PIV vs CAC (identité fédérale américaine)
Card vs CardLe PIV (FIPS 201) couvre l'ensemble des employés fédéraux américains, tandis que le CAC sert le personnel du Département de la Défense. Les deux utilisent des cartes à puce double interface avec PKI, mais diffèrent par leur périmètre et leur autorité gestionnaire.
PIV vs CAC (Common Access Card)
Les cartes PIV et les cartes CAC sont souvent évoquées ensemble car la CAC est conforme à la norme PIV — mais la CAC constitue un sur-ensemble plus strict et spécifique au Département de la Défense de la norme FIPS 201 PIV. Comprendre ces différences est essentiel pour planifier l'interopérabilité entre le Département de la Défense et les agences fédérales civiles.
Vue d'ensemble
Le PIV (Personal Identity Verification, FIPS 201) est la norme fédérale pour les titres d'identité sécurisés des employés, définie par le NIST. Les cartes PIV sont délivrées par n'importe quelle agence fédérale américaine — civile (DHS, State, Treasury) ou militaire. La norme spécifie un contenu minimal de titre : certificat d'authentification PIV, certificat d'authentification de carte, certificats optionnels de signature numérique et de gestion de clés, CHUID, photo imprimée, biométrie faciale ou d'empreinte optionnelle, et dispositifs de sécurité physique. La PKI fédérale (FPKI), dont les racines relèvent de la Federal Common Policy CA, certifie l'ensemble des certificats PIV.
La CAC (Common Access Card) est l'implémentation PIV du Département de la Défense, assortie d'exigences supplémentaires propres au DoD. La CAC porte trois certificats obligatoires (authentification PIV, signature d'e-mail, chiffrement d'e-mail), un processus de vérification d'identité plus strict (impliquant le DEERS — Defense Enrollment Eligibility Reporting System), ainsi que des OID et des valeurs d'usage étendu de clé propres au DoD. La CAC est délivrée par les stations RAPIDS (Real-Time Automated Personnel Identification System) sur les bases militaires. Le DoD ajoute également un code-barres et une bande magnétique pour la compatibilité héritée avec les anciens systèmes de contrôle d'accès physique.
Différences clés
- Base normative : le PIV suit le FIPS 201 (NIST) ; la CAC suit la directive DoD 1000.25-M (en utilisant le FIPS 201 comme base)
- Autorité de délivrance : le PIV est délivré par toute agence fédérale civile ou militaire ; la CAC est délivrée exclusivement par le DoD via RAPIDS
- Population : le PIV couvre l'ensemble des employés et sous-traitants fédéraux ; la CAC est réservée au personnel du DoD, aux réservistes, aux retraités (pour certaines prestations) et aux sous-traitants DoD éligibles
- Nombre de certificats : le PIV impose au minimum l'authentification PIV et l'authentification de carte ; la CAC impose l'authentification PIV, la signature d'e-mail et le chiffrement d'e-mail (trois au minimum)
- Vérification d'identité : les deux exigent une vérification en personne avec enquête de sécurité ; la CAC s'appuie sur le DEERS comme base de données du personnel faisant autorité
- Confiance PKI : les certificats PIV relèvent de la Federal Common Policy CA de la FPKI ; la CAC relève des autorités racines du DoD (propres au DoD, également certifiées de façon croisée avec la FPKI)
- Accès physique : les deux prennent en charge les lecteurs de porte fondés sur le CHUID ; la CAC conserve en outre une bande magnétique et un code-barres pour les anciens systèmes du DoD
- Interopérabilité : les cartes PIV sont acceptées dans certaines installations du DoD ; les cartes CAC sont acceptées par les agences fédérales civiles qui font confiance à la certification croisée du DoD — mais certains systèmes civils rejettent la CAC en raison d'OID de politique de certificat propres au DoD
Cas d'usage
Le PIV est utilisé dans :
- Toutes les agences fédérales civiles (DHS, State, Treasury, NASA, etc.)
- L'accès des sous-traitants aux systèmes fédéraux civils
- La conformité HSPD-12 pour toute agence recevant des financements fédéraux
- Le système judiciaire fédéral et la magistrature
La CAC est utilisée exclusivement pour :
- L'accès physique du DoD (bases militaires, navires, aéronefs)
- L'authentification aux réseaux NIPR et SIPR
- La messagerie du DoD (systèmes exploités par la DISA)
- Les systèmes des sous-traitants de la défense (portails PIEE, DLA, DCSA)
- L'accès aux privilèges de base PX/BX et aux systèmes de prestations militaires
Verdict
La CAC est un sur-ensemble strict du PIV — tout détenteur de CAC dispose d'un titre conforme PIV, mais tout détenteur de PIV ne dispose pas d'une CAC. Si une interopérabilité entre le DoD et les agences civiles est requise, les deux types de titres doivent figurer dans le magasin de confiance du système de la partie utilisatrice. Pour une nouvelle agence fédérale civile déployant une authentification par carte à puce PKI, le PIV standard est le choix approprié. Pour un accès propre au DoD, la CAC est obligatoire. Les deux coexistent au sein d'un écosystème d'identité fédérale unifié grâce à la certification croisée FPKI.
Recommendation
PIV pour les agences fédérales civiles ; CAC pour les forces armées et le Département de la Défense.
Frequently Asked Questions
PIV (Personal Identity Verification, FIPS 201) is the US federal civilian employee and contractor identity standard managed by NIST, used for physical and logical access to government facilities and networks. CAC (Common Access Card, DoD 1000.13-M) is the US military smart card issued by the Department of Defense for service members, civilians, and contractors. Both use ISO 7816 contact interface and X.509 certificates but differ in issuing authority, form factor options, and applet set.
PIV and CAC share a common technical foundation — both implement the PIV application AID defined in NIST SP 800-73 — making them partially interoperable for logical access (smart card logon, digital signature, email encryption). However, physical access control systems are typically configured for one card type or the other, and the certificate policies differ between OPM (PIV) and DoD (CAC), limiting cross-agency trust without explicit trust framework agreements.
Both PIV and CAC cards under current NIST SP 800-78-5 requirements support RSA-2048 and ECDSA P-256/P-384 for authentication, digital signature, and key management certificates. AES-128/256 is used for card management. Post-quantum algorithm support (ML-DSA) is under active standardization by NIST for future PIV revisions, with the DoD expected to follow the federal civilian timeline.
Yes — PIV cards support Smart Card Logon via the PIV authentication certificate (slot 9A) using the PKCS#11 or Windows Smart Card Base Crypto Service Provider interface. Windows domain environments with Active Directory support PIV card logon natively with appropriate CA trust configuration. macOS supports PIV card logon via built-in Smart Card Services since macOS 10.12 Sierra.
Each comparison provides a side-by-side analysis covering interface type, chip architecture, security certification, communication protocol, application domains, and cost. Card-vs-card comparisons focus on specific products, while cross-technology comparisons evaluate broader categories like Contact vs Contactless or EMV vs MIFARE.