Le guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'étéLe guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'été
Le guide 19 €

Politique de mots de passe en entreprise : ce qui marche vraiment

Notice n° 90281rév. 11.09.202610 min de lecturesilo Cybersécurité
PortraitJulie RambaudHuit ans d'administration système dans une ETI de la…

Dans une PME de 15 salariés, trois services numériques par personne représentent déjà 45 accès à protéger, sans compter les comptes administrateurs et les outils communs. Une politique mot de passe entreprise efficace ne repose pas sur des règles compliquées, mais sur quelques mécanismes simples : secrets longs, gestionnaire d’équipe, authentification multifacteur et suppression rapide des accès inutiles.

Pourquoi les politiques de mots de passe classiques échouent

Beaucoup d’entreprises demandent encore huit caractères, une majuscule, un chiffre, un symbole et un changement tous les 90 jours. Ces contraintes donnent une impression de rigueur. Elles produisent pourtant des comportements prévisibles : mots de passe notés sur papier, variantes numérotées, réutilisation entre plusieurs services ou stockage dans un fichier non protégé.

Un salarié contraint de modifier régulièrement son secret adopte souvent une suite facile à mémoriser. Un mot comme Entreprise2025! devient Entreprise2026! au changement suivant. Cette variation résiste mal aux attaques automatisées et aux tentatives ciblées.

Une politique mot de passe entreprise doit partir des usages réels. Le salarié doit pouvoir respecter la règle sans construire sa propre méthode de contournement. La sécurité repose alors sur plusieurs couches : un secret long et unique, un stockage adapté, un second facteur et une procédure claire pour gérer le cycle de vie des comptes.

À retenir : une règle difficile à appliquer finit presque toujours par être contournée. La bonne politique réduit l’effort demandé aux utilisateurs tout en renforçant les protections techniques.

Privilégier la longueur plutôt que la complexité

La longueur augmente le nombre de combinaisons possibles. Elle permet aussi d’utiliser une phrase de passe mémorisable plutôt qu’une courte chaîne illisible. Pour un compte utilisé sans gestionnaire, une base de 16 caractères au minimum constitue une règle simple. Une phrase de passe plus longue reste préférable.

Une phrase de passe associe plusieurs mots sans lien évident. Elle ne doit pas reprendre une citation connue, le nom de l’entreprise, une adresse, une date de naissance ou une information visible sur les réseaux sociaux. Une structure comme quatre ou cinq mots choisis au hasard offre un bon compromis entre mémorisation et robustesse.

Les règles concrètes à retenir

  • Exiger au moins 16 caractères lorsque le service l’autorise.
  • Autoriser les espaces et les phrases de passe.
  • Ne pas imposer un symbole à un emplacement précis.
  • Interdire la réutilisation d’un même mot de passe sur plusieurs outils.
  • Refuser les secrets liés à l’entreprise, au métier ou à l’identité du salarié.
  • Utiliser un mot de passe généré aléatoirement pour les accès stockés dans un gestionnaire.

La complexité reste utile lorsqu’elle résulte d’une génération aléatoire. Un secret de 24 caractères créé par un gestionnaire, avec lettres, chiffres et symboles, convient parfaitement. En revanche, demander à un humain d’inventer une combinaison complexe conduit souvent à des schémas faciles à anticiper.

Pratique Résultat courant Règle recommandée
Huit caractères complexes Secret court et prévisible 16 caractères ou plus
Changement tous les 90 jours Variantes numérotées Changement après un risque identifié
Même secret sur plusieurs outils Effet domino après une fuite Un secret unique par service
Stockage dans un navigateur personnel Accès non maîtrisé par l’entreprise Gestionnaire de mots de passe d’équipe

Arrêter le renouvellement forcé sans motif

Changer tous les mots de passe à date fixe surcharge les équipes sans traiter le risque principal. Un secret long, unique et non compromis conserve sa robustesse. Le renouvellement systématique incite au recyclage et rend les procédures plus lourdes pour une petite structure.

CybersécuritéRançongiciel : que faire dans les premières 24 heures

Le changement doit être déclenché dans des situations précises : suspicion d’hameçonnage, fuite signalée par un fournisseur, poste volé, partage accidentel, présence d’un logiciel malveillant ou départ d’une personne connaissant le secret. Un doute sérieux justifie une réinitialisation immédiate et une vérification des connexions récentes.

Certains contrats, référentiels ou outils imposent encore une durée de validité. Dans ce cas, la PME doit respecter l’obligation tout en utilisant un gestionnaire pour générer un nouveau secret réellement différent. La règle interne doit préciser quels comptes sont concernés afin d’éviter une extension inutile à tous les services.

