Votre mot de passe peut etre vole sans que vous le sachiez. La double authentification est la barriere qui tient meme quand le mot de passe tombe. Fait contre-intuitif : la CNIL ne se contente pas de la conseiller aux particuliers, elle en fait une attente concrete pour les organismes.
Qu’est-ce que la double authentification ?
La double authentification, ou 2FA, ajoute une deuxieme preuve a la connexion. Au mot de passe s’ajoute un second facteur, comme un code temporaire ou une cle physique. On parle aussi d’authentification multifacteur, ou MFA.
L’idee tient en une phrase. Un attaquant qui vole votre mot de passe ne peut rien faire sans ce second facteur. La barriere reste debout meme apres une fuite.
Les facteurs se rangent en trois familles. Ce que l’on sait, comme un mot de passe. Ce que l’on possede, comme un telephone ou une cle. Ce que l’on est, comme une empreinte. Combiner deux familles distinctes, c’est cela l’authentification forte.
Pourquoi la CNIL recommande-t-elle le MFA ?
Parce que le mot de passe seul ne protege plus. La CNIL a publie en mars 2025 une recommandation dediee a l’authentification multifacteur. Elle y considere que le mot de passe seul offre un niveau de securite insuffisant.
Le message est clair. La CNIL n’encourage pas l’usage du mot de passe seul et invite a mettre en oeuvre la double authentification lorsque cela est possible, en particulier pour les connexions accessibles depuis l’exterieur du reseau.
Pour un organisme, l’enjeu depasse le confort. L’article 32 du RGPD impose des mesures de securite adaptees au risque. Le MFA fait desormais partie des mesures attendues sur les acces sensibles. Il rejoint la securite des mots de passe face aux pirates dans la meme logique de defense.
SMS ou application : quelle methode choisir ?
Toutes les methodes ne se valent pas. Le code par SMS reste mieux que rien, mais il est vulnerable au detournement de carte SIM. L’application generant des codes temporaires offre un bien meilleur niveau.
La cle de securite physique represente le haut du panier. Elle resiste a l’hameconnage car elle verifie l’adresse du site avant de repondre. C’est la protection la plus solide pour les comptes critiques.
| Methode | Niveau | Point faible |
|---|---|---|
| Code par SMS | Faible a moyen | Detournement de carte SIM |
| Application de codes temporaires | Bon | Perte du telephone sans sauvegarde |
| Cle de securite physique | Tres bon | Cout et gestion des cles |
| Cle d’acces (passkey) | Tres bon | Compatibilite encore partielle |
Les cles d’acces changent la donne en remplacant le mot de passe par une preuve liee a l’appareil. Comprendre le fonctionnement des cles d’acces et de la connexion sans mot de passe aide a preparer la suite.
La double authentification est-elle infaillible ?
Non, et le croire est dangereux. Des attaques contournent le MFA, notamment par hameconnage en temps reel ou par lassitude face aux notifications repetees. Le second facteur reduit fortement le risque, il ne l’annule pas.
Des campagnes ont deja vise des comptes professionnels malgre un MFA actif. Le cas des comptes Microsoft 365 vises malgre le MFA le montre. La vigilance reste necessaire, surtout face aux fausses pages de connexion.
La regle pratique est simple. Privilegier une methode resistante a l’hameconnage sur les acces les plus sensibles, et ne jamais valider une demande d’authentification que l’on n’a pas soi-meme declenchee.
DPO SUITE aide a documenter le deploiement du MFA parmi les mesures de securite de l’article 32 et a tracer les acces couverts. Formaliser ses mesures de securite au registre transforme une bonne pratique en preuve opposable lors d’un controle.
Comment activer la double authentification sur ses comptes ?
La demarche est rapide et se mene compte par compte, en commencant par les plus sensibles. Messagerie, banque, impots et acces professionnels d’abord, car ils commandent souvent le reste.
- Ouvrir les parametres de securite du compte et chercher la double authentification.
- Choisir une application de codes temporaires plutot que le SMS lorsque c’est possible.
- Conserver les codes de secours dans un endroit sur, hors du telephone.
- Ajouter une cle physique sur les comptes les plus critiques.
- Sensibiliser les equipes a ne jamais valider une demande non sollicitee.
Pour un usage mobile, ces reglages completent utilement les gestes de base pour securiser son smartphone, souvent le point d’entree du second facteur.
Le MFA est-il obligatoire en entreprise ?
Aucun texte ne cite le MFA mot pour mot comme une obligation absolue. Mais l’article 32 impose des mesures adaptees au risque, et la recommandation de la CNIL fait du MFA une reference sur les acces exposes.
En clair, ne pas deployer le MFA sur un acces distant sensible devient difficile a justifier apres un incident. La conformite se juge sur les mesures raisonnables au regard de l’etat de l’art, et le MFA en fait partie.
FAQ
Double authentification et authentification multifacteur, est-ce pareil ?
Dans le langage courant, oui. La double authentification designe deux facteurs, l’authentification multifacteur en designe deux ou plus. Les deux reposent sur la meme idee : combiner des preuves de familles differentes, comme un mot de passe et un code temporaire. La CNIL emploie le terme authentification multifacteur dans sa recommandation de mars 2025.
Le code par SMS est-il vraiment risque ?
Il est mieux que rien, mais reste le maillon faible. Un attaquant peut detourner votre numero par fraude a la carte SIM, puis recevoir vos codes. Pour les comptes sensibles, une application de codes temporaires ou une cle physique offre une protection nettement superieure et devrait etre privilegiee des que le service le permet.
Que faire si je perds mon telephone d’authentification ?
Les codes de secours sont la solution. Generes lors de l’activation, ils permettent de se reconnecter sans le telephone. Conservez-les hors de l’appareil, par exemple imprimes en lieu sur. Sans eux, la recuperation d’un compte peut etre longue. Prevoir un second facteur de secours, comme une deuxieme cle, reduit ce risque.
Le MFA protege-t-il contre l’hameconnage ?
En partie seulement. Certaines attaques capturent en temps reel le mot de passe et le code sur une fausse page. Les cles de securite physiques resistent a ce scenario car elles verifient l’adresse du site. La regle reste de ne jamais saisir ses identifiants via un lien recu et de verifier l’adresse avant toute connexion.
Faut-il activer le MFA sur tous les comptes ?
Idealement oui, en commencant par les plus sensibles. Messagerie, banque, impots et acces professionnels doivent etre couverts en priorite, car ils commandent souvent la recuperation des autres comptes. Etendre ensuite le MFA aux reseaux sociaux et aux services secondaires renforce l’ensemble sans effort notable une fois le reflexe pris.



































