Fin de la subrogation OPCO
L'entreprise cliente avancera les frais, puis se fera rembourser. Une seule exception subsiste. Ce qu'il faut dire à vos clients maintenant.
Lire l'article
Par Jérémie Chiari · Publié le · 7 min de lecture
Depuis le 3 septembre 2026, la connexion à EDOF passe par une double authentification : après l'identifiant et le mot de passe, la plateforme envoie un code de sécurité à usage unique sur l'adresse e-mail du compte, valable 30 minutes. Chaque utilisateur doit disposer de son propre compte, rattaché à une adresse professionnelle nominative et non générique.
Relu par Axel Joseph Auguste, cofondateur de LIDEO, spécialiste réglementaire et sécurité — profil
Depuis le 3 septembre 2026, ouvrir EDOF ne se résume plus à saisir un identifiant et un mot de passe. La plateforme envoie ensuite un code de sécurité à usage unique sur l'adresse e-mail rattachée au compte. Ce code est valable 30 minutes. Sans lui, la session ne s'ouvre pas.
Deux autres exigences accompagnent ce dispositif, et ce sont elles qui posent le plus de problèmes en pratique : chaque utilisateur doit avoir son propre compte, et l'adresse e-mail de ce compte doit être une adresse professionnelle nominative, pas une boîte générique.
| Point de contrôle | Avant | Depuis le 3 septembre 2026 |
|---|---|---|
| Connexion | Identifiant et mot de passe | Identifiant, mot de passe, puis code de sécurité reçu par e-mail |
| Durée de validité du code | Sans objet | 30 minutes |
| Nombre de comptes | Un compte pouvait servir à plusieurs personnes | Un compte nominatif par utilisateur |
| Adresse e-mail | Boîte générique tolérée en pratique | Adresse professionnelle nominative exigée |
| Point de blocage typique | Mot de passe oublié | Code envoyé sur une boîte que personne ne consulte |
Le message de fond est simple : l'accès à EDOF devient personnel. Ce n'est plus l'organisme qui se connecte, c'est une personne identifiée.
L'essentiel
La Caisse des Dépôts, qui opère Mon Compte Formation et l'espace des organismes de formation, a annoncé le renforcement des accès le 21 juillet 2026, pour une application au 3 septembre 2026. Six semaines de préavis, ce qui laisse penser que le sujet était considéré comme urgent.
La raison n'est pas mystérieuse. EDOF est la porte d'entrée vers des fonds publics : c'est là que se publient les offres visibles sur Mon Compte Formation, que se gèrent les dossiers d'inscription et que se déclenchent les paiements. Un accès compromis, c'est un catalogue qu'un tiers peut modifier et des dossiers qu'il peut manipuler. La double authentification par code à usage unique est la réponse standard à ce risque : même si un mot de passe fuite, il ne suffit plus.
L'exigence d'un compte nominatif par utilisateur relève de la même logique. Tant qu'un compte circule entre plusieurs mains, on ne sait plus qui a publié quoi, ni qui a validé quel dossier. Un compte par personne, c'est une trace exploitable en cas de contrôle comme en cas d'incident.
Si votre assistante, votre responsable pédagogique et vous-même utilisiez le même identifiant, cette organisation ne tient plus. Le code de sécurité part sur une seule adresse : celle du compte. Les deux autres personnes se retrouvent à attendre qu'on leur transfère un code qui expire dans 30 minutes.
La bonne organisation consiste à recenser qui a réellement besoin d'entrer dans EDOF, puis à ouvrir un compte pour chacune de ces personnes. Pas plus : un accès à un outil de paiement public n'est pas un droit d'usage à distribuer largement.
Les adresses génériques — contact@, formation@, admin@, ou une adresse personnelle en gmail.com — ne conviennent pas comme adresse de compte. Il faut une adresse au nom de la personne, sur le domaine de l'organisme, du type prenom.nom@votredomaine.fr.
Cela suppose parfois de créer des adresses qui n'existaient pas. C'est une demi-journée de travail avec votre hébergeur de messagerie, à faire avant de constater le blocage un vendredi soir de fin de session.
Le code arrive par e-mail après la saisie du mot de passe. Trois conséquences pratiques :
Demandez à votre informatique — ou à votre prestataire de messagerie — d'autoriser explicitement les envois de la plateforme, et vérifiez que les règles de tri automatique ne déplacent pas ces messages dans un dossier secondaire. C'est la cause la plus banale des tickets de support, et la plus facile à traiter en amont.
Ce renforcement porte sur l'accès à la plateforme, pas sur les conditions de fond du référencement. Restent identiques :
Autrement dit : si votre offre n'est pas éligible au CPF, une connexion mieux sécurisée n'y changera rien. C'est un sujet distinct, que nous traitons dans notre accompagnement au référencement CPF.
| Votre situation | L'action à mener |
|---|---|
| Vous êtes seul à utiliser EDOF, avec une adresse nominative | Rien, hormis vérifier que les messages de la plateforme arrivent bien dans votre boîte de réception |
| Votre compte est rattaché à une adresse générique | Créez une adresse nominative sur votre domaine, puis mettez à jour l'adresse du compte |
| Plusieurs personnes partagent un identifiant | Recensez les utilisateurs réellement nécessaires et ouvrez un compte pour chacun |
| Un prestataire externe opérait votre compte | Reprenez la main sur le compte titulaire et vérifiez auprès de la plateforme les modalités d'accès d'un intervenant externe |
| Vous ne recevez pas le code | Contrôlez les indésirables, l'adresse enregistrée et le filtrage de votre messagerie, puis saisissez le support EDOF |
| L'utilisateur déclaré a quitté l'entreprise | Traitez-le comme une sortie : l'accès doit être retiré, pas transmis |
Un point d'organisation qui vaut pour tous : désignez en interne une personne responsable des accès EDOF. Elle tient la liste des comptes ouverts, la met à jour aux arrivées et aux départs, et sait quoi faire quand un code n'arrive pas. Sans cela, la connexion redevient un problème collectif à chaque incident.
