DeFi Security AllianceDemander un audit
Menu

Réglementation et sécurité DeFi

Certification des smart contracts en France

Le groupe de travail ACPR-AMF a étudié les modalités possibles d’une certification des smart contracts. Son rapport est un travail de réflexion, pas un régime de certification adopté ni une position officielle des autorités.

Sources vérifiées
Publié le
Rédaction
DeFi Security Alliance

Périmètre: Ce guide présente les travaux sur la certification et la préparation des preuves techniques. Il ne détermine pas le statut juridique d’un projet ni son éligibilité à un agrément.

Comprendre la portée des travaux ACPR-AMF

Le rapport du groupe de travail publié le 3 février 2025 étudie les modalités possibles d’une certification des smart contracts. Il précise qu’il ne constitue ni une proposition réglementaire ni une position officielle des autorités participantes. Il ne faut donc pas le présenter comme un dispositif français obligatoire déjà ouvert à tous les projets DeFi.

Les travaux portent sur les standards envisageables, les méthodes d’audit et plusieurs scénarios réglementaires. La synthèse ultérieure de la consultation restitue les avis reçus. Une réponse à une consultation exprime une position ; elle ne vaut pas adoption de cette position dans le droit applicable.

Pour une entreprise en activité, distinguez ces travaux de la procédure française d’agrément PSCA. Un rapport d’audit privé, un modèle de certification envisagé et un agrément AMF ont des objets et des effets différents.

Distinguer la sécurité du code et la gouvernance du protocole

Les principes proposés dans le rapport concernent la sécurité, la gouvernance, la conformité du service et le cycle de vie de la certification. Les méthodes examinées comprennent l’analyse manuelle ou automatisée, les tests dynamiques et les méthodes formelles. Certains aspects de gouvernance ne peuvent pas être résolus par la seule automatisation technique.

Pour préparer une évaluation, définissez deux périmètres liés. Le premier concerne le code et son exécution : version examinée, dépendances, privilèges et comportement. Le second concerne le service : décisions, droits des utilisateurs, responsabilités en cas d’urgence et gestion des changements. La grille suivante est une méthode de préparation proposée par DeFiSec, pas un formulaire officiel ACPR-AMF.

Grille de préparation du périmètre d’évaluation
DomainePreuves à préparerQuestion à résoudreLimite à consigner
Implémentation examinéeRévision du code, configuration de compilation, adresses déployées et dépendances.L’implémentation examinée correspond-elle au service déployé ?Composants exclus et modifications ultérieures.
PrivilègesRôles des contrats, administrateurs et procédure d’approbation.Qui peut modifier l’exécution ou les accès, et quelles limites encadrent ce pouvoir ?Actions hors chaîne que l’examen technique ne peut pas vérifier indépendamment.
Comportement du serviceConditions publiées et attentes vérifiables par des tests.Les tests couvrent-ils le comportement annoncé aux utilisateurs ?Données externes et hypothèses économiques.
Gestion des urgencesConditions de déclenchement, actions permises et procédure de rétablissement.Peut-on traiter un incident sans créer des privilèges permanents incontrôlés ?Scénarios non exercés et dépendances indisponibles.
ModificationsHistorique des versions, analyse d’impact et résultats des nouveaux tests.Quels changements rendent une conclusion antérieure inapplicable ?Conditions permettant de continuer à utiliser un ancien rapport.
Présentation publique du résultatÉmetteur, périmètre, date, résultat et moyen de vérification.L’utilisateur peut-il vérifier précisément ce que couvre l’évaluation ?Absence de garantie implicite de sécurité ou d’agrément réglementaire.

La grille demande des observations et les hypothèses encore non résolues. Un rapport qui cite un outil sans préciser la version testée ne permet pas d’identifier le système déployé effectivement examiné. Une politique de gouvernance peut décrire des approbations sans démontrer que les clés d’administration utilisées les respectent.

Séparer l’audit de la décision de certification

Le groupe de travail envisage plusieurs acteurs et processus de décision. Ces options expliquent pourquoi le résultat d’un audit et la décision de certification constituent deux étapes distinctes. Le rapport ne permet pas à un prestataire de choisir un modèle puis de se déclarer agréé par les autorités françaises.

Pour examiner une offre réelle, identifiez l’auditeur, l’organisme qui prendrait la décision et les règles de délivrance du résultat. Demandez le périmètre, les exclusions, les conditions de validité, la procédure applicable aux modifications et le moyen de vérification par un tiers. Ce sont des questions de sélection d’un prestataire, pas une liste d’autorisations conférées par le rapport.

Une durée évoquée comme option dans les travaux n’est pas une durée légale déjà applicable. Les conditions doivent provenir du programme ou de la mission effectivement retenue. Une mise à jour du code peut nécessiter une nouvelle décision de périmètre avant même la date d’expiration indiquée sur un ancien document.

Relier le rapport au déploiement en production

L’analyse de Pharos Production sur les risques des smart contracts dans la conservation de crypto-actifs relie le code examiné, les versions déployées et les permissions opérationnelles. Elle aide à préparer les preuves techniques ci-dessus. Elle ne démontre pas que Pharos délivre une certification ACPR-AMF ni que son interprétation constitue une position officielle.

Avant de vous appuyer sur une évaluation, suivez une action importante du service à travers les contrats déployés et les opérateurs responsables. Comparez le résultat au périmètre du rapport et consignez les écarts. Conservez les éléments nécessaires pour renouveler cette comparaison après une mise à jour.

Pour un cadre maltais d’évaluation technologique existant, consultez le guide des niveaux et résultats MDIA TARF, en anglais. Le guide de la consultation sur la révision de MiCA, également en anglais, présente une discussion européenne distincte sur d’éventuelles certifications DeFi.

Poursuivre vos recherches

Sources et ressources complémentaires

Les textes législatifs et les publications des autorités établissent le fondement juridique. Les ressources techniques expliquent la mise en œuvre. La vérification porte sur les passages cités dans ce guide.

  1. Certification des smart contracts : synthèse de la consultationACPR and AMF ·
  2. Rapport du groupe de travail sur la certification des smart contractsForum Fintech ACPR-AMF ·
  3. Smart contract risk in crypto custodyPharos Production ·

Historique de publication

Première publication de ce guide et de sa grille documentaire fondée sur les sources citées.

Signaler une source obsolète