+33 (0) 415 630 000 info@eurenet.com
Authentification forte PME avec MFA, passkeys et clé FIDO2

Authentification forte PME : 7 étapes pour déployer le MFA

Authentification forte PME : un mot de passe seul ne suffit plus pour les comptes sensibles. Le MFA ajoute une barrière, tandis que les passkeys et FIDO2 apportent une résistance supérieure au phishing. Pour une PME, la priorité est de sécuriser d’abord la messagerie, les comptes administrateurs, les accès distants et les outils financiers, puis d’organiser la récupération.

📌 Ce qu’il faut retenir

  1. Le piratage de compte est la première menace observée chez les professionnels – Cybermalveillance.gouv.fr indique qu’il représente 21 % des parcours d’assistance des entreprises et associations en 2025.
  2. Le MFA réduit fortement le risque lié à un mot de passe volé – commencez par la messagerie, les comptes administrateurs, le VPN, la sauvegarde, l’hébergement et les services financiers.
  3. SMS et TOTP ne se valent pas face au phishing – un code peut encore être relayé en temps réel. Le SMS ajoute aussi des risques liés au SIM swapping et à l’infrastructure télécom.
  4. FIDO2 et les passkeys sont conçus pour résister au phishing – ils utilisent des clés cryptographiques liées au service. WebAuthn Level 3 est une recommandation W3C depuis août 2026.
  5. Le déploiement doit prévoir la récupération – une authentification forte PME mal préparée peut bloquer un salarié après la perte d’un téléphone ou d’une clé. Codes de secours et procédure d’administration sont indispensables.

Résumé généré par IA

Authentification forte PME : pourquoi le mot de passe seul ne suffit plus

Le constat a évolué en 2026. Le rapport Verizon DBIR 2026 ne présente plus le vol d’identifiants comme le premier vecteur initial mondial : l’exploitation de vulnérabilités logicielles atteint désormais 31 % des compromissions étudiées. Les identifiants volés restent néanmoins un vecteur majeur, au même titre que le phishing et l’ingénierie sociale.

Consulter le Verizon Data Breach Investigations Report 2026.

En France, le signal est encore plus direct pour les petites structures. Cybermalveillance.gouv.fr indique que le piratage de compte est devenu en 2025 la première menace pour les professionnels. Pour les entreprises et associations, il représente 21 % des parcours d’assistance, devant l’hameçonnage.

Voir les principales cybermalveillances visant les professionnels en 2025.

La cause peut être un mot de passe faible, réutilisé, récupéré dans une fuite, volé par phishing ou extrait d’un poste compromis. Le MFA ne résout pas tous les scénarios, mais il évite qu’un simple couple identifiant/mot de passe suffise à ouvrir un compte sensible.

Pour compléter cette base, notre guide Mot de passe 2026 détaille la règle Eur’Net C.U.L. : Compliqué, Unique, Long, avec au moins 20 caractères lorsque le service le permet.

Authentification forte PME : les trois facteurs à connaître

Une authentification multifacteur combine au moins deux catégories différentes :

  • Ce que vous savez – mot de passe ou code PIN.
  • Ce que vous avez – téléphone, application d’authentification, clé de sécurité ou carte à puce.
  • Ce que vous êtes – empreinte digitale, reconnaissance faciale ou autre donnée biométrique.

Une authentification à deux facteurs, ou 2FA, utilise deux facteurs. MFA est le terme plus général pour deux facteurs ou davantage. Dans une PME, les deux expressions sont souvent utilisées pour désigner le même objectif : empêcher qu’un mot de passe volé suffise à se connecter.

L’ANSSI recommande de privilégier l’authentification multifacteur et, lorsque le contexte l’exige, des mécanismes d’authentification forts reposant sur des protocoles cryptographiques.

Lire les recommandations ANSSI sur le MFA et les mots de passe.

