SOCLYDE logo
Current languageFR
Guide pratiquepolitique de mots de passecybersécurité PMEgestion des accès

Politique de mots de passe en pme : règles, responsabilités et contrôles

Une méthode concrète pour définir, faire appliquer et revoir une politique de mots de passe adaptée à une PME.

Équipe de PME vérifiant ensemble une politique d’accès
Sommaire de l’article

À retenir

  • Une bonne politique combine des règles simples, un responsable identifié et des contrôles vérifiables.
  • Chaque service doit avoir un secret unique ; le MFA passe avant les règles de complexité quand il est disponible.
  • Un coffre chiffré local aide à appliquer la politique sans laisser les identifiants dans des feuilles de calcul ou des messages.

Une politique de mots de passe utile tient sur quelques pages, mais elle doit répondre à des questions très concrètes : quels accès protéger en priorité, qui peut les utiliser, où les secrets sont-ils conservés et comment les retirer rapidement ?

Ce guide propose une base à adapter à votre activité, à vos contrats et à votre analyse de risque. Il ne remplace pas un audit ni un avis juridique.

1. Commencer par les accès qui peuvent arrêter l’activité

Ne commencez pas par demander à toute l’équipe de mémoriser de nouvelles règles. Listez d’abord les comptes qui donnent accès à :

  • la messagerie et aux outils de récupération de compte ;
  • la comptabilité, la banque et la paie ;
  • l’hébergement, le DNS, les sauvegardes et les outils d’administration ;
  • les données clients, les dossiers RH et les outils métiers ;
  • les comptes fournisseurs ou prestataires qui peuvent agir pour votre entreprise.

Pour chaque accès, notez le propriétaire, les utilisateurs autorisés, le niveau de privilège, le second facteur disponible et le délai maximal de révocation attendu.

2. Écrire des règles courtes et applicables

Une politique de PME peut commencer par ces règles :

  1. Un service, un mot de passe unique. La réutilisation crée un effet domino lorsqu’un seul compte est compromis.
  2. Utiliser une phrase de passe ou un secret généré aléatoirement, suffisamment long et impossible à relier à la personne.
  3. Activer le MFA dès qu’il est proposé, en priorité sur la messagerie, les comptes administrateurs, l’accès distant et les données sensibles.
  4. Ne jamais envoyer un mot de passe par e-mail, messagerie instantanée ou document partagé non prévu pour cet usage.
  5. Séparer les comptes d’administration des comptes utilisés au quotidien.
  6. Remplacer ou désactiver immédiatement un secret exposé, un compte orphelin ou un accès qui n’a plus de propriétaire.
  7. Conserver les codes de récupération et les accès de secours dans un emplacement protégé, avec un responsable et un remplaçant identifiés.

La longueur minimale peut varier selon le service et les contrôles complémentaires. Une règle uniforme qui pousse les utilisateurs à choisir des variantes prévisibles est moins utile qu’une politique fondée sur le risque, l’unicité, le MFA et un stockage sécurisé.

3. Attribuer les responsabilités

Le document doit dire qui décide et qui agit :

  • Direction : approuve la politique, accepte les exceptions et fournit les moyens nécessaires.
  • Référent sécurité ou prestataire : tient l’inventaire, aide à configurer les protections et organise les revues.
  • Propriétaire du service : valide les utilisateurs, le niveau de droit et la date de prochaine revue.
  • Utilisateur : signale une perte, un partage accidentel ou une suspicion de compromission sans attendre.

Ajoutez une procédure d’arrivée, de changement de rôle et de départ. Elle doit préciser la personne qui déclenche la demande, celle qui l’approuve, les accès à retirer et la preuve à conserver.

4. Appliquer la politique au quotidien

Un coffre chiffré local comme Soclyde peut transformer ces règles en habitudes : générer des secrets uniques, les conserver sur les appareils de l’organisation et les partager uniquement avec les personnes autorisées. Cela évite les tableurs, post-it et copier-coller dans des canaux inadaptés.

