CDC Net et HID Approve : quand le message d'authentification n'arrive jamais

Vous vous connectez à CDC Net, vous tapez vos identifiants, l'écran affiche « validez avec HID Approve », vous ouvrez l'appli sur votre téléphone… et rien. Pas de notification. Pas de demande de validation. Juste un écran qui tourne dans le vide pendant que votre session expire.

Je connais cette scène par cœur. Je l'ai vécue trois fois en deux ans, dont une un vendredi soir avant une échéance de virement, et c'est à ce moment-là qu'on découvre tout ce qu'on aurait dû vérifier plus tôt. Le problème, dans la quasi-totalité des cas, n'est pas votre compte CDC Net : il est dans le téléphone.

HID Approve, c'est l'application d'authentification forte que la Banque des Territoires (groupe Caisse des Dépôts) a mise en place pour ses clients, en lien avec l'obligation d'authentification forte issue de la directive DSP2. Concrètement, elle remplace l'ancien système de token physique ActivCard pour les nouveaux comptes, tout en continuant de coexister avec lui pour les clients plus anciens. Et cette coexistence est justement l'une des sources de panne les plus fréquentes.

Points clés à retenir

  • HID Approve fonctionne sur le principe du push : c'est le serveur qui envoie la demande de validation à votre téléphone, pas l'inverse.
  • Si rien n'arrive, vérifiez d'abord les notifications système — c'est la cause n°1, et de loin.
  • Un token HID Approve se périme : une validation manquée sur une planification bancaire classique laisse souvent des traces.
  • Un client qui avait déjà un ActivCard doit souvent choisir explicitement son moyen de validation, sous peine de conflit entre les deux systèmes.
  • Avant de réinstaller quoi que ce soit, notez l'identifiant d'enrôlement : une réinstallation sans lui signifie un nouvel enrôlement, et donc un délai.
  • Le support CDC Net n'est pas la même équipe que le support HID Approve. Vous perdrez 48 h si vous frappez à la mauvaise porte.

Pourquoi le message HID Approve n'arrive pas : les 5 causes réelles

Avant d'aller plus loin, il faut comprendre une chose que personne n'explique clairement au moment de l'enrôlement. HID Approve n'est pas un générateur de codes à l'ancienne. C'est un système de push : au moment de la connexion, votre banque envoie une requête signée vers un service intermédiaire, qui la route vers le jeton d'enregistrement stocké sur votre appareil — ce fameux « token » que l'appli fabrique lors de la première activation.

Pourquoi le message HID Approve n'arrive pas : les 5 causes réelles

Si ce jeton est absent, expiré ou que le téléphone bloque la livraison, la demande part dans le vide. Et côté CDC Net, vous ne voyez aucune différence : l'écran d'attente est identique dans tous les cas. Voilà pourquoi le diagnostic est si pénible.

1. Les notifications sont bloquées au niveau du système

J'ai aidé un associé à débloquer exactement ça le mois dernier. Son problème : il avait installé HID Approve, autorisé les notifications au premier lancement… puis activé un mode économie d'énergie agressif deux semaines plus tard. Android avait silencieusement suspendu l'appli. Résultat : zéro notification pendant trois semaines, sans qu'il ait jamais touché au moindre réglage HID.

Les gestes à vérifier, dans l'ordre :

  • Paramètres → Applications → HID Approve → Notifications : tout doit être activé, y compris les catégories secondaires.
  • Gestion de la batterie : l'appli doit être en « sans restriction » ou « non optimisée ».
  • Ne pas décharger l'appli de la liste des applications récentes — certains constructeurs tuent alors le service en arrière-plan.
  • Sur iPhone : Réglages → HID Approve → Notifications, et vérifier que le mode Concentration ne coupe pas l'appli.
  • Vérifier que l'heure du téléphone est en automatique. Un décalage de quelques minutes suffit à invalider un push signé.

Le dernier point paraît anecdotique. Il ne l'est pas. Sur les systèmes à horodatage signé, un téléphone réglé manuellement sur un fuseau décalé peut faire échouer la validation sans le moindre message d'erreur.

