Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Guide sécurité · mesure 1

Double authentification (MFA) : pourquoi et comment l’activer dans une PME

Un mot de passe volé suffit à ouvrir une messagerie, un accès distant ou une banque en ligne. La double authentification ajoute une preuve que l'attaquant n'a pas : c'est la mesure au meilleur rapport effort/effet de toute la sécurité informatique.

Réponse d'un ingénieur sous 24 h ouvrées — 04 93 58 28 22

En pratique À protéger en premier messagerie, accès distants (VPN), comptes administrateurs Méthode recommandée application d’authentification ou clé physique, plutôt que le SMS Durée de déploiement quelques jours pour une PME de 50 postes
L'essentiel

Faut-il activer la double authentification dans une PME ?

Oui, et en priorité sur la messagerie, les accès à distance et les comptes administrateurs. La double authentification (MFA) exige une seconde preuve d'identité en plus du mot de passe : un mot de passe volé ou deviné ne suffit plus à ouvrir le compte, ce qui neutralise la grande majorité des prises de contrôle.

  • Selon Microsoft, la double authentification bloque plus de 99,9 % des attaques visant à compromettre un compte.
  • Ordre de déploiement : comptes administrateurs, messagerie, VPN et bureau à distance, puis applications métier et banque.
  • Méthodes par robustesse croissante : SMS, application d'authentification, notification avec code de correspondance, clé physique FIDO2.
  • Microsoft 365 et Google Workspace intègrent la double authentification sans coût de licence supplémentaire pour l'usage de base.

Qu’est-ce que la double authentification ?

La double authentification, ou authentification multifacteur (MFA), demande deux preuves d'identité de nature différente : quelque chose que l'on sait (le mot de passe) et quelque chose que l'on possède (un téléphone, une clé physique) ou que l'on est (une empreinte). Voler l'un ne suffit pas à se connecter.

On parle aussi de « 2FA » (deux facteurs) ou d'« authentification forte ». Dans une PME, le second facteur est presque toujours le téléphone professionnel du collaborateur, via une application qui affiche un code ou demande une validation.

Quels comptes protéger en premier ?

Les comptes qui donnent accès à tout le reste : les comptes administrateurs, la messagerie, puis les accès à distance. Une messagerie compromise permet de réinitialiser les autres mots de passe et d'envoyer de fausses demandes de virement au nom du dirigeant.

  1. 1Comptes administrateursAdministrateur Microsoft 365 ou Google Workspace, pare-feu, serveurs, hébergement du site : une seule compromission et l'attaquant contrôle l'ensemble.
  2. 2Messagerie de tous les collaborateursC'est la porte d'entrée la plus exploitée : hameçonnage, fraude au président, réinitialisation d'autres comptes.
  3. 3Accès à distanceVPN, bureau à distance, portail de télétravail : ils sont exposés sur Internet en permanence.
  4. 4Applications métier et banque en ligneLogiciel comptable, paie, CRM, et bien sûr les accès bancaires, qui imposent déjà souvent un second facteur.

Quelle méthode de double authentification choisir ?

Une application d'authentification avec code de correspondance, ou une clé physique pour les comptes les plus sensibles. Le SMS vaut mieux que rien, mais il peut être détourné par duplication de carte SIM et ne résiste pas aux faux sites qui relaient le code en direct.

MéthodeRobustesseUsage conseillé en PME
Code par SMSFaibleEn dernier recours, pour un compte qui ne propose rien d’autre
Application (code à 6 chiffres)BonnePar défaut, pour tous les collaborateurs
Notification avec code de correspondanceBonneMessagerie Microsoft 365 : évite les validations par lassitude
Clé physique FIDO2 / passkeyTrès élevéeAdministrateurs, direction, comptabilité

Comment déployer la double authentification sans bloquer les équipes ?

En l'annonçant une semaine avant, en l'activant par groupes de collaborateurs et en prévoyant une procédure de secours en cas de téléphone perdu. Le blocage vient rarement de la technique : il vient d'un déploiement le lundi matin, sans prévenir.

  • Commencer par les administrateurs et la direction, qui servent d'exemple.
  • Prévoir un créneau d'accompagnement de dix minutes par personne pour installer l'application.
  • Documenter la procédure « téléphone perdu ou changé » avant le déploiement, pas après.
  • Désactiver les anciens protocoles de messagerie qui contournent la double authentification (authentification de base, POP, IMAP non modernisés).

La double authentification suffit-elle à sécuriser une PME ?

Non. Elle ferme la porte du vol de mot de passe, pas celles des failles logicielles, des postes non mis à jour ou d'une sauvegarde effaçable. C'est la première mesure du guide, pas la seule.

Les attaques récentes savent aussi voler une session déjà ouverte, via un faux site qui relaie la connexion. D'où l'intérêt des clés physiques pour les comptes sensibles, et de la sécurisation de la messagerie en complément.

Et chez vous ?

Vos comptes administrateurs sont-ils tous protégés ?

C'est l'un des dix points vérifiés dès l'audit gratuit : comptes à privilèges, méthodes de double authentification réellement actives, anciens protocoles encore ouverts.

← Partie précédenteSommaire : Sécuriser l’informatique d’une PMEPartie suivante →Gérer les mots de passe

Questions fréquentes

La double authentification est-elle obligatoire ?

Elle n'est pas imposée par une loi générale à toutes les PME, mais elle est exigée par la plupart des assureurs cyber, recommandée par l'ANSSI et la CNIL, et attendue par la directive NIS2 pour les entités concernées.

Que faire si un collaborateur perd son téléphone ?

Un administrateur réinitialise son second facteur après vérification de son identité, puis le collaborateur en enregistre un nouveau. Cette procédure doit être écrite avant le déploiement.

Faut-il un téléphone professionnel pour chaque salarié ?

Pas nécessairement : une clé physique fonctionne sans téléphone. Beaucoup de PME en équipent les postes partagés et les salariés sans smartphone professionnel.

La double authentification ralentit-elle le travail ?

Très peu : la validation est demandée à la première connexion d'un nouvel appareil, puis à intervalle régulier, pas à chaque ouverture de la messagerie.

Qui écrit cette page

Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.

Qui nous sommes

À lire ensuite

Un regard extérieur sur votre installation

45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.

Réserver l'audit gratuit 04 93 58 28 22
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.