Le coffre ne configure pas à lui seul les comptes externes. Après avoir créé un secret, vérifiez le MFA dans le service concerné, les droits accordés et le moyen de récupération. Soclyde ne remplace pas la gestion des postes, les mises à jour, la sauvegarde ni la supervision.

5. Gérer les exceptions sans créer une porte dérobée

Une exception peut être nécessaire pour un ancien équipement, un compte de service ou un fournisseur. Elle doit rester temporaire et documentée :

  • raison et risque accepté ;
  • propriétaire et utilisateurs autorisés ;
  • mesures compensatoires, comme une restriction réseau ou un accès limité dans le temps ;
  • date d’expiration et responsable de la revue.

Évitez l’exception permanente « parce que l’outil ne permet pas mieux ». Si le risque ne peut pas être réduit, faites-le remonter à la direction pour une décision explicite.

6. Contrôler avec des preuves simples

Chaque trimestre, ou plus souvent pour les accès critiques, vérifiez :

  • la liste des comptes et des propriétaires ;
  • les droits administrateurs et les comptes partagés ;
  • l’activation du MFA ;
  • les comptes inactifs et les accès des personnes parties ;
  • la date de dernière rotation des secrets à haut risque ;
  • la possibilité de récupérer le coffre et les codes de secours ;
  • le résultat d’un test de révocation.

Conservez la date, le périmètre, le nom du vérificateur, les écarts et les actions correctives. Une preuve courte et régulière vaut mieux qu’une revue exceptionnelle impossible à reproduire.

Exemple de politique à adapter

Les accès professionnels sont nominatifs lorsque le service le permet. Chaque service utilise un secret unique, conservé dans le coffre approuvé par l’entreprise. Le MFA est obligatoire pour la messagerie, les comptes administrateurs, l’accès distant et tout service qui le propose pour des données sensibles. Une demande d’accès est approuvée par le propriétaire du service. Les droits sont retirés lors d’un départ ou d’un changement de rôle et revus au moins chaque trimestre. Toute compromission suspectée est signalée immédiatement ; le secret concerné est révoqué ou remplacé sans attendre la prochaine revue. Les exceptions sont documentées, limitées dans le temps et approuvées par la direction.

Checklist de mise en place en 30 jours

  • [ ] Nommer le responsable côté direction et le référent opérationnel.
  • [ ] Inventorier les services, comptes critiques, propriétaires et prestataires.
  • [ ] Supprimer les comptes orphelins et séparer les usages administrateurs.
  • [ ] Activer le MFA sur la messagerie, l’administration et l’accès distant.
  • [ ] Remplacer les secrets réutilisés ou stockés dans des fichiers non protégés.
  • [ ] Définir les procédures d’arrivée, de changement de rôle et de départ.
  • [ ] Documenter les exceptions avec une date d’expiration.
  • [ ] Tester une révocation, une récupération et un scénario d’indisponibilité.
  • [ ] Programmer la première revue trimestrielle et conserver ses preuves.

Une politique réussie est comprise, appliquée et revue. Mesurez donc moins le nombre de règles écrites que le nombre d’accès critiques avec un propriétaire, un MFA lorsque possible, un secret unique et une révocation testée.

Questions fréquentes

Faut-il imposer un changement de mot de passe tous les 90 jours ?

Pas comme règle automatique universelle. Définissez une rotation selon le risque, le service et les recommandations applicables ; imposez en revanche un changement immédiat en cas de compromission, de départ ou de doute.

Une politique de mots de passe suffit-elle à sécuriser une PME ?

Non. Elle doit s’inscrire avec le MFA, les mises à jour, la sauvegarde, la gestion des postes et une procédure de réponse aux incidents.

Comment partager un accès technique sans envoyer le mot de passe par e-mail ?

Utilisez un coffre chiffré avec des droits limités et une traçabilité adaptée. Documentez le propriétaire, les personnes autorisées et la procédure de révocation.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir

Nous utilisons des cookies pour être conformes et mesurer l’usage.

Vous pouvez refuser les cookies non essentiels. Nous n’activons l’analyse qu’après consentement. Questions ? contact@soclyde.com