Protection des OADC sensibles

L’af2m et ses membres ont instauré une procédure visant à lutter contre l’usurpation de l’identité de l’Editeur (dit aussi Emetteur) d’un SMS/MMS quand il est présenté sous la forme d’OADC (Originator Address Code) aussi appelé Sender ID, ou Champ émetteur.

Qu’est-ce qu’un OADC (Champ émetteur) ?

Les Push SMS, c’est-à-dire les messages envoyés par une marque, une entreprise, ou une administration à destination de l’utilisateur final, affichent dans le Champ Emetteur :

  • Soit un numéro court à 5 chiffres commençant par 36 ou 38
  • Soit un OADC, correspondant au nom de l’entité ou de la marque, limité à 11 caractères

A titre d’illustration :

Shortcode

OADC

Comment les émetteurs des messages sont-ils protégés ?

Afin de lutter contre les usurpations de l’identité des émetteurs, 2 typologies de protection ont été mises en place :

  • Un OADC sous le statut « Strictement Interdit » (SI)
  • Un OADC sous le statut « Interdit Sauf Autorisation » (ISA)

Un OADC « Strictement Interdit » signifie que son utilisation pour l’envoi de messages est formellement prohibée.
Tout SMS affichant un OADC SI comme émetteur sera systématiquement bloqué et non acheminé.

Un OADC « Interdit Sauf Autorisation » signifie que son utilisation est interdite, sauf si le partenaire de l’opérateur dispose d’une autorisation explicite de l’Émetteur (la marque ou l’entité concernée) et en a effectué la déclaration auprès de l’af2m.

Un partenaire de l’opérateur ne disposant pas de cette autorisation n’a pas le droit d’utiliser cet OADC.

Tout manquement à ces dispositions est susceptible d’entraîner des sanctions ou des pénalités dans le cadre des relations contractuelles entre les différents acteurs de la chaîne.

Quelle est la procédure de déclaration des OADC SI ou ISA ?

La procédure évolue à partir de mars 2026.

Les Opérateurs et leurs Partenaires (Agrégateurs) peuvent proposer le classement d’un OADC en statut SI ou ISA en le déclarant dans l’outil mis à disposition par l’af2m via son Extranet.

Après saisie, la demande est validée par ces acteurs et l’OADC est alors inscrit sur la liste officielle, avec une date de validation associée.

En cas de contestation ou d’interrogation par l’un des acteurs précités, une commission (groupe de travail) examine la demande et décide de valider ou de refuser la proposition.

Lorsqu’un OADC est validé, les délais d’application diffèrent selon le statut :

  • Pour un OADC SI : les Partenaires de l’opérateur, l’Éditeur et, le cas échéant, ses intermédiaires disposent de deux jours (2) ouvrés pour cesser tout envoi de messages utilisant cet OADC.
  • Pour un OADC ISA : les Partenaires de l’opérateur disposent de trente jours (30) pour recueillir les autorisations de la marque ou de l’entité concernée et justifier ainsi la poursuite de l’usage. Lorsqu’ils détiennent cette autorisation, ils doivent le déclarer dans l’outil de l’af2m.

La liste des OADC validés à jour est mise à disposition des Opérateurs et leurs Partenaires (Agrégateurs), via l’outil af2m ou via API.

Est-il obligatoire de classer son OADC sous le statut SI ou ISA ?

Il n’est pas obligatoire pour les partenaires d’enregistrer dans l’outil de l’af2m l’ensemble des OADC utilisés qui émettent des messages. La vocation de ce process n’est pas de répertorier l’ensemble des OADC.

Les OADC ISA pour motif de marque sensible

Il est possible de déclarer en ISA l’OADC de l’émetteur lorsque son nom ou sa marque est sensible et susceptible de faire l’objet d’une usurpation. Il est également possible de rajouter des OADC potentiellement trompeur en statut SI, pour sécuriser d’autant plus.

Plus concrètement, qu’est-ce qu’un oadc sensible ou une marque sensible ?
Ici, un OADC est considéré comme sensible :

  • Lorsque la marque/entité ou son oadc sont identifiés par des signalements utilisateurs (notamment au 33700)
  • Lorsque la marque/entité fait partie d’un secteur sensible (donc potentiellement sujet à du smishing). Les secteurs sensibles auxquels se réfère ce process sont répertoriés par la Directive NIS 2 (Sécurité des réseaux et des systèmes d’Information), dans la section Secteurs Hautement Critiques (Secteur bancaire, Administrations publiques, Santé…)

Les OADC ISA pour motif de présence de caractère spécial

Dans ce cas-ci, il est demandé de déclarer en ISA l’OADC de l’émetteur s’il contient un ou plusieurs caractères spéciaux et que la demande est légitime.

