itsme est utilisé en Belgique pour accéder à des banques, services publics, assureurs et nombreuses plateformes privées. Sa sécurité doit donc être évaluée comme celle d’une identité numérique, pas comme celle d’une simple application. Le système combine l’app installée sur votre smartphone avec un code personnel ou une authentification biométrique, puis exige une confirmation pour chaque action sensible.

Une action itsme exige votre participation

itsme présente son mécanisme comme une authentification multifacteur. Une action nécessite votre téléphone et votre code secret, ou votre empreinte digitale ou reconnaissance faciale lorsque ces options sont activées.

Ce modèle réduit le risque qu’un mot de passe volé suffise à lui seul. Il ne protège toutefois pas contre un fraudeur qui convainc la victime d’approuver elle-même une opération.

Lisez toujours ce que vous confirmez

L’app indique quelle organisation demande l’action et son objectif, par exemple une connexion, un partage de données ou une signature. Si vous n’avez pas lancé cette démarche, refusez-la. Une demande légitime n’a pas besoin d’être approuvée parce qu’un inconnu vous appelle en urgence.

Quelles données itsme traite-t-il?

La politique de confidentialité de l’application mentionne notamment les données d’identification, des informations de sécurité relatives au smartphone et à la carte SIM, les données d’inscription et l’historique des transactions ou actions réalisées avec itsme.

itsme indique également utiliser le pays de localisation dans certaines données de sécurité. L’entreprise précise que les données collectées pour l’utilisation de l’app ne sont pas utilisées pour du marketing direct.

Pourquoi un historique peut-il être conservé longtemps?

itsme explique que l’historique permet de vérifier quelles actions ont été acceptées ou refusées et qu’une partie de ces informations peut être conservée jusqu’à dix ans après la dernière utilisation du service, notamment à des fins de preuve.

Pour une identité numérique utilisée pour signer ou confirmer des actes, cette traçabilité a une fonction différente de la personnalisation publicitaire.

Où les données sont-elles stockées?

itsme affirme chiffrer les données lors du stockage et de leur transmission et les héberger dans un centre de données sécurisé au sein de l’Espace économique européen. L’entreprise met également en avant une certification ISO 27001 et son cadre européen de conformité.

Le principal danger pratique: l’ingénierie sociale

Des fraudeurs peuvent copier très fidèlement le nom, le logo et l’identité graphique d’itsme. Ils contactent les utilisateurs par e-mail, SMS, téléphone ou réseaux sociaux et prétendent qu’il faut réactiver un compte, mettre à jour des données ou empêcher une transaction.

itsme indique qu’il ne vous contactera pas de cette manière pour vous demander d’approuver une action. Si vous recevez un message inattendu, ne cliquez pas et ouvrez vous-même l’application ou le site officiel concerné.

Que faire après un message suspect?

Si vous n’avez cliqué sur aucun lien, partagé aucune donnée ou code et approuvé aucune action, itsme indique que votre compte reste sécurisé. Vous pouvez signaler le message puis le supprimer.

Si vous avez transmis des données bancaires, contactez immédiatement votre banque. Si vous avez approuvé une action que vous ne reconnaissez pas, contactez le support officiel et bloquez le compte si nécessaire.

Que faire lorsqu’un “conseiller” vous appelle?

Raccrochez. Ne confirmez rien dans itsme sur instruction d’un interlocuteur inattendu, même s’il prétend représenter une banque, la police ou une administration. Recherchez vous-même les coordonnées officielles de l’organisme.

Comment réduire le risque?

  • Utilisez un code itsme unique et gardez-le secret.
  • Activez empreinte ou reconnaissance faciale si vous le souhaitez.
  • Protégez le téléphone avec un verrouillage robuste.
  • Installez l’app uniquement depuis l’App Store ou Google Play.
  • Vérifiez le domaine avant d’ouvrir une session sur un site bancaire ou public.
  • Contrôlez régulièrement l’historique de vos actions dans l’application.

itsme est-il sûr?

itsme combine plusieurs couches de sécurité et laisse à l’utilisateur une étape de validation explicite. Le point faible le plus courant reste donc la manipulation humaine. Une demande que vous n’avez pas initiée vous-même doit être considérée comme suspecte jusqu’à vérification indépendante.

Consultez les conseils officiels sur le phishing et les appels suspects ainsi que la politique de confidentialité de l’application itsme.

D’autres guides belges sur la sécurité numérique sont disponibles dans notre section Technologie en Belgique.