2FA : le guide complet pour sécuriser les accès de votre entreprise

29 Sep 2026 | Maintenance et sécurité

Auteur : IBALLISE

Un mot de passe compromis ne devrait pas suffire à ouvrir votre messagerie professionnelle, votre site WordPress ou vos outils de gestion. La double authentification, généralement appelée 2FA pour Two-Factor Authentication, ajoute une deuxième preuve lors de la connexion. Même si un attaquant récupère le mot de passe, il lui manque encore un élément nécessaire pour accéder au compte.

Pour une PME, le 2FA fait partie des mesures de sécurité les plus utiles à déployer sur les comptes sensibles. Encore faut-il choisir les bonnes méthodes, organiser la récupération des accès et éviter de transformer la sécurité en parcours compliqué pour les collaborateurs.

Qu’est-ce que le 2FA exactement ?

Le 2FA repose sur deux facteurs d’authentification appartenant à des catégories différentes.

On distingue généralement :

Type de facteurPrincipeExemples
Ce que vous connaissezUne information mémorisée.Mot de passe, code PIN.
Ce que vous possédezUn appareil ou un dispositif en votre possession.Smartphone, application d’authentification, clé de sécurité.
Ce que vous êtesUne caractéristique biométrique utilisée pour vous authentifier localement.Empreinte digitale, reconnaissance faciale.

Un mot de passe suivi d’un code généré sur votre téléphone constitue donc un exemple classique de 2FA : vous combinez quelque chose que vous connaissez avec quelque chose que vous possédez.

En revanche, demander deux mots de passe différents ne crée pas réellement deux facteurs car les deux preuves appartiennent à la même catégorie.

Quelle différence entre 2FA, MFA et vérification en deux étapes ?

Ces termes sont souvent utilisés comme des synonymes alors qu’ils ne désignent pas exactement la même chose. 2FA signifie authentification à deux facteurs : deux facteurs distincts sont nécessaires. MFA, ou authentification multifacteur, est le terme plus large. Il désigne l’utilisation d’au moins deux facteurs d’authentification. Le 2FA est donc une forme de MFA.

La vérification en deux étapes décrit surtout le fait qu’une connexion comporte deux étapes. Selon la manière dont le service est conçu, ces deux étapes ne reposent pas toujours sur deux catégories de facteurs réellement différentes.

Dans la pratique, de nombreux services utilisent néanmoins ces expressions de manière interchangeable dans leurs interfaces.

qu'est ce que la two factor authentication ?

Pourquoi le 2FA protège-t-il mieux qu’un mot de passe seul ?

Un mot de passe peut être compromis de nombreuses façons :

  • réutilisation du même mot de passe sur plusieurs services
  • fuite de données chez un fournisseur
  • hameçonnage
  • logiciel malveillant
  • mot de passe trop simple
  • partage ou mauvaise gestion interne

Sans deuxième facteur, l’attaquant peut parfois se connecter immédiatement dès qu’il possède les identifiants. Avec le 2FA, le mot de passe ne suffit plus. L’attaquant doit également contourner la deuxième méthode d’authentification. Cette protection est particulièrement importante pour les comptes capables de donner accès à d’autres services : messagerie, gestionnaire de mots de passe, hébergement, domaine, outils cloud et comptes administrateurs.

Le 2FA empêche-t-il toutes les attaques ?

Non. Le 2FA réduit fortement certains risques, mais toutes les méthodes ne présentent pas le même niveau de protection. Un faux site de connexion peut par exemple demander simultanément votre mot de passe et le code temporaire affiché par votre application d’authentification. Si vous saisissez les deux informations, l’attaquant peut parfois les utiliser immédiatement.

Les notifications de validation peuvent également être détournées lorsqu’un utilisateur approuve machinalement une demande qu’il n’a pas initiée. C’est pourquoi les entreprises qui protègent des accès particulièrement sensibles devraient privilégier, lorsque les outils le permettent, des méthodes résistantes au phishing comme les clés de sécurité ou les authentificateurs basés sur FIDO2/WebAuthn.

SMS, application d’authentification ou clé de sécurité : que choisir ?

