Aller au contenu

Accueil Sécurité et mots de passe

Jaquette de la page « Mots de passe en entreprise : les règles de la CNIL et de Cybermalveillance » : Mots de passe

QuestionRelu par Hugo Berton

Mots de passe en entreprise : les règles de la CNIL et de Cybermalveillance

Mots de passe en entreprise : 12 caractères variés ou une phrase de 7 mots, pas de renouvellement forcé, un gestionnaire, la double authentification. CNIL et État.

Par Hugo Berton · · 2 min de lecture · relu le 14 septembre 2026

En bref

Pour les mots de passe d'une entreprise, la CNIL fixe un niveau minimal équivalent à 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, ou 14 caractères sans caractère spécial, ou une phrase de passe d'au moins 7 mots. Elle a abandonné l'obligation de les renouveler périodiquement pour les comptes classiques, pas pour les comptes administrateurs. Cybermalveillance.gouv.fr ajoute un mot de passe différent par service, un gestionnaire de mots de passe et la double authentification dès que possible.

  • 12caractères au minimum, majuscules, minuscules, chiffres et caractères spéciaux mêlés, dans le premier exemple de politique de la CNIL
  • 7mots au minimum pour une phrase de passe, niveau jugé équivalent par la CNIL

Mots de passe : le niveau minimal fixé par la CNIL

La recommandation de la CNIL sur les mots de passe, adoptée par délibération du 21 juillet 2022 et présentée sur son site dans un article du 14 octobre 2022, raisonne en entropie, la quantité de hasard d'un mot de passe, plutôt qu'en longueur seule. Pour un mot de passe utilisé sans autre protection, elle donne trois politiques équivalentes : au moins 12 caractères avec majuscules, minuscules, chiffres et caractères spéciaux ; au moins 14 caractères avec majuscules, minuscules et chiffres ; ou une phrase de passe d'au moins 7 mots.

Pour un compte d'entreprise ou une messagerie protégés par une restriction d'accès, comme un blocage après plusieurs échecs, le niveau exigé baisse. La CNIL précise que sa recommandation « n'est pas une norme » mais l'état de l'art sur lequel s'appuyer au titre du RGPD.

Faut-il changer ses mots de passe régulièrement ?

Non pour les comptes ordinaires : la CNIL a abandonné « l'obligation de renouvellement des mots de passe pour les comptes utilisateurs classiques ». Le renouvellement reste requis pour les comptes à privilèges, administrateurs ou comptes aux droits étendus. Cybermalveillance.gouv.fr ajoute une règle de bon sens : changer immédiatement un mot de passe « au moindre soupçon », par exemple quand une société chez qui l'on a un compte annonce un piratage.

Les dix règles de Cybermalveillance.gouv.fr

La fiche de Cybermalveillance.gouv.fr, mise à jour le 12 mai 2026, liste dix bonnes pratiques. Les plus utiles pour une petite entreprise : un mot de passe différent pour chaque service, pour qu'un vol n'en compromette qu'un ; aucun mot de passe communiqué à un tiers, « même pour une « maintenance » ou un « dépannage informatique » » ; les mots de passe par défaut remplacés au plus vite ; et un mot de passe particulièrement robuste pour la messagerie, qui reçoit les liens de réinitialisation de tous les autres comptes.

Elle recommande la double authentification, disponible sur des services comme Gmail, Outlook, Teams, Zoom, Dropbox, Google Drive ou OneDrive. Sans elle, un mot de passe volé suffit à piéger une entreprise, par exemple dans une fraude au virement : voir notre page sur la fraude au faux RIB.

Un gestionnaire de mots de passe

Retenir des dizaines de mots de passe longs est « humainement impossible », écrit Cybermalveillance.gouv.fr, qui déconseille le pense-bête et le fichier non protégé et recommande un gestionnaire. Elle cite KeePassXC, logiciel libre et gratuit, dont une version est certifiée par l'ANSSI, l'agence nationale de la sécurité des systèmes d'information. Parmi les gestionnaires payants, nos avis détaillent 1Password, Dashlane et Keeper, et nos pages tarifs les prix de 1Password et ceux de NordPass.

Ce que cette page ne dit pas

Cette page ne détaille pas les obligations de l'entreprise qui stocke les mots de passe de ses clients, traitées dans la recommandation de la CNIL, ni la configuration des outils cités. Sources lues le 14 septembre 2026.

Questions fréquentes

Quelle longueur pour un mot de passe professionnel ?

Selon la CNIL, au moins 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, ou 14 sans caractère spécial, ou une phrase de passe d'au moins 7 mots.

Faut-il obliger les salariés à changer de mot de passe tous les trois mois ?

Non pour les comptes classiques : la CNIL a abandonné l'obligation de renouvellement périodique, maintenue pour les comptes administrateurs.

Existe-t-il un gestionnaire de mots de passe gratuit recommandé ?

Cybermalveillance.gouv.fr cite KeePassXC, logiciel libre et gratuit dont une version est certifiée par l'ANSSI.

La double authentification est-elle nécessaire ?

Cybermalveillance.gouv.fr recommande de l'activer dès que possible ; la CNIL la considère comme plus sûre que le mot de passe seul.

Sources consultées

  1. CNIL — Mots de passe : recommandations pour maîtriser sa sécurité (délibération du 21 juillet 2022)cnil.fr · consulté le 14 septembre 2026
  2. Cybermalveillance.gouv.fr — Pourquoi et comment bien gérer ses mots de passe ? (mise à jour le 12 mai 2026)cybermalveillance.gouv.fr · consulté le 14 septembre 2026

Le marchand peut déposer un cookie qui lui dit que vous venez de chez nous : c'est ce qui nous permet de toucher une commission, sans rien changer à votre prix. Vous acceptez ? Dans les deux cas, le lien mène au même endroit. En savoir plus