Politique de mots de passe : modèle pour PME
Modèle de politique des mots de passe : robustesse, MFA, coffre, renouvellement et preuves à demander à votre prestataire informatique.
Une politique de mots de passe doit permettre au salarié de savoir comment protéger son compte et au service informatique de savoir quels réglages appliquer. Un document signé sans configuration correspondante ne protège pas les données. Le modèle ci-dessous distingue les règles communes, les comptes privilégiés et les exceptions techniques.
L’obligation juridique consiste à adapter la sécurité aux risques, conformément à l’article 32 du RGPD. La recommandation CNIL n° 2022-100 éclaire cette appréciation : elle n’institue pas un certificat de conformité obtenu en imposant une longueur minimale.
Choisir une règle de robustesse adaptée
L’entropie est une mesure théorique d’imprévisibilité. Un calcul fondé sur la longueur et l’alphabet suppose un choix aléatoire ; il surestime la résistance d’une expression prévisible. L’entreprise doit aussi écarter les secrets courants et ceux faciles à déduire de son nom.
| Dispositif | Repère CNIL | Condition à vérifier avant de retenir ce cas |
|---|---|---|
| Mot de passe sans restriction complémentaire | 80 bits ; par exemple 14 caractères parmi majuscules, minuscules et chiffres | Génération réellement imprévisible et paramètres compatibles |
| Mot de passe avec restriction d’accès | 50 bits | Restrictions effectives contre les essais, avec déblocage sécurisé |
| Code déverrouillant un matériel cryptographique détenu par la personne | 13 bits ; exemple de 4 chiffres | Matériel répondant au cas prévu et blocage après au plus 3 échecs |
Le dernier cas ne permet donc pas de remplacer le mot de passe d’un portail web par quatre chiffres simplement parce qu’un téléphone est utilisé. Les conditions exactes figurent aux paragraphes 19–21 et 41–47 de la délibération CNIL.
Pour une petite entreprise, adopter une règle commune suffisamment robuste simplifie souvent le déploiement. Réserver les allègements à des applications dont les restrictions sont vérifiées évite de choisir le seuil le plus faible par défaut. Le guide sur les générateurs de mots de passe aide à distinguer un véritable générateur d’un simple indicateur de complexité.
Modèle de politique à soumettre à la direction
Ce modèle propose un choix d’organisation. La direction et le responsable informatique doivent valider sa compatibilité avec les outils utilisés et consigner les éventuelles adaptations dans une fiche par application.
1. Périmètre et responsabilités. La politique s’applique aux salariés et intervenants externes disposant d’un compte professionnel. La direction valide le périmètre ; le responsable informatique déploie les réglages et tient la liste des exceptions ; chaque responsable de service signale les changements de fonctions et les départs.
2. Comptes et gestionnaire. Chaque personne dispose de son propre compte. Les secrets professionnels sont générés et conservés dans le gestionnaire approuvé par l’entreprise. Ils ne sont pas réutilisés pour un autre service. Le support ne demande jamais la communication d’un mot de passe personnel. Un compte partagé indispensable fait l’objet d’une autorisation et d’une traçabilité spécifiques.
3. Réglage retenu. Pour les comptes ordinaires protégés par mot de passe, l’entreprise retient une génération aléatoire d’au moins 14 caractères alphanumériques. Elle refuse les secrets usuels ou liés à son activité. Une autre méthode, notamment une phrase de passe, nécessite une validation de robustesse. Les formulaires autorisent le collage et permettent l’utilisation du gestionnaire. Les fonctions d’administration reçoivent des exigences renforcées.
Ces choix s’appuient sur les précautions CNIL pour authentifier les utilisateurs. Le réglage doit être contrôlé sur chaque application : une consigne générale n’efface pas la limite technique d’un ancien logiciel.
