Conformité FCC STIR/SHAKEN pour les petits fournisseurs VoIP

Si vous exploitez une petite entreprise VoIP aux États-Unis — un CLEC, un petit ILEC régional, un fournisseur VoIP interconnecté ou un revendeur non basé sur des infrastructures — les règles qui vous accordaient autrefois un délai supplémentaire ne s’appliquent plus. Toutes les extensions significatives de STIR/SHAKEN pour les petits fournisseurs de services vocaux ont expiré. Le Robocall Mitigation Database (RMD) est désormais une condition préalable à l’interconnexion, et la FCC a montré qu’elle utilise cette barrière.
En août 2025, la FCC a retiré 185 fournisseurs de services vocaux du RMD en une seule action réglementaire, puis a retiré plus de 1 200 fournisseurs supplémentaires plus tard le même mois. Tout le trafic provenant de ces entreprises est désormais bloqué sur les réseaux américains jusqu’à ce qu’elles corrigent leurs certifications, et elles ne peuvent pas soumettre à nouveau leur dossier sans l’approbation du Bureau of Enforcement et du Wireline Competition Bureau.
Ce guide accompagne les petits opérateurs VoIP à travers le paysage de conformité 2026 : qui est désormais obligé, ce que l’action réglementaire d’août 2025 a signalé, le cycle annuel de recertification au RMD, ce qui est réellement requis pour se conformer sans le budget d’un opérateur Tier 1, et ce qui s’annonce avec la proposition Know-Your-Upstream-Provider (KYUP) d’avril 2026 de la FCC.
Êtes-vous réellement obligé ? Les définitions qui comptent
La première source de confusion pour les petits opérateurs est de savoir si STIR/SHAKEN s’applique même à eux. La réponse en 2026 est presque toujours oui. Les règles d’authentification de l’identité de l’appelant de la FCC en vertu du 47 CFR Subpart HH s’appliquent à quatre catégories de fournisseurs de services vocaux qui se chevauchent.
Un fournisseur de services vocaux exploitant des infrastructures est tout opérateur qui possède au moins une partie de l’infrastructure réseau utilisée pour fournir son service. Les CLEC traditionnels et les petits ILEC entrent dans cette catégorie. Un fournisseur de services vocaux non basé sur des infrastructures fournit un service via une infrastructure qu’il ne possède pas, y compris la plupart des revendeurs VoIP et des opérateurs en marque blanche. Un fournisseur VoIP interconnecté est tout fournisseur dont le service permet des communications vocales bidirectionnelles en temps réel et génère ou termine des appels vers le réseau téléphonique public commuté. Un fournisseur passerelle est tout opérateur intermédiaire basé aux États-Unis qui achemine des appels d’origine étrangère sur les réseaux nationaux.
Si vous générez, terminez ou faites transiter des appels et que vous entrez dans l’une de ces quatre catégories, vous avez une obligation d’implémentation STIR/SHAKEN. L’hypothèse la plus courante qui met les petits opérateurs en difficulté est « nous sommes trop petits pour être dans le viseur de la FCC ». Les actions réglementaires d’août 2025 ont retiré des fournisseurs de toutes tailles, y compris des opérateurs avec seulement une poignée de numéros clients.
La seule exception courante restante : les purs revendeurs et MVNO qui ne contrôlent aucune infrastructure de signature sont exemptés de l’obligation de certificat propre spécifiquement, car ils ne disposent d’aucune infrastructure sur laquelle effectuer la signature. Ils ont toujours des obligations de certification au RMD à travers leur programme d’atténuation des appels automatisés, et ils ont toujours besoin d’un accord écrit avec le fournisseur en amont qui signe en leur nom.
L’extension pour les petits fournisseurs a expiré, et la FCC pourrait abroger ce qui reste
Lors du déploiement initial de STIR/SHAKEN, la FCC a accordé aux petits fournisseurs de services vocaux (ceux ayant 100 000 lignes d’abonnés vocaux ou moins sous le même OCN) une extension jusqu’au 30 juin 2023 avant de devoir implémenter la signature dans les parties IP de leurs réseaux. Cette extension est la source d’un grand nombre de conseils obsolètes qui circulent encore en ligne.