Authentification forte PME : MFA, TOTP, FIDO2 et passkeys

Méthode Principe Résistance au phishing Usage PME
SMS Code reçu sur le numéro de téléphone Faible à moyenne Mieux qu’un mot de passe seul, à éviter pour les accès les plus critiques lorsque mieux est disponible
TOTP Code temporaire généré localement par une application Moyenne Bon socle lorsque FIDO2 ou passkeys ne sont pas disponibles
Clé FIDO2 Défi cryptographique signé par une clé physique Élevée Très adaptée aux administrateurs, dirigeants et comptes critiques
Passkey Identifiant cryptographique FIDO/WebAuthn lié à un appareil ou synchronisé Élevée À privilégier lorsque le service et la politique d’entreprise le permettent

Le SMS : utile, mais pas pour les accès les plus sensibles

Le SMS reste simple à déployer. Il protège mieux qu’un mot de passe seul, mais il conserve plusieurs limites : SIM swapping, interception dans certains scénarios et phishing en temps réel. La CNIL rappelle également que les codes reçus par SMS peuvent être interceptés ou détournés.

Pour une authentification forte PME, le SMS doit donc être considéré comme une solution de transition lorsqu’une méthode plus robuste est disponible pour la messagerie, les comptes administrateurs, le VPN ou les outils financiers.

Le TOTP : un bon compromis, mais encore phishable

Le TOTP génère localement un code temporaire à partir d’un secret partagé et de l’heure. Le téléphone n’a pas besoin de recevoir un SMS ni d’être connecté à Internet pour calculer le code.

Cette méthode évite plusieurs risques liés au réseau téléphonique, mais elle reste vulnérable au phishing en temps réel. Un faux site peut récupérer le mot de passe et le code TOTP, puis les relayer immédiatement vers le vrai service.

TODO RETEX FRED : ajouter ici un retour terrain sur le déploiement d’une application TOTP chez un client PME, les questions posées et les points qui ont facilité l’adoption.

FIDO2 : une authentification liée au vrai site

FIDO2 combine notamment WebAuthn, standard du W3C, et le protocole CTAP de la FIDO Alliance. Au lieu de transmettre un secret réutilisable, l’authentificateur signe un défi avec une clé cryptographique associée au service.

Cette liaison à l’origine du site rend la méthode résistante au phishing : une fausse page ne peut pas obtenir une réponse valable pour le domaine légitime.

Consulter les spécifications FIDO.

Les passkeys : FIDO2 sans secret partagé

Une passkey est une information d’authentification basée sur FIDO/WebAuthn. Elle peut être liée à un appareil, par exemple une clé de sécurité physique, ou synchronisée entre plusieurs appareils via un fournisseur de passkeys.

Il faut donc corriger une idée fréquente : une passkey n’est pas forcément « une clé privée qui ne quitte jamais le téléphone ». C’est vrai pour certaines passkeys liées à un appareil. Les passkeys synchronisées peuvent être chiffrées et synchronisées par le fournisseur entre des appareils de confiance.

La biométrie ou le code PIN sert généralement à déverrouiller localement l’utilisation de la passkey. La donnée biométrique elle-même n’est pas envoyée au service web par le protocole FIDO.

Le 25 août 2026, WebAuthn Level 3 est devenu une recommandation officielle du W3C. Pour une PME, cela confirme que l’écosystème passkey n’est plus expérimental.

Lire l’annonce FIDO Alliance sur WebAuthn Level 3.

Pour un tour d’horizon plus court sur le sujet, notre brève MFA et passkeys : sécuriser les accès de votre PME revient sur ces mécanismes et sur l’ordre de priorité à suivre.

Authentification forte PME : 7 étapes de déploiement

1. Inventorier les comptes critiques

Commencez par les accès dont la compromission ouvrirait le plus de portes : messagerie, comptes administrateurs, Microsoft 365 ou Google Workspace, VPN, accès distants, hébergement web, domaine, DNS, sauvegarde, banque, comptabilité et gestionnaire de mots de passe.

2. Prioriser la messagerie et les comptes administrateurs

La messagerie est particulièrement sensible : elle reçoit souvent les liens de réinitialisation des autres comptes. Les administrateurs, eux, disposent de droits capables de modifier les politiques, créer des utilisateurs ou désactiver des protections. Pour le contexte plus large, consultez aussi notre page Messagerie sécurisée PME.

La CNIL recommande d’activer la double authentification dès que possible, en particulier pour les boîtes de courriels, les comptes administrateurs et les services en ligne.

Consulter les règles essentielles de sécurité de la CNIL.

3. Choisir la méthode selon le niveau de risque

Pour les accès critiques, privilégiez FIDO2 ou les passkeys lorsqu’ils sont disponibles. Le TOTP reste une bonne solution lorsque ces méthodes ne sont pas prises en charge. Le SMS peut servir de solution intermédiaire, mais il ne devrait pas être le premier choix sur les comptes les plus sensibles.

