Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi généraliser la MFA
- Ce qu’en disent l’ANSSI et la CNIL
- Prioriser : par où commencer
- Quelle méthode pour quel usage
- Déployer en pratique, sans bloquer l’activité
- Les erreurs à éviter et que faire en cas d’alerte
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi généraliser la MFA
Réponse rapide. L’authentification multifacteur (MFA, pour multi-factor authentication) exige, en plus du mot de passe, une seconde preuve : application, clé physique, passkey ou, à défaut, code SMS. C’est l’une des mesures les plus rentables pour une TPE-PME, car la plupart des intrusions commencent par un mot de passe volé. Commencez par trois familles de comptes : la messagerie professionnelle, la banque et les outils de paiement, puis tous les comptes d’administration et les accès à distance. Préférez une application d’authentification ou une clé de sécurité au SMS, et prévoyez des moyens de secours avant de rendre la MFA obligatoire.
Pourquoi la messagerie d’abord ? Parce qu’elle est la porte d’entrée de tout le reste : elle sert à réinitialiser les mots de passe des autres services, elle contient factures, RIB et échanges avec les clients, et elle est l’outil favori des fraudes au faux fournisseur ou au faux président. Un compte de messagerie pris sans MFA, c’est souvent le début d’un détournement de virement ou d’une fuite de données clients.
La MFA n’est pas un projet informatique lourd. Sur les grandes suites bureautiques en ligne, les outils bancaires et la plupart des logiciels en ligne (SaaS), elle s’active dans les paramètres de sécurité. Le vrai travail est organisationnel : inventorier les comptes, choisir les méthodes, accompagner les salariés et gérer les pertes de téléphone.
Ce qu’en disent l’ANSSI et la CNIL
L’ANSSI : privilégier la MFA et le facteur de possession
Dans ses recommandations relatives à l’authentification multifacteur et aux mots de passe (guide publié le 8 octobre 2021), l’Agence nationale de la sécurité des systèmes d’information (ANSSI) met en avant cinq principes : mener une analyse de risque avant de choisir les moyens d’authentification, privilégier l’authentification multifacteur, privilégier l’authentification reposant sur un facteur de possession, adapter la robustesse des mots de passe à leur contexte et utiliser un coffre-fort de mots de passe. Le guide couvre tous les types d’accès : déverrouillage des postes, comptes à privilèges des administrateurs et applications web.
La CNIL : des usages où la MFA est recommandée
Dans sa recommandation relative à l’authentification multifacteur, publiée en 2025 après consultation publique, la Commission nationale de l’informatique et des libertés (CNIL) recommande la MFA notamment pour :
- l’administration des systèmes et réseaux ;
- la connexion au système d’information depuis l’extérieur du réseau de l’entreprise (télétravail, déplacements) ;
- l’accès à une messagerie électronique professionnelle ;
- les traitements de données sensibles au sens de l’article 9 du RGPD (par exemple des données de santé) et les opérations à risque pour les personnes.
La CNIL formule aussi trois points d’attention utiles pour un dirigeant :
- le code à usage unique par SMS est déconseillé par les autorités compétentes ; s’il est utilisé, il faut s’assurer qu’il est adapté aux risques (il reste plus sûr qu’un mot de passe seul) ;
- le téléphone personnel des salariés peut servir de second facteur si le droit du travail est respecté ; une application de codes temporaires (TOTP) installée sur le téléphone est à privilégier par rapport au SMS, car elle ne nécessite pas de collecter le numéro personnel du salarié ;
- la biométrie n’est en principe possible qu’avec le consentement des personnes, sauf texte qui l’impose ou l’autorise ; la CNIL recommande que les gabarits biométriques restent sur des appareils sous le contrôle exclusif de l’utilisateur.
Ce guide vulgarise ces recommandations ; pour une situation particulière, rapprochez-vous de votre délégué à la protection des données ou d’un conseil.
