Guide Atlas Québec

Identité numérique : prouver qui vous êtes en ligne, et ce qui la protège

De plus en plus de services exigent une preuve d’identité à distance. Comprendre la différence entre identification, authentification et signature évite de se faire piéger — et de partager trop.

Par · Publié le

Règle générale seulement

Les exceptions, dates, preuves et conséquences dépendent du dossier. Confirmez le texte actuel auprès de l’organisme responsable ou d’un professionnel compétent avant une décision importante.

Dernière révision16 septembre 2026
Prochaine vérificationSelon le cycle éditorial
Type de contenuGuide informatif
Décision importanteConfirmer à la source

Les règles, tarifs, programmes et données peuvent changer. La section « Sources et limites » précise le fondement de cette page.

Trois choses différentes, souvent confondues

S’identifier : déclarer qui on est. S’authentifier : prouver qu’on est bien cette personne. Signer : engager juridiquement un acte. Ce ne sont pas les mêmes opérations, elles n’exigent pas le même niveau de preuve, et c’est exactement cette confusion qu’exploitent les fraudes : on demande à quelqu’un de « confirmer son identité » pour obtenir, en réalité, de quoi signer à sa place.

Les niveaux de preuve, du plus faible au plus fort

Le plus faible
Nom d’utilisateur et mot de passe seuls. Facile à voler, réutilisé partout, et c’est encore la base de la majorité des compromissions.
Intermédiaire
Un second facteur : code par texto, application d’authentification, clé de sécurité. C’est le gain de sécurité le plus important pour l’effort demandé.
Le plus fort
Vérification de documents officiels, correspondance avec des données gouvernementales, présence physique ou vérification en personne. C’est ce niveau qui est exigé pour les services les plus sensibles.

Le point à retenir : le niveau de preuve doit correspondre à l’enjeu. Un forum de discussion et un accès à un dossier fiscal n’ont pas besoin de la même solidité. Un service qui demande des proofs disproportionnés pour un usage banal est suspect — et un service sensible qui se contente d’un mot de passe est une faille.

Les bonnes pratiques, par ordre d’impact

  1. Authentification à deux facteurs partout où elle est offerte, en privilégiant une application d’authentification ou une clé physique plutôt qu’un code par texto — le code par texto est vulnérable à des attaques réelles.
  2. Mot de passe unique par service, géré par un gestionnaire de mots de passe. La réutilisation est ce qui transforme une fuite isolée en compromission de tous vos comptes.
  3. Sécuriser d’abord la messagerie : c’est la clé qui ouvre toutes les réinitialisations. Un courriel principal compromis signifie que tous les autres comptes sont accessibles.
  4. Vérifier les sessions et les accès liés régulièrement : appareils connectés, applications tierces autorisées, adresses de récupération. Une adresse de récupération oubliée est une porte laissée ouverte.
  5. Ne jamais transmettre un code reçu à qui que ce soit, quelle que soit la raison invoquée. Aucun organisme légitime ne le demande.

Les services gouvernementaux en ligne

Le Québec et le Canada déploient progressivement des services d’authentification et d’identité numérique, avec des niveaux de vérification variables selon le service. Concrètement, l’enjeu pour un citoyen est double : savoir à quel niveau de vérification vous êtes pour les services sensibles, et protéger le compte d’accès qui centralise cette vérification — parce que ce compte devient, en pratique, la clé d’un ensemble de services.

Deux précautions qui comptent davantage qu’elles n’en ont l’air : utiliser une adresse courriel dédiée aux services officiels, distincte de celle utilisée pour les réseaux sociaux et les inscriptions commerciales; et vérifier le site auquel vous vous connectez, non pas à partir d’un lien reçu, mais en composant l’adresse vous-même. Le hameçonnage ciblant les portails gouvernementaux est fréquent et bien imité.

Le scénario à reconnaître immédiatement

Un appel ou un message qui annonce un problème grave — compte compromis, remboursement bloqué, dossier suspendu — et qui vous demande de « vérifier votre identité » par un lien ou un code. Le mode opératoire est toujours le même : l’urgence, la peur, et la discrétion demandée. La réponse est toujours la même : raccrocher, ne pas cliquer, et rejoindre le service par une adresse que vous composez vous-même.

Les services d’identité numérique et leurs niveaux de vérification évoluent rapidement, et les dispositifs diffèrent entre le Québec et le Canada. Les références sont les portails de services en ligne des gouvernements du Québec et du Canada pour les modalités d’authentification, la Commission d’accès à l’information pour les droits relatifs aux renseignements personnels et le Centre antifraude du Canada pour le signalement. Vérifié le 16 septembre 2026 — vérifiez les modalités courantes sur le site officiel du service concerné.

Sources et limites

Sources : services en ligne et dispositifs d’authentification des gouvernements du Québec et du Canada (quebec.ca, canada.ca); Commission d’accès à l’information du Québec pour les droits relatifs aux renseignements personnels (cai.gouv.qc.ca); Centre antifraude du Canada pour le signalement des fraudes liées à l’identité; recommandations publiques sur l’authentification multifacteur. Vérifié le 16 septembre 2026 — les dispositifs d’identité numérique évoluent rapidement.

Vérification officielle recommandée

Une source devenue inaccessible, une règle différente dans votre municipalité ou une donnée dépassée peut être signalée avec le bouton « Signaler une erreur ».

Ce guide vous a-t-il été utile ?
Signaler une erreur dans ce guide →