4. Second facteur. L’entreprise retient la MFA pour la messagerie, l’administration et les accès distants à ses données professionnelles. Elle organise également la récupération en cas de perte du facteur et la révocation au départ d’un utilisateur. La procédure de secours doit être testée avant le déploiement, avec un compte dédié à cet exercice.
Ce périmètre constitue ici un choix interne. La CNIL considère notamment la MFA comme en principe requise pour les accès externes aux grandes bases contenant les données de plusieurs millions de personnes ; elle rappelle aussi cette exigence dans d’autres contextes à risque élevé, dont les données sensibles. Elle annonce des contrôles renforcés dès 2026 pour ces grandes bases. Consignes CNIL du 30 avril 2025. Notre guide sur l’authentification multifacteur détaille le choix du dispositif.
5. Renouvellement. Les comptes ordinaires ne subissent pas de changement calendaire systématique. Un secret suspecté d’être compromis est remplacé sans attendre. Le responsable informatique définit une périodicité adaptée aux risques pour les comptes d’administration et documente son application. La perte d’un accès ou d’un facteur déclenche la procédure d’incident.
6. Assistance et récupération. Le support vérifie la demande par un canal déjà enregistré. Il déclenche une réinitialisation ; il ne restitue pas l’ancien mot de passe. Le salarié choisit lui-même son nouveau secret. Les questions fondées sur des informations publiques ne suffisent pas à identifier le demandeur.
7. Conservation technique. Pour vérifier une connexion, le système conserve une empreinte issue d’une fonction spécialisée, salée et paramétrée contre les attaques. Un coffre de mots de passe remplit une autre fonction : les secrets y sont chiffrés pour pouvoir être restitués après déverrouillage. Le prestataire documente séparément ces deux mécanismes. Délibération CNIL, §48–51 et §55–58.
8. Diffusion et suivi. Le responsable informatique remet une fiche courte aux nouveaux utilisateurs et conserve une preuve de diffusion. La politique est reliée à la charte informatique selon les formalités applicables. La direction examine les exceptions, incidents et changements d’outils lors de la revue annuelle retenue par l’entreprise.
Les preuves à conserver avec la politique
Pour chaque application, rassemblez le nom du responsable, le mode d’authentification, la configuration réellement appliquée, le parcours de récupération et la date du dernier contrôle. Une capture ne doit montrer aucun secret. Demandez au prestataire une explication exploitable du stockage et des possibilités de révocation.
Lors du contrôle documentaire, comparez deux comptes : un utilisateur ordinaire et un administrateur. Vérifiez aussi un compte désactivé. Ce petit échantillon révèle parfois une règle appliquée uniquement aux nouveaux arrivants ou un compte historique échappant à la MFA. Consignez l’écart, son responsable et la correction attendue.
Ce qu’il faut retenir
- Le modèle doit correspondre aux paramètres des applications effectivement utilisées.
- Un code PIN matériel ne constitue pas une règle générale pour les comptes en ligne.
- Le coffre chiffré et l’empreinte servant à vérifier une connexion répondent à deux usages distincts.
- Les comptes privilégiés, la récupération et les exceptions demandent un suivi spécifique.
Questions fréquentes
Faut-il changer tous les mots de passe tous les 90 jours ?
La CNIL recommande de ne plus imposer cette rotation aux utilisateurs ordinaires, tout en la maintenant pour l’administration selon les risques. Ce n’est pas une interdiction légale universelle de toute rotation. Questions-réponses CNIL, question 5.
Peut-on limiter les mots de passe à 20 caractères ?
Une limite aussi basse gêne les phrases de passe. La CNIL prévoit en principe un maximum autorisé d’au moins 50 caractères pour les cas usuels, tout en permettant un plafond technique contre les soumissions excessivement longues. Questions-réponses CNIL, question 9.
Une politique signée suffit-elle pour un contrôle ?
Elle prouve une décision, pas son exécution. Joignez les configurations, la liste des exceptions et les résultats des vérifications ; faites corriger les écarts constatés. Ces éléments permettent d’expliquer les mesures réellement déployées.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.