Prioriser : par où commencer
Inutile de tout faire en un jour. Déployez par vagues, en commençant par ce qui coûterait le plus cher en cas de piratage.
| Priorité | Comptes concernés | Pourquoi d’abord | Méthode conseillée |
|---|---|---|---|
| 1 | Messagerie professionnelle de tous les salariés, à commencer par la direction et la comptabilité | Porte d’entrée des fraudes au virement et des réinitialisations de mots de passe ; recommandée par la CNIL | Application d’authentification ou passkey ; clé de sécurité pour la direction |
| 1 | Banque en ligne, outils de paiement, plateforme de virements | Pertes financières directes | Méthode imposée par la banque (authentification forte) ; ne jamais partager l’appareil de validation |
| 1 | Comptes d’administration : console de la suite bureautique, hébergeur, nom de domaine, pare-feu, sauvegardes | Un administrateur compromis donne les clés de tout le système | Clés de sécurité physiques, avec une clé de secours |
| 2 | Accès à distance : VPN, bureau à distance, logiciels utilisés en télétravail | Recommandé par la CNIL pour les connexions depuis l’extérieur | Application d’authentification ou clé de sécurité |
| 2 | Logiciels métier contenant des données clients ou sensibles (CRM, comptabilité, paie, dossiers patients) | Fuite de données et obligations RGPD | Méthode la plus robuste proposée par l’éditeur |
| 3 | Réseaux sociaux de l’entreprise, site web, boutique en ligne, places de marché | Atteinte à l’image, détournement de paiements | Application d’authentification ; comptes nominatifs plutôt que partagés |
| 3 | Gestionnaire de mots de passe de l’entreprise | Il protège tous les autres secrets | MFA obligatoire, idéalement clé de sécurité |
Astuce de dirigeant : commencez par votre propre compte et ceux de la comptabilité. C’est là que le risque est le plus élevé, et l’exemple venu d’en haut facilite l’adhésion des équipes.
Quelle méthode pour quel usage
| Méthode | Niveau de protection | Coût et logistique | Usage conseillé en TPE-PME |
|---|---|---|---|
| Code par SMS | Faible à moyen : exposé à l’interception et au détournement de ligne ; déconseillé par les autorités compétentes selon la CNIL | Aucun équipement, mais nécessite un numéro de téléphone | Solution transitoire, uniquement si rien d’autre n’est proposé |
| Application d’authentification (codes TOTP) | Bon | Gratuit, installation sur le téléphone professionnel ou personnel | Standard pour la majorité des salariés |
| Notification à valider | Bon, si chaque demande est lue | Gratuit avec l’application de l’éditeur | Pratique, à condition de former contre les validations réflexes |
| Clé de sécurité physique (FIDO2) | Très bon, résiste à l’hameçonnage | Achat d’une clé par personne, plus une clé de secours : [PRIX — à vérifier auprès des fournisseurs] | Direction, comptabilité, administrateurs |
| Passkey (clé d’accès) | Très bon, résiste à l’hameçonnage | Gratuit si les appareils sont compatibles | À privilégier dès que le service le propose |
L’ANSSI recommande de privilégier un facteur de possession : un objet que la personne détient (téléphone avec application, clé de sécurité). Pour les profils les plus exposés, une méthode résistante à l’hameçonnage (clé FIDO2 ou passkey) évite le piège du faux portail de connexion qui relaie le code en temps réel.
Déployer en pratique, sans bloquer l’activité
Étape 1 — Inventorier les comptes
Listez dans un tableau simple : chaque service utilisé, qui y a accès, qui est administrateur, si la MFA est disponible et si elle est activée. N’oubliez pas les comptes partagés (par exemple « contact@ » ou « compta@ ») : ils doivent devenir nominatifs ou être protégés par un gestionnaire de mots de passe d’équipe avec MFA.
Étape 2 — Choisir les méthodes et l’équipement
Décidez par profil : application d’authentification pour tous, clés de sécurité pour la direction et les administrateurs. Si les salariés utilisent leur téléphone personnel, préférez l’application aux SMS, conformément à la recommandation de la CNIL, et formalisez cet usage dans la charte informatique.
Étape 3 — Préparer les secours
Avant toute obligation, définissez la procédure en cas de perte ou de changement de téléphone : codes de secours conservés en lieu sûr, seconde méthode enregistrée, deuxième clé pour les administrateurs, et une personne habilitée à réinitialiser la MFA après vérification d’identité. Cette procédure est elle-même une cible : un escroc peut appeler en se faisant passer pour un salarié « qui a perdu son téléphone ».
Étape 4 — Informer et accompagner
Une réunion courte et un mode d’emploi d’une page suffisent souvent. Expliquez le pourquoi (protéger l’entreprise et chacun), montrez l’installation, et fixez trois règles : ne jamais communiquer un code, ne jamais valider une demande qu’on n’a pas initiée, signaler immédiatement toute demande inattendue.