Voici le calendrier réel qui compte en 2026 :
| Date | Ce qui a changé | Qui était concerné |
|---|---|---|
| 30 juin 2022 | La date limite accélérée de STIR/SHAKEN est entrée en vigueur (Fourth Report and Order) | Petits fournisseurs de services vocaux non basés sur des infrastructures |
| 30 juin 2023 | L’extension originale pour les petits fournisseurs a expiré | Petits fournisseurs de services vocaux exploitant des infrastructures (CLEC, petits ILEC) |
| 18 septembre 2025 | La règle du certificat propre est entrée en vigueur (Eighth Report and Order) | Chaque fournisseur obligé doit signer avec son propre certificat STI |
| 6 août 2025 | Le Bureau of Enforcement de la FCC a retiré 185 fournisseurs du RMD | Fournisseurs avec des certifications déficientes ou impliqués dans des appels automatisés |
| 25 août 2025 | Plus de 1 200 fournisseurs supplémentaires retirés du RMD | Fournisseurs non conformes de toutes tailles |
| 18 décembre 2025 | Nouvelles certifications VoIP pour l’accès direct aux numéros (FCC 25-86) | Fournisseurs VoIP interconnectés ayant des autorisations de numérotation directe |
| 29 avril 2026 | La FCC a proposé l’abrogation des extensions restantes ; KYUP FNPRM | Fournisseurs par satellite et fournisseurs de services vocaux incapables d’obtenir un SPC token |
La direction est constante : les extensions se rétrécissent, les certifications s’étendent, et le coût du retard passe de « lettre d’enquête de la FCC » à « votre trafic est bloqué ». La fiche d’information du 29 avril 2026 de la FCC propose explicitement d’abroger les extensions pour difficulté excessive pour les fournisseurs qui en bénéficient encore, y compris certaines catégories de fournisseurs par satellite et d’opérateurs incapables d’obtenir un SPC token. Si vous comptez encore sur une quelconque période de grâce pour petits fournisseurs, considérez-la comme déjà terminée.
Ce que l’action réglementaire d’août 2025 a réellement signalé
Les chiffres d’août 2025 méritent d’être compris en détail car ils montrent ce que la FCC considère comme sanctionnable. Le processus a réellement commencé en décembre 2024, lorsque le Bureau of Enforcement a ordonné à 2 411 fournisseurs de corriger leurs déclarations au RMD ou d’expliquer pourquoi ils devraient rester dans la base de données. À la date limite d’août, 2 226 fournisseurs avaient corrigé leurs déclarations à la satisfaction de la FCC. Sur les 2 411 fournisseurs sommés de corriger, 185 ont été retirés le 6 août 2025 et plus de 1 200 fournisseurs supplémentaires ont été retirés le 25 août 2025.
Les violations citées relevaient de trois tendances qui se chevauchent. Les fournisseurs avaient soumis des certifications déficientes, c’est-à-dire que l’entrée au RMD était incomplète, inexacte ou n’avait pas été mise à jour dans les 10 jours ouvrables suivant un changement significatif. Les fournisseurs avaient apparemment participé à des campagnes d’appels automatisés illégaux, soit en les générant, soit en ne donnant pas suite aux demandes de traçage. Et les fournisseurs n’avaient pas soutenu les enquêtes officielles, soit en ignorant les citations à comparaître, soit en ne conservant pas les dossiers demandés par la FCC.
La conséquence opérationnelle est sévère. Une fois qu’un fournisseur est retiré du RMD, chaque autre fournisseur de services vocaux aux États-Unis est tenu de bloquer son trafic. L’entreprise retirée ne peut pas non plus soumettre à nouveau son dossier au RMD sans l’approbation préalable du Bureau of Enforcement et du Wireline Competition Bureau, ce qui n’est pas une formalité administrative mais un examen séparé qui peut prendre des mois.
Pour un petit opérateur, la lecture pratique est que l’entrée au RMD n’est pas un exercice administratif. C’est le document actif qui détermine si votre trafic circule ou non.
La règle des 10 jours ouvrables. Tout changement significatif à votre statut d’implémentation STIR/SHAKEN, à votre arrangement de signature ou à vos coordonnées doit être reflété dans le RMD dans les 10 jours ouvrables. C’est la règle qui entraîne le plus souvent le signalement d’une certification comme déficiente.