En effet, l’usage des caractères spéciaux dans les champs émetteurs est interdit par défaut*.

Une dérogation est accordée lorsque les caractères spéciaux font partie de la raison sociale de l’émetteur ou de la marque déposée auprès de l’INPI par l’émetteur. Le Partenaire de l’Opérateur doit préciser en commentaire l’entreprise titulaire du nom, de la marque, du service ou du produit auquel se rapporte la demande de dérogation.

* Un moratoire à cette disposition de la Charte Business Messaging 2026 est accordé aux acteurs de la chaine jusqu’au 30/09/2026, pour permettre la mise en conformité. L’application stricte de cette interdiction sera effective à partir du 01/10/2026.

Quelles sont les règles de nommage des OADC ?

Les OADC doivent respecter un ensemble de règles pour être considérés comme valides.

  • Un OADC peut contenir jusqu’à 11 caractères.
  • Un OADC est insensible à la casse : il peut donc être affiché en minuscules, en majuscules ou en combinant les deux. En revanche, lors de sa déclaration dans l’outil de l’af2m, il doit impérativement être saisi en minuscules.
    Par exemple, les messages peuvent être envoyés avec l’OADC « af2m », « AF2M » ou « Af2m » mais la déclaration doit être effectuée sous la forme « af2m ».
  • Un OADC valide ne peut comporter que des caractères alphanumériques latins (chiffres de 0 à 9 et lettres de « a » à « z » ou « A » à « Z »). Tout autre caractère est interdit : accents, espaces, signes de ponctuation, alphabets non latins. Des exceptions peuvent toutefois être accordées (voir ci-dessous).

Règles complémentaires de nommage pour les OADC avec caractères spéciaux qui disposent d’une dérogation :

  • Les caractères accentués, invisibles ou barrés sont strictement interdits.
  • Les caractères invisibles ou difficilement perceptibles sont également interdits en début ou en fin d’OADC
  • Il est interdit d’accoler plusieurs caractères spéciaux au sein d’un même OADC.

Comment faire la déclaration d’autorisation de marque ?

A partir de mars 2026, le partenaire de l’opérateur est invité à se connecter à son compte sur l’Extranet de l’af2m.

Depuis la section « Association » il renseigne la date d’association de son entité à l’OADC.  

Les Opérateurs peuvent exiger du Partenaire de l’opérateur qu’il fournisse un document établissant l’accord de l’Editeur pour l’utilisation de l’OADC concerné. L’incapacité du Partenaire à fournir le document d’autorisation dans un délai de 2 mois constitue un manquement.

af2m and its members have established a procedure aimed at combating the spoofing of Content Providers’ (also referred to as Senders) identities in SMS/MMS messages when presented as an OADC (Originator Address Code), also known as a Sender ID or Sender Field.

[NB: In the event of any contradiction between the two versions, French version should be considered binding]

What is an OADC (Sender Field)?

Push SMS messages sent by a brand, enterprise, or public administration to an end-user display the following in the Sender Field:

  • Either a 5-digit short code starting with 36 or 38
  • Or an OADC, corresponding to the name of the entity or brand, limited to 11 characters

As illustration:

Shortcode

OADC

How are message senders protected?

In order to combat sender identity spoofing, two types of protection statuses have been implemented:

  • An OADC designated as “Strictly Prohibited” (SI – Strictement Interdit)
  • An OADC designated as “Prohibited Unless Authorized” (ISA – Interdit Sauf Autorisation)

A “Strictly Prohibited” OADC means that its use for sending messages is formally forbidden.
Any SMS displaying an SI OADC as the sender will be systematically blocked and non-delivered.

A “Prohibited Unless Authorized” OADC means that its use is forbidden unless the operator partner holds explicit authorization from the Sender (the brand or entity concerned) and has declared it to af2m.
An operator partner without this authorization is not permitted to use this OADC.

Any failure to comply with these provisions may lead to sanctions or penalties under the contractual agreements governing the various stakeholders in the value chain.

What is the procedure for declaring SI or ISA OADCs?

The procedure evolves as of March 2026.

Operators and their Partners (Aggregators) may propose classifying an OADC under SI or ISA status by declaring it in the dedicated tool provided by af2m via its Extranet.
Upon entry, the request is validated by these stakeholders, and the OADC is then added to the official list along with an associated validation date.
In the event of a dispute or query by any of the aforementioned stakeholders, a committee (working group) reviews the request and decides whether to approve or reject the proposal.

