Conformité MFA — Feuille de Route Cyber ANSSI 2026-2027
La Feuille de Route de Sécurité Numérique 2026-2027 de l'ANSSI impose de « Déployer une authentification multi-facteur des utilisateurs sur le système d'information et de communication de l'État » avant le 28 février 2027.
ProConnect et ses Fournisseurs d'Identité sont concernés par cette obligation.
ProConnect a récemment changé les niveaux de confiance renvoyés aux Fournisseurs d'Identité. Nous demandons à nos Fournisseurs d'Identité de verifier leur conformité MFA et de nous prévenir par mail à support.partenaires@mail.proconnect.gouv.fr. La liste des Fournisseurs d'Identité compatibles est disponible ici : https://grist.numerique.gouv.fr/o/proconnect/gNkPzdjPZnv8/ProConnect-Configuration-des-FI-et-FS/p/13
Afin de vérifier que votre Fournisseur d'Identité est conforme avec cette nouvelle norme, voici la procédure.
1. Vérifier la conformité de votre FI en intégration
1.1. Vérifier la connexion fonctionnelle des niveaux d'ACR possibles
- Allez sur https://test.proconnect.gouv.fr/ et cliquez sur
Connexion - implémentation Fournisseur d’Identité - La connexion devrait être fonctionnelle
Ce lien renvoie tous les ACR possibles que ProConnect peut demander. Si la connexion est fonctionnelle, c'est que vous n'aurez pas d'écran de plantage en cas d'un ACR demandé par un Fournisseur de Service. Plus d'information dans les niveaux de confiance et les ACR dans la note dédiée : niveaux de confiance
1.2. Vérifier que l'authentification multifacteur est fonctionnelle
- Allez sur https://test.proconnect.gouv.fr/ et cliquez sur
Forcer une connexion à deux facteurs - La connexion devrait proposer un parcours d'authentification multifacteur
- La connexion doit être fonctionnelle
- Le niveaux
acrrenvoyé doit être conforme au parcours d'authentification.- Exemple :
eidas2si c'est un TOTP - Exemple :
eidas3si c'est par carte agent - Plus d'information sur les exigences européennes de sécurité dans la ressource commune de la norme eidas : Norme eIDAS
- Exemple :
2. Prendre en compte les AMR
En complément du claim acr, votre FI doit retourner les valeurs amr correspondant aux méthodes d'authentification effectivement utilisées. Ces valeurs permettent aux Fournisseurs de Service de connaître les méthodes concrètes employées lors de la connexion.
Voici quelques exemples de valeurs amr à retourner :
| Méthode d'authentification | acr à retourner | Valeurs amr |
|---|---|---|
| Mot de passe | eidas1 | ["pwd"] |
| Lien magique | eidas1 | ["mail"] |
| Mot de passe + TOTP | eidas2 | ["pwd", "otp", "mfa"] |
| Passkey synchronisé (ex. iCloud) | eidas2 | ["pop", "mfa"] |
| Passkey hardware / carte agent + PIN | eidas3 | ["pop", "pin", "mfa"] |
Pour la liste complète des valeurs amr et leur statut, voir Claim AMR.
3. Production
Une fois ce paramétrage effectué, il faudra le copier et l'appliquer pour la production.
4. Est-ce que mon Fournisseur d'Identité est prêt ?
Pour savoir si votre Fournisseurs d'Identité est prêt pour la conformité ProConnect MFA, voici la checklist :
- Sur https://test.proconnect.gouv.fr/ la
Connexion - implémentation Fournisseur d’Identitéest fonctionnelle - Sur https://test.proconnect.gouv.fr/ le clic sur
Forcer une connexion à deux facteursest fonctionnel et renvoie unacrconforme au parcours d'authentification - Sur https://test.proconnect.gouv.fr/ le clic sur
Forcer une connexion à deux facteursrenvoie aussi unamrconforme au parcours d'authentification - Vous avez copié votre configuration pour la production
Si vous avez coché les quatre cases, vous pouvez nous contacter via support.partenaires@mail.proconnect.gouv.fr pour nous dire que vous êtes conformes MFA. Nous procèderons à la mise à jour de votre Fournisseur d'Identité et vos utilisateurs passeront désormais par votre MFA lorsque des Fournisseurs de Service demanderons la MFA.
5. Notes relatives
Voici quelques notes relatives rédigées par les équipes de ProConnect au sujet de la MFA :
- Norme eIDAS : ressource commune FI/FS qui détaille les trois niveaux de confiance (eidas1, eidas2, eidas3), les méthodes d'authentification associées et les exigences MFA par niveau. Indispensable pour comprendre ce que ProConnect attend concrètement de votre FI.
- niveaux de confiance (eidas) pour les FI : décrit comment ProConnect utilise l'attribut
acret ce que chaque valeur signifie du point de vue d'un Fournisseur d'Identité. À lire pour savoir quelle valeuracrretourner selon le parcours d'authentification proposé. - Authentification multi-facteur pour les FI : explique comment ProConnect signale une exigence MFA à votre FI et ce que vous devez retourner dans l'ID token. La page de référence pour implémenter la MFA côté FI.
- MFA pour les Fournisseurs de Service : explique comment un FS active l'exigence de double authentification. Utile pour comprendre d'où vient la demande que votre FI reçoit et ce que le FS attend en retour.
- Claim AMR : ressource commune FI/FS qui liste les valeurs
amrutilisées dans ProConnect, leur correspondance avec les méthodes d'authentification et leur statut vis-à-vis des standards OpenIDConnect.