Une première réglementaire mérite l’attention : la Banque centrale des Émirats arabes unis impose aux banques de supprimer progressivement les codes à usage unique par SMS et par e-mail d’ici mars 2026. Ils seront remplacés par une authentification multifacteur fondée sur le risque, qui s’appuie sur la biométrie faciale, des jetons liés à l’appareil et l’identité numérique nationale. C’est le premier retrait réglementaire pur et simple de l’OTP, et ce ne sera pas le dernier.
Tout le monde savait, quelqu’un a fini par agir
Le secteur de la sécurité documente les faiblesses des OTP depuis dix ans : prises de contrôle par SIM swap, relais d’hameçonnage en temps réel, logiciels malveillants qui lisent les messages, et utilisateurs habitués à saisir des codes partout où on le leur demande. Le facteur de « possession » de la DSP2 a maintenu le SMS en vie en Europe, au motif qu’un outil imparfait vaut mieux que le mot de passe seul. Les Émirats ont fait le pari inverse : au niveau actuel de fraude, l’imparfait n’est plus abordable.
Ce qui le remplace
La pile de remplacement est connue : une biométrie liée à une identité vérifiée, des justificatifs cryptographiques liés à l’appareil et une vérification renforcée proportionnée au risque. La dépendance critique est le premier maillon : lier la biométrie à une personne réelle, vérifiée selon un niveau étatique, car une authentification ne vaut que par l’enrôlement qui la précède. Ce premier maillon est au cœur de WeVerify : vérification de la puce NFC avec détection du vivant certifiée, puis identité vérifiée réutilisable pour une vérification renforcée instantanée. Quand votre régulateur rédigera son propre avis de décès de l’OTP, c’est la couche d’enrôlement qui sera contrôlée.
