Une politique de mots de passe à jour demande de la longueur plutôt que de la complexité : au moins 15 caractères quand le mot de passe est le seul facteur, au moins 64 acceptés, aucune règle de composition imposée, aucun renouvellement périodique — un changement forcé seulement en cas d'indice de compromission — et un filtrage contre les listes de mots de passe déjà fuités. C'est la révision 4 de NIST SP 800-63B, publiée en 2025 ; la CNIL raisonne en entropie, avec une cible de 80 bits. Et au-dessus de tout : le double facteur.
Les trois règles à supprimer de votre politique
La plupart des politiques qui circulent héritent de recommandations du début des années 2000 que les travaux ultérieurs ont démontées. Ces trois-là font le plus de dégâts, et les trois sont désormais expressément écartées dans NIST SP 800-63B-4 :
Le référentiel est net : les vérificateurs ne doivent pas exiger de changement périodique, et doivent forcer le changement uniquement en cas d'indice de compromission. La CNIL va dans le même sens pour les comptes utilisateurs ordinaires. La raison n'est pas cryptographique, elle est comportementale : contraint de changer tous les quelques mois, on produit des variantes prévisibles — le mois, l'année, un chiffre à la fin —, on le note, ou on réutilise partout le même motif.
Les vérificateurs ne doivent pas imposer de règles de composition. Elles n'obtiennent que des transformations prévisibles — une majuscule au début, un « 1 » et un point d'exclamation à la fin — qui ajoutent très peu d'entropie réelle et beaucoup de friction. Une phrase longue de mots ordinaires est plus robuste et plus facile à retenir que « M0tdepasse ! » et satisfait n'importe quelle règle raisonnable.
Fini « le nom de votre premier animal » : le référentiel interdit expressément au vérificateur de recourir à une authentification fondée sur la connaissance. Les réponses sont souvent publiques, se répètent d'un service à l'autre et se devinent sur les réseaux sociaux. Il n'est pas davantage admis de stocker un indice de mot de passe accessible sans authentification.
Si votre annuaire d'entreprise impose encore une expiration obligatoire, la supprimer est l'une des rares décisions de sécurité qui améliore à la fois la protection et le quotidien des équipes. Une réserve : la supprimer sans mettre en place le filtrage contre les fuites et le double facteur reviendrait à échanger une mauvaise pratique contre un trou.
Ce que le référentiel demande réellement en 2026
NIST a publié la révision 4 de SP 800-63B en juillet 2025. C'est la référence technique que presque tout le monde finit par citer quand il faut concrétiser le « comment » que le droit européen laisse ouvert. Voici l'essentiel pour rédiger une politique, avec la force de chaque énoncé :
| Exigence | Ce qu'elle dit | Force |
|---|---|---|
| Longueur minimale | 15 caractères si le mot de passe est le seul facteur ; 8 s'il fait partie d'un dispositif multifacteur | Obligatoire |
| Longueur maximale | Accepter au moins 64 caractères | Recommandé |
| Règles de composition | Ne pas les imposer | Interdit de les imposer |
| Expiration périodique | Ne pas l'exiger ; forcer le changement seulement en cas d'indice de compromission | Interdit de l'exiger |
| Filtrage | Comparer le mot de passe choisi à une liste de clés courantes, attendues ou compromises | Obligatoire |
| Caractères admis | Tous les caractères ASCII imprimables, l'espace et l'Unicode | Recommandé |
| Coller et afficher | Autoriser le collage depuis le presse-papiers et proposer d'afficher le mot de passe saisi | Recommandé |
| Indices et questions | Aucun indice accessible sans authentification, aucune authentification fondée sur la connaissance | Interdit |
| Stockage | Salé et haché avec un schéma adapté ; sel d'au moins 32 bits | Obligatoire |
Deux détails sont souvent négligés et les deux comptent. Premièrement : autoriser le collage n'est pas une concession au confort, c'est ce qui rend un gestionnaire de mots de passe utilisable — et l'ANSSI recommande explicitement d'en utiliser un ; les formulaires qui bloquent le collage poussent directement vers des clés mémorisables et faibles. Deuxièmement : le filtrage contre les listes de fuites l'emporte sur les règles de complexité, parce qu'il ne bloque pas les bons mots de passe mais exactement ceux qu'un attaquant essaierait en premier. Et il peut se faire par recherche sur un préfixe d'empreinte, sans transmettre le mot de passe complet.
