C2PA et filigrane IA face à la fraude documentaire en Belgique
C2PA et filigrane IA tracent l'origine d'un fichier mais ne détectent pas la fraude documentaire : limites, article 50 de l'AI Act, autorités belges, détection forensique.

Résumer cet article avec
Un badge « Content Credentials » apposé sur une image ne dit rien sur l'authenticité d'une fiche de paie scannée trois fois, recadrée, puis réenregistrée en JPEG. C'est pourtant ce qu'attendent implicitement beaucoup d'équipes conformité belges depuis que le C2PA, les Content Credentials et le filigrane SynthID occupent le devant de la scène médiatique. Ces standards répondent à un problème réel — savoir qui a produit un contenu — mais pas à celui des équipes KYC et crédit : savoir si le document qu'un client vient de téléverser a été fabriqué ou modifié.
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique, financier ou réglementaire. Les références réglementaires sont exactes à la date de publication. Consultez un professionnel qualifié pour un accompagnement adapté à votre situation.
Que couvrent réellement le C2PA et les Content Credentials
Le C2PA (Coalition for Content Provenance and Authenticity) est une norme technique qui attache à un fichier un historique cryptographiquement signé de ses éditions successives, depuis la capture ou la génération jusqu'à la publication. Content Credentials est l'implémentation qu'Adobe a bâtie sur cette norme et qu'elle diffuse dans Photoshop et Firefly ; Google, Microsoft, OpenAI et Meta ont chacun annoncé en 2026 des intégrations partielles dans leurs générateurs d'image. Le standard décrit donc une chaîne de production déclarée par les outils qui l'implémentent, et rien d'autre.
La spécification C2PA documente la provenance d'un fichier telle que rapportée par l'application créatrice, jamais l'authenticité du contenu qu'il représente — un point que le consortium formule lui-même dans sa documentation technique (c2pa.org). Un scanner de banque, un logiciel de paie ou l'éditeur PDF utilisé pour falsifier une attestation n'ont aucune obligation d'émettre ces métadonnées, et la quasi-totalité ne le font pas.
Pourquoi le filigrane IA ne suffit pas à détecter un faux document
Le filigrane numérique et les métadonnées C2PA disparaissent dès qu'un fichier est recompressé, photographié à l'écran ou réenregistré dans un autre format. Une enquête menée en 2026 a montré que l'outil de vérification Content Credentials ne reconnaissait plus l'origine d'un fichier dès que le format ou des réglages simples comme la luminosité avaient été modifiés (France 24). Le cycle classique de la fraude documentaire — capture d'écran, impression, nouveau scan, retouche — efface ces métadonnées à chaque étape, sans même viser à contourner le standard.
Quatre limites structurelles expliquent cet écart.
- La perte de métadonnées lors des conversions courantes. Un export PDF vers image, une compression pour envoi par messagerie ou un copier-coller dans un autre document suffisent à faire tomber le C2PA.
- La boucle capture-impression-rephotographie. Un document falsifié imprimé puis rescanné repart avec des métadonnées neuves, sans trace de la manipulation d'origine.
- L'absence d'obligation pour les émetteurs et les scanners. Aucun texte n'impose à une administration communale, une banque, un service RH ou un fabricant de scanner d'équiper ses outils du standard C2PA.
- Le contournement par des modèles ouverts. Stable Diffusion, Flux et leurs dérivés n'intègrent pas C2PA par défaut et ne sont soumis à aucune obligation technique de le faire.
Aucun modèle de génération d'image open source ne signe ses sorties avec C2PA par défaut, ce qui laisse hors du radar du standard une part entière de la production de faux documents (Génération-NT). Des outils de contournement de filigrane existent même pour les modèles propriétaires, avec une fiabilité encore inégale.
Ce que change, et ne change pas, l'article 50 de l'AI Act pour les entreprises belges
L'article 50 du règlement (UE) 2024/1689 s'applique en Belgique à l'identique, sans transposition nationale requise. Depuis le 2 août 2026, il impose aux fournisseurs de systèmes d'IA générative de marquer les contenus de synthèse dans un format lisible par machine et détectable comme généré ou manipulé par IA. Les déployeurs de deepfakes doivent, de leur côté, informer les personnes exposées au contenu de son caractère artificiel, sauf exceptions limitées (œuvre manifestement artistique, usage légal de détection ou de recherche).
