Cybersécurité · CNIL et ANSSI · NIST SP 800-63B-4

Politique de mots de passe en entreprise : ce qui a changé en 2026 et comment écrire la vôtre

Si votre politique impose encore un changement tous les 90 jours et exige une majuscule, un chiffre et un caractère spécial, vous n'appliquez pas de bonnes pratiques : vous appliquez celles d'il y a quinze ans. Les référentiels disent désormais presque l'inverse.

Ce guide recense les règles à supprimer, ce qu'exige la révision 4 de NIST SP 800-63B, comment cela s'articule avec le RGPD, la CNIL, l'ANSSI et l'ISO 27001, ce qui compte plus que tout cela, et un modèle de politique qui tient sur une page.

Barres de verre courtes entourées d'une boucle de rotation se dissolvant en poussière, tandis qu'un fil bleu emporte une longue barre à travers un tamis retenant des clés compromises, un socle à deux facteurs et une porte ambrée jusqu'à une armoire à clés en verre
AR
Propriétaire de Dokuflex
Mis à jour : 2 octobre 2026

Pour les responsables informatique et sécurité, DPO et responsables de système de management ISO 27001. Guide de rédaction de politique avec chaque exigence reliée à sa source officielle. Ceci n'est pas un conseil juridique : pour un cas précis, consultez votre conseil.

Réponse directe

Une politique de mots de passe à jour demande de la longueur plutôt que de la complexité : au moins 15 caractères quand le mot de passe est le seul facteur, au moins 64 acceptés, aucune règle de composition imposée, aucun renouvellement périodique — un changement forcé seulement en cas d'indice de compromission — et un filtrage contre les listes de mots de passe déjà fuités. C'est la révision 4 de NIST SP 800-63B, publiée en 2025 ; la CNIL raisonne en entropie, avec une cible de 80 bits. Et au-dessus de tout : le double facteur.

Les trois règles à supprimer de votre politique

La plupart des politiques qui circulent héritent de recommandations du début des années 2000 que les travaux ultérieurs ont démontées. Ces trois-là font le plus de dégâts, et les trois sont désormais expressément écartées dans NIST SP 800-63B-4 :

1. L'expiration tous les 30, 60 ou 90 jours

Le référentiel est net : les vérificateurs ne doivent pas exiger de changement périodique, et doivent forcer le changement uniquement en cas d'indice de compromission. La CNIL va dans le même sens pour les comptes utilisateurs ordinaires. La raison n'est pas cryptographique, elle est comportementale : contraint de changer tous les quelques mois, on produit des variantes prévisibles — le mois, l'année, un chiffre à la fin —, on le note, ou on réutilise partout le même motif.

2. Majuscule, chiffre et caractère spécial obligatoires

Les vérificateurs ne doivent pas imposer de règles de composition. Elles n'obtiennent que des transformations prévisibles — une majuscule au début, un « 1 » et un point d'exclamation à la fin — qui ajoutent très peu d'entropie réelle et beaucoup de friction. Une phrase longue de mots ordinaires est plus robuste et plus facile à retenir que « M0tdepasse ! » et satisfait n'importe quelle règle raisonnable.

3. Les questions secrètes et les indices

Fini « le nom de votre premier animal » : le référentiel interdit expressément au vérificateur de recourir à une authentification fondée sur la connaissance. Les réponses sont souvent publiques, se répètent d'un service à l'autre et se devinent sur les réseaux sociaux. Il n'est pas davantage admis de stocker un indice de mot de passe accessible sans authentification.

Si votre annuaire d'entreprise impose encore une expiration obligatoire, la supprimer est l'une des rares décisions de sécurité qui améliore à la fois la protection et le quotidien des équipes. Une réserve : la supprimer sans mettre en place le filtrage contre les fuites et le double facteur reviendrait à échanger une mauvaise pratique contre un trou.

