Une anomalie vidéo est un signal à examiner, pas une preuve

Une mauvaise connexion, un arrière-plan virtuel, la réduction du bruit, l’exposition de la caméra ou un outil d’accessibilité peuvent déformer un visage ou une voix. Un décalage entre les lèvres et le son ne suffit donc pas à accuser un candidat ou un recruteur d’utiliser un deepfake.

Le FBI a alerté sur l’utilisation de données personnelles volées, de voix usurpées et de deepfakes dans des candidatures à distance, notamment pour des postes donnant accès à des données clients, financières ou internes. La bonne réponse est une procédure d’identité et d’accès reproductible, pas une intuition visuelle.

Vérifier la personne en dehors de l’appel

Une adresse de candidature, un compte de plateforme ou un CV ne constitue pas une preuve indépendante d’identité. L’employeur doit suivre une procédure approuvée qui vérifie les justificatifs auprès de sources faisant autorité ou crédibles et les relie à leur titulaire. Le candidat doit confirmer l’offre et le recruteur sur le site officiel de l’entreprise, puis utiliser des coordonnées trouvées indépendamment.

Le NIST distingue l’identification d’une personne unique, la validation des justificatifs et des données, puis la vérification de leur lien avec le demandeur. Il s’agit de lignes directrices sur l’identité numérique, pas d’une certification du recrutement. Un visage en direct ne suffit pas : prévoyez des contrôles proportionnés, un examen humain et une alternative légale et accessible.

  • Confirmer le poste et les participants par un canal officiel connu
  • Valider les justificatifs au lieu d’accepter une photo telle quelle
  • Vérifier que la personne présentée est bien titulaire des justificatifs
  • Documenter les exceptions et maintenir un examen humain

Liste de contrôle pour l’employeur

Envoyez l’invitation depuis un système contrôlé et conservez dans le dossier le poste, les participants attendus et les coordonnées vérifiées. Posez les mêmes questions professionnelles aux candidats, avec des relances qui dépendent de leurs réponses. Une demande improvisée de tourner la tête ne doit pas devenir un test d’embauche.

Si l’identité reste incertaine, suspendez le processus et utilisez la méthode de vérification approuvée. Un test de présence peut ajouter un signal, mais il peut être relayé et une personne authentique peut échouer à cause de son handicap, de son appareil ou de sa connexion.

  • Invitation et liste des participants contrôlées par l’entreprise
  • Questions structurées et relances liées au poste
  • Collecte limitée aux données réellement nécessaires
  • Transmission des cas incertains à un responsable, sans conclusion technique définitive
  • Examen humain et autre méthode de vérification disponibles

Liste de contrôle pour le candidat

Un appel vidéo soigné ne prouve pas que l’offre ou le recruteur existe. Vérifiez l’annonce sur le site officiel et méfiez-vous d’un processus déplacé immédiatement vers une messagerie privée, d’une promesse d’emploi sans véritable entretien ou d’une urgence artificielle.

Un employeur légitime ne demande pas de payer du matériel, une formation ou la libération d’un salaire par carte-cadeau, cryptomonnaie ou compte personnel. N’installez pas d’outil d’accès à distance et ne communiquez ni code à usage unique ni identifiants bancaires sur la seule foi d’une vidéo.

Utiliser la détection comme un élément parmi d’autres

Si la politique interne et le droit applicable le permettent, conservez l’enregistrement ou le fichier le plus ancien disponible et notez sa provenance. Examinez séparément les signaux vidéo, visage et voix. Un score élevé justifie une vérification supplémentaire ; un score faible n’authentifie ni la personne ni l’offre.

Une vraie vidéo peut être rejouée par un imposteur et un compte d’entreprise compromis peut afficher la photo réelle d’un salarié. Gardez donc les contrôles de source et les anomalies du processus à côté du résultat du modèle.

Séparer entretien, accès et paiement

L’entretien ne doit pas autoriser à lui seul l’accès au code, aux données clients, à la paie ou aux paiements. Terminez les contrôles d’identité, les références et le contrat avant de créer les comptes ; appliquez le moindre privilège, l’authentification multifacteur et un élargissement progressif des accès.

Une demande tardive de redirection d’ordinateur, de changement de compte bancaire ou de contournement de la gestion des appareils constitue un nouvel événement de risque. Vérifiez-la indépendamment, puis consignez les faits et signalez la fraude sans transformer un score automatisé en accusation finale.

Un résultat automatisé doit être vérifié avec la source et le contexte.

Poursuivre avec une vérification indépendante.

Analyser un fichier
Sources principales

Sources principales

Consultez toujours la version actuelle et adaptez les contrôles au droit et à la politique applicables.