Mots de passe et double authentification : ce que les TPE doivent vraiment mettre en place
Seules 26 % des TPE et PME françaises utilisent la double authentification, selon le baromètre Cybermalveillance.gouv.fr 2025, alors que cette mesure bloque plus de 99,9 % des attaques de compromission de comptes selon Microsoft. Ce guide dĂ©taille ce que la CNIL et l’ANSSI recommandent vraiment : activer la double authentification sur les comptes sensibles, adopter un gestionnaire de mots de passe, et Ă©viter les pièges les plus courants.
Au sommaire
- Seul un quart des TPE a activé la double authentification
- Ce que la double authentification bloque vraiment
- Les mots de passe restent la base : ce que disent la CNIL et l’ANSSI
- Par où commencer : les comptes à sécuriser en priorité
- Les pièges à éviter en passant à la double authentification
- FAQ : vos questions sur les mots de passe et la double authentification
Seul un quart des TPE a activé la double authentification
Le baromètre national de la maturitĂ© cyber des TPE-PME, publiĂ© par Cybermalveillance.gouv.fr en octobre 2025, mesure l’Ă©quipement rĂ©el des entreprises de moins de 250 salariĂ©s. Verdict : 26 % des TPE-PME disposent d’une solution de double authentification, soit 6 points de plus qu’en 2024. Le progrès est rĂ©el, mais lent : les trois quarts des entreprises n’ont toujours pas activĂ© cette protection.
Le mĂŞme baromètre Cybermalveillance.gouv.fr (enquĂŞte OpinionWay auprès de 588 entreprises) montre que les bases ne sont pas acquises partout : 51 % des TPE-PME ont une politique de mots de passe et 46 % utilisent un gestionnaire de mots de passe. Et pendant ce temps, 16 % des entreprises interrogĂ©es dĂ©clarent avoir subi au moins un incident de sĂ©curitĂ© sur les 12 derniers mois, dont 43 % liĂ©s Ă l’hameçonnage, toujours d’après le mĂŞme baromètre. Autrement dit : la menace principale passe par les identifiants, et la parade principale n’est installĂ©e que dans un quart des cas.
Ce que la double authentification bloque vraiment
La double authentification (ou authentification multifacteur, MFA) demande une deuxième preuve après le mot de passe : un code reçu sur le tĂ©lĂ©phone, une application d’authentification, une clĂ© physique, une empreinte. Selon Microsoft, qui analyse chaque jour les tentatives de connexion sur ses services cloud, cette mesure bloque plus de 99,9 % des attaques de compromission de comptes. Le chiffre date de 2019 et reste la rĂ©fĂ©rence citĂ©e par l’Ă©diteur depuis.
Une Ă©tude de Google publiĂ©e la mĂŞme annĂ©e mesure l’effet d’un simple code SMS envoyĂ© sur un tĂ©lĂ©phone de rĂ©cupĂ©ration. Les rĂ©sultats sont parlants :
| Type d’attaque | BloquĂ©e par le code SMS | Source |
|---|---|---|
| Bots automatisés | 100 % | Google (2019) |
| Phishing de masse | 96 % | Google (2019) |
| Attaques ciblées | 76 % | Google (2019) |
| Compromission de comptes (global) | 99,9 % | Microsoft (2019) |
Pourquoi une telle efficacitĂ© ? Parce que l’attaquant qui a volĂ© le mot de passe, par hameçonnage ou via une fuite de donnĂ©es, ne possède pas le tĂ©lĂ©phone de la victime. L’ANSSI distingue trois facteurs : ce que vous savez (le mot de passe), ce que vous possĂ©dez (le tĂ©lĂ©phone, la clĂ©), ce que vous ĂŞtes (l’empreinte). Combiner deux facteurs rend la prise de contrĂ´le d’un compte nettement plus coĂ»teuse pour l’attaquant.