2. Le token est enregistré mais périmé

Un enrôlement HID Approve n'est pas éternel. Si vous ne validez rien pendant une longue période — typiquement pour un compte professionnel qui ne sert qu'aux échéances trimestrielles — le token peut devenir inactif côté serveur. L'appli ne vous prévient pas. Elle s'ouvre normalement, elle affiche votre compte, et pourtant la demande ne vous atteindra jamais.

Le signe qui ne trompe pas : quand vous ouvrez l'appli manuellement après une tentative de connexion ratée, aucune demande en attente n'apparaît. Si le push était simplement en retard, la demande serait là. Son absence signifie que le serveur n'a jamais réussi à joindre votre jeton.

3. Le conflit avec l'ancien ActivCard

C'est le cas le plus mal documenté, et celui qui m'a coûté le plus de temps. Lors du lancement du service, les clients déjà équipés d'un ActivCard n'ont pas été basculés d'office. Ils ont reçu un accès à HID Approve en parallèle de leur ancien token. Sauf que CDC Net, au moment de la validation, ne sait pas toujours lequel des deux moyens vous voulez utiliser.

Résultat : la demande part vers le mauvais canal. Vous attendez un push sur le téléphone pendant que le système attend une validation sur le boîtier physique resté dans un tiroir.

Si vous êtes dans cette situation, la question à poser au support n'est pas « pourquoi ça ne marche pas » mais : « quel moyen d'authentification est défini comme principal sur mon contrat, et pouvez-vous le basculer ? » La formulation change tout, parce qu'elle indique au conseiller où chercher.

4. Le compte est enrôlé sur un autre appareil

Vous avez changé de téléphone sans désenrôler l'ancien ? Le token actif est resté sur l'appareil que vous avez revendu ou rangé dans un placard. HID Approve ne s'en plaint pas. Il envoie simplement la demande vers un appareil que vous ne consultez plus.

J'ai fait cette erreur moi-même. J'avais réinstallé l'appli sur un nouveau téléphone en pensant que le nouvel enrôlement remplacerait l'ancien. Il ne l'a pas remplacé : il s'y est ajouté. Le support a mis deux échanges à comprendre, parce que je leur parlais de notifications alors que le problème était un doublon d'enrôlement.

5. La panne est côté service, et vous n'y pouvez rien

Il faut l'admettre : parfois, la chaîne d'envoi des push connaît un incident. Cela arrive lors des pics de charge, typiquement en fin de mois et autour des dates d'échéance fiscale, quand des milliers de clients se connectent au même moment. Aucun réglage de votre téléphone n'y changera quoi que ce soit.

Comment savoir si vous êtes concerné ? Si votre téléphone reçoit normalement les notifications d'autres applis, que votre token est récent, que votre horloge est en automatique et que ça ne fonctionne toujours pas, la probabilité que le problème soit chez vous chute fortement. Réessayez une heure plus tard avant de tout casser.

HID Approve ou ActivCard : ce qui change vraiment pour vous

Beaucoup de clients CDC Net se demandent s'ils doivent basculer vers HID Approve alors que leur ActivCard fonctionne encore. Franchement, la réponse dépend entièrement de votre usage.

HID Approve ou ActivCard : ce qui change vraiment pour vous
Critère ActivCard (token physique) HID Approve (application)
Support matériel Boîtier dédié Votre smartphone
Risque de panne principale Pile usée, boîtier perdu Notifications bloquées, token périmé
Plusieurs utilisateurs sur un même compte Un boîtier par personne Un enrôlement par appareil, plus souple
Enrôlement à refaire Rarement, mais délai d'expédition Immédiat si l'identifiant est conservé
Dépendance au réseau mobile Non Oui, pour recevoir le push

Mon avis, et je l'assume : si vous gérez un compte professionnel avec plusieurs collaborateurs devant valider des opérations, HID Approve est plus pratique. Si vous êtes un utilisateur isolé qui validez deux opérations par trimestre, gardez votre ActivCard aussi longtemps que possible. Le token physique tombe en panne moins souvent qu'un téléphone mal configuré.

La procédure de dépannage, dans le bon ordre

Ne commencez jamais par réinstaller l'appli. C'est le réflexe naturel, et c'est le pire : une désinstallation efface l'enrôlement local, et vous vous retrouvez à devoir réenrôler un appareil que le support n'a pas encore autorisé. J'ai perdu une demi-journée comme ça.

