Savoir-faire / Guide pratique

Bien gérer les mots de passe en entreprise : le guide pratique

Définir des politiques selon BSI et NIST, clarifier les responsabilités, imposer les droits – étape par étape.

Dernière mise à jour : juin 2026

Sommaire

Des identifiants circulent-ils par e-mail, dans des tableaux Excel ou sur des notes papier à travers l’entreprise ? Les comptes partagés sont-ils protégés par des mots de passe forts et individuels – et en cas d’urgence, quelqu’un sait-il qui a accès à quoi ? Ce guide pratique montre comment les entreprises définissent des politiques de mots de passe selon BSI et NIST, fixent les responsabilités, attribuent proprement les droits d’accès et documentent les modifications de manière traçable – étape par étape, de l’inventaire à l’offboarding.

Une gestion négligente des mots de passe

Environ un tiers des internautes en Allemagne utilise le même mot de passe pour plusieurs services (Bitkom, 30.01.2025) – et c’est précisément par de tels mots de passe que passent la plupart des attaques réussies, des tentatives par force brute au Credential Stuffing. Notre article Mots de passe identiques montre pourquoi un seul mot de passe divulgué devient une réaction en chaîne. Ce guide traite du volet organisationnel : comment mettre en place et imposer proprement la gestion des mots de passe dans l’entreprise.

Important et d’actualité : le BSI déconseille depuis 2025 de changer les mots de passe régulièrement à titre purement préventif. À la place : des mots de passe forts et uniques, si possible l’authentification à deux facteurs (2FA) ou les passkeys, ainsi que des changements basés sur le risque (p. ex. en cas de soupçon de compromission).

Mettre en place une politique de mots de passe pour l’entreprise : BSI, NIST, 2FA et passkeys

Dans beaucoup d’entreprises, il manque des politiques de mots de passe contraignantes – ou leur mise en œuvre. Les mots de passe sont partagés par e-mail ou messagerie instantanée, des listes non chiffrées traînent dans les partages réseau. C’est exactement là qu’intervient une gestion des mots de passe centralisée et bien pensée :

  • Des mots de passe forts et individuels pour tous les comptes – sans effort de mémorisation pour les utilisateurs.
  • Des politiques centralisées sur la longueur, la structure, la vérification contre les listes de blocage (p. ex. mots de passe compromis) et les obligations de 2FA.
  • Des responsabilités transparentes et des pistes d’audit pour la traçabilité.
  • Le retrait immédiat des droits d’accès en cas de changement de rôle ou de départ.

Password Depot vous aide à imposer un niveau de sécurité élevé – notamment grâce à l’analyse de la qualité des mots de passe et aux alertes en cas d’entrées faibles.

Comment bien gérer les mots de passe en entreprise

Le déroulement en un coup d’œil – les étapes détaillées suivent ci-dessous :

  1. Recenser les mots de passe existants et les comptes partagés
  2. Définir les responsabilités et les interlocuteurs
  3. Fixer la politique de mots de passe selon BSI/NIST (longueur, unicité, listes de blocage, MFA)
  4. Construire le modèle de droits et de rôles – jusqu’au niveau des bases de données, des dossiers et des entrées
  5. Définir le processus de partage pour les accès communs
  6. Encadrer l’onboarding et l’offboarding (attribution et retrait des droits, rotation des mots de passe)
  7. Ancrer le changement de mot de passe motivé par un événement plutôt que la rotation calendaire
  8. Contrôler régulièrement les journaux d’audit et retracer les incidents

Les entreprises qui prennent la sécurité des mots de passe au sérieux inscrivent les points suivants sur leur liste de tâches :

Sensibiliser les collaborateurs :

Expliquez de manière compréhensible pourquoi des mots de passe uniques et longs, la 2FA et les passkeys augmentent massivement la sécurité des données. Formations, guides courts et FAQ internes y contribuent.

Désigner des interlocuteurs :

Déterminez une instance responsable (p. ex. sécurité informatique/exploitation informatique) pour les questions de protection des mots de passe, de politiques et de gestion des incidents.

Définir des politiques pour des mots de passe sécurisés :

Appuyez-vous sur des lignes directrices établies (p. ex. NIST SP 800-63B et recommandations du BSI). Misez sur la longueur et l’unicité plutôt que sur des règles de complexité purement formelles. Nos conseils pour créer des mots de passe sécurisés montrent à quoi cela ressemble en pratique – et comment Password Depot le vérifie et l’impose.

Moderniser les règles de changement :

Fini les intervalles de changement rigides. Changez les mots de passe en fonction des événements (p. ex. après des incidents, lors d’un changement de rôle ou de système) et n’imposez un changement qu’en présence d’indicateurs de compromission. C’est aussi ce que recommandent le BSI et la ligne directrice NIST.

Augmenter la productivité – la sécurité sans friction :

Évitez les e-mails circulaires manuels et la paperasse. Donnez à votre équipe des outils simples à utiliser qui génèrent des mots de passe sécurisés, les remplissent automatiquement et pilotent les partages selon des règles – le travail reste ainsi au centre de l’attention, pas la gestion des mots de passe.