L'obligation de marquage de l'article 50 pèse sur les fournisseurs de systèmes d'IA générative et sur les déployeurs de deepfakes, pas sur les administrations qui délivrent des documents officiels ni sur les scanners utilisés pour falsifier un justificatif existant (EUR-Lex, règlement (UE) 2024/1689, article 50). Une fiche de paie retouchée dans un éditeur PDF classique échappe donc entièrement au périmètre du texte.
Ce qui varie d'un État membre à l'autre, c'est la couche d'application nationale — restée en construction en Belgique. Le pays n'avait pas respecté l'échéance du 2 août 2025 fixée pour notifier ses autorités, un retard reconnu par le SPF Économie lui-même (RTBF, 2 août 2026). L'accord de gouvernement fédéral 2025-2029 prévoit l'IBPT comme autorité de surveillance du marché, le SPF Économie coordonnant en attendant la loi qui formalisera ce partage (CMS, AI Regulation Scanner Belgium). Pour les données personnelles, l'Autorité de protection des données (APD/Gegevensbeschermingsautoriteit) reste compétente indépendamment de ce calendrier : le marquage au titre de l'article 50 et la licéité du traitement au regard du RGPD relèvent de deux textes distincts, un point que l'APD développe sur son volet consacré à l'intelligence artificielle (autoriteprotectiondonnees.be).
Prêt à automatiser vos vérifications ?
Pilote gratuit sur vos propres documents. Résultats en 48 h.
Demander un pilote gratuitCe que le C2PA et le filigrane détectent, et ce qu'ils manquent
Un tableau comparatif rend visible l'écart entre standards de provenance et fraude documentaire en pratique.
| Scénario | Couvert par C2PA / filigrane IA | Détecté par l'analyse forensique multicouche |
|---|---|---|
| Image générée par un outil signataire C2PA, non modifiée depuis | Oui, badge de provenance visible | Non pertinent, provenance déjà connue |
| Capture d'écran ou réimpression d'un document falsifié | Non, les métadonnées sont perdues | Oui, via l'analyse ELA et la cohérence structurelle |
| Document produit par un modèle open source sans C2PA | Non, aucune signature émise | Oui, via les signaux de génération IA et l'analyse typographique |
| Fiche de paie modifiée dans un éditeur PDF classique | Non, hors périmètre de l'article 50 de l'AI Act | Oui, via l'analyse EXIF et le recoupement inter-documents |
| Faux document entièrement contrefait, sans original de référence | Non, aucune donnée de provenance à vérifier | Oui, via la cohérence des polices, marges et gabarits officiels |
Pourquoi la détection forensique multicouche reste indispensable
La détection forensique combine plusieurs couches indépendantes de toute déclaration de provenance : analyse ELA (Error Level Analysis), lecture des métadonnées EXIF résiduelles, cohérence structurelle et typographique face aux gabarits officiels, recoupement entre les pièces d'un même dossier, et signaux de génération par IA. Chacune répond à un mode de fraude que le C2PA ne couvre pas.
Sur ce dernier point, une couche additionnelle de signaux de génération IA déployée selon configuration client s'ajoute aux contrôles structurels existants plutôt qu'elle ne les remplace — une détection des contenus synthétiques en complément des contrôles structurels existants, jamais en substitution. CheckFile prend en charge plus de 3 200 types de documents, 24 langues d'OCR et 32 juridictions couvertes, ce qui permet de confronter chaque pièce — y compris l'eID belge — à des gabarits de référence propres à son pays d'émission plutôt qu'à un modèle générique.
Les organisations qui s'appuient uniquement sur un contrôle manuel détectent en moyenne 37 % des fraudes, avec un délai moyen de 87 jours avant identification (ACFE, Report to the Nations 2024), un délai qui laisse le temps à un dossier frauduleux de produire ses effets bien avant qu'un contrôle a posteriori ne le rattrape. 41 % des entreprises dans le monde déclarent avoir été victimes d'au moins une forme de fraude économique au cours des 24 derniers mois, selon la 12e édition du Global Economic Crime Survey de PwC (PwC) — la question dépasse donc largement les seuls établissements bancaires. L'ENISA range la fraude assistée par IA générative parmi les menaces en forte progression de son Threat Landscape 2024, aux côtés du phishing et des deepfakes vocaux (ENISA).