En France et en Europe : ce qui vous oblige vraiment
Le droit européen ne fixe ni longueurs ni délais. Il fixe des résultats et vous laisse choisir les mesures techniques. Voici ce que l'on vous demandera de démontrer :
Des mesures techniques et organisationnelles adaptées au risque, avec mention expresse du chiffrement et de la capacité de garantir la confidentialité de manière permanente. Une politique d'authentification documentée et appliquée fait partie de la réponse ; sans elle, l'analyse de risque reste ouverte.
La recommandation adoptée le 21 juillet 2022 remplace celle de 2017 et raisonne en entropie plutôt qu'en règles de composition : 80 bits minimum lorsque le mot de passe est utilisé seul, moins lorsqu'il est accompagné d'autres mesures. Elle encadre aussi le stockage et la communication des secrets : ils ne doivent pas circuler en clair.
Quatre réflexes : mener une analyse de risque, privilégier l'authentification multifacteur, adapter la robustesse du mot de passe à son contexte d'usage, et utiliser un gestionnaire de mots de passe. C'est le document le plus souvent cité par un auditeur français quand il s'agit du « comment ».
Le contrôle A.5.17 couvre la génération, l'attribution, la distribution, l'usage et la révocation des informations d'authentification — attention à la distribution, c'est la partie qui échoue le plus souvent. NIS2 inscrit l'authentification multifacteur et les politiques de cryptographie parmi les mesures exigées des entités concernées.
Résumé pratique : l'Europe vous dit quoi atteindre ; la CNIL, l'ANSSI et NIST vous donnent un comment défendable. Citer la délibération 2022-100 et SP 800-63B-4 dans votre politique est le moyen le plus rapide de justifier la suppression du renouvellement périodique quand on vous la reprochera en audit.
Plus important que la politique : les mots de passe ne sont pas cassés, ils sont volés
Il faut garder la perspective. Presque aucune attaque réelle ne commence par quelqu'un qui essaie des combinaisons jusqu'à deviner une clé de 12 caractères. Elle commence par un e-mail d'hameçonnage, par un programme qui récupère ce que le navigateur a enregistré, ou par un identifiant réutilisé qui figurait déjà dans la fuite d'un autre service. Face à cela, la longueur ne fait rien.
Le Verizon DBIR 2026 situe l'abus d'identifiants dans 39 % de toutes les violations à un moment de la chaîne d'attaque — la technique la plus répandue du rapport —, même si comme vecteur d'accès initial il est tombé à 13 % contre 22 % l'année précédente, dépassé par l'exploitation de vulnérabilités (31 %). Autrement dit : les identifiants restent le carburant de l'attaque, même s'ils ne sont plus toujours la serrure par laquelle elle entre.
D'où l'ordre de priorité qu'il vaut la peine de défendre devant la direction :
- Authentification multifacteur résistante à l'hameçonnage sur tout ce qui donne sur Internet : VPN, messagerie, administration système, accès distant.
- Filtrage contre les listes de mots de passe fuités à la création et à chaque changement.
- Longueur minimale et gestionnaire de mots de passe d'entreprise pour que cette longueur reste supportable.
- Un canal de remise sûr pour les identifiants, par où s'échappe ce que la politique ne regarde pas.
- Supprimer les règles obsolètes : expiration, composition, questions secrètes.
Et l'objectif de fond, partout où c'est possible : plus de mot de passe du tout. Les passkeys éliminent le secret partagé et, avec lui, l'hameçonnage d'identifiants ; le SSO avec double facteur fait passer de dizaines à un le nombre de mots de passe que chacun doit gérer.
L'angle mort : comment un identifiant est remis
Presque toutes les politiques de mots de passe décrivent en détail à quoi le mot de passe doit ressembler, et pas une ligne sur la façon dont il est remis. C'est précisément là que se perd tout ce qui a été gagné : le technicien qui a besoin du mot de passe FTP cet après-midi, le client qui a besoin du code PIN du certificat, la personne qui arrive demain et a besoin de ses accès du premier jour.
Écrit dans un e-mail ou une messagerie, cet identifiant reste recopié indéfiniment dans la boîte du destinataire, sur son téléphone, dans les historiques et dans les sauvegardes, sans expiration et sans savoir qui l'a vu. C'est exactement ce que le contrôle A.5.17 demande d'éviter, et c'est la partie de la politique que presque personne ne rédige.