Le cycle annuel de recertification au RMD que chaque petit opérateur doit inscrire à son calendrier
Au-delà de la règle de mise à jour de 10 jours ouvrables, le RMD exige une recertification annuelle de chaque fournisseur de services vocaux ayant un dossier. La fenêtre de recertification s’ouvre le 1er février de chaque année, et les certifications doivent être soumises avant le 1er mars. Manquer cette fenêtre ne vous accorde pas de délai de grâce ; cela produit un dossier RMD présumé non conforme.
La certification elle-même n’est pas complexe. Vous confirmez l’un des trois statuts d’implémentation : implémentation complète de STIR/SHAKEN, implémentation partielle avec un programme d’atténuation des appels automatisés couvrant le reste, ou un programme d’atténuation des appels automatisés en lieu et place de STIR/SHAKEN lorsque la signature est techniquement irréalisable. Vous confirmez également vos coordonnées, votre arrangement de signature (votre propre infrastructure, un tiers utilisant votre certificat, ou les deux), et que votre programme d’atténuation des appels automatisés est documenté et opérationnel.
Les éléments que la plupart des petits opérateurs oublient sont les documents justificatifs que la FCC peut demander dans le cadre de tout audit ou enquête : la description de votre programme d’atténuation des appels automatisés, l’accord écrit avec tout service de signature tiers, les preuves de vos procédures de traçage, et vos dossiers d’intégration des clients démontrant que vous vérifiez l’identité des nouveaux clients avant de leur attribuer des numéros. Aucun de ces documents ne doit être soumis avec le RMD lui-même, mais si vous ne pouvez pas les produire sur demande, votre certification au RMD est fonctionnellement déficiente.
La nouvelle couche : certifications VoIP pour l’accès direct aux numéros
Le 18 décembre 2025, la FCC a adopté un Third Report and Order modifiant les certifications requises pour les fournisseurs VoIP interconnectés ayant un accès direct aux ressources de numérotation. Si vous avez obtenu votre autorisation d’accès direct avant le 8 août 2024, les nouvelles règles s’appliquent à vous et vous devez soumettre des certifications mises à jour dans les 30 jours suivant la date d’entrée en vigueur de la règle, sous peine de suspension ou de révocation de votre autorisation de numérotation.
Les certifications mises à jour exigent désormais des titulaires d’autorisation préexistants qu’ils attestent qu’ils n’utiliseront pas sciemment les numéros pour transmettre, encourager, assister ou faciliter les appels automatisés illégaux, l’usurpation illégale ou la fraude. Ils doivent certifier leur pleine conformité avec l’authentification de l’identité de l’appelant STIR/SHAKEN et les exigences d’atténuation des appels automatisés. Et ils doivent certifier que ni l’entreprise ni son personnel clé ne font l’objet d’enquêtes par la Commission, les forces de l’ordre ou d’autres agences de réglementation. Le dépôt doit inclure des preuves de conformité avec 911/NG911, CALEA, les règles Access Stimulation, et les formulaires FCC 499 et 477.
Pour un petit fournisseur VoIP, cela compte car la FCC utilise désormais l’autorisation de numérotation comme un second point de contrôle de conformité, parallèle au RMD. Un fournisseur avec un dossier RMD propre mais une certification de numérotation déficiente peut quand même perdre l’accès aux numéros, ce qui a le même effet opérationnel que le blocage.
Ce que la conformité exige réellement d’un petit fournisseur VoIP
Pour un opérateur sans budget de Tier 1, le bon modèle consiste à penser la conformité comme cinq artefacts concrets plutôt que comme un projet.
-
Votre OCN. Faites une demande auprès de NECA si vous n’en avez pas déjà un. L’OCN est le fondement de chaque dépôt en aval.
-
Votre SPC token. Demandez un Service Provider Code token auprès d’iconectiv (le Policy Administrator américain). Le jeton est votre identité authentifiée dans l’écosystème STIR/SHAKEN.
-
Votre certificat STI. Présentez votre SPC token à une autorité de certification STI autorisée et obtenez votre propre certificat numérique. C’est ce que votre service de signature utilise pour chaque appel. Pour les détails de la règle du certificat propre, consultez le guide FCC STIR/SHAKEN Own Certificate Rule.