Ce que le référentiel demande réellement en 2026

NIST a publié la révision 4 de SP 800-63B en juillet 2025. C'est la référence technique que presque tout le monde finit par citer quand il faut concrétiser le « comment » que le droit européen laisse ouvert. Voici l'essentiel pour rédiger une politique, avec la force de chaque énoncé :

Exigence Ce qu'elle dit Force
Longueur minimale15 caractères si le mot de passe est le seul facteur ; 8 s'il fait partie d'un dispositif multifacteurObligatoire
Longueur maximaleAccepter au moins 64 caractèresRecommandé
Règles de compositionNe pas les imposerInterdit de les imposer
Expiration périodiqueNe pas l'exiger ; forcer le changement seulement en cas d'indice de compromissionInterdit de l'exiger
FiltrageComparer le mot de passe choisi à une liste de clés courantes, attendues ou compromisesObligatoire
Caractères admisTous les caractères ASCII imprimables, l'espace et l'UnicodeRecommandé
Coller et afficherAutoriser le collage depuis le presse-papiers et proposer d'afficher le mot de passe saisiRecommandé
Indices et questionsAucun indice accessible sans authentification, aucune authentification fondée sur la connaissanceInterdit
StockageSalé et haché avec un schéma adapté ; sel d'au moins 32 bitsObligatoire

Deux détails sont souvent négligés et les deux comptent. Premièrement : autoriser le collage n'est pas une concession au confort, c'est ce qui rend un gestionnaire de mots de passe utilisable — et l'ANSSI recommande explicitement d'en utiliser un ; les formulaires qui bloquent le collage poussent directement vers des clés mémorisables et faibles. Deuxièmement : le filtrage contre les listes de fuites l'emporte sur les règles de complexité, parce qu'il ne bloque pas les bons mots de passe mais exactement ceux qu'un attaquant essaierait en premier. Et il peut se faire par recherche sur un préfixe d'empreinte, sans transmettre le mot de passe complet.

En France et en Europe : ce qui vous oblige vraiment

Le droit européen ne fixe ni longueurs ni délais. Il fixe des résultats et vous laisse choisir les mesures techniques. Voici ce que l'on vous demandera de démontrer :

Des mesures techniques et organisationnelles adaptées au risque, avec mention expresse du chiffrement et de la capacité de garantir la confidentialité de manière permanente. Une politique d'authentification documentée et appliquée fait partie de la réponse ; sans elle, l'analyse de risque reste ouverte.

La recommandation adoptée le 21 juillet 2022 remplace celle de 2017 et raisonne en entropie plutôt qu'en règles de composition : 80 bits minimum lorsque le mot de passe est utilisé seul, moins lorsqu'il est accompagné d'autres mesures. Elle encadre aussi le stockage et la communication des secrets : ils ne doivent pas circuler en clair.

Quatre réflexes : mener une analyse de risque, privilégier l'authentification multifacteur, adapter la robustesse du mot de passe à son contexte d'usage, et utiliser un gestionnaire de mots de passe. C'est le document le plus souvent cité par un auditeur français quand il s'agit du « comment ».

ISO/IEC 27001:2022, contrôle A.5.17 et directive NIS2

Le contrôle A.5.17 couvre la génération, l'attribution, la distribution, l'usage et la révocation des informations d'authentification — attention à la distribution, c'est la partie qui échoue le plus souvent. NIS2 inscrit l'authentification multifacteur et les politiques de cryptographie parmi les mesures exigées des entités concernées.

Résumé pratique : l'Europe vous dit quoi atteindre ; la CNIL, l'ANSSI et NIST vous donnent un comment défendable. Citer la délibération 2022-100 et SP 800-63B-4 dans votre politique est le moyen le plus rapide de justifier la suppression du renouvellement périodique quand on vous la reprochera en audit.

Plus important que la politique : les mots de passe ne sont pas cassés, ils sont volés

Il faut garder la perspective. Presque aucune attaque réelle ne commence par quelqu'un qui essaie des combinaisons jusqu'à deviner une clé de 12 caractères. Elle commence par un e-mail d'hameçonnage, par un programme qui récupère ce que le navigateur a enregistré, ou par un identifiant réutilisé qui figurait déjà dans la fuite d'un autre service. Face à cela, la longueur ne fait rien.

Le Verizon DBIR 2026 situe l'abus d'identifiants dans 39 % de toutes les violations à un moment de la chaîne d'attaque — la technique la plus répandue du rapport —, même si comme vecteur d'accès initial il est tombé à 13 % contre 22 % l'année précédente, dépassé par l'exploitation de vulnérabilités (31 %). Autrement dit : les identifiants restent le carburant de l'attaque, même s'ils ne sont plus toujours la serrure par laquelle elle entre.

D'où l'ordre de priorité qu'il vaut la peine de défendre devant la direction :

  1. Authentification multifacteur résistante à l'hameçonnage sur tout ce qui donne sur Internet : VPN, messagerie, administration système, accès distant.
  2. Filtrage contre les listes de mots de passe fuités à la création et à chaque changement.
  3. Longueur minimale et gestionnaire de mots de passe d'entreprise pour que cette longueur reste supportable.
  4. Un canal de remise sûr pour les identifiants, par où s'échappe ce que la politique ne regarde pas.
  5. Supprimer les règles obsolètes : expiration, composition, questions secrètes.

