Cyremia
Cybersécu & RGPD8 min de lecture

Le mot de passe « compliqué » ne suffit plus : ce que dit vraiment l'ANSSI

Pourquoi un mot de passe « compliqué » reste fragile, ce que recommande l'ANSSI (phrase de passe), et comment un gestionnaire change tout en entreprise : partage, TOTP, passkeys.

Aymeric Dhalluin
Par Aymeric Dhalluin
·Publié le 3 juillet 2026
Coffre-fort numérique remplaçant un fichier de mots de passe en désordre

Vous fermez votre porte à clé en partant, vous avez peut-être une alarme. Pourtant, les clés de toute votre vie numérique dorment souvent dans un fichier Excel nommé « MDP.xlsx » ou dans la mémoire de Chrome. Et ce mot de passe « compliqué » dont vous êtes fier ? L'ANSSI explique pourquoi il ne vous protège pas autant que vous le croyez.

« Compliqué » ne veut pas dire « solide » : ce que dit l'ANSSI

On nous a appris à fabriquer des mots de passe « forts » : une majuscule, un chiffre, un caractère spécial. Résultat, des Été2026! ou des Marie@1985 que l'on croit solides. Le problème, c'est que ces recettes sont connues des attaquants. Les outils qui cassent les mots de passe testent en priorité ces substitutions classiques (le @ à la place du a, le 0 à la place du o) et les informations personnelles faciles à trouver : prénom, date de naissance, nom de l'entreprise.

L'ANSSI, l'agence française de cybersécurité, donne une règle plus simple et plus efficace : ce qui compte d'abord, c'est la longueur, pas la complexité apparente. Elle recommande de privilégier les « phrases de passe », plusieurs mots assemblés, par exemple vélo-orange-tartine-nuage. C'est long, donc très difficile à casser, et pourtant facile à retenir. Un mot de passe court mais « malin » tombe plus vite qu'une longue phrase sans aucune logique. Autrement dit, ce n'est pas le sens qui protège, c'est l'absence de sens et la longueur.

Excel et le navigateur ne sont pas des coffres-forts

Admettons que vos mots de passe soient bons. Encore faut-il les ranger quelque part de sûr. Or les deux endroits les plus courants ne le sont pas.

Un fichier Excel, même protégé par un mot de passe à l'ouverture, n'offre pas un vrai chiffrement de niveau professionnel, et il finit presque toujours par circuler : envoyé par mail, copié sur une clé USB, déposé dans un Drive partagé. Chaque copie est une fuite potentielle, et vous perdez la trace de qui détient quelle version.

Le navigateur, lui, retient vos mots de passe et les remplit tout seul. C'est pratique, mais ils sont accessibles dès que votre session est ouverte. Un poste laissé déverrouillé, un ordinateur portable volé, un collègue qui emprunte votre PC le temps d'une réunion : tout est lisible en quelques clics, sans avoir à connaître le moindre mot de passe. Et vous n'avez aucune trace de qui a consulté quoi, ce qui devient un vrai sujet dès qu'on parle de conformité et de contrôles.

Les bons usages au quotidien

Un gestionnaire de mots de passe, ou coffre-fort numérique, règle ces deux problèmes d'un coup. Voici les usages qui changent tout au quotidien.

Un seul mot de passe à retenir. C'est le mot de passe maître, celui qui ouvre le coffre. Lui seul mérite une vraie phrase de passe longue, dans l'esprit de la recommandation ANSSI. Tous les autres, vous n'avez plus besoin de les connaître.

Des mots de passe générés et tous différents. Le coffre crée pour chaque site un mot de passe long et aléatoire, du genre 7xQ!9mK#2vLp. Aucune logique, donc rien à deviner, et surtout un mot de passe différent partout. Si un site est piraté, le reste de vos comptes ne tombe pas avec lui.

Les codes à usage unique au même endroit. Beaucoup de services demandent un second code à six chiffres en plus du mot de passe, c'est la double authentification (le TOTP). Le coffre peut générer ce code lui-même et le proposer au bon moment : vous gardez la sécurité du second facteur sans jongler avec une autre application sur votre téléphone.

Bientôt, plus de mot de passe du tout. Les clés d'accès, ou passkeys, permettent de se connecter avec votre empreinte ou votre visage, sans rien taper. C'est plus simple et quasiment impossible à hameçonner. Un bon gestionnaire les stocke déjà et les synchronise entre vos appareils.

En équipe : partager et révoquer sans s'envoyer de mots de passe

Dans une entreprise, le vrai gain n'est pas individuel, il est collectif. C'est là qu'un coffre-fort partagé enterre définitivement l'Excel qui circule.

