Changer ses mots de passe tous les 30, 60 ou 90 jours a longtemps été présenté comme une règle universelle. Ce réflexe peut pourtant conduire à des variantes prévisibles : un chiffre qui augmente, une saison ajoutée ou un symbole déplacé. Les recommandations modernes sont plus nuancées : on ne change pas un mot de passe uniquement parce qu’une date arrive ; on le change lorsqu’un risque ou un changement d’accès le justifie.
Réponse rapide
Pour les comptes ordinaires, évitez la rotation arbitraire. Changez immédiatement le mot de passe s’il est compromis, suspecté, réutilisé sur un service touché, communiqué à une personne qui ne doit plus y avoir accès, ou si l’appareil utilisé semble compromis. Les comptes à privilèges et les environnements professionnels peuvent exiger des règles spécifiques fondées sur une analyse de risque.
Pourquoi les recommandations ont changé
Le NIST indique que les services ne devraient pas imposer des changements périodiques arbitraires, mais doivent forcer un changement lorsqu’il existe une preuve de compromission. Sa version actuelle de SP 800-63B confirme cette orientation. La CNIL a aussi abandonné l’obligation de renouvellement pour les comptes utilisateurs classiques dans sa recommandation de 2022, tout en conservant des exigences pour les comptes à privilèges.
La raison est pratique : un utilisateur contraint de changer fréquemment un secret finit souvent par produire Projet2026!, puis Projet2027!. La sécurité réelle baisse si le nouveau mot de passe est plus facile à deviner, si le même modèle est réutilisé ou s’il est noté en clair pour ne pas l’oublier.
Les situations qui justifient un changement immédiat
| Situation | Action |
|---|---|
| Fuite ou alerte de mot de passe compromis | Remplacer le secret sans attendre et vérifier les sessions |
| Mot de passe réutilisé sur un service touché | Changer tous les comptes concernés, par priorité |
| Phishing ou saisie sur un faux site | Changer depuis un appareil sain et activer le MFA |
| Perte, vol ou infection possible d’un appareil | Révoquer les sessions, sécuriser les comptes utilisés sur l’appareil |
| Départ d’un salarié ou prestataire connaissant un secret partagé | Retirer les droits et renouveler le secret partagé si nécessaire |
| Compte administrateur ou à fort privilège | Appliquer la politique fondée sur le risque de l’organisation |
En entreprise : remplacer la rotation aveugle par une vraie gouvernance
Une bonne politique distingue les comptes nominatifs, les comptes administrateurs et les rares comptes partagés imposés par un service. Elle prévoit un propriétaire, le MFA, une revue des droits, un processus d’arrivée et de départ, ainsi qu’une procédure d’incident. Un compte partagé est une exception : à chaque départ d’une personne qui connaît le secret, mesurez le risque et renouvelez-le lorsque l’accès ne peut pas être retiré autrement.
Pour les petites équipes, le guide Soclyde sur le partage des mots de passe en équipe détaille cette organisation. Il vaut mieux donner des comptes nominatifs et des rôles que faire circuler une même combinaison.
La bonne méthode de changement
- Effectuez le changement depuis un appareil à jour et de confiance.
- Créez un nouveau secret long, aléatoire et distinct de l’ancien ; ne modifiez pas simplement un chiffre.
- Déconnectez les sessions actives si le service le permet.
- Contrôlez les adresses de récupération, applications liées, appareils reconnus et codes de secours.
- Enregistrez le nouveau secret dans votre coffre, puis retirez les notes, messages ou copies périmées.
Le changement de mot de passe est une action importante, mais il ne supprime pas une session déjà volée ni un appareil infecté. Il doit s’accompagner du MFA, de la vérification des sessions et d’un contrôle des moyens de récupération. Pour les autres fondamentaux, consultez la stratégie complète de sécurité des mots de passe.
Réviser la sécurité ne signifie pas tout renouveler
Il est utile de revoir ses accès à intervalles réguliers. Cela ne veut pas dire qu’il faut remplacer chaque mot de passe à chaque revue. Une révision porte sur l’état du compte : son propriétaire est-il toujours le bon, les coordonnées de secours sont-elles à jour, les appareils autorisés sont-ils reconnus et le secret est-il utilisé ailleurs ? Ces questions produisent des actions justifiées, plutôt qu’une nouvelle version choisie uniquement parce que le calendrier l’exige.
Vous pouvez par exemple consacrer une séance aux comptes que vous n’utilisez plus. Leur fermeture, lorsqu’elle est possible et pertinente, supprime un accès à maintenir. Une autre séance peut porter sur les anciennes autorisations données à des applications. Renouveler le mot de passe d’un compte abandonné tout en conservant des droits inutiles ne répond pas au même problème.
La recommandation de la CNIL distingue la situation des utilisateurs ordinaires de celle des comptes privilégiés. Ne transformez donc pas une règle adaptée à un contexte précis en consigne universelle. Dans un environnement professionnel, la politique de l’organisation et les risques associés à chaque type d’accès doivent être examinés par les responsables concernés.