Imposer les règles de mots de passe grâce à une gestion centralisée

Les politiques n’ont d’effet que si un outil les impose. Le Password Depot Enterprise Server ancre de manière centralisée la pratique décrite ici : bases de données d’équipe chiffrées sur votre propre serveur, politiques de mots de passe côté serveur, accès basés sur les rôles et journaux auditables. Si une personne quitte l’entreprise, l’administration bloque l’accès de manière centralisée et fait tourner les mots de passe concernés de façon traçable. Notre aperçu Gestionnaire de mots de passe pour les entreprises décrit en détail les exigences qu’une telle solution doit remplir – des rôles à la souveraineté des données en passant par l’intégration AD.

Piloter les droits d’accès de manière granulaire

Capture d’écran du Password Depot Server Manager : boîte de dialogue des autorisations avec droits granulaires pour les utilisateurs et les groupes jusqu’au niveau de l’entrée.
Server Manager : autorisations jusqu’au niveau des dossiers et des entrées

Outre un chiffrement fort, un modèle granulaire de droits et de partage assure la sécurité. Définissez pour chaque utilisateur quelles bases de données, quels dossiers et quelles entrées sont visibles, quelles modifications sont autorisées, si les exportations sont permises et quelles actions sont journalisées. Attribuez les droits rapidement et en toute transparence aux services et groupes. Des rôles dédiés (Audit Reader, Security Officer, Backup Operator) sont disponibles pour la séparation des tâches, et chaque action est inscrite dans une piste d'audit infalsifiable ; l'article Enterprise Server & ISO 27001 montre comment cela soutient les contrôles ISO 27001.

Base technique : un chiffrement conforme aux recommandations du BSI

Password Depot chiffre les données au plus haut niveau (AES-256) ; les nouvelles bases de données locales utilisent le mode authentifié AES-GCM. La communication entre clients et serveur s'effectue via TLS (en option avec vérification des certificats/certificats client). Vous suivez ainsi les recommandations cryptographiques éprouvées du BSI ; voir TR-02102 (TLS, algorithmes & longueurs de clés).

Contrôlé en externe : lors du test d’intrusion de 10 jours mené par la SySS GmbH (12/2025), aucune vulnérabilité critique ou de gravité élevée n’a été constatée. Notre article Les gestionnaires de mots de passe sont-ils sûrs ? explique comment évaluer fondamentalement la sécurité des gestionnaires de mots de passe – du chiffrement aux risques résiduels.

Conclusion : avec notre serveur, vous gérez les mots de passe, les documents, les identités et autres secrets de manière centralisée, sûre, traçable – et vous gagnez du temps. Fini la paperasse, les fichiers texte non sécurisés et le ping-pong par e-mail.

Convainquez-vous par vous-même

Découvrez dans une courte vidéo ce que Password Depot Enterprise Server peut faire pour votre entreprise : Protégez les mots de passe de votre entreprise avec Password Depot Enterprise Server

Vous souhaitez voir Password Depot Enterprise Server lors d’un webinaire personnalisé ? Choisissez ici votre créneau. Vous pouvez aussi convenir d’un rendez-vous par e-mail ou par téléphone. Vous trouverez les informations sur les licences ici.

Questions fréquentes sur la pratique des mots de passe en entreprise

Que doit contenir une politique de mots de passe pour l’entreprise ?

Une longueur minimale et l’unicité plutôt que des contraintes de complexité formelles, une interdiction de la réutilisation, la vérification des mots de passe nouveaux et existants contre les listes compromises, des obligations de MFA pour les accès administrateur, distants et Cloud, des règles de changement motivées par les événements ainsi que des procédures claires pour les comptes partagés, l’onboarding et l’offboarding.

Que recommande le BSI au sujet du changement régulier de mot de passe ?

Le BSI déconseille depuis 2025 le changement de mot de passe régulier sans motif. À la place : des mots de passe ou phrases de passe forts et uniques, si possible l’authentification à deux facteurs ou les passkeys – et un changement uniquement en cas de soupçon ou de preuve de compromission.

Que recommande le NIST sur la longueur et la complexité des mots de passe ?

NIST SP 800-63B mise sur la longueur et l’unicité plutôt que sur des règles imposées de caractères spéciaux, recommande la vérification contre les listes de mots de passe compromis et exige que le collage depuis les gestionnaires de mots de passe reste autorisé – la ligne directrice rejette les intervalles de changement rigides sans motif.

Quand faut-il changer les mots de passe en entreprise ?

En fonction des événements : après des incidents de sécurité ou un soupçon de compromission, après des cas de phishing, lors de changements de rôle et chaque fois que des collaborateurs ayant accès à des comptes partagés quittent l’entreprise – pas selon un calendrier fixe.

Comment régler les droits d’accès pour les mots de passe partagés ?

Par des groupes et des rôles dans une gestion centralisée des mots de passe : les droits sont attribués par base de données, dossier et entrée (lire, modifier, exporter), l’attribution passe par l’affectation de groupe plutôt que par la transmission du mot de passe, et chaque accès est journalisé.

Comment fonctionne l’offboarding pour les identifiants partagés ?

Bloquer de manière centralisée l’accès de la personne sur le départ, déterminer via la vue d’ensemble centrale quelles bases de données et entrées sont concernées, faire tourner les mots de passe concernés et documenter l’opération dans le journal. Sans gestion centralisée, cette étape n’est pratiquement pas réalisable de manière fiable.

Découvrir Enterprise Server

Découvrez comment Password Depot aide votre entreprise à gérer ses mots de passe en toute sécurité.

Accéder à Enterprise Server