Les mots de passe restent la base : ce que disent la CNIL et l’ANSSI
La double authentification protège, mais elle ne dispense pas d’avoir de bons mots de passe. La CNIL rappelle qu’une Ă©tude de Verizon de 2021 attribue 81 % des violations de donnĂ©es mondiales Ă une problĂ©matique de mots de passe, et qu’environ 60 % des notifications reçues par l’autoritĂ© en 2021 Ă©taient liĂ©es Ă du piratage.

Les recommandations officielles ont changĂ© ces dernières annĂ©es, et pas dans le sens qu’on croit. La CNIL a abandonnĂ© en 2022 l’obligation de renouveler rĂ©gulièrement les mots de passe des comptes classiques : mieux vaut un mot de passe long et unique, stockĂ© dans un gestionnaire, qu’un mot de passe changĂ© tous les trois mois et rĂ©utilisĂ© partout. Le renouvellement reste en revanche exigĂ© pour les comptes Ă privilèges, comme les administrateurs. CĂ´tĂ© longueur, la CNIL dĂ©finit des politiques de mots de passe Ă©quivalentes, dont une Ă 12 caractères minimum.
L’ANSSI complète avec une consigne simple : utiliser un coffre-fort de mots de passe, c’est-Ă -dire un gestionnaire qui gĂ©nère et stocke des mots de passe uniques par compte. Le besoin est rĂ©el : Microsoft estimait en 2019 que jusqu’Ă 73 % des mots de passe Ă©taient des doublons, une aubaine pour les attaques par bourrage d’identifiants, qui rejouent les combinaisons volĂ©es sur des dizaines de services.
Par où commencer : les comptes à sécuriser en priorité
Une TPE n’a pas besoin de sĂ©curiser tous ses comptes le premier jour. Le bon ordre est simple : commencer par les comptes qui, une fois piratĂ©s, donnent accès au reste. La messagerie professionnelle arrive en tĂŞte, car elle permet de rĂ©initialiser les autres mots de passe et de se faire passer pour l’entreprise auprès des clients et des fournisseurs. Viennent ensuite la banque, les accès administrateur des outils (site web, hĂ©bergeur, comptabilitĂ©), puis les services qui stockent des donnĂ©es personnelles des clients.
Cette priorisation rejoint une obligation lĂ©gale. L’article 32 du RGPD impose des « mesures techniques et organisationnelles appropriĂ©es » pour protĂ©ger les donnĂ©es personnelles, comme expliquĂ© dans notre guide du RGPD pour les TPE et PME. La CNIL, dans sa recommandation d’avril 2025, considère l’authentification multifacteur comme une mesure de sĂ©curitĂ© de rĂ©fĂ©rence pour les accès sensibles.
Concrètement, pour un indépendant, la mise en place prend une demi-heure : activer la double authentification sur la messagerie et la banque, installer un gestionnaire de mots de passe, générer un mot de passe unique pour chaque compte. Pour une équipe de 5 à 20 personnes, il faut prévoir une demi-journée de déploiement et un court temps de formation, car la résistance au changement est le premier frein.
Les pièges à éviter en passant à la double authentification
Toutes les doubles authentifications ne se valent pas. Le code reçu par SMS reste le plus rĂ©pandu, mais aussi le plus fragile : il dĂ©pend de l’opĂ©rateur et peut ĂŞtre dĂ©tournĂ© par une attaque de type Ă©change de carte SIM. L’ANSSI recommande de privilĂ©gier les applications d’authentification (TOTP) ou les clĂ©s physiques dès que le service le permet. La CNIL, dans sa recommandation d’avril 2025, pointe Ă©galement les points d’attention liĂ©s Ă l’usage du SMS et de la biomĂ©trie dans une solution multifacteur.

