Poser ma question
Financements

EDOF : la double authentification par code de sécurité, mode d'emploi

Un responsable d'organisme de formation consulte un code de sécurité sur son téléphone devant un écran de connexion, bureau sobre.

Par Jérémie Chiari · Publié le · 7 min de lecture

Depuis le 3 septembre 2026, la connexion à EDOF passe par une double authentification : après l'identifiant et le mot de passe, la plateforme envoie un code de sécurité à usage unique sur l'adresse e-mail du compte, valable 30 minutes. Chaque utilisateur doit disposer de son propre compte, rattaché à une adresse professionnelle nominative et non générique.

Relu par Axel Joseph Auguste, cofondateur de LIDEO, spécialiste réglementaire et sécurité — profil

Ce qui change à la connexion EDOF

Depuis le 3 septembre 2026, ouvrir EDOF ne se résume plus à saisir un identifiant et un mot de passe. La plateforme envoie ensuite un code de sécurité à usage unique sur l'adresse e-mail rattachée au compte. Ce code est valable 30 minutes. Sans lui, la session ne s'ouvre pas.

Deux autres exigences accompagnent ce dispositif, et ce sont elles qui posent le plus de problèmes en pratique : chaque utilisateur doit avoir son propre compte, et l'adresse e-mail de ce compte doit être une adresse professionnelle nominative, pas une boîte générique.

Point de contrôleAvantDepuis le 3 septembre 2026
ConnexionIdentifiant et mot de passeIdentifiant, mot de passe, puis code de sécurité reçu par e-mail
Durée de validité du codeSans objet30 minutes
Nombre de comptesUn compte pouvait servir à plusieurs personnesUn compte nominatif par utilisateur
Adresse e-mailBoîte générique tolérée en pratiqueAdresse professionnelle nominative exigée
Point de blocage typiqueMot de passe oubliéCode envoyé sur une boîte que personne ne consulte

Le message de fond est simple : l'accès à EDOF devient personnel. Ce n'est plus l'organisme qui se connecte, c'est une personne identifiée.

L'essentiel

  • Depuis le 3 septembre 2026, la connexion à EDOF exige un code de sécurité à usage unique reçu par e-mail, valable 30 minutes.
  • Chaque utilisateur doit disposer de son propre compte : les comptes partagés entre collaborateurs n'ont plus de sens fonctionnel.
  • L'adresse e-mail du compte doit être professionnelle et nominative ; les adresses génériques du type contact@ ne conviennent pas.
  • Le premier réflexe en cas de non-réception du code est de vérifier le filtrage anti-spam et l'adresse enregistrée sur le compte.
  • Les organismes dont l'accès était opéré par un tiers doivent redéfinir qui est utilisateur déclaré.

D'où vient ce changement

La Caisse des Dépôts, qui opère Mon Compte Formation et l'espace des organismes de formation, a annoncé le renforcement des accès le 21 juillet 2026, pour une application au 3 septembre 2026. Six semaines de préavis, ce qui laisse penser que le sujet était considéré comme urgent.

La raison n'est pas mystérieuse. EDOF est la porte d'entrée vers des fonds publics : c'est là que se publient les offres visibles sur Mon Compte Formation, que se gèrent les dossiers d'inscription et que se déclenchent les paiements. Un accès compromis, c'est un catalogue qu'un tiers peut modifier et des dossiers qu'il peut manipuler. La double authentification par code à usage unique est la réponse standard à ce risque : même si un mot de passe fuite, il ne suffit plus.

L'exigence d'un compte nominatif par utilisateur relève de la même logique. Tant qu'un compte circule entre plusieurs mains, on ne sait plus qui a publié quoi, ni qui a validé quel dossier. Un compte par personne, c'est une trace exploitable en cas de contrôle comme en cas d'incident.

Ce que la plateforme exige concrètement

Un compte par personne, pas par organisme

Si votre assistante, votre responsable pédagogique et vous-même utilisiez le même identifiant, cette organisation ne tient plus. Le code de sécurité part sur une seule adresse : celle du compte. Les deux autres personnes se retrouvent à attendre qu'on leur transfère un code qui expire dans 30 minutes.

La bonne organisation consiste à recenser qui a réellement besoin d'entrer dans EDOF, puis à ouvrir un compte pour chacune de ces personnes. Pas plus : un accès à un outil de paiement public n'est pas un droit d'usage à distribuer largement.

Une adresse professionnelle nominative

Les adresses génériques — contact@, formation@, admin@, ou une adresse personnelle en gmail.com — ne conviennent pas comme adresse de compte. Il faut une adresse au nom de la personne, sur le domaine de l'organisme, du type prenom.nom@votredomaine.fr.

Cela suppose parfois de créer des adresses qui n'existaient pas. C'est une demi-journée de travail avec votre hébergeur de messagerie, à faire avant de constater le blocage un vendredi soir de fin de session.

