Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 2 octobre 2026
NIS2 / Securite

Politique de mot de passe : règles et contrôle CNIL

Politique de mot de passe : entropie, renouvellement, stockage et récupération. Une grille pour vérifier les paramètres réellement appliqués.

Une politique de mot de passe doit couvrir la création du secret, les tentatives de connexion, le stockage, la récupération et les incidents. Une règle de longueur ne suffit pas. Pour une application métier, le bon dossier explique à la fois les paramètres retenus et la manière dont leur fonctionnement a été vérifié.

Le rôle de la recommandation CNIL

La délibération n° 2022-100 du 21 juillet 2022, publiée le 16 octobre 2022, remplace celle de 2017. Elle fournit un cadre pour l’authentification par mot de passe ; l’obligation juridique de sécurité demeure celle de l’Art. 32 RGPD, appréciée au regard du risque. La recommandation ne constitue pas une certification de conformité d’une application. Sources : délibération CNIL n° 2022-100 ; RGPD, Art. 32.

L’analyse de sécurité au titre de l’article 32 doit notamment tenir compte des comptes administrateurs, de l’exposition sur Internet et des données accessibles. Les mêmes réglages ne conviennent pas nécessairement à tous les accès.

Entropie : trois situations à distinguer

Situation de la recommandation Repère minimal Condition essentielle
Mot de passe seul Équivalent de 80 bits La robustesse repose principalement sur le secret
Mot de passe avec restriction d’accès au compte Équivalent de 50 bits Une restriction effective limite les tentatives
Code de déverrouillage d’un matériel répondant aux conditions du texte Équivalent de 13 bits Matériel détenu en propre et blocage après au plus trois échecs consécutifs

La recommandation donne, pour le premier cas, des exemples de douze caractères sur quatre catégories, quatorze sur trois catégories ou sept mots. Ces exemples supposent les conditions de construction exposées dans le texte. Le nombre de caractères ne garantit pas à lui seul l’imprévisibilité d’un secret choisi par une personne. Source : délibération n° 2022-100, § 3.1 et 3.2.

Une phrase connue ou une suite prévisible reste un mauvais choix, même longue. De même, le cas du code matériel n’autorise pas à protéger un compte web ordinaire par quatre chiffres. Pour des accès importants, examinez aussi l’authentification multifacteur.

Renouvellement et stockage : corriger les vieux réflexes

La recommandation écarte le changement périodique imposé à tous les utilisateurs, tout en maintenant une périodicité adaptée pour les comptes d’administration. Une compromission ou une suspicion appelle des mesures spécifiques. Elle prévoit, pour la vérification des mots de passe conservés, une transformation cryptographique spécialisée non réversible, avec sel et paramètres de coût ; elle traite séparément le cas des gestionnaires de mots de passe. Source : délibération n° 2022-100, § 3.3 et 3.4.

La CNIL cite notamment bcrypt, scrypt, Argon2 et PBKDF2 dans sa fiche technique. Une empreinte calculée avec une fonction générale rapide ne remplace pas une fonction adaptée au stockage des mots de passe. Source : CNIL, chiffrement, hachage et signature.

Avant de modifier une règle d’expiration, vérifiez quels comptes elle protège et les exigences particulières applicables. Supprimer un réglage sans examiner les autres protections ne constitue pas une politique de sécurité.

La grille de contrôle à remettre à l’équipe technique

Ce tableau propose une méthode de vérification pratique. Il doit être renseigné avec les paramètres réellement utilisés, les écarts et la personne chargée de leur correction.

