Affichage des articles dont le libellé est automatisation. Afficher tous les articles
Affichage des articles dont le libellé est automatisation. Afficher tous les articles

jeudi 4 avril 2013

En marge de SEPAmail : 2DDoc

Au fil du projet SEPAmail, il y a des idées (portées par des hommes) qui sont simples et réalisables... moins brillantes peut-être que les dogmes de quelques experts mais elles m'ont séduit car je crois en leur potentiel de métamorphose du sujet qu'elle traite.

Je continue cette série par le standard récent 2DDoc, inventé par la société AriadNext et porté par Cyril Murié de l'Agence Nationale des Titres Sécurisés (ANTS).

Les concepteurs de ce standard le présente ainsi : "Le standard à codes barres bidimensionnel 2D-Doc consiste en la sécurisation de données dans un code à barres signé électroniquement par la clé privée correspondant à une clé publique placée dans un certificat du type cachet serveur."

Premier constat : la fraude documentaire est facile à réaliser.
Un cas d'usage consiste à retoucher à l'aide d'une application la numérisation d'un document utilisé à des fins officielles afin de changer un élément important de ce document : une adresse, un nom, une date... tout en conservant un aspect "authentique" au document sans que cela soit facile à démontrer.


Deuxième constat : la numérisation ne veut pas dire dématérialisation et encore moins automatisation.


Beaucoup d'entreprises numérisent les documents qu'elles manipulent afin de les stocker, les reproduire, les sauvegarder plus facilement.
En sus de la numérisation, il est souvent configuré une reconnaissance de caractères afin de permettre des choix sur reconnaissance d'étiquettes  identifiants, références, etc...
Cependant, numériser et la reconnaissance de caractères ne signifie pas qu'il est plus facile d'automatiser des procédés. La notion d'encodage sous forme de code barre permet une lecture plus fiable et souvent plus facile.
Pour automatiser les procédés à la réception d'un document matérialisés ou numérisés, la présence de code barre permet une meilleure réussite et moins de cas à traiter avec un agent humain.

Troisième constat : pour dématérialiser de façon efficace une chaîne complète de traitement, il faut pouvoir articuler un tronçon matérialisé.
Quand on pense dématérialisation, on doit aussi penser à rester interopérable avec des agents qui ne disposent pas de la possibilité de lire ou écrire un support dématérialisé.
Ceci est connu des éditeurs de billets électroniques. Il faut pouvoir aussi imprimer ce billet dans certains cas.

Fort de ces trois constats, la société AriadNext a proposé d'encoder dans un code à barre 2D les informations utiles du document pour un automate, comme le nom, le montant, la date, l'adresse etc..., signées cryptographiquement par l'éditeur du document qui, par cette signature, authentifie ces informations.
Ce code à barre devient ainsi un sceau d'information photocopiable, imprimable, infalsifiable, lisible par un automate avec un fort taux de réussite.

Le principal inconvénient du code barre 2D est le peu d'information que l'on peut encoder.
l'ANTS a donc standardisé cette information sur le principe :
  • d'un entête de type nomenclature à tiroir
  • d'un corps de message de type liste de paires clés/valeurs en normalisant les clés, le type des valeurs.
  • d'une signature des informations
sans y stocker le certificat qu'il faut donc récupérer par soi-même pour vérifier le code-barre.

Les informations 2DDOC sont compatibles avec les types de l'iso 20022 et les relevés d'identité bancaire et les relevés d'identité SEPAmail (RIS) sont des documents reconnus par le standard.

Ainsi, le RIS peut être encodé comme un 2DDOC : il s'appelle alors un RIS2D.

Voici mon RIS2D 2DDoc de test avec lequel vous pouvez essayer de m'envoyer un message SEPAmail.

Quels sont les avantages ?


