Glossaire · Mis à jour
Code à usage unique (OTP)
Un code à usage unique (OTP) est un code court envoyé au signataire par SMS ou e-mail, à saisir avant de pouvoir ouvrir ou signer un document.
Que signifie « Code à usage unique » ?
Un OTP, ou code à usage unique (aussi appelé mot de passe à usage unique), est un code court, valable une seule fois, envoyé sur le téléphone ou par e-mail et que la personne saisit pour prouver qu'elle contrôle ce canal. En signature électronique, la vérification par OTP ajoute une seconde étape avant que le signataire puisse consulter ou signer un document : un lien transféré ne suffit plus.
Le fonctionnement est simple. L'expéditeur ajoute un numéro de téléphone ou s'appuie sur l'e-mail du signataire, celui-ci clique sur le lien de signature, et la plateforme envoie un code, souvent à six chiffres, qui expire en quelques minutes. Une fois le code saisi, la session s'ouvre et l'événement de vérification est inscrit dans la piste d'audit. Si le code est erroné ou périmé, le signataire en demande un nouveau.
Imaginons une équipe RH qui envoie des promesses d'embauche à des candidats. Le lien part par e-mail, mais l'équipe ajoute un code SMS envoyé au numéro de mobile indiqué dans la candidature. Même si l'e-mail était transféré à un collègue, seule la personne disposant de ce téléphone pourrait signer, et la trace d'audit montre les deux facteurs.
On considère parfois l'OTP comme une preuve d'identité. Ce n'est pas tout à fait le cas : il prouve le contrôle d'un numéro de téléphone ou d'une boîte e-mail à un instant donné. L'échange frauduleux de carte SIM et les boîtes mail compromises sont des risques réels, bien que peu fréquents. Pour la plupart des documents professionnels, ce niveau d'assurance suffit largement, mais il reste inférieur à un contrôle de pièce d'identité ou au KBA.
L'OTP est une forme d'authentification du signataire et constitue généralement le cran au-dessus d'un simple lien par e-mail. Il se combine naturellement avec la piste d'audit, qui consigne le moment où le code a été envoyé puis vérifié.
Quelques conseils pratiques rendent les OTP plus fluides. Utilisez le canal que le signataire consulte réellement : le mobile pour les personnes en déplacement, l'e-mail pour celles qui travaillent au bureau. Gardez des délais d'expiration raisonnables pour que personne ne coure contre la montre, et facilitez la demande d'un nouveau code. Les numéros internationaux peuvent subir des retards de livraison, d'où l'intérêt d'un repli par e-mail. Enfin, annoncez dans votre message qu'un code va arriver, pour que l'étape supplémentaire paraisse attendue plutôt que suspecte.
Notre avis : un code par SMS ou e-mail est le bon compromis pour les documents qui méritent un peu plus de certitude, comme les promesses d'embauche ou les autorisations de paiement. Il ajoute quelques secondes, pas des minutes, et les signataires le connaissent déjà grâce à leurs applications bancaires.
eSignSimple n'envoie pas encore d'OTP ; les codes par SMS et e-mail figurent sur notre feuille de route. Aujourd'hui, les signataires reçoivent un lien unique par e-mail, n'ont pas besoin de compte, et chaque action est consignée avec horodatage, adresse IP et informations sur l'appareil dans la piste d'audit.
« Code à usage unique » : un exemple concret
Un courtier en assurance envoie un formulaire de modification de contrat via une plateforme de signature électronique qui gère les codes SMS. Quand le client clique sur le lien de signature, la plateforme envoie un code à six chiffres au numéro enregistré, et le client doit le saisir avant de voir le formulaire. eSignSimple ne propose aujourd'hui ni OTP ni vérification par SMS ; les signataires s'authentifient via un lien unique envoyé à leur adresse e-mail.
Quels sont les termes associés ?
- Piste d'audit: Historique horodaté de chaque action sur un document signé électroniquement : envoi, ouverture, signature, avec adresse IP et appareil.
- Notarisation en ligne à distance (RON): La notarisation en ligne à distance (RON) permet à un notaire habilité de notariser un document lors d'une session audio-vidéo en direct, avec signature et sceau électroniques.
- Authentification du signataire: L'authentification du signataire désigne la manière dont une plateforme de signature électronique confirme que la personne qui signe est bien le destinataire prévu.
- Authentification par questions personnelles (KBA): L'authentification par questions personnelles (KBA) vérifie l'identité d'un signataire en lui posant des questions tirées de registres publics et de données de crédit.
Questions fréquentes
L'OTP par SMS est-il sûr ?
Il ajoute un second facteur utile, mais le SMS n'est pas le canal le plus robuste. Les codes peuvent être interceptés par échange de carte SIM ou par des sites d'hameçonnage qui les relaient en temps réel. Les recommandations du NIST classent le SMS parmi les authentificateurs à usage restreint. Pour la signature, un code SMS relève malgré tout nettement le niveau par rapport à un simple lien par e-mail face à la plupart des risques courants.
Combien de temps un code à usage unique est-il valable ?
Cela dépend du système. Les codes temporels des applications d'authentification changent en général toutes les 30 secondes, tandis que les codes envoyés par SMS ou e-mail expirent couramment au bout de quelques minutes et ne servent qu'une fois. Une validité courte limite les dégâts en cas de fuite d'un code.
eSignSimple prend-il en charge l'OTP pour les signataires ?
Non. La vérification par SMS et par code à usage unique n'est pas intégrée à eSignSimple. Les signataires ouvrent un lien unique et secret envoyé à leur adresse e-mail, et la piste d'audit enregistre leur adresse IP, leur appareil et les horodatages. Pour les documents qui exigent un second facteur, choisissez un prestataire qui le propose.
Faites signer votre prochain document dès aujourd'hui.
5 documents gratuits par mois pour commencer. Aucune carte bancaire requise.