4. Prévoir la récupération avant le déploiement

La question à poser avant d’activer le MFA est simple : que se passe-t-il si le collaborateur perd son téléphone ou sa clé ?

  • générez et stockez les codes de récupération ;
  • prévoyez une seconde méthode lorsque le service le permet ;
  • documentez la procédure de réinitialisation administrateur ;
  • protégez particulièrement les comptes capables de réinitialiser le MFA des autres utilisateurs ;
  • conservez une solution de secours pour les comptes critiques.

5. Lancer un pilote

Testez d’abord le processus sur quelques comptes représentatifs : direction, administration et utilisateur standard. Vérifiez la connexion sur ordinateur, mobile, VPN et applications métiers avant de généraliser.

6. Former les équipes

L’objectif n’est pas seulement d’expliquer où saisir un code. Il faut apprendre à reconnaître une demande anormale : notification MFA non sollicitée, demande de code au téléphone, faux portail de connexion ou urgence fabriquée.

Notre guide Phishing entreprise : prévention et réaction complète ce volet humain. Pour travailler ces réflexes avec les équipes, voir aussi notre Cyber Coaching.

TODO RETEX FRED : ajouter ici un retour de session de formation MFA : objections fréquentes, perte du téléphone, changement d’appareil et bonnes réponses à donner.

7. Mesurer puis remplacer progressivement les méthodes faibles

Une fois le MFA généralisé, vérifiez quels comptes utilisent encore le SMS, quels services acceptent désormais les passkeys et quels utilisateurs disposent de droits élevés sans protection renforcée.

Microsoft pousse d’ailleurs désormais Entra ID vers les passkeys comme identifiants résistants au phishing et prépare le retrait progressif de ses méthodes SMS et voix. Cela ne signifie pas que toutes les PME doivent migrer immédiatement, mais la direction du marché est claire.

Authentification forte PME : le rôle du gestionnaire de mots de passe

Les passkeys vont réduire progressivement la dépendance aux mots de passe, mais les entreprises continueront longtemps à gérer des services qui n’en proposent pas.

Le gestionnaire de mots de passe complète donc l’authentification forte PME. Il permet de générer des mots de passe uniques, de partager des accès sans les transmettre en clair et de révoquer les droits lorsqu’un salarié quitte l’entreprise.

Pour choisir un outil adapté, consultez notre guide 2026 des gestionnaires de mots de passe en entreprise.

Chez Eur’Net, la règle reste C.U.L. : Compliqué, Unique, Long. Lorsque le service le permet, nous recommandons un mot de passe d’au moins 20 caractères, différent pour chaque service, stocké dans un coffre-fort numérique et complété par la MFA.

Authentification forte PME : quelles solutions regarder en 2026 ?

Catégorie Exemples Point d’attention
Applications TOTP Microsoft Authenticator, Google Authenticator, Aegis Simple, mais les codes restent phishables
Solution MFA administrée Cisco Duo Duo Free reste limité à 10 utilisateurs ; les fonctions avancées dépendent de l’édition
Clés FIDO2 Yubico Security Key, YubiKey 5 Prévoir une clé de secours et vérifier USB-A, USB-C ou NFC
Passkeys de plateforme Apple, Google, Microsoft Vérifier la politique de synchronisation, de récupération et les appareils autorisés
Gestionnaire avec passkeys/TOTP 1Password, Bitwarden et autres Évaluer la gouvernance, la récupération et la séparation des rôles

Cisco indique toujours en 2026 que Duo Free est disponible jusqu’à 10 utilisateurs. Chez Yubico, les clés FIDO-only démarrent actuellement autour de 35 € TTC sur la boutique européenne, tandis que les YubiKey 5 NFC sont autour de 70 € TTC. Ces tarifs peuvent évoluer.

Consulter les éditions Cisco Duo et les clés Yubico.

Je ne retiens plus Authy Desktop dans ce comparatif : Twilio a arrêté ses applications de bureau Windows, macOS et Linux en mars 2024. L’application mobile existe encore, mais ce changement réduit son intérêt comme recommandation générique pour un environnement professionnel multiplateforme.

Authentification forte PME : ce que disent la CNIL et l’ANSSI

La CNIL a publié en avril 2025 une recommandation dédiée à l’authentification multifacteur et à sa conformité au RGPD. Elle traite notamment du choix des facteurs, de la minimisation des données, de l’utilisation d’un téléphone personnel et des responsabilités entre l’entreprise et son fournisseur MFA.

