· Bonnes pratiques · 3 min de lecture

La double authentification, le geste qui coûte zéro euro

Elle est gratuite sur presque tous les services, elle bloque la majorité des intrusions, et seules 26 % des TPE et PME l’ont activée. Voilà comment s’y prendre sans braquer l’équipe.

Mains sur le clavier d'un ordinateur portable, écran allumé en arrière-plan

Un mot de passe volé ne sert à rien si un deuxième facteur est demandé à la connexion. C’est la seule mesure de notre liste qui coûte zéro euro sur la quasi-totalité des services professionnels, et c’est aussi celle qui manque le plus souvent : 26 % seulement des TPE et PME l’ont activée.

Par où commencer, dans l’ordre

Tous les comptes ne se valent pas. Nous conseillons cet ordre, qui va du plus dangereux au moins critique :

  • La messagerie, avant tout le reste. C’est par elle qu’on réinitialise les mots de passe de tous les autres services : une boîte compromise ouvre tout.
  • La banque et les outils de paiement, généralement déjà protégés, mais à vérifier.
  • Le site internet et l’hébergement, en particulier les comptes administrateurs.
  • Les outils métier en ligne : devis, comptabilité, gestion commerciale.
  • Le stockage en ligne et les espaces de partage de fichiers.

L’étape que tout le monde saute

Les codes de secours. Chaque service en propose une liste au moment de l’activation, et presque personne ne la conserve. Le jour où quelqu’un change de téléphone ou le perd, c’est cette liste qui évite une demi-journée bloquée.

Nous les imprimons, nous les rangeons dans le coffre de l’entreprise, et nous notons noir sur blanc qui a accès à quoi. Ça prend dix minutes et ça évite l’incident le plus banal du sujet.

Ce qui fait râler, et comment l’éviter

La plainte est toujours la même : « je dois sortir mon téléphone à chaque fois ». Dans la grande majorité des cas, c’est un réglage laissé par défaut. La plupart des services permettent de marquer un appareil comme fiable pendant trente jours, ce qui ramène la contrainte à une confirmation par mois et par poste.

Deuxième source de friction : l’application d’authentification imposée à des gens qui n’en veulent pas sur leur téléphone personnel. Une clé physique, ou un code envoyé par SMS quand rien d’autre n’est possible, vaut mieux qu’un refus général. Le mieux est l’ennemi du fait.

Notre position

Une protection que l’équipe contourne ne protège personne. Nous préférons activer la double authentification sur cinq comptes et que ça tienne, plutôt que sur vingt et que tout le monde trouve une combine au bout de trois semaines.

Source Chiffre : baromètre national de la maturité cyber des TPE-PME, Cybermalveillance.gouv.fr, octobre 2025

Prévenir, sécuriser, continuer

Trente minutes pour savoir où vous en êtes

Un premier échange, sans engagement et sans vente forcée. À l’issue, vous saurez si votre entreprise a un vrai problème ou seulement deux réglages à changer.

Sans engagement · Savoie et Haute-Savoie