Déployer un gestionnaire de mots de passe d’équipe

Le gestionnaire centralise les identifiants professionnels dans un coffre chiffré. Il génère des secrets longs, évite leur réutilisation et permet de transmettre un accès sans envoyer le mot de passe par courriel ou messagerie instantanée.

Une version conçue pour les équipes offre des fonctions absentes d’un coffre individuel : attribution par rôle, retrait d’accès, journal d’activité, espaces partagés et récupération administrative. L’entreprise garde ainsi la maîtrise des comptes même lorsqu’un salarié s’absente ou quitte la structure.

Configurer le coffre sans créer un nouveau point faible

  • Créer un compte nominatif pour chaque utilisateur.
  • Protéger chaque compte par une phrase de passe principale unique.
  • Activer l’authentification multifacteur sur tous les coffres.
  • Classer les accès par service, équipe ou niveau de sensibilité.
  • Limiter les droits d’administration à deux personnes identifiées.
  • Conserver les codes de récupération dans une enveloppe scellée placée dans un lieu sécurisé.
  • Tester la procédure de récupération avant d’en avoir besoin.

Le mot de passe principal ne doit être ni partagé ni enregistré dans un document bureautique. Pour garantir la continuité, un second administrateur dispose de son propre compte. Les droits sensibles restent nominatifs et traçables.

Activer la MFA partout où elle est disponible

L’authentification multifacteur, ou MFA, ajoute une preuve après le mot de passe. Un secret volé ne suffit alors plus à ouvrir le compte. Cette protection doit viser en priorité la messagerie, le gestionnaire de mots de passe, les outils financiers, le stockage de fichiers, les réseaux sociaux, les accès distants et les interfaces d’administration.

Une application d’authentification, une clé physique ou une clé d’accès offre une protection plus solide qu’un code reçu par SMS. Le SMS reste néanmoins préférable à l’absence de second facteur lorsque le service ne propose aucune autre option.

Les demandes de validation doivent être vérifiées. Un salarié qui reçoit une notification MFA sans avoir tenté de se connecter doit la refuser et prévenir la personne chargée de la sécurité. Valider machinalement une série de notifications annule une partie du bénéfice attendu.

Priorité opérationnelle : si la PME ne sécurise que trois accès cette semaine, elle doit commencer par la messagerie, le coffre de mots de passe et les comptes administrateurs.

Supprimer les comptes partagés ou les encadrer strictement

Un compte partagé empêche de savoir qui a réalisé une action. Il complique aussi le retrait d’un seul utilisateur. Chaque outil doit donc recevoir des comptes nominatifs dès que cette fonction existe, même si plusieurs personnes travaillent sur les mêmes dossiers.

Lorsque le partage reste techniquement incontournable, le secret doit être généré et conservé dans le coffre d’équipe. L’accès est accordé uniquement aux personnes concernées. Un responsable métier en devient propriétaire. Le mot de passe est renouvelé après chaque départ, changement de poste ou incident.

CybersécuritéAssurance cyber pour PME : ce qu’elle couvre, ce qu’elle exige

Les comptes génériques comme contact, accueil ou facturation demandent une distinction. Une adresse collective n’impose pas un identifiant partagé. Plusieurs comptes nominatifs peuvent généralement accéder à la même boîte ou au même espace avec des délégations individuelles.

Prévoir une procédure de départ sans zone grise

La suppression des accès ne doit pas dépendre de la mémoire du dirigeant. Une liste centralisée doit relier chaque collaborateur aux applications, boîtes électroniques, appareils, clés physiques et droits d’administration qui lui sont attribués.

Les actions à exécuter le jour du départ

  • Suspendre les comptes professionnels à l’heure convenue.
  • Fermer les sessions déjà ouvertes sur les appareils et services cloud.
  • Révoquer les jetons, clés d’API, mots de passe d’application et connexions tierces.
  • Retirer l’utilisateur des coffres et espaces partagés.
  • Changer les secrets des comptes réellement partagés.
  • Transférer les documents, agendas, contacts et responsabilités à un salarié désigné.
  • Récupérer l’ordinateur, le téléphone, les badges, les clés physiques et les supports de stockage.
  • Vérifier trente jours plus tard qu’aucun accès résiduel ne subsiste.

