Guide pratique

MFA généralisé

Messagerie, banque, outils d’administration : voici dans quel ordre déployer l’authentification multifacteur dans une TPE-PME, quelles méthodes choisir, comment embarquer les salariés et quelles erreurs éviter.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi généraliser la MFA

Réponse rapide. L’authentification multifacteur (MFA, pour multi-factor authentication) exige, en plus du mot de passe, une seconde preuve : application, clé physique, passkey ou, à défaut, code SMS. C’est l’une des mesures les plus rentables pour une TPE-PME, car la plupart des intrusions commencent par un mot de passe volé. Commencez par trois familles de comptes : la messagerie professionnelle, la banque et les outils de paiement, puis tous les comptes d’administration et les accès à distance. Préférez une application d’authentification ou une clé de sécurité au SMS, et prévoyez des moyens de secours avant de rendre la MFA obligatoire.

Pourquoi la messagerie d’abord ? Parce qu’elle est la porte d’entrée de tout le reste : elle sert à réinitialiser les mots de passe des autres services, elle contient factures, RIB et échanges avec les clients, et elle est l’outil favori des fraudes au faux fournisseur ou au faux président. Un compte de messagerie pris sans MFA, c’est souvent le début d’un détournement de virement ou d’une fuite de données clients.

La MFA n’est pas un projet informatique lourd. Sur les grandes suites bureautiques en ligne, les outils bancaires et la plupart des logiciels en ligne (SaaS), elle s’active dans les paramètres de sécurité. Le vrai travail est organisationnel : inventorier les comptes, choisir les méthodes, accompagner les salariés et gérer les pertes de téléphone.

Ce qu’en disent l’ANSSI et la CNIL

L’ANSSI : privilégier la MFA et le facteur de possession

Dans ses recommandations relatives à l’authentification multifacteur et aux mots de passe (guide publié le 8 octobre 2021), l’Agence nationale de la sécurité des systèmes d’information (ANSSI) met en avant cinq principes : mener une analyse de risque avant de choisir les moyens d’authentification, privilégier l’authentification multifacteur, privilégier l’authentification reposant sur un facteur de possession, adapter la robustesse des mots de passe à leur contexte et utiliser un coffre-fort de mots de passe. Le guide couvre tous les types d’accès : déverrouillage des postes, comptes à privilèges des administrateurs et applications web.

La CNIL : des usages où la MFA est recommandée

Dans sa recommandation relative à l’authentification multifacteur, publiée en 2025 après consultation publique, la Commission nationale de l’informatique et des libertés (CNIL) recommande la MFA notamment pour :

  • l’administration des systèmes et réseaux ;
  • la connexion au système d’information depuis l’extérieur du réseau de l’entreprise (télétravail, déplacements) ;
  • l’accès à une messagerie électronique professionnelle ;
  • les traitements de données sensibles au sens de l’article 9 du RGPD (par exemple des données de santé) et les opérations à risque pour les personnes.

La CNIL formule aussi trois points d’attention utiles pour un dirigeant :

  • le code à usage unique par SMS est déconseillé par les autorités compétentes ; s’il est utilisé, il faut s’assurer qu’il est adapté aux risques (il reste plus sûr qu’un mot de passe seul) ;
  • le téléphone personnel des salariés peut servir de second facteur si le droit du travail est respecté ; une application de codes temporaires (TOTP) installée sur le téléphone est à privilégier par rapport au SMS, car elle ne nécessite pas de collecter le numéro personnel du salarié ;
  • la biométrie n’est en principe possible qu’avec le consentement des personnes, sauf texte qui l’impose ou l’autorise ; la CNIL recommande que les gabarits biométriques restent sur des appareils sous le contrôle exclusif de l’utilisateur.

Ce guide vulgarise ces recommandations ; pour une situation particulière, rapprochez-vous de votre délégué à la protection des données ou d’un conseil.

Prioriser : par où commencer

Inutile de tout faire en un jour. Déployez par vagues, en commençant par ce qui coûterait le plus cher en cas de piratage.

