Faut-il activer la double authentification dans une PME ?
Oui, et en priorité sur la messagerie, les accès à distance et les comptes administrateurs. La double authentification (MFA) exige une seconde preuve d'identité en plus du mot de passe : un mot de passe volé ou deviné ne suffit plus à ouvrir le compte, ce qui neutralise la grande majorité des prises de contrôle.
- Selon Microsoft, la double authentification bloque plus de 99,9 % des attaques visant à compromettre un compte.
- Ordre de déploiement : comptes administrateurs, messagerie, VPN et bureau à distance, puis applications métier et banque.
- Méthodes par robustesse croissante : SMS, application d'authentification, notification avec code de correspondance, clé physique FIDO2.
- Microsoft 365 et Google Workspace intègrent la double authentification sans coût de licence supplémentaire pour l'usage de base.
Qu’est-ce que la double authentification ?
La double authentification, ou authentification multifacteur (MFA), demande deux preuves d'identité de nature différente : quelque chose que l'on sait (le mot de passe) et quelque chose que l'on possède (un téléphone, une clé physique) ou que l'on est (une empreinte). Voler l'un ne suffit pas à se connecter.
On parle aussi de « 2FA » (deux facteurs) ou d'« authentification forte ». Dans une PME, le second facteur est presque toujours le téléphone professionnel du collaborateur, via une application qui affiche un code ou demande une validation.
Quels comptes protéger en premier ?
Les comptes qui donnent accès à tout le reste : les comptes administrateurs, la messagerie, puis les accès à distance. Une messagerie compromise permet de réinitialiser les autres mots de passe et d'envoyer de fausses demandes de virement au nom du dirigeant.
- 1Comptes administrateursAdministrateur Microsoft 365 ou Google Workspace, pare-feu, serveurs, hébergement du site : une seule compromission et l'attaquant contrôle l'ensemble.
- 2Messagerie de tous les collaborateursC'est la porte d'entrée la plus exploitée : hameçonnage, fraude au président, réinitialisation d'autres comptes.
- 3Accès à distanceVPN, bureau à distance, portail de télétravail : ils sont exposés sur Internet en permanence.
- 4Applications métier et banque en ligneLogiciel comptable, paie, CRM, et bien sûr les accès bancaires, qui imposent déjà souvent un second facteur.
Quelle méthode de double authentification choisir ?
Une application d'authentification avec code de correspondance, ou une clé physique pour les comptes les plus sensibles. Le SMS vaut mieux que rien, mais il peut être détourné par duplication de carte SIM et ne résiste pas aux faux sites qui relaient le code en direct.
Comment déployer la double authentification sans bloquer les équipes ?
En l'annonçant une semaine avant, en l'activant par groupes de collaborateurs et en prévoyant une procédure de secours en cas de téléphone perdu. Le blocage vient rarement de la technique : il vient d'un déploiement le lundi matin, sans prévenir.
- Commencer par les administrateurs et la direction, qui servent d'exemple.
- Prévoir un créneau d'accompagnement de dix minutes par personne pour installer l'application.
- Documenter la procédure « téléphone perdu ou changé » avant le déploiement, pas après.
- Désactiver les anciens protocoles de messagerie qui contournent la double authentification (authentification de base, POP, IMAP non modernisés).
La double authentification suffit-elle à sécuriser une PME ?
Non. Elle ferme la porte du vol de mot de passe, pas celles des failles logicielles, des postes non mis à jour ou d'une sauvegarde effaçable. C'est la première mesure du guide, pas la seule.
Les attaques récentes savent aussi voler une session déjà ouverte, via un faux site qui relaie la connexion. D'où l'intérêt des clés physiques pour les comptes sensibles, et de la sécurisation de la messagerie en complément.
Vos comptes administrateurs sont-ils tous protégés ?
C'est l'un des dix points vérifiés dès l'audit gratuit : comptes à privilèges, méthodes de double authentification réellement actives, anciens protocoles encore ouverts.
Questions fréquentes
La double authentification est-elle obligatoire ?
Elle n'est pas imposée par une loi générale à toutes les PME, mais elle est exigée par la plupart des assureurs cyber, recommandée par l'ANSSI et la CNIL, et attendue par la directive NIS2 pour les entités concernées.
Que faire si un collaborateur perd son téléphone ?
Un administrateur réinitialise son second facteur après vérification de son identité, puis le collaborateur en enregistre un nouveau. Cette procédure doit être écrite avant le déploiement.
Faut-il un téléphone professionnel pour chaque salarié ?
Pas nécessairement : une clé physique fonctionne sans téléphone. Beaucoup de PME en équipent les postes partagés et les salariés sans smartphone professionnel.
La double authentification ralentit-elle le travail ?
Très peu : la validation est demandée à la première connexion d'un nouvel appareil, puis à intervalle régulier, pas à chaque ouverture de la messagerie.
Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.
Un regard extérieur sur votre installation
45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.
Fiche d'identité Aerolis — données vérifiables
Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.
Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.
