Guide pratique · Accès
Double authentification en entreprise : quelle méthode choisir et comment l’activer dans une TPE
Un mot de passe peut être volé par un faux message, récupéré dans une fuite de données ou deviné s’il est réutilisé. La double authentification (ou 2FA, validation en deux étapes) ajoute une seconde vérification : sans elle, le mot de passe suffit à ouvrir le compte. Elle est généralement gratuite et intégrée aux services que vous utilisez déjà. La vraie question pour une petite équipe est donc : quelle méthode, sur quels comptes, et que faire quand un téléphone est perdu ?
Action immédiate · 10 min
À faire aujourd’hui, sans rien acheter
- Activez la double authentification sur la messagerie de l’entreprise, en commençant par le compte qui administre les autres (celui qui peut créer des utilisateurs ou réinitialiser des mots de passe).
- Faites de même pour la banque en ligne, puis pour l’outil de facturation, le site web et les réseaux sociaux de l’entreprise.
- Lors de l’activation, enregistrez les codes de secours proposés par le service et rangez-les hors du téléphone : imprimés dans un endroit sûr, ou dans un gestionnaire de mots de passe.
Si un service ne propose que le SMS, activez-le quand même : c’est mieux que le mot de passe seul, et vous pourrez changer de méthode plus tard.
Pourquoi activer la double authentification en entreprise, en commençant par la messagerie
La boîte mail est la clé des autres comptes : c’est elle qui reçoit les liens « mot de passe oublié ». Une personne qui y accède peut réinitialiser vos autres accès, lire les échanges avec vos clients et fournisseurs, et envoyer depuis votre adresse une fausse demande de changement de RIB qui paraîtra authentique.
Cybermalveillance.gouv.fr décrit la double authentification comme une protection supplémentaire en cas de vol du mot de passe : le service demande une confirmation, notamment lorsqu’un appareil inconnu tente de se connecter. Elle conseille de l’activer chaque fois que c’est possible. L’ANSSI, dans son guide destiné aux TPE et PME, recommande également de l’activer dès qu’un service la propose, en particulier pour la messagerie et la banque.
La double authentification ne remplace pas des mots de passe uniques : les deux se complètent. Si vos mots de passe sont encore partagés ou réutilisés, voyez aussi notre guide pour choisir un gestionnaire de mots de passe.
SMS, application ou clé de sécurité : quelle méthode de double authentification choisir ?
- Code par SMS : le plus répandu et le plus simple à activer. L’ANSSI recommande pourtant de ne pas s’y fier comme facteur d’authentification : les SMS peuvent être interceptés, et une fraude à la carte SIM permet de détourner un numéro. En l’absence d’autre choix, elle reconnaît qu’il aide à limiter ou détecter les tentatives frauduleuses.
- Application d’authentification : l’application génère un code temporaire (norme TOTP) ou affiche une demande de confirmation. Le code ne transite pas par le réseau téléphonique. L’ANSSI cite les codes TOTP parmi les exemples d’authentification forte par possession.
- Clé de sécurité ou clé d’accès (passkey) : une petite clé USB, NFC ou Bluetooth, ou une clé enregistrée dans le téléphone ou l’ordinateur, fondée sur les normes FIDO. L’aide Google Workspace la présente comme la méthode offrant le niveau le plus élevé et protégeant contre l’hameçonnage.
- Codes de secours : ce n’est pas une méthode du quotidien, mais la roue de secours si le téléphone est perdu. Sans eux, la récupération du compte peut être longue.
Repère de décision
Quelle méthode pour quel compte
Pour la plupart des comptes et des salariés, une application d’authentification sur le téléphone est un bon compromis : gratuite, disponible sur la plupart des services et plus robuste que le SMS.
Une clé de sécurité devient pertinente pour les comptes qui donnent le plus de pouvoir : l’administrateur de la messagerie, la banque si elle la propose, le compte qui gère le nom de domaine ou le site. Prévoyez alors une clé de rechange enregistrée sur les mêmes comptes.
Le SMS reste acceptable quand c’est la seule option proposée, en attendant mieux.
Comment activer la double authentification pour toute l’équipe (Microsoft 365, Google Workspace)
Rendez-la obligatoire là où c’est possible. Les outils de messagerie d’entreprise permettent de l’imposer à tous. Chez Microsoft, les « paramètres de sécurité par défaut » exigent que chaque utilisateur s’inscrive à l’authentification multifacteur et bloquent les anciennes méthodes de connexion ; selon Microsoft, ils peuvent déjà être activés sur les espaces créés depuis le 22 octobre 2019, mais ils peuvent aussi avoir été désactivés : vérifiez-le. Chez Google Workspace, l’aide conseille de rendre la validation en deux étapes obligatoire au moins pour l’administrateur et pour les comptes qui accèdent aux données sensibles.