Étape 5 — Activer par vagues, puis rendre obligatoire
Activez d’abord pour un petit groupe pilote, corrigez les difficultés, puis étendez. Une fois tout le monde équipé, rendez la MFA obligatoire dans la console d’administration, afin qu’aucun compte ne reste protégé par un simple mot de passe.
Étape 6 — Contrôler dans la durée
Vérifiez régulièrement que la MFA reste active sur chaque compte, que les anciens salariés n’ont plus d’accès et que les nouveaux arrivants sont équipés dès leur premier jour. Intégrez ces points à votre procédure d’arrivée et de départ.
Les erreurs à éviter et que faire en cas d’alerte
Les erreurs fréquentes
- Laisser des exceptions « temporaires » pour un dirigeant pressé ou un ancien logiciel : ce sont précisément les comptes que les attaquants ciblent.
- Oublier les comptes d’administration et les prestataires : l’infogérant ou l’agence web qui gère votre site doit aussi utiliser la MFA.
- Ne pas prévoir de secours : un salarié bloqué un lundi matin crée une pression pour désactiver la mesure.
- Partager un même second facteur entre plusieurs personnes : on perd la traçabilité et la protection.
- Croire que la MFA suffit : elle complète des mots de passe uniques, des mises à jour et des sauvegardes, elle ne les remplace pas.
Si un salarié reçoit des demandes de validation qu’il n’a pas faites
C’est le signe qu’un attaquant connaît son mot de passe. Le salarié doit refuser, prévenir immédiatement le responsable informatique ou la direction, puis changer son mot de passe. Vérifiez les connexions récentes et les règles de transfert de la messagerie. En cas de doute sur une compromission, suivez votre plan de réponse et faites-vous assister via 17Cyber (17cyber.gouv.fr) ou Cybermalveillance.gouv.fr, qui oriente vers des prestataires référencés.
Questions fréquentes
Peut-on imposer la MFA aux salariés ?
L’employeur peut fixer des règles de sécurité pour l’accès aux outils professionnels, en les inscrivant de préférence dans la charte informatique. L’usage du téléphone personnel comme second facteur doit respecter le droit du travail et les principes du RGPD, selon la CNIL ; fournir un équipement ou une clé de sécurité évite cette question.
Le SMS est-il acceptable pour une petite entreprise ?
C’est mieux qu’un mot de passe seul, mais la CNIL rappelle que le code par SMS est déconseillé par les autorités compétentes. Utilisez-le seulement si le service ne propose rien d’autre, et passez à une application ou une clé dès que possible pour les comptes sensibles.
Combien coûte un déploiement de MFA ?
Les applications d’authentification sont généralement gratuites et la MFA est souvent incluse dans les abonnements des suites bureautiques en ligne. Les principaux coûts sont les clés de sécurité pour les profils sensibles et le temps d’accompagnement. Vérifiez les conditions de votre abonnement auprès de l’éditeur.
La MFA protège-t-elle contre tout ?
Non. Un faux portail de connexion peut relayer en temps réel un code saisi par la victime. Les clés de sécurité FIDO2 et les passkeys résistent à ce type d’attaque, d’où l’intérêt de les réserver en priorité aux comptes les plus sensibles.
Que faire des anciens logiciels qui ne gèrent pas la MFA ?
Limitez leur accès au réseau interne, placez-les derrière un accès distant lui-même protégé par MFA, imposez des mots de passe uniques et longs, et planifiez leur remplacement.
Pour aller plus loin
- Les mesures essentielles
- Gestion des accès et des départs
- Compromission de messagerie (BEC)
- Plan de réponse simple (TPE/PME)
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- ANSSI — « Recommandations relatives à l’authentification multifacteur et aux mots de passe » (publié le 8 octobre 2021) — principes clés : analyse de risque, MFA, facteur de possession, coffre-fort de mots de passe, périmètre (postes, comptes à privilèges, applications web) : https://messervices.cyber.gouv.fr/guides/recommandations-relatives-lauthentification-multifacteur-et-aux-mots-de-passe
- CNIL — « Authentification multifacteur : les recommandations de la CNIL » — objectif et public de la recommandation : https://www.cnil.fr/fr/recommandation-mfa
- CNIL — « Recommandation relative à l’authentification multifacteur » (PDF) — usages pour lesquels la MFA est recommandée, SMS, équipement personnel des salariés, biométrie : https://www.cnil.fr/sites/cnil/files/2025-05/recommandation_relative_a_l_authentification_multifacteur.pdf
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.