On partage l'accès, pas le mot de passe. Vous donnez à un collègue l'accès à la boîte mail commune ou à l'outil de facturation sans jamais lui révéler le mot de passe en clair. Il l'utilise, sans pouvoir le copier ni le transmettre ailleurs.

On change une fois, c'est à jour pour tout le monde. Quand le mot de passe d'un compte partagé évolue, vous le modifiez à un seul endroit et toute l'équipe est automatiquement à jour. Fini les « c'est quoi le nouveau mot de passe ? » par message.

On révoque en un clic. Un salarié quitte l'entreprise, un prestataire termine sa mission ? Vous retirez son accès immédiatement, sans avoir à changer dans l'urgence tous les mots de passe qu'il a pu voir passer.

C'est aussi l'endroit logique pour ranger les accès aux outils IA que vos équipes commencent à utiliser : comptes ChatGPT ou Gemini, abonnements, clés d'API. Plutôt que de les voir circuler dans des conversations, ils vivent dans le coffre, partagés aux bonnes personnes. Un point d'autant plus utile quand on sait où partent réellement les données qu'on confie à ces outils.

Le socle d'une stack bien configurée, prête pour l'IA

Tout cela suppose un outil sérieux, bien installé et bien configuré. C'est le travail que fait Cyremia avec Keeper, un gestionnaire dont le coffre est chiffré de bout en bout : même son éditeur ne peut pas lire vos mots de passe.

Concrètement, nous récupérons l'existant (le fameux Excel, les mots de passe enregistrés dans les navigateurs), nous le migrons proprement dans Keeper, nous mettons en place le partage par équipe et la double authentification, puis nous formons vos collaborateurs aux bons réflexes. L'objectif n'est pas d'ajouter un outil de plus, mais de remettre de l'ordre dans une zone restée trop longtemps en désordre.

C'est aussi une étape de fond pour la suite. Chez Cyremia, nous posons toujours l'IA sur une base d'outils saine, jamais l'inverse. Un coffre-fort bien tenu fait partie de cette base : il sécurise les accès, y compris ceux des nouveaux outils IA, avant qu'on déploie quoi que ce soit dessus. C'est exactement la logique de notre diagnostic des outils.

Questions fréquentes

Un gestionnaire est-il vraiment plus sûr que mon navigateur ?

Oui, sur deux points clés. Le coffre est chiffré et ne s'ouvre qu'avec votre mot de passe maître, là où le navigateur livre vos accès dès que la session est ouverte. Et il vous permet de partager, tracer et révoquer les accès en équipe, ce que le navigateur ne sait pas faire.

Que se passe-t-il si j'oublie mon mot de passe maître ?

Il ne se récupère pas comme un mot de passe ordinaire : c'est la contrepartie d'un chiffrement de bout en bout, où personne d'autre que vous ne peut ouvrir le coffre. D'où l'intérêt d'une phrase de passe, longue mais mémorisable. En entreprise, l'administrateur peut mettre en place des options de récupération encadrées.

Peut-on partager des accès en équipe sans donner le mot de passe ?

Oui. On partage le droit d'utiliser un compte, pas le mot de passe en clair. Le collaborateur se connecte sans jamais voir ni pouvoir copier le mot de passe, et l'accès se retire en un clic le jour où il n'en a plus besoin.

C'est quoi le TOTP et les passkeys, en clair ?

Le TOTP, c'est le code à six chiffres demandé en plus du mot de passe, qui change toutes les trente secondes. La passkey, c'est se connecter sans mot de passe du tout, par empreinte ou reconnaissance du visage. Un bon gestionnaire gère les deux à votre place.

Pourquoi une phrase de passe vaut-elle mieux qu'un mot de passe compliqué ?

Parce que la longueur protège plus que la complexité apparente. Un P@ssw0rd! est court et prévisible, donc rapide à casser. Une phrase de plusieurs mots sans logique est beaucoup plus longue, donc bien plus résistante, tout en restant facile à retenir. C'est la ligne directrice de l'ANSSI.

En résumé

Un mot de passe « compliqué » mais court et porteur de sens reste fragile : l'ANSSI recommande de jouer la longueur avec des phrases de passe. Mais bien choisir ses mots de passe ne suffit pas si on les range dans un Excel ou dans le navigateur. Un gestionnaire vous fait n'en retenir qu'un seul, génère tous les autres, gère les codes à usage unique et les passkeys, et surtout permet de partager et révoquer les accès proprement en équipe. C'est une brique de base d'une informatique en ordre, celle sur laquelle on peut ensuite poser l'IA sans risque.

Vous voulez remettre de l'ordre dans les mots de passe de votre entreprise et migrer sereinement vers un coffre-fort géré ? Prenez rendez-vous pour un diagnostic Cyremia.

Sources

Vous avez des questions sur cet article ?

Copiez le lien et collez-le dans Claude, ChatGPT ou Gemini.

Articles liés