La bonne façon est un secret à usage unique : le contenu circule chiffré, s'affiche une fois et est supprimé de la base, avec une expiration même si personne ne l'ouvre, une vérification du destinataire par code ou phrase secrète, un accusé de lecture et une trace de la remise. Le détail complet dans envoyer un mot de passe par e-mail : pourquoi ça continue et comment arrêter.
Modèle : votre politique de mots de passe en une page
Dix clauses à copier, ajuster à votre organisation et faire approuver. Une politique qui ne tient pas sur une page, personne ne la lit ; et une politique que personne ne lit, personne ne l'applique.
- Longueur. Au moins 15 caractères quand le mot de passe est le seul facteur ; au moins 12 avec un second facteur. Le système accepte au moins 64 caractères, les espaces et les accents.
- Pas de règles de composition. Ni majuscules, ni chiffres, ni caractères spéciaux imposés. Une phrase longue de plusieurs mots est recommandée.
- Pas d'expiration périodique. Le mot de passe est changé en cas d'indice de compromission, s'il apparaît dans une fuite connue, ou à la demande de la personne.
- Filtrage obligatoire. À la création et à chaque changement, le mot de passe est comparé à une liste de mots de passe courants et fuités, et refusé s'il y figure.
- Double facteur. Obligatoire sur tous les services exposés à Internet et sur tous les comptes à privilèges d'administration. De préférence résistant à l'hameçonnage.
- Gestionnaire de mots de passe. D'entreprise, obligatoire pour les identifiants partagés d'équipe. Il est interdit de conserver des identifiants professionnels dans des tableurs, des documents ou des notes de téléphone.
- Pas de réutilisation. Aucun mot de passe professionnel ne peut coïncider avec un mot de passe personnel ni se répéter entre services de l'entreprise.
- Remise. Les identifiants sont toujours remis par un canal à usage unique avec expiration et traçabilité. Il est interdit de les écrire dans des e-mails, messageries, tickets ou documents partagés.
- Comptes à privilèges et comptes de service. Identifiants uniques, nominatifs quand c'est possible, conservés dans le gestionnaire, renouvelés au départ de la personne ou du prestataire, et revus tous les six mois.
- Départs et incidents. Au départ d'une personne ou d'un prestataire, ses accès sont révoqués le jour même et les identifiants partagés auxquels elle avait accès sont renouvelés. Toute tentative échouée répétée et tout blocage sont journalisés et revus.
Si vous exploitez un système de management ISO 27001, les clauses 1 à 7 répondent au contrôle A.5.17 côté génération et usage, la clause 8 côté distribution — celle que l'on oublie d'ordinaire — et les clauses 9 et 10 se raccordent à la gestion des arrivées et départs et à la journalisation des événements.
Questions fréquentes
Faut-il imposer un changement de mot de passe tous les 90 jours ?+
Non, et depuis la révision 4 de NIST SP 800-63B c'est expressément écarté : les vérificateurs ne doivent pas exiger de changement périodique et ne doivent forcer le changement qu'en cas d'indice de compromission. La CNIL va dans le même sens : le renouvellement imposé n'est plus exigé pour les comptes utilisateurs ordinaires. La raison est comportementale : contraintes de changer tous les quelques mois, les personnes produisent des variantes prévisibles du mot de passe précédent, le notent ou réutilisent partout le même motif.
Quelle longueur minimale est recommandée en 2026 ?+
NIST SP 800-63B-4 exige un minimum de 15 caractères lorsque le mot de passe est le seul facteur d'authentification, et autorise 8 caractères lorsqu'il fait partie d'un dispositif multifacteur. La CNIL raisonne en entropie plutôt qu'en longueur : 80 bits minimum lorsque le mot de passe est utilisé sans mesure de sécurité complémentaire. Dans les deux cas, la conclusion pratique est la même : une phrase longue générée par un gestionnaire.
Les règles de complexité avec majuscule, chiffre et caractère spécial servent-elles encore ?+
Non. NIST SP 800-63B-4 indique expressément que les vérificateurs ne doivent pas imposer de règles de composition de ce type. Elles forcent des transformations prévisibles (une majuscule au début, un chiffre et un point d'exclamation à la fin) qui ajoutent très peu d'entropie réelle et dégradent beaucoup l'usage. Ce qu'il faut faire à la place, c'est comparer le mot de passe choisi à une liste de mots de passe courants, attendus ou déjà compromis et le refuser s'il y figure.