Once an OADC is validated, the enforcement timelines vary depending on the status:

  • For an SI OADC: Operator Partners, the Content Provider, and, where applicable, its intermediaries have two (2) business days to cease all message transmissions using this OADC.
  • For an ISA OADC: Operator Partners have thirty (30) days to collect authorization from the brand or entity concerned, thereby justifying continued usage. Once in possession of this authorization, they must declare it within the af2m tool.

The updated list of validated OADCs is made available to Operators and their Partners (Aggregators) via the af2m tool or via API.

Is it mandatory to classify an OADC under SI or ISA status?

It is not mandatory for partners to register all active message-sending OADCs in the af2m tool. The purpose of this process is not to catalog every single OADC.

ISA OADCs on the grounds of sensitive brand identity

It is possible to declare a sender’s OADC as ISA when its name or brand is sensitive and susceptible to spoofing. It is also possible to add potentially misleading OADCs under SI status to enhance security further.

In concrete terms, what is a sensitive OADC or sensitive brand?

Here, an OADC is considered sensitive:

  • When the brand/entity or its OADC is identified through end-user reports (notably via 33700);
  • When the brand/entity belongs to a sensitive sector (and is therefore potentially subject to smishing). The sensitive sectors referenced by this process are listed in the NIS 2 Directive (Network and Information Security), under the High Criticality Sectors section (Banking, Public Administration, Healthcare, etc.).

ISA OADCs on the grounds of special characters

In this case, it is required to declare a sender’s OADC under ISA status if it contains one or more special characters, provided the request is legitimate.
Indeed, the use of special characters in sender fields is prohibited by default*.
An exemption is granted when special characters are part of the sender’s legal corporate name or a trademark registered with INPI (the French Patent and Trademark Office) by the sender. The Operator Partner must specify in the comments section the company holding ownership of the name, trademark, service, or product to which the exemption request relates.

* A moratorium on this provision of the 2026 Business Messaging Charter is granted to industry stakeholders until September 30, 2026, to allow for compliance. Strict enforcement of this prohibition will take effect on October 1, 2026.

What are the OADC naming rules?

OADCs must comply with a set of rules to be considered valid:

  • An OADC can contain up to 11 characters.
  • An OADC is case-insensitive: it may therefore be displayed in lower case, upper case, or a combination of both. However, when registering it in the af2m tool, it must imperatively be entered in lower case.
    For example, messages may be sent using the OADC “af2m”, “AF2M”, or “Af2m”, but the registration must be submitted as “af2m”.
  • A valid OADC may only contain Latin alphanumeric characters (digits 0 through 9 and letters “a” through “z” or “A” through “Z”). Any other character is prohibited: accents, spaces, punctuation marks, non-Latin alphabets.

Focus on special characters

Additional naming rules for OADCs with special characters that have been granted an exemption:

  • Accented, invisible, or strikethrough characters are strictly prohibited.
  • Invisible or barely perceptible characters are also prohibited at the beginning or end of an OADC.
  • It is prohibited to place multiple special characters adjacent to each other within a single OADC.

How to declare brand authorization?

Starting from March 2026, the operator partner is invited to log into its account on the af2m Extranet.
In the “Association” section, it specifies the date on which its entity was associated with the OADC.

Operators may require the Operator Partner to provide documentation establishing the Content Provider’s agreement to use the OADC concerned. The Partner’s failure to provide the authorization document within two (2) months constitutes a breach.

Rechercher sur le site...

Nos activités
Espace Pro
Publications
L'association
Contact
Les chartes
Charte Business Messaging

La charte BM regroupe les règles à respecter par l’ensemble des acteurs qui interviennent dans la réalisation des envois ou réceptions de messages dans le cadre des services BM (Push SMS, SMS conversationnel et RCS).

Chartes SMS+

En proposant un service SMS+ ou MMS+, l’éditeur ou l’annonceur s’engage à respecter les recommandations déontologiques propres à ce type de service. Elles sont notamment composées des chartes SMS+/MMS+ suivantes, en vigueur depuis le 01/01/2017

Chartes Internet+

Les chartes de déontologie Internet+ Mobile ont pour objectif d’encadrer le développement du micro-paiement dans le respect du consommateur.

MENU

Retrouvez-nous sur les réseaux sociaux

Coordonnées

3-5 rue Joseph Sansboeuf – 75008 Paris