Passefort Créer un mot de passe


Actualité conformité

MFA : ce que recommande la CNIL pour mieux protéger les comptes

L’authentification multifacteur n’est plus seulement un conseil technique : elle devient un vrai sujet de protection des données et de conception responsable.

À retenir : la CNIL recommande d’intégrer la MFA avec une logique de sécurité et de protection de la vie privée dès la conception. Pour les utilisateurs, cela confirme un réflexe simple : le mot de passe doit être unique, mais il ne doit plus être la seule barrière des comptes importants.

Compte protégé par un mot de passe et un second facteur d’authentification
Une seconde preuve réduit le risque d’usurpation après le vol d’un mot de passe.

MFA, 2FA : de quoi parle-t-on ?

La MFA, ou authentification multifacteur, consiste à demander plusieurs preuves appartenant à des catégories différentes : quelque chose que vous connaissez, quelque chose que vous possédez ou quelque chose que vous êtes. La 2FA est le cas le plus courant : deux facteurs suffisent pour renforcer fortement une connexion.

Un mot de passe et un code temporaire, un mot de passe et une clé physique, ou une passkey activée par le déverrouillage de l’appareil sont des exemples fréquents. Deux mots de passe, en revanche, ne forment pas une vraie MFA : ce sont deux secrets de même nature.

Ce que met en avant la CNIL

Conformité RGPD

La MFA peut traiter des données personnelles : il faut une base claire, une collecte limitée et des durées adaptées.

Choix du facteur

Connaissance, possession et inhérence n’ont pas les mêmes risques ni les mêmes impacts sur la vie privée.

Sécurité adaptée

La MFA doit répondre au niveau de risque réel du compte et des données protégées.

Récupération prévue

Un second facteur perdu ne doit pas conduire à des procédures de secours trop faibles.

Ce que cela change pour un particulier

Pour un usage personnel, l’idée est simple : activez la MFA sur les comptes qui peuvent servir de porte d’entrée vers les autres. La messagerie principale passe en premier, puis le gestionnaire de mots de passe, les comptes bancaires, administratifs, professionnels et les réseaux sociaux utilisés publiquement.

  1. Créez un mot de passe fort et unique avant d’activer la MFA.
  2. Choisissez la méthode la plus robuste proposée : passkey, clé de sécurité ou application d’authentification.
  3. Gardez les codes de récupération dans un endroit séparé du téléphone principal.
  4. Refusez toute notification ou demande de code que vous n’avez pas déclenchée.
  5. Vérifiez régulièrement les appareils et sessions connectés.

Quelles méthodes privilégier ?

Méthode Intérêt Point d’attention
Passkey ou clé FIDO Très résistante au phishing Prévoir un secours fiable
Application d’authentification Bon compromis courant Les codes peuvent être volés sur un faux site
Notification d’approbation Simple à utiliser Risque d’approbation machinale
SMS Mieux que rien Dépend du numéro et de l’opérateur
Exemple original

Une entreprise impose la MFA à ses salariés, mais envoie tous les codes par SMS sur les téléphones personnels sans alternative. La sécurité progresse, mais la solution pose aussi des questions pratiques et de vie privée. C’est précisément le genre d’arbitrage que la recommandation CNIL invite à documenter.

Guides Passefort utiles

Sources consultées

La MFA commence par un secret unique.

Renforcez d’abord le mot de passe du compte.

Générer un mot de passe