Ils sont nombreux :
  • la fraude par retouche infographique est difficile
  • l'échange d'identifiant authentifié est automatisable et plutôt ergonomique avec un smartphone
  • le standard propose une structuration des documents et des informations sensibles
  • la vérification peut-être déshumanisée, ce qui peut augmenter la sécurité pour les agents
  • la photocopie de l'identifiant authentifiable est possible
L'authentification documentaire est un premier pas vers la vulgarisation de l'authentification et la distinction essentielle entre l'authentification d'une personne, d'un document, à distance, en présence.

Quels sont les inconvénients ?

L'un des plus gros inconvénients, selon moi, tient dans un des avantages.
A ne plus pouvoir frauder par la retouche graphique, la fraude interne aux producteurs privés et publics de justificatifs va devenir visible.

Est-ce qu'un opérateur d'énergie ou de téléphonie va vraiment vouloir faire plus qu'authentifier un document et un montant et devenir responsable, sous son sceau et son organisation, de l'authentification d'une personne, d'une domiciliation, d'une date de naissance ?

On peut reprocher aussi au standard de ne pas expliciter suffisamment les limites d'utilisation d'une clé privée, notamment l'usure de la clé utilisée par rapport à l'usage.

Pour ceux qui liront la spécification technique, ils verront qu'il n'est pas possible de donner autre chose qu'une date limite d'utilisation, ce qui n'est pas très international. La norme possède également une limite intrinsèque liée au nombre maximum de jours depuis le 1er janvier 2000, à savoir 65535 jours donc elle ne sera plus valable en 2180 !

Enfin, par manque de place, il n'a pas été prévu de pouvoir insérer une clé publique liée à l'identifiant, ce qui aurait résolu nombre de difficultés cryptographiques d'inscription, notamment pour les relevés d'identité bancaire.

Pour aller plus loin

dimanche 24 mars 2013

SEPAmail au coeur d'une solution pour remplacer les espaces clients "non markettés"

Il y a de nombreux espaces clients virtuels

De nombreux espaces clients virtuels se sont mis en place au fil des années, la plupart sur les modèles des boutiques eCommerce et marketés selon les mêmes principes.

Ainsi, aujourd'hui, chacun d'entre nous peut :
  • voir ses remboursements de sécurité sociale sur son espace dédié de la CPAM, RAM, MSA etc...
  • déclarer et consulter ses impôts
  • récupérer ses remboursements de mutuelle
  • déclarer ses emplois à domicile
  • consulter ses déclarations CAF
  • etc...
De même, les entreprises ont un espace de consultation et de déclaration pour :
  • le RSI URSSAF
  • le RSI RAM
  • les impots
  • les caisses de retraites
  • les organismes de formation
  • etc...
Tous ces espaces sont opérés et édités à grands frais par les institutions avec des critères de sécurités pas forcément homogènes, une authentification dédiée, des alertes par courriel avec des informations non anonymes.

Le papier a été remplacé par des documents numériques dans autant d'espaces que d'éditeurs de documents, avec une logique de stockage assuré et financé par l'éditeur au lieu et place du destinataire.

Le principe sous-jacent peut s'énoncer ainsi :
"Nous, les éditeurs de papier, nous avons intérêt à dématérialiser pour notamment faire des économies. Nous sommes prêts à financer des espaces de stockage pour nos destinataires car cela nous coutera moins cher, même si, avec ce service, nous changeons totalement les usages, la structure de coûts et les responsabilités autour du stockage, de la preuve et de la sécurité."

Ce principe n'est pas très efficace car il change fondamentalement les règles de confiance entre les expéditeurs et les destinataires de ces documents; alors même que cette confiance repose depuis des siècles sur le pair à pair et le rebond de l'authentification.

La confiance est primordiale.

Or, la confiance est primordiale dans les relations entre les entités économiques et il est important de ne pas déresponsabiliser l'utilisateur et le bénéficiaire des services collectifs.

Avec SEPAmail, l'approche de la dématérialisation et de l'automatisation est différente.
SEPAmail sécurise l'échange d'informations sans changer la nature et l'enjeu des stockages existants ou à venir.

