Le 21 juillet 2026, la Caisse des dépôts a publié sur le portail EDOF une actualité brève, une page, une minute de lecture. À l'intérieur, une bascule technique qui va bloquer des dizaines d'organismes de formation dès la rentrée : à partir du 3 septembre 2026, la connexion à EDOF impose une double authentification obligatoire, avec un code de sécurité à usage unique envoyé sur l'adresse email de chaque utilisateur. Il vous reste 41 jours pour cartographier vos accès, purger les adresses génériques et éviter le blocage opérationnel un matin de septembre au moment de valider un dossier CPF.
✅ Le calendrier exact de bascule EDOF au 3 septembre 2026 et le mécanisme précis du code de sécurité
✅ La liste des configurations à risque dans votre OF (adresses génériques, boîtes partagées, comptes formateurs)
✅ Le plan d'action J-41 à J-0 pour éviter le blocage de vos dossiers CPF le jour J
✅ Les articulations à faire avec la loi anti-fraude 2026-534 et le durcissement CPF en cours
Source officielle : Portail Mon Compte Formation OF, 21 juillet 2026
Ce qui bascule le 3 septembre 2026 : comparatif avant / après
La Caisse des dépôts, qui gère EDOF pour le compte du ministère du Travail, met en production une double authentification sur l'ensemble des comptes professionnels EDOF connectés via EFP Connect. Le fonctionnement est simple.
Aujourd'hui, vous entrez identifiant et mot de passe. Vous accédez à votre catalogue, à vos dossiers, à vos règlements. Le 3 septembre, un troisième champ s'ajoute : le code de sécurité reçu instantanément sur l'adresse email de l'utilisateur. Le code est à usage unique. Il n'est valable que 30 minutes. Pas de code, pas de connexion. Pas de connexion, pas d'entrée client, pas de suivi de dossier CPF, pas de facturation Caisse des dépôts.
La double authentification (MFA en anglais, ou 2FA), c'est le mécanisme que vous connaissez déjà sur votre banque en ligne ou sur impots.gouv.fr : mot de passe puis code temporaire reçu par un autre canal. Ici, le canal choisi par la Caisse des dépôts est votre boîte mail. Aucune application mobile à installer, aucun boîtier à commander. Mais l'email associé au compte doit être opérationnel, personnel, et surveillé au quotidien.
Le portail officiel insiste sur trois consignes qui deviennent des règles opposables :
- Ne partagez jamais vos identifiants de connexion à EDOF.
- Chaque utilisateur doit disposer de son propre compte professionnel, créé à partir de son adresse électronique professionnelle (les adresses génériques ou partagées sont explicitement déconseillées).
- Ne communiquez jamais votre code. La Caisse des dépôts ne le demandera jamais.
Ce dernier point paraît anodin. Il ne l'est pas. Il signale une fin de zone grise pour tous les OF qui pilotaient encore EDOF avec un compte unique partagé entre le dirigeant, l'assistante commerciale et deux formateurs. Ce modèle meurt le 3 septembre.
Comparatif avant / après 3 septembre 2026 :
Un compte EDOF unique
[email protected] ou [email protected]. Mot de passe connu de 3 à 5 personnes. Aucune trace de qui a validé quel dossier. Départ d'un formateur : accès jamais retiré.Résultat : impossible de bloquer proprement un accès en cas de contentieux salarial, aucun log utile en cas de contrôle DREETS ou de suspicion de fraude, et fusion des responsabilités individuelles sous une identité anonyme.
Un compte EFP Connect nominatif par utilisateur (dirigeant, référente qualité, commercial, formateur habilité). Adresse email professionnelle personnelle. Code de sécurité à 30 minutes envoyé sur cette adresse à chaque connexion.
Résultat : chaque action est tracée à une personne physique, la révocation d'un accès prend 5 minutes, et vous êtes alignés sur les attentes de la Caisse des dépôts, de la DGEFP et des auditeurs Qualiopi V10.
Pourquoi maintenant, pourquoi EDOF
La séquence n'est pas isolée. Elle s'inscrit dans le tour de vis 2026 sur la fraude formation, dont vous avez déjà entendu parler dans nos actualités précédentes.
Rappel du contexte réglementaire :
- Loi n° 2026-534 du 25 juin 2026 relative à la lutte contre les fraudes sociales et fiscales, publiée au Journal officiel du 26 juin, en vigueur depuis le 27 juin. Elle a créé la sanction contrôleur en identité d'emprunt et rendu l'inscription à l'examen certifiant obligatoire pour tout titulaire mobilisant son CPF. Texte disponible sur Légifrance.
- Vérification préalable d'identité du titulaire CPF, opérationnelle depuis le 1er juillet 2026. Le titulaire prouve son identité avant même d'entrer dans le funnel commercial de votre OF.
- Enrichissement obligatoire des offres RNCP avec les blocs de compétences depuis le 11 juin 2026 (source : portail EDOF).
