Maroc Définition et mise en œuvre du programme E-Gouvernement Contexte Approche Devoteam Intervention dans le cadre programme E-Gouvernement du plan Maroc Numeric Portefeuille de 89 projets répartis sur 23 ministères & établissements publics Objectifs Conception et mise en place d un PMO Assistance à l élaboration de la feuille de route des projets phares du programme Différentes assistances, notamment à l ANRT dans le cadre de la relecture du CPS concernant la subvention d un PSCE envisagée par le CGSUT Conception et mise en œuvre d un plan de communication pour le programme Structurer le programme ainsi que son organisation Mettre en œuvre la gouvernance du programme Assister les différents porteurs de projets Résultats Feuilles de routes Plan de vol pour le programme Plan de communication Assistances 19