Un code à usage unique, valable 30 minutes

Le code arrive par e-mail après la saisie du mot de passe. Trois conséquences pratiques :

  • La personne qui se connecte doit avoir accès à sa messagerie au moment de la connexion. Une adresse relevée une fois par jour ne fonctionne pas.
  • Le filtrage anti-spam devient un point de défaillance. Un message d'authentification classé en indésirable, et l'utilisateur croit à une panne de la plateforme.
  • Une connexion depuis un téléphone suppose que la boîte professionnelle y soit configurée.

Un travail de préparation côté messagerie

Demandez à votre informatique — ou à votre prestataire de messagerie — d'autoriser explicitement les envois de la plateforme, et vérifiez que les règles de tri automatique ne déplacent pas ces messages dans un dossier secondaire. C'est la cause la plus banale des tickets de support, et la plus facile à traiter en amont.

30min
Durée de validité du code de sécurité reçu par e-mail
1
Compte nominatif par utilisateur, plus de compte partagé
0
Adresse e-mail générique acceptée pour se connecter

Ce qui ne change pas

Ce renforcement porte sur l'accès à la plateforme, pas sur les conditions de fond du référencement. Restent identiques :

  • Les conditions pour être référencé sur EDOF : déclaration d'activité à jour, certification Qualiopi sur les actions concernées, éligibilité de vos formations au CPF.
  • Le contenu attendu de vos fiches d'offres et la responsabilité de l'organisme sur ce qu'il publie.
  • Le circuit des dossiers d'inscription et de facturation.
  • Les obligations liées à votre certification Qualiopi et aux contrôles qui peuvent en découler.

Autrement dit : si votre offre n'est pas éligible au CPF, une connexion mieux sécurisée n'y changera rien. C'est un sujet distinct, que nous traitons dans notre accompagnement au référencement CPF.

Que faire selon votre situation

Votre situationL'action à mener
Vous êtes seul à utiliser EDOF, avec une adresse nominativeRien, hormis vérifier que les messages de la plateforme arrivent bien dans votre boîte de réception
Votre compte est rattaché à une adresse génériqueCréez une adresse nominative sur votre domaine, puis mettez à jour l'adresse du compte
Plusieurs personnes partagent un identifiantRecensez les utilisateurs réellement nécessaires et ouvrez un compte pour chacun
Un prestataire externe opérait votre compteReprenez la main sur le compte titulaire et vérifiez auprès de la plateforme les modalités d'accès d'un intervenant externe
Vous ne recevez pas le codeContrôlez les indésirables, l'adresse enregistrée et le filtrage de votre messagerie, puis saisissez le support EDOF
L'utilisateur déclaré a quitté l'entrepriseTraitez-le comme une sortie : l'accès doit être retiré, pas transmis

Un point d'organisation qui vaut pour tous : désignez en interne une personne responsable des accès EDOF. Elle tient la liste des comptes ouverts, la met à jour aux arrivées et aux départs, et sait quoi faire quand un code n'arrive pas. Sans cela, la connexion redevient un problème collectif à chaque incident.

Les erreurs fréquentes

Attendre le blocage pour agir. Le jour où vous découvrez que l'adresse du compte est une boîte que plus personne ne relève, vous avez généralement un dossier urgent à traiter. Vérifiez maintenant, à froid.

Se transférer les codes entre collègues. Techniquement, cela peut fonctionner une fois. Mais c'est exactement l'usage que le dispositif cherche à supprimer, et cela vous laisse sans trace de qui a fait quoi. Ouvrez les comptes nécessaires.

Laisser un accès actif après un départ. Un ancien salarié qui conserve un compte EDOF actif est un risque évident sur un outil relié à des fonds publics. Le retrait d'accès fait partie de la procédure de sortie, au même titre que la restitution du matériel.

Confondre boîte de contact et boîte d'authentification. Votre adresse contact@ garde toute son utilité pour les échanges avec les stagiaires. Elle n'a simplement pas vocation à porter un compte utilisateur.

Croire que le sujet est purement technique. Décider qui accède à EDOF, c'est décider qui engage l'organisme sur des dossiers financés. C'est une question de gouvernance, à trancher par la direction — au même titre que les autres décisions de trésorerie et de financement, dont nous parlons par exemple à propos de la fin de la subrogation OPCO.

Avertissement

LIDEO est un cabinet de conseil. LIDEO n'est pas un organisme de formation et n'est pas certifié Qualiopi : nous accompagnons nos clients dans l'obtention de leur propre certification. Cet article décrit l'état du droit et de l'information disponible au 8 septembre 2026 et ne remplace pas la communication officielle de la Caisse des Dépôts sur la plateforme EDOF.