Qu'est-ce que le filtrage contre les listes de mots de passe compromis ?+
Il s'agit de comparer le mot de passe que l'utilisateur veut définir à une liste de clés connues pour figurer dans des fuites publiques, des dictionnaires ou les classements des plus utilisés, et de le refuser en cas de correspondance. Cela remplace les règles de complexité avec un avantage net : cela ne bloque pas les bons mots de passe, cela bloque exactement ceux qu'un attaquant essaierait en premier. NIST l'exige, et la vérification peut se faire sans transmettre le mot de passe complet, par recherche sur un préfixe d'empreinte.
Les questions secrètes servent-elles encore à récupérer un compte ?+
Non. NIST SP 800-63B-4 interdit expressément au vérificateur de demander une authentification fondée sur la connaissance, du type « le nom de votre premier animal ». Les réponses sont souvent publiques ou faciles à trouver sur les réseaux sociaux, et elles se répètent d'un service à l'autre. Sont également interdits les indices de mot de passe accessibles sans authentification.
Qu'exige le droit européen sur les mots de passe ?+
Le droit européen ne fixe pas de longueur. L'article 32 du RGPD exige des mesures techniques adaptées au risque, le contrôle A.5.17 de l'ISO/IEC 27001:2022 encadre la gestion et la distribution des informations d'authentification, et la directive NIS2 inscrit l'authentification multifacteur et les politiques de cryptographie parmi les mesures de gestion des risques. En France, la recommandation de la CNIL et les guides de l'ANSSI sont les références habituelles pour remplir le « comment ».
Qu'est-ce qui compte le plus, la politique de mots de passe ou le double facteur ?+
Le double facteur, de loin. Un mot de passe volé par hameçonnage ou par un logiciel voleur d'informations est tout aussi volé qu'il fasse 8 ou 20 caractères. L'ordre de priorité raisonnable est donc : d'abord l'authentification multifacteur résistante à l'hameçonnage sur tout ce qui est exposé à Internet, ensuite le filtrage contre les listes de mots de passe compromis, puis la longueur, et enfin l'abandon des pratiques qui ne sont plus recommandées. Là où c'est possible, l'objectif est de sortir le mot de passe du jeu avec les passkeys et le SSO.
Comment remettre un mot de passe sans enfreindre la politique ?+
En ne l'écrivant jamais dans le canal par lequel on l'envoie. La bonne façon est un lien à usage unique : le contenu circule chiffré, s'affiche une fois et est supprimé, avec une expiration, une vérification du destinataire et une trace de la remise. L'écrire dans un e-mail ou une messagerie laisse des copies permanentes dans des boîtes, des téléphones et des sauvegardes, c'est-à-dire exactement ce que le contrôle A.5.17 de l'ISO 27001 demande d'éviter.
Sources
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (version finale, juillet 2025) : section 3.1.1, exigences de longueur, composition, expiration, filtrage, caractères admis, indices et stockage.
- CNIL : recommandation relative aux mots de passe et autres secrets partagés, délibération n° 2022-100 du 21 juillet 2022 (cible de 80 bits d'entropie sans mesure complémentaire).
- ANSSI : recommandations relatives à l'authentification multifacteur et aux mots de passe.
- Règlement (UE) 2016/679 (RGPD) : article 32, sécurité du traitement.
- ISO/IEC 27001:2022 : contrôle A.5.17, informations d'authentification.
- Directive (UE) 2022/2555 (NIS2) : article 21, y compris l'authentification multifacteur.
- Verizon Data Breach Investigations Report 2026 : l'abus d'identifiants apparaît dans 39 % des violations à un moment de la chaîne ; comme vecteur d'accès initial il tombe à 13 % contre 22 % l'année précédente, dépassé par l'exploitation de vulnérabilités (31 %).
La clause que presque personne n'écrit est la plus enfreinte
Réservez 20 minutes et nous passons ensemble en revue la partie « remise d'identifiants » de votre politique : comment ils circulent aujourd'hui, ce qui laisse une trace, et comment monter le canal à usage unique avec journal et certificat. Sans engagement.