Priorité Comptes concernés Pourquoi d’abord Méthode conseillée
1 Messagerie professionnelle de tous les salariés, à commencer par la direction et la comptabilité Porte d’entrée des fraudes au virement et des réinitialisations de mots de passe ; recommandée par la CNIL Application d’authentification ou passkey ; clé de sécurité pour la direction
1 Banque en ligne, outils de paiement, plateforme de virements Pertes financières directes Méthode imposée par la banque (authentification forte) ; ne jamais partager l’appareil de validation
1 Comptes d’administration : console de la suite bureautique, hébergeur, nom de domaine, pare-feu, sauvegardes Un administrateur compromis donne les clés de tout le système Clés de sécurité physiques, avec une clé de secours
2 Accès à distance : VPN, bureau à distance, logiciels utilisés en télétravail Recommandé par la CNIL pour les connexions depuis l’extérieur Application d’authentification ou clé de sécurité
2 Logiciels métier contenant des données clients ou sensibles (CRM, comptabilité, paie, dossiers patients) Fuite de données et obligations RGPD Méthode la plus robuste proposée par l’éditeur
3 Réseaux sociaux de l’entreprise, site web, boutique en ligne, places de marché Atteinte à l’image, détournement de paiements Application d’authentification ; comptes nominatifs plutôt que partagés
3 Gestionnaire de mots de passe de l’entreprise Il protège tous les autres secrets MFA obligatoire, idéalement clé de sécurité

Astuce de dirigeant : commencez par votre propre compte et ceux de la comptabilité. C’est là que le risque est le plus élevé, et l’exemple venu d’en haut facilite l’adhésion des équipes.

Quelle méthode pour quel usage

Méthode Niveau de protection Coût et logistique Usage conseillé en TPE-PME
Code par SMS Faible à moyen : exposé à l’interception et au détournement de ligne ; déconseillé par les autorités compétentes selon la CNIL Aucun équipement, mais nécessite un numéro de téléphone Solution transitoire, uniquement si rien d’autre n’est proposé
Application d’authentification (codes TOTP) Bon Gratuit, installation sur le téléphone professionnel ou personnel Standard pour la majorité des salariés
Notification à valider Bon, si chaque demande est lue Gratuit avec l’application de l’éditeur Pratique, à condition de former contre les validations réflexes
Clé de sécurité physique (FIDO2) Très bon, résiste à l’hameçonnage Achat d’une clé par personne, plus une clé de secours : [PRIX — à vérifier auprès des fournisseurs] Direction, comptabilité, administrateurs
Passkey (clé d’accès) Très bon, résiste à l’hameçonnage Gratuit si les appareils sont compatibles À privilégier dès que le service le propose

L’ANSSI recommande de privilégier un facteur de possession : un objet que la personne détient (téléphone avec application, clé de sécurité). Pour les profils les plus exposés, une méthode résistante à l’hameçonnage (clé FIDO2 ou passkey) évite le piège du faux portail de connexion qui relaie le code en temps réel.

Déployer en pratique, sans bloquer l’activité

Étape 1 — Inventorier les comptes

Listez dans un tableau simple : chaque service utilisé, qui y a accès, qui est administrateur, si la MFA est disponible et si elle est activée. N’oubliez pas les comptes partagés (par exemple « contact@ » ou « compta@ ») : ils doivent devenir nominatifs ou être protégés par un gestionnaire de mots de passe d’équipe avec MFA.

Étape 2 — Choisir les méthodes et l’équipement

Décidez par profil : application d’authentification pour tous, clés de sécurité pour la direction et les administrateurs. Si les salariés utilisent leur téléphone personnel, préférez l’application aux SMS, conformément à la recommandation de la CNIL, et formalisez cet usage dans la charte informatique.

Étape 3 — Préparer les secours

Avant toute obligation, définissez la procédure en cas de perte ou de changement de téléphone : codes de secours conservés en lieu sûr, seconde méthode enregistrée, deuxième clé pour les administrateurs, et une personne habilitée à réinitialiser la MFA après vérification d’identité. Cette procédure est elle-même une cible : un escroc peut appeler en se faisant passer pour un salarié « qui a perdu son téléphone ».

Étape 4 — Informer et accompagner

Une réunion courte et un mode d’emploi d’une page suffisent souvent. Expliquez le pourquoi (protéger l’entreprise et chacun), montrez l’installation, et fixez trois règles : ne jamais communiquer un code, ne jamais valider une demande qu’on n’a pas initiée, signaler immédiatement toute demande inattendue.