Et l'objectif de fond, partout où c'est possible : plus de mot de passe du tout. Les passkeys éliminent le secret partagé et, avec lui, l'hameçonnage d'identifiants ; le SSO avec double facteur fait passer de dizaines à un le nombre de mots de passe que chacun doit gérer.

L'angle mort : comment un identifiant est remis

Presque toutes les politiques de mots de passe décrivent en détail à quoi le mot de passe doit ressembler, et pas une ligne sur la façon dont il est remis. C'est précisément là que se perd tout ce qui a été gagné : le technicien qui a besoin du mot de passe FTP cet après-midi, le client qui a besoin du code PIN du certificat, la personne qui arrive demain et a besoin de ses accès du premier jour.

Écrit dans un e-mail ou une messagerie, cet identifiant reste recopié indéfiniment dans la boîte du destinataire, sur son téléphone, dans les historiques et dans les sauvegardes, sans expiration et sans savoir qui l'a vu. C'est exactement ce que le contrôle A.5.17 demande d'éviter, et c'est la partie de la politique que presque personne ne rédige.

La bonne façon est un secret à usage unique : le contenu circule chiffré, s'affiche une fois et est supprimé de la base, avec une expiration même si personne ne l'ouvre, une vérification du destinataire par code ou phrase secrète, un accusé de lecture et une trace de la remise. Le détail complet dans envoyer un mot de passe par e-mail : pourquoi ça continue et comment arrêter.

Modèle : votre politique de mots de passe en une page

Dix clauses à copier, ajuster à votre organisation et faire approuver. Une politique qui ne tient pas sur une page, personne ne la lit ; et une politique que personne ne lit, personne ne l'applique.

  1. Longueur. Au moins 15 caractères quand le mot de passe est le seul facteur ; au moins 12 avec un second facteur. Le système accepte au moins 64 caractères, les espaces et les accents.
  2. Pas de règles de composition. Ni majuscules, ni chiffres, ni caractères spéciaux imposés. Une phrase longue de plusieurs mots est recommandée.
  3. Pas d'expiration périodique. Le mot de passe est changé en cas d'indice de compromission, s'il apparaît dans une fuite connue, ou à la demande de la personne.
  4. Filtrage obligatoire. À la création et à chaque changement, le mot de passe est comparé à une liste de mots de passe courants et fuités, et refusé s'il y figure.
  5. Double facteur. Obligatoire sur tous les services exposés à Internet et sur tous les comptes à privilèges d'administration. De préférence résistant à l'hameçonnage.
  6. Gestionnaire de mots de passe. D'entreprise, obligatoire pour les identifiants partagés d'équipe. Il est interdit de conserver des identifiants professionnels dans des tableurs, des documents ou des notes de téléphone.
  7. Pas de réutilisation. Aucun mot de passe professionnel ne peut coïncider avec un mot de passe personnel ni se répéter entre services de l'entreprise.
  8. Remise. Les identifiants sont toujours remis par un canal à usage unique avec expiration et traçabilité. Il est interdit de les écrire dans des e-mails, messageries, tickets ou documents partagés.
  9. Comptes à privilèges et comptes de service. Identifiants uniques, nominatifs quand c'est possible, conservés dans le gestionnaire, renouvelés au départ de la personne ou du prestataire, et revus tous les six mois.
  10. Départs et incidents. Au départ d'une personne ou d'un prestataire, ses accès sont révoqués le jour même et les identifiants partagés auxquels elle avait accès sont renouvelés. Toute tentative échouée répétée et tout blocage sont journalisés et revus.

Si vous exploitez un système de management ISO 27001, les clauses 1 à 7 répondent au contrôle A.5.17 côté génération et usage, la clause 8 côté distribution — celle que l'on oublie d'ordinaire — et les clauses 9 et 10 se raccordent à la gestion des arrivées et départs et à la journalisation des événements.

Questions fréquentes

Faut-il imposer un changement de mot de passe tous les 90 jours ?+

Non, et depuis la révision 4 de NIST SP 800-63B c'est expressément écarté : les vérificateurs ne doivent pas exiger de changement périodique et ne doivent forcer le changement qu'en cas d'indice de compromission. La CNIL va dans le même sens : le renouvellement imposé n'est plus exigé pour les comptes utilisateurs ordinaires. La raison est comportementale : contraintes de changer tous les quelques mois, les personnes produisent des variantes prévisibles du mot de passe précédent, le notent ou réutilisent partout le même motif.