Associer chaque changement à un motif concret
Un bon déclencheur peut être technique : une fuite mentionne des mots de passe, un secret apparaît dans un document accessible à trop de personnes ou vous l’avez saisi sur une page d’hameçonnage. Il peut aussi être organisationnel : un prestataire termine sa mission alors qu’il connaissait l’accès commun d’un outil. Dans ces cas, la question n’est pas l’âge du secret, mais le fait que sa confidentialité ou son périmètre d’utilisation n’est plus maîtrisé.
À l’inverse, une notification de tentative de connexion échouée ne prouve pas que le mot de passe est connu. Consultez les événements du compte avant de prendre une décision. Si le secret est unique, généré correctement et qu’aucun accès non autorisé n’est confirmé, votre priorité peut être de vérifier les protections complémentaires. Il reste possible de le remplacer par prudence, mais cette action ne doit pas masquer les autres vérifications.
Le départ d’un collaborateur illustre bien la différence entre changer un secret et retirer un accès. Pour un utilisateur nominatif, la suppression ou la désactivation de son compte sur le service est l’action principale. Pour un identifiant commun dont il connaissait le secret, un renouvellement peut être nécessaire. Modifier le mot de passe de tous les collègues sans retirer le compte du sortant laisse le problème central intact.
Sortir du cycle des variantes prévisibles
Une rotation imposée peut conduire à conserver la même racine et à modifier un suffixe. Le changement est réel dans le formulaire, mais faible dans la méthode. Si une ancienne version est connue, les suivantes risquent de conserver une structure reconnaissable. Le résultat peut également multiplier les notes temporaires parce que personne ne sait plus quelle version fonctionne.
Quand un renouvellement est nécessaire, générez une valeur indépendante. Ne partez pas du secret précédent et n’y ajoutez pas simplement une ponctuation différente. Enregistrez la nouvelle valeur dans le coffre aussitôt que le service la confirme. Si vous devez interrompre l’opération, notez son état sans recopier le mot de passe : changement prévu, changement confirmé ou connexion de contrôle effectuée.
Une politique interne peut encore imposer un renouvellement périodique. Respectez-la tout en signalant ses effets indésirables au responsable approprié. La réponse n’est pas de contourner la règle, mais de demander une politique cohérente avec les protections disponibles et les risques du système. Un utilisateur seul ne peut pas décider de l’ensemble des exigences applicables à une infrastructure.
Organiser un changement qui touche plusieurs personnes
Avant de changer un accès utilisé par une équipe, identifiez qui l’utilise et pourquoi. Un secret peut servir à une connexion humaine, à une application configurée ou à un équipement. Ne lancez pas le changement juste avant une opération importante sans avoir repéré ces dépendances. Une valeur plus sûre mais mal déployée peut provoquer une interruption et encourager les utilisateurs à restaurer l’ancien fonctionnement.
Définissez un responsable et un moment adapté. Préparez la transmission aux personnes encore autorisées et le contrôle de fonctionnement. Si le service propose des comptes individuels, profitez de l’opération pour réduire le besoin de partage. Le guide du partage sécurisé aide à distinguer un accès commun incontournable d’un partage qui pourrait être remplacé par des permissions.
Pour les secrets techniques et les intégrations, demandez une procédure adaptée au système. La méthode d’un compte web personnel ne suffit pas toujours. Il peut être nécessaire de mettre à jour plusieurs configurations et de contrôler leur fonctionnement dans un ordre précis. Ne promettez pas qu’un seul bouton de changement interrompra tous les anciens accès.
Reconnaître une politique de mots de passe utile
Une politique efficace doit être compréhensible par les personnes qui l’appliquent. Elle précise ce qui déclenche un changement, comment signaler une suspicion et où enregistrer la nouvelle valeur. Elle explique aussi qui traite les comptes partagés et comment les accès d’un départ sont retirés. Une fréquence de renouvellement, isolée de ces règles, ne constitue pas une organisation complète.
Pour évaluer vos progrès, observez les problèmes résolus : moins de secrets réutilisés, moins d’identifiants communs sans responsable, des moyens de secours contrôlés et une procédure de signalement connue. Ne mesurez pas uniquement le nombre de changements effectués. Dix rotations d’une même racine ne valent pas dix créations indépendantes correctement déployées.
Vous pouvez tenir un suivi des décisions sans conserver les secrets dans ce suivi. Pour chaque compte prioritaire, indiquez la dernière vérification, le motif d’un éventuel renouvellement et la personne responsable. Lorsqu’un incident survient, ce document aide à agir dans le bon ordre. Pour une utilisation personnelle, quelques notes d’organisation suffisent ; l’objectif est de conserver une mémoire des actions, pas de créer une seconde base de mots de passe.
Conclusion
La question n’est pas « quelle date choisir ? », mais « qu’est-ce qui a changé dans le niveau de risque ? ». Des secrets uniques, un gestionnaire, le MFA et une réponse rapide à la compromission sont plus efficaces qu’un calendrier mécanique. Gardez une règle simple : au moindre doute crédible, remplacez le secret et les accès qui peuvent en dépendre.