Prévoyez la perte d’un téléphone. Décidez à l’avance qui peut réinitialiser la double authentification d’un salarié, et où sont rangés les codes de secours. Microsoft recommande aux organisations de conserver deux comptes d’accès d’urgence réservés aux situations exceptionnelles ; pour une TPE, l’essentiel est de ne pas dépendre d’un seul téléphone pour le compte administrateur.
Pensez au départ d’un salarié. Retirer ses accès inclut aussi ses méthodes de double authentification enregistrées, en particulier sur son téléphone personnel s’il l’utilisait pour le travail. Et si un compte a été compromis malgré tout, la sauvegarde des données en entreprise reste votre filet de sécurité ; la protection antivirus des postes de la TPE limite aussi les occasions d’intrusion.
Questions fréquentes sur la double authentification
La double authentification est-elle obligatoire en entreprise ?
Les sources consultées pour ce guide ne l’imposent pas de manière générale à toutes les entreprises, mais toutes la recommandent. Certains services l’exigent déjà : Google l’applique aux comptes administrateur de Google Workspace, et les paramètres de sécurité par défaut de Microsoft l’imposent à tous les utilisateurs lorsqu’ils sont activés. Selon votre secteur ou vos contrats, d’autres exigences peuvent s’appliquer : vérifiez-les auprès d’un professionnel compétent.
Quelle application de double authentification choisir ?
Nous ne classons pas les applications, faute d’essai. La plupart des services acceptent les applications compatibles avec la norme TOTP, comme Google Authenticator ou Microsoft Authenticator. Si vous utilisez les paramètres de sécurité par défaut de Microsoft 365, Microsoft demande l’inscription avec l’application Microsoft Authenticator et ses notifications. L’important est que chaque salarié garde ses codes de secours en lieu sûr.
Le code par SMS est-il suffisant ?
C’est mieux que le mot de passe seul, mais l’ANSSI recommande de ne pas utiliser le SMS comme facteur d’authentification, en raison des risques d’interception et de détournement de numéro. Passez à une application ou à une clé dès que le service le permet.
Que faire si un salarié perd son téléphone ?
Il se connecte avec l’un de ses codes de secours, ou l’administrateur réinitialise ses méthodes de double authentification. Enregistrez ensuite la nouvelle méthode et retirez l’ancien téléphone des appareils autorisés. D’où l’intérêt de prévoir cette procédure avant d’en avoir besoin.
Limites de ce guide
Cette page ne constitue ni un audit de sécurité, ni un avis juridique ou assurantiel, ni une réponse à incident. Aucune méthode ni aucun service n’a été testé par la rédaction : le guide s’appuie sur la documentation officielle consultée le 26 septembre 2026. La double authentification réduit fortement le risque lié au vol d’un mot de passe, mais n’empêche pas toutes les attaques : parmi les méthodes décrites, seules les clés de sécurité sont présentées par Google comme protégeant contre l’hameçonnage. Les options disponibles varient selon chaque service et chaque abonnement ; vérifiez-les dans leur documentation. En cas de piratage avéré, suivez la procédure du service concerné et faites-vous assister via 17cyber.gouv.fr.
En bref
À retenir
- Activez la double authentification d’abord sur la messagerie et le compte administrateur, puis la banque.
- Une application vaut mieux que le SMS ; une clé de sécurité est pertinente pour les comptes les plus sensibles.
- Rangez les codes de secours et décidez qui peut réinitialiser l’accès d’un salarié.
Sources consultées
6 sources officielles, vérifiées le 26 septembre 2026
- Cybermalveillance.gouv.fr — Comment protéger ses comptes en ligne avec la double authentification ? (mis à jour le 25 février 2026) et bonnes pratiques relatives aux mots de passe, consultés le 26 septembre 2026.
- ANSSI — Recommandations relatives à l’authentification multifacteur et aux mots de passe (version du 8 octobre 2021), consulté le 26 septembre 2026.
- ANSSI — La cybersécurité pour les TPE/PME en treize questions, question n°5, consulté le 26 septembre 2026.
- Microsoft — Paramètres de sécurité par défaut dans Microsoft Entra ID, consulté le 26 septembre 2026.
- Google Workspace — Protéger votre entreprise avec la validation en deux étapes, consulté le 26 septembre 2026.
- FIDO Alliance — Passkeys, consulté le 26 septembre 2026.
tpeensecurite