Quelle longueur minimale est recommandée en 2026 ?+

NIST SP 800-63B-4 exige un minimum de 15 caractères lorsque le mot de passe est le seul facteur d'authentification, et autorise 8 caractères lorsqu'il fait partie d'un dispositif multifacteur. La CNIL raisonne en entropie plutôt qu'en longueur : 80 bits minimum lorsque le mot de passe est utilisé sans mesure de sécurité complémentaire. Dans les deux cas, la conclusion pratique est la même : une phrase longue générée par un gestionnaire.

Les règles de complexité avec majuscule, chiffre et caractère spécial servent-elles encore ?+

Non. NIST SP 800-63B-4 indique expressément que les vérificateurs ne doivent pas imposer de règles de composition de ce type. Elles forcent des transformations prévisibles (une majuscule au début, un chiffre et un point d'exclamation à la fin) qui ajoutent très peu d'entropie réelle et dégradent beaucoup l'usage. Ce qu'il faut faire à la place, c'est comparer le mot de passe choisi à une liste de mots de passe courants, attendus ou déjà compromis et le refuser s'il y figure.

Qu'est-ce que le filtrage contre les listes de mots de passe compromis ?+

Il s'agit de comparer le mot de passe que l'utilisateur veut définir à une liste de clés connues pour figurer dans des fuites publiques, des dictionnaires ou les classements des plus utilisés, et de le refuser en cas de correspondance. Cela remplace les règles de complexité avec un avantage net : cela ne bloque pas les bons mots de passe, cela bloque exactement ceux qu'un attaquant essaierait en premier. NIST l'exige, et la vérification peut se faire sans transmettre le mot de passe complet, par recherche sur un préfixe d'empreinte.

Les questions secrètes servent-elles encore à récupérer un compte ?+

Non. NIST SP 800-63B-4 interdit expressément au vérificateur de demander une authentification fondée sur la connaissance, du type « le nom de votre premier animal ». Les réponses sont souvent publiques ou faciles à trouver sur les réseaux sociaux, et elles se répètent d'un service à l'autre. Sont également interdits les indices de mot de passe accessibles sans authentification.

Qu'exige le droit européen sur les mots de passe ?+

Le droit européen ne fixe pas de longueur. L'article 32 du RGPD exige des mesures techniques adaptées au risque, le contrôle A.5.17 de l'ISO/IEC 27001:2022 encadre la gestion et la distribution des informations d'authentification, et la directive NIS2 inscrit l'authentification multifacteur et les politiques de cryptographie parmi les mesures de gestion des risques. En France, la recommandation de la CNIL et les guides de l'ANSSI sont les références habituelles pour remplir le « comment ».

Qu'est-ce qui compte le plus, la politique de mots de passe ou le double facteur ?+

Le double facteur, de loin. Un mot de passe volé par hameçonnage ou par un logiciel voleur d'informations est tout aussi volé qu'il fasse 8 ou 20 caractères. L'ordre de priorité raisonnable est donc : d'abord l'authentification multifacteur résistante à l'hameçonnage sur tout ce qui est exposé à Internet, ensuite le filtrage contre les listes de mots de passe compromis, puis la longueur, et enfin l'abandon des pratiques qui ne sont plus recommandées. Là où c'est possible, l'objectif est de sortir le mot de passe du jeu avec les passkeys et le SSO.

Comment remettre un mot de passe sans enfreindre la politique ?+

En ne l'écrivant jamais dans le canal par lequel on l'envoie. La bonne façon est un lien à usage unique : le contenu circule chiffré, s'affiche une fois et est supprimé, avec une expiration, une vérification du destinataire et une trace de la remise. L'écrire dans un e-mail ou une messagerie laisse des copies permanentes dans des boîtes, des téléphones et des sauvegardes, c'est-à-dire exactement ce que le contrôle A.5.17 de l'ISO 27001 demande d'éviter.

Sources

Étape suivante

La clause que presque personne n'écrit est la plus enfreinte

Réservez 20 minutes et nous passons ensemble en revue la partie « remise d'identifiants » de votre politique : comment ils circulent aujourd'hui, ce qui laisse une trace, et comment monter le canal à usage unique avec journal et certificat. Sans engagement.