La procédure de dépannage, dans le bon ordre

Étape 1 : vérifier sans rien modifier

  1. Ouvrez HID Approve manuellement et regardez s'il y a une demande en attente.
  2. Envoyez-vous une notification test depuis une autre appli pour confirmer que le téléphone reçoit bien les push.
  3. Contrôlez l'heure et le fuseau horaire du téléphone.
  4. Notez le nom exact affiché dans l'appli : c'est souvent le nom de l'appareil enrôlé, et il révèle un doublon.

Étape 2 : relancer une connexion propre

Fermez complètement CDC Net, pas seulement l'onglet. Relancez, reconnectez-vous, et attendez au moins 60 secondes avant de conclure à l'échec. Certaines demandes arrivent avec un retard qui rend la validation inutilisable, mais qui prouve au moins que le canal fonctionne.

Étape 3 : contacter le bon interlocuteur, avec les bons mots

Voici le point que je répète à chaque fois qu'on me pose la question. Le support qui gère votre contrat CDC Net n'est pas celui qui gère l'application HID Approve. Si vous appelez le premier en disant « l'appli ne marche pas », vous serez renvoyé vers le second, et vous aurez perdu deux jours.

Préparez trois informations avant d'appeler :

  • Le message exact affiché au moment du blocage, pas votre interprétation.
  • Si oui ou non une demande apparaît quand vous ouvrez l'appli manuellement.
  • Le nom de l'appareil enrôlé tel qu'il s'affiche dans l'application.

Avec ces trois éléments, un conseiller compétent identifie la cause en quelques minutes. Sans eux, vous repartez pour un cycle de questions-réponses par mail.

Questions qu'on me pose souvent

Est-ce que supprimer et réinstaller HID Approve règle le problème ?

Parfois, mais rarement pour la bonne raison. Une réinstallation corrige les cas où le jeton local est corrompu. Elle ne corrige ni une notification bloquée au niveau système, ni un doublon d'enrôlement, ni un token périmé côté serveur. Et elle crée un nouvel enrôlement, ce qui peut rallonger le délai si le support doit valider l'appareil. Réservez-la au dernier recours, après avoir noté votre identifiant d'enrôlement.

Peut-on avoir HID Approve sur plusieurs téléphones pour un même compte ?

Oui, c'est même l'un des avantages par rapport au token physique, notamment pour les comptes professionnels où plusieurs personnes doivent habiliter des opérations. Mais chaque appareil compte comme un enrôlement distinct, et c'est précisément ce qui crée les doublons dont je parlais plus haut. Si vous enrôlez un deuxième appareil, désenrôlez explicitement le premier dans la foulée.

Que faire si je n'ai pas de smartphone compatible ?

L'authentification forte reste une obligation réglementaire, pas un choix commercial. Les établissements prévoient donc une solution alternative pour les clients qui ne peuvent pas utiliser d'application mobile, généralement sous forme de token physique. La demande passe par votre conseiller habituel, et le délai d'acheminement est le principal point d'attention : comptez plusieurs jours ouvrés, pas quelques heures.

Ce qu'il faut vraiment retenir

La prochaine fois que CDC Net vous affiche l'écran d'attente HID Approve et que rien ne vient, ne touchez pas à votre téléphone tout de suite. Ouvrez l'appli, regardez si une demande y est déjà. Cette seule manipulation vous dit dans quel monde vous êtes : celui du push perdu, ou celui du jeton que le serveur n'atteint plus.

Et si vous ne devez retenir qu'une chose de tout ceci : le fait que rien n'arrive ne veut pas dire que quelque chose est cassé. Dans la majorité des cas que j'ai vus, l'application fonctionnait parfaitement. C'est le chemin entre le serveur et elle qui s'était refermé sans prévenir — un mode économie d'énergie, une horloge décalée, un vieux boîtier ActivCard encore déclaré quelque part.

Ce qui m'inquiète davantage, ce n'est pas la panne. C'est qu'un système de sécurité bancaire puisse échouer aussi silencieusement, sans que l'utilisateur ait le moindre moyen de distinguer « en attente » de « jamais envoyé ». On nous demande de sécuriser nos accès. Il serait juste que l'outil nous dise quand il n'y arrive pas.