Ce que remontent les professionnels de la conformité
Les professionnels de la conformité s'interrogent souvent sur la fiabilité réelle d'un badge de provenance une fois qu'un fichier a transité par une messagerie ou une réimpression, et sur la manière de distinguer un vrai faux d'un document authentique légèrement retouché. Cette question rejoint un constat technique documenté : les détecteurs de filigrane ne renvoient pas toujours un verdict binaire, mais parfois un état incertain lorsque le fichier a trop circulé, ce qui laisse l'analyste sans réponse exploitable au moment où il en a besoin.
Un deuxième point revient régulièrement : comment traiter un document produit par un modèle sans standard de provenance. C'est précisément le terrain sur lequel les méthodes de détection de la fraude documentaire par IA apportent une réponse que le C2PA ne peut pas fournir, en observant le fichier lui-même plutôt que sa déclaration d'origine. Comprendre la manière dont les modèles génératifs produisent des faux documents aide aussi à anticiper les artefacts que ces outils laissent malgré l'absence de filigrane.
Ce qu'il faut retenir pour les équipes conformité
Un badge de provenance rassure, mais il ne remplace pas un contrôle structurel du document. Les équipes KYC et crédit gagnent à traiter C2PA comme un signal parmi d'autres, pas une preuve d'authenticité en soi, et à s'appuyer sur notre guide de vérification des documents pour construire un processus de contrôle qui ne dépend d'aucun standard de provenance en particulier. Cette logique s'applique aussi bien aux équipes KYC bancaires — encadrées en Belgique par la FSMA et la BNB — qu'aux fonctions sécurité chargées d'arbitrer entre rapidité de traitement et niveau de contrôle.
Questions fréquemment posées
Qu'est-ce que le C2PA et à quoi sert-il concrètement
Le C2PA est une norme technique qui attache à un fichier un historique signé de ses éditions, depuis l'outil créateur jusqu'à sa dernière modification déclarée. Il répond à une question de provenance déclarative, pas d'authenticité du contenu représenté.
Le badge Content Credentials peut-il être supprimé d'un fichier
Oui. Une capture d'écran, une réimpression, une conversion de format ou une simple compression suffisent à faire disparaître les métadonnées C2PA, sans intention de fraude de la part de l'utilisateur.
Le marquage prévu par l'article 50 de l'AI Act rend-il un document fiable pour une entreprise belge
Non. L'article 50 impose un marquage aux fournisseurs de systèmes d'IA générative et aux déployeurs de deepfakes depuis le 2 août 2026, mais ne couvre ni les administrations qui délivrent des documents officiels ni les modifications réalisées avec des outils d'édition classiques.
Comment détecter un faux document produit par un modèle IA sans C2PA
En combinant plusieurs signaux indépendants de la provenance déclarée : analyse ELA, métadonnées EXIF, cohérence structurelle et typographique face aux gabarits officiels, et recoupement entre les pièces d'un même dossier.
CheckFile peut-il garantir qu'un document est authentique
Non, aucun outil de détection ne peut le garantir de façon absolue. CheckFile analyse vos dossiers et signale les indices de génération IA en complément de vos contrôles existants, comme pour la détection de deepfakes, sans se substituer au jugement des équipes conformité.
Le C2PA et le filigrane IA continueront de progresser à mesure que les grands éditeurs les intègrent, mais leur périmètre restera celui de la provenance déclarative, pas celui de l'authentification. Pour les équipes belges qui traitent des dossiers de financement, de KYC ou d'assurance, la réponse reste une détection de deepfakes et de contenus générés par IA intégrée à un contrôle forensique multicouche, plutôt qu'un badge à vérifier au cas par cas. Pour évaluer cette approche sur vos volumes, consultez nos tarifs ou contactez l'équipe CheckFile.
Restez informé
Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.