Un mot de passe, même « fort », peut fuiter : hameçonnage (phishing), réutilisation, fuite d’un autre site. L’authentification multifacteur (MFA) ajoute une deuxième preuve que c’est bien vous.
MFA, en une phrase
Pour ouvrir la session, il faut quelque chose que vous savez (mot de passe) et quelque chose que vous avez (téléphone, clé de sécurité) ou que vous êtes (biométrie), selon les méthodes.
Pourquoi c’est critique pour une PME
La messagerie est souvent la clé de tout le reste : réinitialisation des autres comptes, factures, liens de partage, accès aux services en ligne.
Un compte Microsoft 365 ou Google Workspace compromis sans MFA, c’est fréquemment :
- lecture des e-mails des clients
- envoi de fausses factures
- accès aux fichiers synchronisés
Ce que la MFA n’empêche pas
- un utilisateur qui valide une notification MFA sans réfléchir (fatigue MFA)
- un poste déjà infecté
- des partages de fichiers trop ouverts
Elle reste néanmoins l’un des meilleurs rapports entre effort et protection pour une petite structure.
Par où commencer
- Comptes d’administration et de direction (priorité absolue)
- Messagerie et suite collaborative
- Réseau privé virtuel (VPN) et accès distant
- Outils bancaires et facturation
Déploiement MFA minimal
- Inventorier les comptes critiques
- Activer la MFA sur les comptes d’administration et de direction, puis sur la messagerie
- Prévoir une méthode de secours (codes, second appareil)
- Informer l’équipe en 10 minutes claires
- Vérifier les exceptions « on verra plus tard »
Pour le cadre plus large, lisez les 10 erreurs fréquentes et la page Cybersécurité pour les PME.