MéthodeAvantagesLimitesUsage conseillé
Code par SMSSimple à comprendre et largement disponible.Dépend du numéro de téléphone et reste exposé au phishing ou au détournement de ligne.Solution de secours lorsque des méthodes plus robustes ne sont pas disponibles.
Application TOTPFonctionne généralement hors connexion et ne dépend pas du réseau mobile.Le code peut toujours être saisi sur un faux site de connexion.Bon choix courant pour de nombreux comptes professionnels.
Validation par notificationRapide et simple pour l’utilisateur.Une demande frauduleuse peut être validée par erreur si le système est mal conçu.Correct lorsque les notifications donnent suffisamment de contexte et limitent les validations aveugles.
Clé de sécurité FIDO2/WebAuthnTrès bonne résistance au phishing et utilisation rapide.Nécessite un service compatible et une gestion des clés de secours.Administrateurs, messagerie, infrastructure et comptes particulièrement sensibles.
PasskeyUtilise la cryptographie à clé publique et peut permettre une connexion très fluide.La disponibilité et les modalités de synchronisation dépendent du service et de l’écosystème utilisé.À privilégier lorsque le service le prend correctement en charge.

Faut-il encore utiliser le SMS pour le 2FA ?

Le SMS reste généralement préférable à l’absence totale de deuxième facteur, mais ce n’est pas la méthode à privilégier pour les comptes les plus critiques. Le numéro de téléphone peut être visé par des fraudes, et un code reçu par SMS peut également être récupéré par phishing.

Lorsqu’une application d’authentification ou une clé de sécurité est disponible, il est donc pertinent de préférer ces solutions pour les accès administrateurs et les comptes qui contrôlent des données ou des services importants.

Application d’authentification : comment fonctionnent les codes TOTP ?

De nombreuses applications d’authentification utilisent le protocole TOTP, pour Time-based One-Time Password. Lors de l’activation, le service partage un secret avec l’application, généralement à l’aide d’un QR code. L’application peut ensuite générer localement un code temporaire qui change régulièrement.

Le serveur et l’application peuvent calculer le même code à partir du secret partagé et de l’heure courante. Cette méthode fonctionne généralement sans connexion à Internet sur le smartphone une fois le compte enregistré. Le QR code d’activation doit toutefois être considéré comme sensible : une personne qui récupère le secret qu’il contient peut potentiellement générer les mêmes codes.

Quels comptes faut-il protéger en priorité dans une PME ?

Si vous ne pouvez pas activer le 2FA partout immédiatement, commencez par les comptes dont la compromission aurait les conséquences les plus importantes :

PrioritéAccès concernésPourquoi
Très élevéeMessagerie des administrateurs et dirigeantsLa messagerie peut permettre de réinitialiser l’accès à de nombreux autres comptes.
Très élevéeGestionnaire de mots de passeIl centralise les identifiants de nombreux services.
Très élevéeHébergement, domaine, DNS et comptes cloudUne compromission peut affecter le site, les e-mails ou l’infrastructure entière.
ÉlevéeAdministration WordPress ou application métierCes comptes permettent de modifier des contenus, configurations ou données.
ÉlevéeComptabilité, facturation et paiementsCes accès peuvent être utilisés pour des fraudes financières.
À généraliserAutres outils professionnels compatiblesLa généralisation limite l’impact d’un mot de passe compromis.

Que faire des codes de récupération ?

De nombreux services fournissent des codes de récupération lors de l’activation du 2FA. Ces codes permettent de retrouver l’accès au compte lorsqu’un smartphone ou une clé n’est plus disponible. Ils doivent donc être protégés avec le même sérieux qu’un moyen d’authentification.

Évitez notamment :

  • de les laisser dans un fichier texte non protégé sur l’ordinateur
  • de les envoyer dans une conversation ou un e-mail non sécurisé
  • de les imprimer puis de les laisser à côté du poste de travail
  • de dépendre d’un seul appareil sans solution de secours

Pour les comptes critiques, une deuxième clé de sécurité conservée dans un endroit sûr peut constituer une bonne solution de récupération.

Comment sécuriser WordPress avec le 2FA ?

WordPress constitue souvent un accès important : un compte administrateur compromis peut permettre de modifier le site, les utilisateurs, certains réglages ou des extensions. Le 2FA devrait être activé au minimum pour les comptes administrateurs et, selon les droits accordés, pour les autres comptes disposant d’un accès significatif au back-office.

Selon votre infrastructure, cette protection peut être fournie par une extension dédiée, un système d’authentification centralisé ou le fournisseur d’identité utilisé par l’entreprise.

Le 2FA doit être complété par d’autres mesures :

  • un compte distinct pour chaque utilisateur
  • des mots de passe uniques
  • des droits limités au strict nécessaire
  • des mises à jour régulières
  • la suppression rapide des comptes inutilisés
  • des sauvegardes contrôlées
  • une surveillance des accès lorsque cela est nécessaire

La double authentification ne remplace donc pas une bonne gestion des droits et de la maintenance.

