Vignette : le partage du mot de passe, un mauvais réflexe

Le mot de passe partagé, et ce qu'il faut faire à la place

3 min de lecture

Un seul mot de passe pour trois personnes est encore la norme dans beaucoup d'entreprises. C'est le premier point à corriger.

Le raccourci que tout le monde fait

Un administrateur, un associé, un prestataire : trois personnes, un identifiant, un mot de passe envoyé par mail. Personne n'y pense. Et pourtant c'est, dans une petite structure, l'un des risques les plus immédiats.

Un mot de passe partagé pose trois problèmes à la fois. On ne sait plus qui a fait quoi. On ne peut pas révoquer l'accès d'une seule personne sans tout couper. Et la personne qui le quitte emporte l'accès, puisqu'elle connaît le mot de passe.

Schéma comparant le partage d'un mot de passe et l'accès individuel

Pourquoi c'est plus grave qu'on ne croit

Les mots de passe faibles ou réutilisés sont la porte d'entrée numéro un des intrusions qui ont traits à une PME. Quand plusieurs personnes partagent le même identifiant, le mot de passe circule, change, se réinitialise — et finit souvent dans un carnet, une boîte mail, ou un historique de discussion.

Le cas le plus courant chez moi n'est pas le pirate opposé : c'est l'ancien salarié. L'accès n'a jamais été coupé, le mot de passe n'a jamais été changé, et personne ne s'en est rendu compte pendant un an.

→ Vous suspectez que des accès traînent ? Je fais un relevé des comptes actifs et des permissions : on voit vite ce qui doit être fermé. Écrivez-moi.

La solution : un accès par personne

L'idée est simple : chacun a son propre compte, et l'accès de chacun se coupe tout seul quand la personne part. Plus de mot de passe partagé, plus de question « qui a modifié ça ? ».

Concrètement, ça revient à mettre en place des identifiants individuels — et à supprimer l'accès des gens qui ne sont plus là. Cette dernière étape est celle qu'on repousse, souvent pendant des années, et c'est celle qui compte le plus.

Et les mots de passe eux-mêmes

Un mot de passe unique, long, et différent pour chaque service. Oui, c'est fastidieux. Non, ce n'est plus gérable à la mémorisation — et ce n'est plus fait pour ça depuis des années. Un gestionnaire de mots de passe génère des phrases uniques, impossibles à deviner, que vous n'avez pas besoin de retenir.

Le second volet est la double authentification : un code à usage unique sur votre téléphone, en plus du mot de passe. Même si le mot de passe fuit, l'accès reste bloqué. C'est trente secondes de configuration qui neutralisent la majorité des tentatives.

Chez les petites structures, le gain est concret : quand une personne part, on coupe un accès en trente secondes au lieu de lancer un plan de changement de mot de passe qui sera repoussé.

→ Si vous voulez qu'on regarde vos accès actuels — qui a un compte, qui devrait en avoir un, et ce qu'on peut fermer : je fais le relevé et je vous rends une liste claire.

Tous les articles dans Le mot de passe partagé, et ce qu'il faut faire à la place