Consulter la recommandation MFA de la CNIL.

Le RGPD n’impose pas « FIDO2 » à toutes les entreprises. Il impose des mesures de sécurité adaptées au risque. Dans certains contextes, la CNIL indique qu’une authentification plus forte qu’un simple mot de passe peut être nécessaire pour respecter cette obligation.

La bonne méthode consiste donc à adapter l’authentification forte PME au niveau de risque : un compte administrateur ou une messagerie contenant des données sensibles ne doit pas être traité comme un compte secondaire sans privilège.

Authentification forte PME : par où commencer lundi matin ?

  1. Activez le MFA sur la messagerie professionnelle.
  2. Protégez les comptes administrateurs.
  3. Ajoutez le MFA sur VPN, accès distant, sauvegardes et outils financiers.
  4. Remplacez progressivement SMS et TOTP par FIDO2 ou passkeys sur les accès les plus sensibles.
  5. Documentez la récupération avant la première perte de téléphone.

Ne retardez pas tout le projet sous prétexte que tous vos services ne prennent pas encore en charge les passkeys. Un TOTP correctement déployé reste préférable à un compte sensible protégé uniquement par mot de passe. L’objectif est d’augmenter progressivement le niveau de résistance.

Pour replacer l’identité dans votre stratégie globale, consultez aussi nos 5 priorités cybersécurité PME et notre guide complet cybersécurité TPE-PME.

Questions fréquentes sur l’authentification forte PME

Quelle différence entre MFA et 2FA ?

La 2FA utilise exactement deux facteurs d’authentification. Le MFA désigne deux facteurs ou davantage. Dans la pratique des PME, les deux termes désignent souvent une connexion qui exige un élément supplémentaire au mot de passe.

Le SMS est-il inutile ?

Non. Il apporte une protection supplémentaire par rapport au mot de passe seul. Mais il est plus exposé au SIM swapping, à certaines interceptions et au phishing en temps réel. Pour les comptes critiques, privilégiez TOTP, FIDO2 ou passkeys selon les possibilités.

Le TOTP résiste-t-il au phishing ?

Pas complètement. Un attaquant utilisant un faux portail en temps réel peut récupérer le mot de passe et le code TOTP, puis les utiliser immédiatement. Le TOTP reste néanmoins utile lorsque des méthodes résistantes au phishing ne sont pas disponibles.

Une passkey remplace-t-elle le mot de passe ?

Oui, lorsqu’un service propose un véritable parcours passwordless. Dans d’autres cas, une passkey peut être utilisée comme facteur d’authentification parmi plusieurs méthodes. Le fonctionnement exact dépend du service et de sa politique de connexion.

Faut-il acheter des clés physiques à tous les salariés ?

Pas nécessairement. Les clés FIDO2 sont particulièrement pertinentes pour les administrateurs et comptes à fort impact. Pour d’autres utilisateurs, une passkey de plateforme ou un TOTP peut être suffisant selon l’analyse de risque.

Que faire si un salarié perd son téléphone ?

La procédure doit exister avant l’incident : codes de récupération, second facteur de secours, validation par un administrateur identifié et vérification de l’identité du collaborateur avant toute réinitialisation.

Faites le point sur vos accès avant le déploiement

Le dispositif MonAideCyber permet de réaliser gratuitement un premier diagnostic de sécurité et d’identifier des mesures prioritaires. La gestion des accès, des comptes et de l’authentification fait partie des sujets qui peuvent être abordés dans cette démarche.

Comprendre le diagnostic gratuit MonAideCyber.

Pour mettre en œuvre le MFA : Eur’Net peut ensuite accompagner séparément votre entreprise sur le choix des méthodes, la configuration des comptes, les gestionnaires de mots de passe, les clés FIDO2 et la sensibilisation des équipes.

Prendre rendez-vous avec Eur’Net

Email : info@eurenet.com – Téléphone : 04.15.63.00.00

Le0909 : le dossier numérique du jeudi

  • Un dossier de fond chaque jeudi à 09h09.
  • Des explications concrètes pour les dirigeants de TPE-PME.
  • Des sources vérifiables et des conseils actionnables.
  • Un ton accessible, sans masquer les limites techniques.
Frédéric MENSE
Infos ↓