- Projet de décret Qualiopi V10 attendu au 1er novembre 2026, refonte pédagogique.
La double authentification EDOF ferme un dernier maillon : la porte d'entrée technique du système. Peu importe la solidité du décret sur l'identité du stagiaire si le compte OF côté opérateur peut être détourné par un ancien salarié dont l'accès n'a jamais été révoqué. Le 3 septembre 2026, la Caisse des dépôts vient dire "on ne laisse plus cette faille ouverte".
"Vous n'êtes plus propriétaire d'un compte EDOF unique. Vous êtes propriétaire d'un pool d'accès nominatifs, chacun rattaché à une personne physique, une adresse email professionnelle et un rôle. Le jour où un formateur part, vous coupez son accès en 5 minutes. Le jour où un audit ou un contrôle DREETS demande la traçabilité des connexions, vous la sortez. Ce n'est plus une bonne pratique, c'est le mode opératoire imposé par la plateforme."
Les trois configurations à haut risque dans votre OF
Avant de basculer, cartographiez. La plupart des OF vont découvrir en septembre trois zones aveugles.
1. L'adresse générique historique
Le compte EDOF est ouvert avec contact@, admin@ ou formation@. Personne ne surveille cette boîte en temps réel, ou elle redirige vers 3 personnes. Le 3 septembre, le code arrive dans cette boîte. Deux problèmes.
D'abord, si les 3 personnes reçoivent le code simultanément, la première qui l'utilise le consomme, les deux autres tapent un code invalide. Ensuite, si personne ne consulte la boîte dans les 30 minutes qui suivent la tentative de connexion, l'utilisateur qui a demandé le code est bloqué. Le portail EDOF vous demande explicitement d'éviter ces adresses.
2. La boîte du prestataire externe
Votre référent qualité externalisé, votre expert-comptable, votre consultant Qualiopi. Ils accèdent à votre EDOF depuis leur propre adresse cabinet. À partir du 3 septembre, ils recevront le code sur cette adresse. Ce n'est pas illégal, mais posez-vous la question : voulez-vous qu'un prestataire externe conserve un accès Direct EDOF à vie ? Ou voulez-vous un compte dédié, révocable en 5 minutes à la fin de la mission ?
3. Le formateur qui n'est plus salarié depuis 8 mois
Vous avez oublié de couper son accès EDOF quand il est parti. Il ne s'en est jamais servi, ou il ne s'en sert plus. Le 3 septembre, techniquement, il pourra toujours se connecter avec ses identifiants et recevoir le code de sécurité sur son adresse email (souvent son adresse perso, s'il utilisait ça pour bosser). C'est le trou de sécurité type. Fermez-le avant.
Votre plan d'action J-41 à J-0
Cette semaine (avant le 31 juillet 2026)
☐ Lister tous les utilisateurs actuels de votre compte EDOF (nom, fonction, email utilisé pour se connecter)
☐ Repérer les adresses génériques (contact@, admin@, formation@) et les comptes partagés
☐ Identifier les ex-salariés dont l'accès n'a pas été révoqué
Semaine du 3 au 9 août 2026
☐ Créer une adresse email professionnelle nominative pour chaque utilisateur qui doit garder un accès EDOF
☐ Documenter par écrit qui a le droit de faire quoi sur EDOF (rôles, périmètre) : préparation utile pour Qualiopi
☐ Notifier vos formateurs et prestataires du changement à venir
Semaine du 17 au 23 août 2026
☐ Basculer chaque utilisateur sur son compte EFP Connect personnel
☐ Révoquer les anciens accès génériques et les comptes ex-salariés
☐ Tester une connexion complète : identifiant + mot de passe + réception effective du code sur la bonne adresse
Semaine du 31 août au 3 septembre 2026
☐ Prévoir un référent disponible le 3 septembre pour débloquer les cas récalcitrants
☐ Bookmark de l'assistance EFP Connect dans vos favoris
☐ Prévenir vos stagiaires en cours de dossier CPF que la validation pourrait prendre 24 à 48h supplémentaires en cas de blocage technique
Ce que ça change pour votre pilotage OF, au delà du 3 septembre
Le basculement technique est ponctuel. La conséquence organisationnelle est durable.
Vous devez formaliser une politique d'accès EDOF
Qui a le droit de valider un dossier de formation ? Qui peut modifier une offre au catalogue ? Qui déclare le service fait ? Ces questions étaient jusqu'ici traitées de fait, souvent par la même personne. Avec des comptes nominatifs, vous êtes obligés de les mettre à plat. C'est une bonne nouvelle pour votre Qualiopi : l'auditeur cherche justement des preuves de gouvernance interne, et le tableau des rôles EDOF en devient une, propre et datée.