Ainsi, un particulier peut choisir de matérialiser tous les documents qui lui arrivent ou les stocker de façon sécurisée ou non, dans en endroit unique ou non, il reste responsable et maître du stockage des documents.

Il ne dépend pas de nombreux éditeurs et de chacune des implémentations en terme de lecture de document, d'espaces de stockage et de sécurité de ses informations.

Le destinataire doit rester maitre à bord de son système d'information.

L'utilisateur reste le maitre à bord, quelque soit l'expéditeur du document.
Ainsi, l'utilisateur peut s'organiser de façon durable et personnalisée, comme autrefois pour son organisation de courriers.
 
Qu'en est-il des espaces clients des nombreux fournisseurs de services, espaces largement marketés ?



Les usages du web et la création de compte deviennent la norme... au risque de perdre toute confiance avec son client.

J'ai lu récemment un billet sur la promotion des commandes en ligne sans création de compte client... grand bonheur de l'acheteur soucieux de ne pas être une cible marketting ou publicitaire de plus.

Les stratégies sont difficiles pour ces utilisateurs, car ce sont plutôt les usages du web commercial qui s'imposent même dans la vie physique et pour la plupart des actes de la vie réelle... Aujourd'hui, on vous demande souvent de créer, de temps en temps à votre insu, un compte client pour pouvoir vous atteindre, vous segmenter...

Là encore, SEPAmail permet facilement le paiement sans création de compte avec les applications RUBIS et GEMME, tout simplement car SEPAmail met en avant un adressage mondial des entités économiques protégé par le réseau des banques des utilisateurs.

Avec des coûts annoncés très faibles et un spam difficile sans se griller définitivement sur le réseau, SEPAmail est sûrement un moyen efficace de communiquer avec son client en toute confiance et authentification avec un ré-équilibrage de la relation par la possibilité pour chaque client de décider de ce qu'il reçoit, et de qui il le reçoit.

L'important pour la confiance numérique de demain, c'est de pouvoir informer et vendre le meilleur produit pour son client... en toute responsabilité et toute transparence.

Pour aller plus loin

Je suis intéressé par vos remarques sur ce sujet et les développements d'usages que permet la notion de messagerie sécurisée, comme SEPAmail.

mercredi 13 juin 2012

SEPAmail et l'automatisation

SEPAmail permet, de par son organisation, la dématérialisation et l'automatisation de flux d'information entre des entités économiques.

L'automatisation est un des principaux intérêts de SEPAmail.

Pour autant, il est illusoire que SEPAmail soit automatisé à 100%, ne serait-ce que pour son exploitation.

Il y aura toujours des cas où le contrôle humain sera nécessaire.

L'idée est de limiter drastiquement ces cas.
C'est rendu possible par :
  • la séparation fonctionnelle du dispositif de messagerie (j'échange de l'information de façon sécurisée) avec les applications (le contenu transporté)
  • l'utilisation de protocoles ayant apporté la preuve de leur capacité à traiter de gros flux
  • l'utilisation du réseau internet organisé et dimensionné pour ce type d'échange
  • la structuration des dialogues qui ne permettent que des échanges définis dans le cadre d'un automate fini
  • la structuration du contenu de chacun des messages, partagée et évolutive (schémas xml publiés)

Cependant, il y a des cas où l'intervention humaine est nécessaire :
  • le contrôle d'un envoi sur demande d'un client
  • une escalade non prévue pour un acquittement non réalisé
  • la gestion d'une erreur non automatisée car prévue mais improbable
  • un contrôle anti-fraude
  • la reprise après une interruption de service

Il est important pour chacun des adhérents de bien prévoir ces cas de traitements manuels et de ne pas les considérer comme anormaux.
Il faut donc savoir désynchroniser certaines opérations et les aiguiller vers une interface homme-machine pour traitement humain.

Pour prendre un parallèle significatif, les messageries électroniques sont aujourd'hui largement automatisées.
Cependant, il faut intervenir manuellement de temps à autres sur un message bloqué ou prétendument perdu.