En résumé

Depuis le 3 septembre 2026, se connecter à EDOF suppose un code de sécurité à usage unique reçu par e-mail et valable 30 minutes, sur un compte nominatif rattaché à une adresse professionnelle personnelle. Les organismes qui partageaient un identifiant ou utilisaient une adresse générique doivent réorganiser leurs accès avant de se retrouver bloqués sur un dossier urgent. Le fond du référencement CPF, lui, ne bouge pas : ce sont vos conditions d'accès qui se resserrent, pas vos obligations de contenu — et si le sujet de votre éligibilité reste ouvert, nous pouvons en parler.

Sources

  1. Caisse des Dépôts — Sécurisez vos accès à la plateforme EDOF
  2. Mon Compte Formation — espace des organismes de formation
  3. France compétences

Partager : LinkedIn · WhatsApp · E-mail

Questions fréquentes

Sur la double authentification EDOF 👉🏻

Le code de sécurité EDOF arrive-t-il par SMS ou par e-mail ?

Le code à usage unique est envoyé par e-mail, sur l'adresse rattachée au compte utilisateur. Il n'y a pas d'envoi par SMS. C'est pour cette raison que l'adresse déclarée doit être une adresse professionnelle réellement consultée par la personne qui se connecte.

Combien de temps le code de sécurité EDOF reste-t-il valable ?

Le code est valable 30 minutes après son envoi. Passé ce délai, il ne fonctionne plus et il faut relancer une connexion pour en recevoir un nouveau. Un code déjà utilisé ne peut pas servir une seconde fois.

Peut-on encore partager un seul compte EDOF entre plusieurs collaborateurs ?

Non. Chaque utilisateur doit disposer de son propre compte nominatif, avec sa propre adresse e-mail professionnelle. Un compte partagé enverrait le code sur une seule boîte, ce qui bloquerait de fait tous les autres utilisateurs. C'est précisément l'usage que la Caisse des Dépôts cherche à faire disparaître.

Une adresse contact@ ou formation@ est-elle acceptée sur EDOF ?

Les adresses génériques ne sont pas acceptées comme adresse de compte utilisateur. Il faut une adresse professionnelle nominative, du type prenom.nom@votredomaine.fr. Une boîte partagée reste utile pour les échanges commerciaux, mais pas pour l'authentification.

Mon prestataire gérait mon compte EDOF, que se passe-t-il ?

Un accès qui reposait sur le compte du dirigeant utilisé par un tiers ne fonctionne plus, puisque le code de sécurité part sur l'adresse du titulaire. Il faut redéfinir qui, chez vous, est utilisateur déclaré, et vérifier auprès de la Caisse des Dépôts les conditions dans lesquelles un intervenant externe peut disposer d'un compte. La responsabilité de ce qui est publié sur EDOF reste dans tous les cas celle de l'organisme titulaire.

Je ne reçois pas le code de sécurité, que faire ?

Vérifiez d'abord les courriers indésirables et le filtrage anti-spam de votre messagerie, puis demandez à votre informatique d'autoriser les envois de la plateforme. Assurez-vous ensuite que l'adresse enregistrée sur votre compte est bien celle que vous consultez. Si le problème persiste, passez par le support de la plateforme EDOF.

Document offert

La checklist des 33 indicateurs Qualiopi V10

Le nouveau référentiel applicable au 1er novembre 2026, indicateur par indicateur, avec ce qui change par rapport à la version actuelle. À cocher pendant la préparation de votre audit.

PDF · 4 pages · 33 indicateurs · 7 critères

Recevoir la checklist sur WhatsAppEnvoyée dans la conversation

Jérémie Chiari

Écrit par

Jérémie Chiari

Fondateur de LIDEO. Il accompagne des entrepreneurs sur la création de leur organisme de formation — déclaration d'activité, certification Qualiopi, référencement EDOF et financements OPCO — et assiste à des audits Qualiopi chaque semaine aux côtés de ses clients.

À lire ensuite

Sur le même sujet

Fin de la subrogation OPCO

L'entreprise cliente avancera les frais, puis se fera rembourser. Une seule exception subsiste. Ce qu'il faut dire à vos clients maintenant.

Lire l'article

Qualiopi V10 : les 33 indicateurs

Un indicateur entièrement nouveau, quatre renforcés, aucune période de transition. Le guide complet du référentiel V10, critère par critère.

Lire l'article

Indicateur 33 Qualiopi (V10)

L'indicateur 33 du référentiel V10 crée une obligation nouvelle : évaluer les contenus et les enseignements, à part de l'enquête de satisfaction, et prouver que ça sert à quelque chose.

Lire l'article

Votre accès EDOF est bloqué ou votre référencement CPF est à reprendre ?

LIDEO accompagne les organismes de formation sur tout le parcours EDOF : conditions d'accès à la plateforme, montage du dossier de référencement, mise en conformité des offres publiées. Nous travaillons avec votre équipe, avec vos propres comptes et vos propres accès.

4,8/5 sur 185 avis Google