Comprendre l'authentification à 2 facteurs (2FA)

Faut-il imposer le 2FA aux clients d’une application web ?

Pas nécessairement pour toutes les applications et tous les utilisateurs. Le niveau de protection doit être proportionné aux conséquences d’un accès frauduleux. Une application donnant accès à des informations confidentielles, des données administratives, des fonctions financières ou des paramètres sensibles justifie un niveau de protection plus élevé qu’un compte utilisé uniquement pour enregistrer des préférences peu sensibles.

Il est également possible d’adapter l’authentification au risque : appareil inconnu, action sensible, modification d’informations critiques ou tentative de connexion inhabituelle.

Comment réduire les frictions liées au 2FA ?

La sécurité ne doit pas nécessairement rendre chaque connexion pénible.

Plusieurs choix permettent d’améliorer l’expérience :

  • privilégier les méthodes rapides comme les passkeys ou les clés de sécurité lorsqu’elles sont disponibles
  • ne pas multiplier les étapes inutilement
  • expliquer clairement pourquoi une vérification supplémentaire est demandée
  • prévoir une procédure simple d’enrôlement d’un nouvel appareil
  • éviter les demandes de validation sans contexte
  • préparer correctement les situations de récupération

L’objectif est de rendre la méthode suffisamment simple pour qu’elle soit réellement utilisée, sans affaiblir la sécurité au point de la rendre symbolique.

Les erreurs fréquentes lors du déploiement du 2FA

ErreurRisqueBonne pratique
Activer le 2FA sans solution de secoursBlocage complet après la perte d’un appareil.Prévoir codes de récupération, clé secondaire ou procédure administrateur.
Utiliser uniquement le SMS sur les comptes critiquesProtection plus faible face au phishing et aux attaques visant le numéro.Privilégier TOTP ou, mieux, FIDO2/WebAuthn lorsque disponible.
Partager un même compte entre plusieurs personnesTraçabilité faible et gestion du deuxième facteur compliquée.Créer un compte individuel pour chaque collaborateur.
Ne pas supprimer les anciens facteursUn ancien téléphone ou une ancienne clé peut conserver un accès.Révoquer immédiatement les facteurs devenus inutiles.
Oublier les départs de collaborateursConservation d’accès qui ne sont plus légitimes.Intégrer la suppression des accès à la procédure de départ.
Utiliser une récupération trop faibleLe 2FA peut être contourné via le support ou un e-mail secondaire.Protéger la récupération au même niveau que le compte.

Le 2FA est-il obligatoire pour une entreprise en Suisse ?

Il n’existe pas une règle générale imposant à chaque entreprise suisse d’activer exactement la même méthode de 2FA sur tous ses outils. La protection des données et la sécurité de l’information reposent toutefois sur une logique de mesures techniques et organisationnelles adaptées aux risques et à la sensibilité des données traitées.

Le PFPDT recommande notamment de renforcer l’authentification lorsque la sensibilité des données augmente, ainsi que de gérer les droits d’accès de manière différenciée. En pratique, une entreprise qui traite des données sensibles ou dispose de comptes dont la compromission aurait des conséquences importantes a tout intérêt à documenter ses choix de sécurité et à utiliser une authentification adaptée au risque.

Checklist pour déployer correctement le 2FA

Point de contrôleÀ vérifier
Comptes critiques identifiésMessagerie, mots de passe, domaine, hébergement, cloud, finance et administration.
Méthode adaptéeLe facteur choisi correspond au niveau de risque du compte.
Comptes individuelsAucun accès important n’est partagé entre plusieurs collaborateurs.
Récupération prévueCodes, seconde clé ou procédure administrateur sont disponibles.
Départs gérésLes comptes, sessions et facteurs sont révoqués rapidement.
Formation réaliséeLes utilisateurs savent reconnaître les demandes de connexion frauduleuses.
Contrôle périodiqueLes utilisateurs, droits et facteurs enregistrés sont revus régulièrement.

Renforcer les accès sans compliquer inutilement le quotidien

Le 2FA est efficace lorsqu’il fait partie d’une politique d’accès cohérente : comptes individuels, droits limités, facteurs adaptés au risque, récupération documentée et suppression rapide des anciens accès. Pour les comptes les plus critiques, l’évolution vers des méthodes résistantes au phishing comme FIDO2/WebAuthn permet d’aller plus loin qu’un simple code temporaire.