-
Un arrangement de signature. Déployez la signature sur votre propre contrôleur de session en bordure (SBC) intégré à un partenaire STI-AS tel que TransNexus ClearIP ou Neustar, ou utilisez un service de signature tiers avec un accord écrit confirmant qu’il signe avec votre certificat et que les décisions d’attestation restent les vôtres. Le flux technique est détaillé dans le Guide d’implémentation STIR/SHAKEN SBC.
-
Votre certification au RMD, tenue à jour. Soumettez à temps pendant la fenêtre annuelle du 1er février au 1er mars, mettez à jour dans les 10 jours ouvrables suivant tout changement significatif, et gardez votre documentation justificative (programme d’atténuation des appels automatisés, dossiers KYC, procédures de traçage) prête pour inspection.
Ce dont vous n’avez pas besoin, c’est d’une infrastructure de signature sur mesure ou d’un ingénieur conformité dédié. La combinaison d’un SBC à architecture ouverte, d’un partenaire de service de signature validé et d’une documentation rigoureuse est la voie réaliste pour un opérateur avec de cent à plusieurs milliers de sessions simultanées.
Si vous exploitez un CLEC, STIR/SHAKEN n’est qu’une surface de conformité parmi d’autres
Pour un CLEC spécifiquement, la conformité STIR/SHAKEN ne fonctionne pas de manière isolée. Elle se superpose à plusieurs autres obligations de la FCC que les petits opérateurs doivent maintenir en parallèle, et une défaillance dans l’une d’elles crée une exposition en aval pour les autres.
La portabilité des numéros locaux (LNP) exige que vous honoriez les demandes de port-in et port-out dans les délais prescrits par la FCC et que vous mainteniez des registres précis d’attribution numéro-client, ce qui est également un prérequis pour une attestation honnête de niveau A. Les obligations E911 et NG911 exigent des registres de localisation précis pour chaque numéro, ce qui signifie que votre base de données clients remplit une double fonction. Les obligations d’affichage CNAM exigent des enregistrements corrects du nom de l’appelant, ce qui est de plus en plus important car les opérateurs de terminaison corrèlent le CNAM avec le niveau d’attestation pour décider d’étiqueter un appel comme indésirable (la relation est expliquée dans le guide CNAM Lookup).
L’implication pratique est que le processus d’intégration des clients d’un CLEC devient la source unique de vérité pour plusieurs obligations FCC à la fois. La documentation KYC que vous collectez pour justifier l’attestation de niveau A alimente également vos registres LNP, vos registres d’adresses E911 et la précision de votre CNAM. Traiter ces éléments comme des flux de travail séparés crée des incohérences qui apparaissent lors des audits.
Ce qui s’annonce en 2026 : KYUP, abrogation des extensions et la mosaïque réglementaire étatique
Trois développements au premier semestre 2026 méritent une attention particulière car chacun resserre davantage le périmètre de conformité.
La fiche d’information du 29 avril 2026 de la FCC a annoncé un projet de Know-Your-Upstream-Provider (KYUP) FNPRM, programmé pour un vote lors de la réunion ouverte du 20 mai 2026. S’il est adopté, KYUP exigerait des fournisseurs de services vocaux qu’ils valident l’identité et les pratiques opérationnelles de chaque partenaire en amont envoyant du trafic sur leurs réseaux. Pour un petit opérateur VoIP, cela signifie que vos contrats d’interconnexion et vos registres de sources de trafic deviendront un artefact réglementé, pas seulement une question commerciale.
La même fiche d’information propose d’abroger les extensions pour difficulté excessive restantes pour les attestations STIR/SHAKEN, spécifiquement pour les fournisseurs par satellite et pour les fournisseurs de services vocaux qui n’ont pas pu obtenir un SPC token. Le signal est clair : la FCC n’a pas l’intention de maintenir une longue traîne d’exceptions.
Par ailleurs, les législatures des États commencent à adopter leurs propres règles d’authentification de l’identité de l’appelant et STIR/SHAKEN, créant une mosaïque fragmentée que les petits opérateurs desservant plusieurs États devront naviguer indépendamment du cadre fédéral. Le CommLaw Group a demandé à la FCC de préempter cette mosaïque, mais tant que la FCC n’agit pas, les petits fournisseurs avec des empreintes multi-états doivent surveiller la législation étatique en plus de la réglementation FCC.