Contrôle Preuve à demander
Création du secret Paramètres appliqués et comportement sur un secret prévisible
Échecs successifs Résultat d’une vérification autorisée du blocage ou de la temporisation
Stockage Fonction, paramètres, gestion du sel et absence de secrets en clair dans les journaux
Réinitialisation Parcours complet, expiration et usage unique du lien, contrôle du canal de récupération
Changement de contact Procédure évitant qu’un nouveau canal permette immédiatement de prendre le compte
Départ d’un utilisateur Suppression des accès et traitement des secrets auxquels il avait accès
Incident Personnes joignables et décisions possibles : révocation, renouvellement, information

L’évidence attendue n’est pas une déclaration « conforme CNIL » du fournisseur : c’est une information contrôlable sur le service configuré. Une capture de la règle de longueur n’établit pas, par exemple, la sécurité du parcours de récupération.

Intégrer la politique au fonctionnement de l’organisation

Précisez qui approuve les exceptions, pour quelle durée et avec quelle mesure compensatrice. Prévoyez l’accompagnement des utilisateurs et les situations particulières, notamment les comptes techniques qui ne se gèrent pas comme des comptes humains.

La politique de sécurité du système d’information doit relier ces choix aux responsabilités de l’équipe. En cas de compromission, appliquez la procédure de gestion des violations et évaluez les notifications selon les Art. 33 et 34 RGPD, sans les supposer automatiques. Source : RGPD, Art. 33 et 34.

Exemple rempli : remettre en ordre le portail d’un atelier

Cas entièrement hypothétique : un atelier de fabrication utilise un portail pour les échanges avec ses clients professionnels. Trente salariés y ont un compte nominatif. Le fournisseur annonce une règle de huit caractères et un changement obligatoire tous les trois mois. La responsable administrative demande si cette configuration permet d’affirmer que le portail respecte le RGPD.

L’examen révèle trois difficultés : aucune preuve de limitation des tentatives, une réponse vague sur le stockage et un lien de récupération encore utilisable après une première réinitialisation. La règle trimestrielle ne corrige aucun de ces problèmes. La responsable refuse donc de valider le dossier sur la seule longueur annoncée.

Pour les comptes ordinaires de ce portail, l’équipe retient une politique de quatorze caractères au minimum avec majuscules, minuscules et chiffres, correspondant à l’un des exemples de la recommandation. Elle ajoute le refus des secrets courants et accompagne les utilisateurs vers un gestionnaire de mots de passe approuvé. Elle ne présente pas cette règle comme une garantie contre toutes les attaques. Les comptes d’administration font l’objet d’une politique distincte comprenant la MFA et des droits limités.

Le dossier de paramétrage proposé

Point Décision renseignée pour le scénario Responsable et preuve attendue
Longueur et construction Minimum de quatorze caractères, trois catégories ; maximum de 128 caractères, collage autorisé Fournisseur : paramètres et vérification sur comptes fictifs
Secrets prévisibles Refus d’une liste de secrets courants, enrichie des termes évidents propres au service Responsable informatique : démonstration d’un refus avec message compréhensible
Tentatives échouées Mécanisme de limitation documenté, compatible avec le besoin de disponibilité Fournisseur : seuils, portée par compte et reprise après blocage expliqués
Stockage Fonction spécialisée avec sel et paramètres de coût documentés ; aucun secret en clair Équipe technique : documentation et éléments de contrôle, sans exporter de vrais mots de passe
Récupération Lien à usage unique expirant après trente minutes ; nouveau lien invalidant le précédent Fournisseur : contrôle de chaque état du parcours
Changement d’adresse La nouvelle adresse ne devient pas immédiatement un canal de récupération utilisable Support : procédure distincte et information sur le canal déjà validé
Renouvellement ordinaire Suppression de l’expiration trimestrielle après validation de la politique complète Responsable informatique : paramètre et information des utilisateurs
Incident et administration Traitement séparé des comptes privilégiés et des suspicions de compromission Direction et informatique : responsable joignable, mesures et journal de décision

Les trente minutes et la limite de 128 caractères sont des choix de cet exemple, pas des seuils imposés par le RGPD. Les paramètres de stockage restent à obtenir du fournisseur : la ligne correspondante n’est pas cochée « conforme » tant que l’équipe ne dispose pas d’éléments suffisants. Le tableau distingue ainsi une décision prise d’une preuve encore manquante.