Vous devez intégrer la révocation d'accès dans votre process de départ
Départ d'un formateur, fin de contrat d'une assistante, changement de prestataire. Ajoutez la ligne "révocation EDOF" à votre checklist de sortie. Le portail Mon Compte Formation OF le rappelle en toutes lettres : chaque adresse est nominative, et l'utilisateur seul est responsable de la confidentialité de ses accès et de son code.
Vous devez sécuriser la boîte email professionnelle de chaque utilisateur
Puisque le code arrive par email, votre email devient la clé du royaume. Un compte email compromis, c'est un compte EDOF compromis. Concrètement : mots de passe forts et différents, activation de la double authentification côté messagerie (Microsoft, Google), et sensibilisation des équipes au phishing. Un email prétendant venir de la Caisse des dépôts et demandant votre code de sécurité, c'est du phishing. Point final.
Vous devez tracer la bascule dans votre veille réglementaire
Cette évolution EDOF est un événement de veille légale et réglementaire au sens strict. C'est exactement ce que l'auditeur cherchera à voir dans votre dossier au titre de l'Indicateur Qualiopi 23 : Veille légale et réglementaire. La preuve attendue : une trace datée de la détection de l'actualité EDOF du 21 juillet 2026, une analyse d'impact sur vos process internes, et un plan d'action daté avec responsable identifié. Pas de veille = non-conformité potentielle. Ce que vous êtes en train de faire (lire cet article, activer la checklist) est déjà de la veille : documentez-le.
Le 3 septembre 2026, chaque personne qui touche EDOF chez vous doit avoir son compte, son email professionnel, son code de sécurité. Pas d'exception, pas d'adresse partagée, pas d'accès orphelin. Vous prenez 41 jours pour faire le ménage, ou vous prenez le mur au premier lundi de rentrée.
"Sur les 3 dernières années, une part significative des fraudes CPF a impliqué des accès EDOF détournés : anciens salariés, adresses partagées, mots de passe faibles. Le code de sécurité par email n'est pas la solution parfaite. C'est la première marche. La prochaine étape sera vraisemblablement une authentification renforcée type FranceConnect+ pour les OF, dans les 18 à 24 mois."
Foire aux questions et récapitulatif
Puis-je continuer à utiliser une adresse email personnelle Gmail ou Yahoo pour un formateur indépendant qui bosse pour moi ?
Techniquement oui, la plateforme accepte n'importe quelle adresse valide. Opérationnellement, non. Le portail EDOF vous demande une adresse professionnelle. Et surtout, si ce formateur part, vous ne coupez pas son email perso, vous coupez son compte EFP Connect. La distinction est cruciale.
Que se passe-t-il si je rate le 3 septembre ?
Vous ne serez pas radié, mais vous serez bloqué. Impossible d'entrer sur EDOF sans avoir configuré l'accès nominatif. Les dossiers en cours ne bougent plus, les entrées CPF s'accumulent sans validation, et vos délais de paiement Caisse des dépôts glissent.
Le code arrive vraiment en instantané ?
Selon le portail officiel, oui, et il est valable 30 minutes. Si vous ne le recevez pas, l'assistance technique EFP Connect est disponible via le portail dédié.
Est-ce que ça remplace la vérification d'identité du stagiaire ?
Non, ce sont deux dispositifs distincts. La vérification d'identité du titulaire CPF (en vigueur depuis le 1er juillet 2026) sécurise l'entrée du stagiaire dans votre funnel. La double authentification EDOF sécurise votre propre accès à la plateforme côté OF. Les deux se cumulent.
Y a-t-il un texte réglementaire opposable ?
La mesure est mise en œuvre par la Caisse des dépôts en tant qu'opérateur du service Mon Compte Formation. Elle s'inscrit dans le cadre général de sécurisation prévu par les CGU du service (dernière version publiée) et dans la trajectoire de la loi 2026-534 anti-fraudes. Vos CGU d'OF doivent d'ailleurs déjà refléter ces obligations, sujet que nous avions traité récemment.
À retenir
Le 3 septembre 2026, EDOF passe en double authentification. 41 jours pour :
- Cartographier les accès actuels
- Purger les adresses génériques et les ex-salariés
- Basculer chaque utilisateur sur un compte EFP Connect nominatif
- Documenter votre politique d'accès (bénéfice Qualiopi, notamment sur l'Indicateur 23)
- Prévoir un plan B pour le lundi de rentrée
Ce n'est pas une mise à jour technique. C'est une discipline organisationnelle imposée à tous les OF, dans la continuité du tour de vis anti-fraude 2026. Prenez-le comme une opportunité : c'est aussi un des rares chantiers de conformité dont le livrable (le tableau des rôles) sert directement à votre prochain audit de surveillance Qualiopi.
Besoin d'un diagnostic express sur votre configuration EDOF actuelle et votre plan de bascule ? Prenez rendez-vous ici pour un échange gratuit de 20 minutes avec un référent CertiFlash.