Comment ProSBC s’intègre dans le parcours de conformité des petits opérateurs
La raison pour laquelle un SBC à architecture ouverte compte pour les petits opérateurs est que la conformité exige désormais de la flexibilité sur les partenaires de signature, la logique d’attestation et les modèles d’intégration, mais ne justifie pas un investissement à six chiffres dans une plateforme.
ProSBC est positionné précisément pour ce segment. L’intégration du service de signature se configure via le moteur de routage plutôt que d’être intégrée dans le firmware, ce qui vous permet de signer avec TransNexus ClearIP ou Neustar aujourd’hui et de migrer vers un autre partenaire demain en mettant à jour une configuration de route. Le niveau d’attestation est défini par appel via la logique de routage, ce qui place la décision d’attestation (l’exigence centrale de la FCC dans la règle du certificat propre) à la couche où elle appartient. L’argument architectural est détaillé dans STIR/SHAKEN et l’authentification des appels.
Pour les opérateurs évaluant les coûts, ProSBC publie sa tarification par session (à partir de 1,40 $ par session par an sur le palier de base) et offre une licence permanente gratuite ProSBC Lab à trois sessions qui inclut la capacité complète de signature et de vérification STIR/SHAKEN. Cela suffit pour valider une intégration de service de signature de bout en bout avant tout engagement en production. Les opérateurs qui préfèrent un modèle entièrement géré, y compris pour le travail continu de conformité au RMD et au service de signature, peuvent déployer via ProSBC Managed Service, qui comprend la haute disponibilité 1+1 et le support 24×7.
Pour les MSP desservant plusieurs petits clients opérateurs, le modèle multi-locataire est documenté dans le guide SBC pour les MSP, qui couvre la structure opérationnelle pour gérer la signature STIR/SHAKEN à travers des dizaines de locataires clients sur une seule instance.
La barre de conformité est au niveau de celle de l’industrie
L’idée selon laquelle les petits fournisseurs VoIP bénéficient d’une indulgence réglementaire est désormais historique. L’extension des 100 000 lignes a expiré en 2023. La règle du certificat propre s’applique en 2025. Le RMD a retiré plus de 1 400 fournisseurs en août 2025. Les certifications d’autorisation de numérotation ont ajouté un point de contrôle parallèle en décembre 2025. La fiche d’information de la FCC d’avril 2026 signale que les extensions restantes sont en cours d’abrogation.
Ce que cela signifie en pratique, c’est qu’un petit CLEC, ILEC ou fournisseur VoIP interconnecté doit opérer au même niveau de conformité qu’un opérateur Tier 1, mais avec une fraction des ressources. La seule réponse durable est de garder les éléments mobiles réduits : un OCN, un SPC token, un certificat STI, un arrangement de signature, une entrée RMD tenue à jour, et une base de données clients servant de source unique de vérité qui alimente STIR/SHAKEN, LNP, E911 et CNAM de manière cohérente. Les choix technologiques qui soutiennent cette discipline (un SBC à architecture ouverte, un partenaire de signature validé, une tarification transparente, un support géré en option) sont désormais les facteurs différenciants qui déterminent si la conformité est durable pour un petit opérateur ou si elle devient progressivement le goulot d’étranglement qui consume l’entreprise.
Foire aux questions
Construisez la conformité STIR/SHAKEN avec un budget de petit opérateur
ProSBC offre aux petits fournisseurs VoIP un parcours de signature prêt à la production qui s’intègre avec TransNexus ClearIP et Neustar, définit le niveau d’attestation par appel via un moteur de routage configurable, prend en charge les URL de service de signature primaire et secondaire avec le mécanisme de secours P-Identity-Bypass, et fonctionne sur AWS, Azure, VMware, KVM ou bare metal. La licence de base est à partir de 1,40 $ par session par an avec une tarification transparente, et la licence permanente ProSBC Lab à trois sessions inclut la capacité complète STIR/SHAKEN pour que les opérateurs puissent valider le flux de signature avant tout engagement en production.
Pour les opérateurs qui souhaitent un support de conformité sans constituer une équipe dédiée, ProSBC Managed Service comprend la haute disponibilité 1+1, le support 24×7 de niveau 3 par les ingénieurs TelcoBridges, l’intégration du service de signature et le support continu de configuration.