Le parcours de récupération reprend les exigences précisées au § 3.4.2 de la délibération n° 2022-100, notamment le canal préalablement validé, la protection lors de son changement et l’usage unique du lien. Il faut contrôler ces opérations ensemble : un secret très robuste ne protège pas un compte dont le lien de remplacement reste réutilisable.

Vérifier une correction jusqu’au bout

Dans notre scénario, le fournisseur annonce avoir corrigé la récupération. Sur un compte fictif, l’équipe génère un lien A, demande ensuite un lien B et vérifie immédiatement qu’A est révoqué, avant toute utilisation de B. Elle utilise ensuite B pour créer un nouveau secret, contrôle qu’il ne permet pas de recommencer l’opération, puis examine le comportement d’un lien expiré. Le compte rendu indique la version du service et les résultats attendus ; aucun secret réel n’y figure.

La première correction invalide bien B après utilisation, mais laisse A actif. L’anomalie reste donc ouverte. Le fournisseur doit corriger l’invalidation des liens antérieurs et la vérification complète est reprise. Dans l’attente, la responsable suspend l’ouverture aux nouveaux clients et organise le besoin urgent par le canal déjà autorisé dans l’entreprise. Elle n’envoie pas des mots de passe permanents en clair pour contourner la difficulté.

Une fois le parcours corrigé, l’équipe examine les conséquences pour les anciens liens déjà émis : leur invalidation effective ne se déduit pas du bon comportement des nouveaux. Elle traite également les éventuelles sessions actives selon le risque. Si des comptes réels ont pu être compromis, l’analyse de l’incident continue séparément ; une correction technique n’efface pas les faits antérieurs.

Expliquer la politique sans demander les secrets

La responsable transmet ensuite une consigne courte aux utilisateurs : créer un secret unique, utiliser le gestionnaire approuvé, signaler toute demande de récupération non sollicitée et ne jamais remettre son mot de passe au support. Elle explique le nouveau parcours de changement plutôt que demander à chacun de confirmer par courriel son ancien ou son nouveau secret.

Le support dispose, de son côté, d’une réponse définie lorsqu’une personne n’a plus accès à son adresse. Il ouvre un dossier de récupération et suit la procédure de vérification d’identité convenue. Il ne se contente pas d’une information publique, telle que le nom de l’entreprise cliente, pour attribuer le compte à l’appelant. L’absence de preuve suffisante conduit à maintenir le blocage et à traiter l’urgence métier avec un interlocuteur déjà habilité.

Pour clôturer le chantier, la dirigeante demande trois éléments : la politique approuvée, les preuves correspondant aux paramètres réellement en service et les écarts restant ouverts avec leur responsable. Une modification du fournisseur ou du parcours de connexion déclenchera un nouvel examen. La politique devient ainsi une règle appliquée et contrôlable, plutôt qu’un document qui promet des fonctions absentes du portail.

Ce qu’il faut retenir

  • Une politique couvre tout le cycle de vie du compte.
  • Les seuils d’entropie dépendent des autres protections présentes.
  • Le code matériel à quatre chiffres n’est pas un modèle pour un compte web.
  • Vérifiez la récupération et les exceptions autant que la connexion habituelle.

FAQ

Douze caractères garantissent-ils un bon mot de passe ?

Non. La prévisibilité et les conditions de construction comptent. Un exemple de la recommandation ne dispense pas de vérifier le comportement réel du service.

Faut-il changer tous les mots de passe chaque trimestre ?

La CNIL ne recommande plus cette contrainte pour l’ensemble des utilisateurs. Elle distingue les comptes d’administration et les situations de compromission.

La MFA remplace-t-elle la sécurisation du mot de passe ?

Non, lorsqu’un mot de passe reste utilisé, sa gestion demeure à sécuriser. Il faut également examiner les procédures de secours et les possibilités de contournement de la MFA.

Recevez nos analyses pratiques sur la sécurité et le RGPD.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →