· Bonnes pratiques · 3 min de lecture
La double authentification, le geste qui coûte zéro euro
Elle est gratuite sur presque tous les services, elle bloque la majorité des intrusions, et seules 26 % des TPE et PME l’ont activée. Voilà comment s’y prendre sans braquer l’équipe.
Un mot de passe volé ne sert à rien si un deuxième facteur est demandé à la connexion. C’est la seule mesure de notre liste qui coûte zéro euro sur la quasi-totalité des services professionnels, et c’est aussi celle qui manque le plus souvent : 26 % seulement des TPE et PME l’ont activée.
Par où commencer, dans l’ordre
Tous les comptes ne se valent pas. Nous conseillons cet ordre, qui va du plus dangereux au moins critique :
- La messagerie, avant tout le reste. C’est par elle qu’on réinitialise les mots de passe de tous les autres services : une boîte compromise ouvre tout.
- La banque et les outils de paiement, généralement déjà protégés, mais à vérifier.
- Le site internet et l’hébergement, en particulier les comptes administrateurs.
- Les outils métier en ligne : devis, comptabilité, gestion commerciale.
- Le stockage en ligne et les espaces de partage de fichiers.
L’étape que tout le monde saute
Les codes de secours. Chaque service en propose une liste au moment de l’activation, et presque personne ne la conserve. Le jour où quelqu’un change de téléphone ou le perd, c’est cette liste qui évite une demi-journée bloquée.
Nous les imprimons, nous les rangeons dans le coffre de l’entreprise, et nous notons noir sur blanc qui a accès à quoi. Ça prend dix minutes et ça évite l’incident le plus banal du sujet.
Ce qui fait râler, et comment l’éviter
La plainte est toujours la même : « je dois sortir mon téléphone à chaque fois ». Dans la grande majorité des cas, c’est un réglage laissé par défaut. La plupart des services permettent de marquer un appareil comme fiable pendant trente jours, ce qui ramène la contrainte à une confirmation par mois et par poste.
Deuxième source de friction : l’application d’authentification imposée à des gens qui n’en veulent pas sur leur téléphone personnel. Une clé physique, ou un code envoyé par SMS quand rien d’autre n’est possible, vaut mieux qu’un refus général. Le mieux est l’ennemi du fait.
Notre position
Une protection que l’équipe contourne ne protège personne. Nous préférons activer la double authentification sur cinq comptes et que ça tienne, plutôt que sur vingt et que tout le monde trouve une combine au bout de trois semaines.