Deuxième piège : perdre l’accès Ă son deuxième facteur. Si le tĂ©lĂ©phone est perdu ou changĂ© sans avoir conservĂ© les codes de secours, le compte devient difficilement accessible. Les services sĂ©rieux fournissent des codes de secours Ă imprimer et Ă ranger : il faut les garder, pas les stocker dans la mĂŞme boĂ®te mail que celle qu’ils protègent. Dernier piège, le plus humain : dĂ©sactiver la protection « parce que ça prend du temps ». Les quelques secondes gagnĂ©es Ă chaque connexion coĂ»tent cher le jour oĂą un compte est compromis.
FAQ : vos questions sur les mots de passe et la double authentification
La double authentification par SMS suffit-elle ?
Le SMS est le niveau d’entrĂ©e, et il vaut mieux l’activer que de rester avec un simple mot de passe : selon Google, un code SMS arrĂŞte 100 % des bots automatisĂ©s, 96 % du phishing de masse et 76 % des attaques ciblĂ©es. La limite tient au fait que le code transite par l’opĂ©rateur : une application d’authentification, qui gĂ©nère le code sur le tĂ©lĂ©phone, ou une clĂ© physique, sont des options plus solides quand le service les propose.
Faut-il encore changer ses mots de passe régulièrement ?
Non pour les comptes classiques : la CNIL a abandonnĂ© cette obligation en 2022, car le renouvellement forcĂ© poussait Ă choisir des mots de passe simples et rĂ©utilisĂ©s. L’essentiel est d’avoir un mot de passe long et unique par compte. En revanche, si un service que vous utilisez annonce une fuite de donnĂ©es, changez immĂ©diatement le mot de passe concernĂ©, et partout oĂą il a Ă©tĂ© rĂ©utilisĂ©.
Un gestionnaire de mots de passe, est-ce fiable ?
L’ANSSI recommande explicitement d’utiliser un coffre-fort de mots de passe. Le coffre est protĂ©gĂ© par un mot de passe principal, idĂ©alement associĂ© Ă la double authentification. Selon le baromètre Cybermalveillance 2025, 46 % des TPE-PME françaises en utilisent dĂ©jĂ un.
Combien de temps faut-il pour sĂ©curiser les accès d’une petite entreprise ?
Moins d’une heure pour un indĂ©pendant qui active la protection sur ses deux comptes critiques. Dans une petite Ă©quipe, le dĂ©ploiement technique prend une matinĂ©e ; le vrai travail est d’accompagner les collaborateurs, car beaucoup dĂ©sactivent la protection jugĂ©e contraignante dès les premiers jours.
Que faire si je perds mon téléphone qui sert de deuxième facteur ?
Utiliser les codes de secours fournis lors de l’activation de la double authentification. Ils sont Ă imprimer ou Ă conserver hors de la boĂ®te mail protĂ©gĂ©e. Sans eux, la rĂ©cupĂ©ration du compte passe par une procĂ©dure de l’Ă©diteur du service, souvent plus longue et moins certaine.
La double authentification est-elle obligatoire pour une TPE ?
Aucun texte n’impose la double authentification Ă toutes les TPE. En revanche, l’article 32 du RGPD exige des mesures de sĂ©curitĂ© « appropriĂ©es » au risque, et la CNIL considère l’authentification multifacteur comme une mesure de rĂ©fĂ©rence pour les accès sensibles. En cas de violation de donnĂ©es, le niveau de protection en place est examinĂ©.
Sources
- Cybermalveillance.gouv.fr, 2e baromètre national de la maturité cyber des TPE-PME (octobre 2025)
- Microsoft Security Blog, One simple action to prevent 99,9 % of account attacks (2019)
- Google Online Security Blog, How effective is basic account hygiene (2019)
- CNIL, Mots de passe : recommandations pour maîtriser sa sécurité (2022)
- CNIL, Recommandation relative Ă l’authentification multifacteur (avril 2025)
- ANSSI, Recommandations relatives Ă l’authentification multifacteur et aux mots de passe (2021)

Un commentaire
Les commentaires sont fermés.