Étape 5 — Activer par vagues, puis rendre obligatoire

Activez d’abord pour un petit groupe pilote, corrigez les difficultés, puis étendez. Une fois tout le monde équipé, rendez la MFA obligatoire dans la console d’administration, afin qu’aucun compte ne reste protégé par un simple mot de passe.

Étape 6 — Contrôler dans la durée

Vérifiez régulièrement que la MFA reste active sur chaque compte, que les anciens salariés n’ont plus d’accès et que les nouveaux arrivants sont équipés dès leur premier jour. Intégrez ces points à votre procédure d’arrivée et de départ.

Les erreurs à éviter et que faire en cas d’alerte

Les erreurs fréquentes

  • Laisser des exceptions « temporaires » pour un dirigeant pressé ou un ancien logiciel : ce sont précisément les comptes que les attaquants ciblent.
  • Oublier les comptes d’administration et les prestataires : l’infogérant ou l’agence web qui gère votre site doit aussi utiliser la MFA.
  • Ne pas prévoir de secours : un salarié bloqué un lundi matin crée une pression pour désactiver la mesure.
  • Partager un même second facteur entre plusieurs personnes : on perd la traçabilité et la protection.
  • Croire que la MFA suffit : elle complète des mots de passe uniques, des mises à jour et des sauvegardes, elle ne les remplace pas.

Si un salarié reçoit des demandes de validation qu’il n’a pas faites

C’est le signe qu’un attaquant connaît son mot de passe. Le salarié doit refuser, prévenir immédiatement le responsable informatique ou la direction, puis changer son mot de passe. Vérifiez les connexions récentes et les règles de transfert de la messagerie. En cas de doute sur une compromission, suivez votre plan de réponse et faites-vous assister via 17Cyber (17cyber.gouv.fr) ou Cybermalveillance.gouv.fr, qui oriente vers des prestataires référencés.

Questions fréquentes

Peut-on imposer la MFA aux salariés ?

L’employeur peut fixer des règles de sécurité pour l’accès aux outils professionnels, en les inscrivant de préférence dans la charte informatique. L’usage du téléphone personnel comme second facteur doit respecter le droit du travail et les principes du RGPD, selon la CNIL ; fournir un équipement ou une clé de sécurité évite cette question.

Le SMS est-il acceptable pour une petite entreprise ?

C’est mieux qu’un mot de passe seul, mais la CNIL rappelle que le code par SMS est déconseillé par les autorités compétentes. Utilisez-le seulement si le service ne propose rien d’autre, et passez à une application ou une clé dès que possible pour les comptes sensibles.

Combien coûte un déploiement de MFA ?

Les applications d’authentification sont généralement gratuites et la MFA est souvent incluse dans les abonnements des suites bureautiques en ligne. Les principaux coûts sont les clés de sécurité pour les profils sensibles et le temps d’accompagnement. Vérifiez les conditions de votre abonnement auprès de l’éditeur.

La MFA protège-t-elle contre tout ?

Non. Un faux portail de connexion peut relayer en temps réel un code saisi par la victime. Les clés de sécurité FIDO2 et les passkeys résistent à ce type d’attaque, d’où l’intérêt de les réserver en priorité aux comptes les plus sensibles.

Que faire des anciens logiciels qui ne gèrent pas la MFA ?

Limitez leur accès au réseau interne, placez-les derrière un accès distant lui-même protégé par MFA, imposez des mots de passe uniques et longs, et planifiez leur remplacement.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • ANSSI — « Recommandations relatives à l’authentification multifacteur et aux mots de passe » (publié le 8 octobre 2021) — principes clés : analyse de risque, MFA, facteur de possession, coffre-fort de mots de passe, périmètre (postes, comptes à privilèges, applications web) : https://messervices.cyber.gouv.fr/guides/recommandations-relatives-lauthentification-multifacteur-et-aux-mots-de-passe
  • CNIL — « Authentification multifacteur : les recommandations de la CNIL » — objectif et public de la recommandation : https://www.cnil.fr/fr/recommandation-mfa
  • CNIL — « Recommandation relative à l’authentification multifacteur » (PDF) — usages pour lesquels la MFA est recommandée, SMS, équipement personnel des salariés, biométrie : https://www.cnil.fr/sites/cnil/files/2025-05/recommandation_relative_a_l_authentification_multifacteur.pdf

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.