Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today10/02/2026
Beaucoup de politiques de mots de passe encore en vigueur appliquent des règles conçues il y a vingt ans, dont plusieurs sont aujourd’hui déconseillées — parce qu’elles dégradent la sécurité au lieu de l’améliorer.
Imposer un changement tous les 90 jours sans raison produit des comportements prévisibles : incrémentation d’un chiffre, mot de passe noté, réutilisation entre services.
Les recommandations actuelles, notamment celles du NIST (SP 800-63B), écartent le renouvellement forcé périodique et le réservent aux cas où une compromission est suspectée ou avérée.
Attention : cet abandon suppose des compensations — détection de compromission, authentification multifacteur. Retirer la rotation sans rien ajouter n’est pas une amélioration.
Exiger majuscule, minuscule, chiffre et caractère spécial pousse vers des schémas prévisibles, dont les outils d’attaque tiennent compte depuis longtemps.
Une phrase de passe longue résiste mieux qu’un mot court alambiqué, et se retient sans être notée.
Nom de jeune fille de la mère, ville de naissance : autant d’informations souvent publiques. À supprimer des parcours de récupération.
Stocké en clair, souvent explicite. Sans usage défendable.
Une longueur minimale significative, avec une politique qui encourage les phrases de passe plutôt que les substitutions de caractères.
Un contrôle contre les mots de passe compromis. Refuser à la création ceux qui figurent dans des bases publiques de fuites. C’est la mesure la plus efficace du lot, et elle est souvent absente.
L’authentification multifacteur partout où c’est possible, et sans exception sur les comptes à privilèges et les accès distants.
Un gestionnaire de mots de passe fourni par l’entreprise. Sans outil, la consigne « un mot de passe unique par service » est inapplicable, et chacun le sait.
Une surveillance des tentatives : blocage temporaire après échecs répétés, alerte sur les authentifications inhabituelles — voir ce qu’il faut journaliser.
Ils échappent presque toujours à la politique, alors qu’ils cumulent les faiblesses : secret long, inchangé depuis des années, connu de plusieurs prestataires, souvent avec des droits étendus.
Le traitement diffère : rotation automatisée, stockage dans un coffre-fort de secrets, jamais de secret en clair dans une configuration ou un dépôt de code.
Les mécanismes fondés sur la cryptographie à clé publique — clés matérielles, authentificateurs de plateforme — suppriment le secret partagé et résistent structurellement à l’hameçonnage, ce qu’aucune politique de mot de passe ne permet.
La transition est progressive et rarement complète. Le bon ordre : commencer par les comptes à privilèges et les accès exposés, là où le gain est maximal.
ISO/IEC 27002:2022 traite le sujet par la mesure 5.17 — informations d’authentification. Elle n’impose pas de règle de composition : elle demande un processus de gestion maîtrisé.
L’article 21 de NIS 2 cite l’authentification à plusieurs facteurs parmi les mesures attendues.
L’ANSSI publie des recommandations sur l’authentification, et la CNIL des préconisations articulées avec l’article 32 du RGPD.
La revue de ces politiques fait partie de l’audit 360, et leur refonte de nos missions de gouvernance, risques et conformité.
Written by: Cyberdian
Gouvernance Cyberdian
Le shadow IT n’est presque jamais un acte de désobéissance. C’est un salarié qui a un besoin, une solution officielle absente ou trop lente, et un outil gratuit à portée ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.