Pour un départ conflictuel, les accès sensibles sont suspendus avant ou pendant l’entretien, selon l’organisation retenue. Pour une transition planifiée, le transfert des données commence en amont, sans laisser le compte actif après la date de sortie. Les données privées éventuellement présentes sur un équipement professionnel doivent être traitées avec prudence et selon les règles internes applicables.

Modèle de politique mot de passe entreprise en dix lignes

Ce modèle court convient à une PME. Il doit être annexé à la charte informatique ou communiqué par une note interne validée par la direction.

  1. Chaque utilisateur dispose d’un compte nominatif et ne transmet jamais ses identifiants.
  2. Tout mot de passe mémorisé comporte au moins 16 caractères ou prend la forme d’une phrase de passe longue.
  3. Chaque service utilise un mot de passe unique, sans reprise d’un secret personnel.
  4. Les mots de passe générés sont enregistrés dans le gestionnaire d’équipe approuvé par l’entreprise.
  5. L’authentification multifacteur est activée dès qu’un service la propose.
  6. Les mots de passe ne sont pas envoyés par courriel, messagerie ou document non chiffré.
  7. Aucun renouvellement périodique n’est exigé sans contrainte contractuelle ou risque identifié.
  8. Tout soupçon de vol, d’hameçonnage ou de divulgation entraîne un signalement et un changement immédiats.
  9. Les comptes partagés sont évités ; toute exception possède un responsable et une liste d’utilisateurs autorisés.
  10. Les accès sont retirés sans délai lors d’un départ, d’une fin de mission ou d’un changement de fonction.

Déployer la politique dans une PME sans service informatique

Une politique écrite ne protège rien si personne ne pilote son application. Le dirigeant doit nommer un référent, par exemple le responsable administratif, avec un suppléant. Leur mission consiste à tenir l’inventaire, gérer le coffre, coordonner les départs et suivre les incidents. Ils n’ont pas besoin d’être techniciens pour appliquer une procédure stable.

Une méthode de déploiement en cinq étapes

  • Semaine 1 : inventorier. Lister les services utilisés, leurs propriétaires, les administrateurs, les comptes partagés et les modes de récupération.
  • Semaine 2 : sécuriser les accès critiques. Activer la MFA sur la messagerie, la banque, le stockage, la paie et les comptes administrateurs.
  • Semaine 3 : installer le gestionnaire d’équipe. Créer les utilisateurs, organiser les coffres et importer les identifiants professionnels.
  • Semaine 4 : remplacer les secrets faibles. Traiter en priorité les mots de passe réutilisés, courts, anciens ou transmis à plusieurs personnes.
  • Semaine 5 : formaliser les mouvements. Tester les procédures d’arrivée, de changement de poste, d’absence longue et de départ.

Une séance de 45 minutes suffit pour présenter les règles et faire réaliser trois actions à chaque salarié : créer sa phrase de passe principale, activer la MFA et enregistrer un premier accès dans le coffre. Une simulation de récupération permet ensuite de repérer les blocages avant un incident réel.

La mise en place doit éviter le basculement brutal. Les comptes les plus sensibles passent en priorité. Les autres suivent par lots. Un canal de signalement simple, par téléphone ou auprès du référent, aide les salariés à réagir rapidement face à une connexion suspecte.

Contrôler la politique avec quelques indicateurs simples

Un tableau de suivi trimestriel suffit pour une petite entreprise. Il doit mesurer le pourcentage de comptes critiques protégés par MFA, le nombre de comptes partagés, la part des identifiants professionnels présents dans le coffre et le délai moyen de suppression après un départ.

Le référent vérifie aussi les comptes administrateurs, les anciens prestataires et les applications abandonnées. Chaque nouvel outil doit avoir un propriétaire, un mode de récupération et au moins deux contacts autorisés pour éviter qu’un compte stratégique dépende d’une seule personne.

Rythme conseillé : un contrôle rapide chaque trimestre, un test de départ deux fois par an et une revue immédiate après tout incident, changement d’organisation ou adoption d’un nouvel outil sensible.

Donnez votre avis

Soyez le 1er à noter cet article
ou bien laissez un avis détaillé


Partagez cet article maintenant !


Réagissez à cet article

RÉV. 09.26Mise à jour de la notice

Ce qui change pour votre entreprise, une fois par mois

Les dates qui tombent — facturation électronique, obligations, mises à jour d'outils —, un outil du site à essayer, et une procédure complète à garder. Le premier mardi du mois, en cinq minutes de lecture.

Zéro spam, désinscription en un clic.

Une adresse, aucune relance commerciale, désabonnement en un clic
Partagez votre réaction