Attendre le blocage pour agir. Le jour où vous découvrez que l'adresse du compte est une boîte que plus personne ne relève, vous avez généralement un dossier urgent à traiter. Vérifiez maintenant, à froid.
Se transférer les codes entre collègues. Techniquement, cela peut fonctionner une fois. Mais c'est exactement l'usage que le dispositif cherche à supprimer, et cela vous laisse sans trace de qui a fait quoi. Ouvrez les comptes nécessaires.
Laisser un accès actif après un départ. Un ancien salarié qui conserve un compte EDOF actif est un risque évident sur un outil relié à des fonds publics. Le retrait d'accès fait partie de la procédure de sortie, au même titre que la restitution du matériel.
Confondre boîte de contact et boîte d'authentification. Votre adresse contact@ garde toute son utilité pour les échanges avec les stagiaires. Elle n'a simplement pas vocation à porter un compte utilisateur.
Croire que le sujet est purement technique. Décider qui accède à EDOF, c'est décider qui engage l'organisme sur des dossiers financés. C'est une question de gouvernance, à trancher par la direction — au même titre que les autres décisions de trésorerie et de financement, dont nous parlons par exemple à propos de la fin de la subrogation OPCO.
LIDEO est un cabinet de conseil. LIDEO n'est pas un organisme de formation et n'est pas certifié Qualiopi : nous accompagnons nos clients dans l'obtention de leur propre certification. Cet article décrit l'état du droit et de l'information disponible au 8 septembre 2026 et ne remplace pas la communication officielle de la Caisse des Dépôts sur la plateforme EDOF.
Depuis le 3 septembre 2026, se connecter à EDOF suppose un code de sécurité à usage unique reçu par e-mail et valable 30 minutes, sur un compte nominatif rattaché à une adresse professionnelle personnelle. Les organismes qui partageaient un identifiant ou utilisaient une adresse générique doivent réorganiser leurs accès avant de se retrouver bloqués sur un dossier urgent. Le fond du référencement CPF, lui, ne bouge pas : ce sont vos conditions d'accès qui se resserrent, pas vos obligations de contenu — et si le sujet de votre éligibilité reste ouvert, nous pouvons en parler.
Sur la double authentification EDOF 👉🏻
Le code à usage unique est envoyé par e-mail, sur l'adresse rattachée au compte utilisateur. Il n'y a pas d'envoi par SMS. C'est pour cette raison que l'adresse déclarée doit être une adresse professionnelle réellement consultée par la personne qui se connecte.
Le code est valable 30 minutes après son envoi. Passé ce délai, il ne fonctionne plus et il faut relancer une connexion pour en recevoir un nouveau. Un code déjà utilisé ne peut pas servir une seconde fois.
Non. Chaque utilisateur doit disposer de son propre compte nominatif, avec sa propre adresse e-mail professionnelle. Un compte partagé enverrait le code sur une seule boîte, ce qui bloquerait de fait tous les autres utilisateurs. C'est précisément l'usage que la Caisse des Dépôts cherche à faire disparaître.
Les adresses génériques ne sont pas acceptées comme adresse de compte utilisateur. Il faut une adresse professionnelle nominative, du type prenom.nom@votredomaine.fr. Une boîte partagée reste utile pour les échanges commerciaux, mais pas pour l'authentification.
Un accès qui reposait sur le compte du dirigeant utilisé par un tiers ne fonctionne plus, puisque le code de sécurité part sur l'adresse du titulaire. Il faut redéfinir qui, chez vous, est utilisateur déclaré, et vérifier auprès de la Caisse des Dépôts les conditions dans lesquelles un intervenant externe peut disposer d'un compte. La responsabilité de ce qui est publié sur EDOF reste dans tous les cas celle de l'organisme titulaire.
Vérifiez d'abord les courriers indésirables et le filtrage anti-spam de votre messagerie, puis demandez à votre informatique d'autoriser les envois de la plateforme. Assurez-vous ensuite que l'adresse enregistrée sur votre compte est bien celle que vous consultez. Si le problème persiste, passez par le support de la plateforme EDOF.
Le nouveau référentiel applicable au 1er novembre 2026, indicateur par indicateur, avec ce qui change par rapport à la version actuelle. À cocher pendant la préparation de votre audit.
PDF · 4 pages · 33 indicateurs · 7 critères
Recevoir la checklist sur WhatsAppEnvoyée dans la conversation
Écrit par
Fondateur de LIDEO. Il accompagne des entrepreneurs sur la création de leur organisme de formation — déclaration d'activité, certification Qualiopi, référencement EDOF et financements OPCO — et assiste à des audits Qualiopi chaque semaine aux côtés de ses clients.
L'entreprise cliente avancera les frais, puis se fera rembourser. Une seule exception subsiste. Ce qu'il faut dire à vos clients maintenant.
Lire l'articleUn indicateur entièrement nouveau, quatre renforcés, aucune période de transition. Le guide complet du référentiel V10, critère par critère.
Lire l'articleL'indicateur 33 du référentiel V10 crée une obligation nouvelle : évaluer les contenus et les enseignements, à part de l'enquête de satisfaction, et prouver que ça sert à quelque chose.
Lire l'articleLIDEO accompagne les organismes de formation sur tout le parcours EDOF : conditions d'accès à la plateforme, montage du dossier de référencement, mise en conformité des offres publiées. Nous travaillons avec votre équipe, avec vos propres comptes et vos propres accès.