Identifiants volés : protéger les comptes de votre PME avec la double authentification
Le 29 septembre 2026, l’ANSSI a rendu public son rapport sur les cyberattaques qui ont touché l’administration fiscale pendant l’été. Le point de départ n’était pas une technique sophistiquée, mais des identifiants volés réutilisés sur des portails protégés par un simple mot de passe. Le lendemain, un Eurobaromètre de la Commission européenne rappelait que trois salariés européens sur quatre ont reçu des messages ou des liens suspects au travail. Pour une petite entreprise, la leçon est directe : vos comptes valent ce que vaut leur protection. Voici comment les mots de passe sont volés, pourquoi la double authentification change la donne et comment la mettre en place sans y passer des semaines.
La rédaction de Groupe Solution · publié le lundi 5 octobre 2026
- Le piratage de la DGFiP, détaillé par l’ANSSI le 29 septembre 2026, est parti d’identifiants volés utilisés sur des portails sans authentification forte.
- L’hameçonnage reste la première menace au travail : 39 % des salariés européens en ont été la cible selon l’Eurobaromètre du 30 septembre 2026.
- La double authentification bloque la plupart des connexions frauduleuses, même quand le mot de passe a été volé.
- Commencez par la messagerie, puis la banque, le logiciel de gestion et les accès d’administration, et gardez les codes de secours en lieu sûr.
- Ne communiquez jamais un code de connexion à quelqu’un qui vous le demande, quel que soit le nom qu’il donne.
Ce que révèle le piratage de l’administration fiscale
Le rapport d’incident de l’ANSSI sur les attaques visant la Direction générale des finances publiques a été remis au Premier ministre le 24 septembre 2026, puis publié le 29 septembre. Il décrit un scénario sans exploit technique : l’attaquant a utilisé des identifiants d’agents légitimes, très probablement dérobés par des logiciels espions de type « infostealer », pour se connecter à des portails qui ne demandaient pas d’authentification forte.
Le rapport souligne aussi que les sorties de données n’ont pas été détectées à temps. Ses recommandations sont simples à énoncer : authentification multifacteur pour tous les portails exposés à Internet, interdiction des appareils personnels pour les accès sensibles et meilleur cloisonnement des réseaux.
Ce qui est vrai pour une grande administration l’est encore plus pour une TPE : un mot de passe volé suffit à ouvrir une messagerie, un logiciel de facturation ou un espace bancaire si rien d’autre ne protège le compte.
Comment les mots de passe sont volés aujourd’hui
L’Eurobaromètre « Cybersécurité au travail » publié par la Commission européenne le 30 septembre 2026, mené auprès de 25 747 personnes dans les 27 États membres, montre que l’hameçonnage reste la menace la plus fréquente : 39 % des salariés interrogés citent des messages ou des sites frauduleux destinés à voler des données ou des accès. 16 % mentionnent des tentatives de vol de mots de passe et 15 % des arnaques générées par l’intelligence artificielle.
En pratique, trois voies dominent dans une petite entreprise :
- Le faux message : un e-mail ou un SMS imitant un fournisseur, une banque ou un service en ligne, qui renvoie vers une fausse page de connexion où l’on saisit son mot de passe.
- Le logiciel espion : installé par une pièce jointe piégée ou un logiciel téléchargé hors des boutiques officielles, il récupère les mots de passe enregistrés dans le navigateur, sans signe visible.
- La réutilisation : le même mot de passe sert sur plusieurs sites ; quand l’un d’eux subit une fuite, les attaquants l’essaient partout ailleurs, à commencer par la messagerie.
La double authentification, en clair
La double authentification, appelée aussi validation en deux étapes ou « 2FA », ajoute une seconde vérification au mot de passe. Selon Cybermalveillance.gouv.fr, il peut s’agir d’un code temporaire reçu par SMS ou par message, d’une application dédiée, d’une clé physique ou d’une reconnaissance biométrique. Même si le mot de passe est volé, l’attaquant ne peut pas se connecter sans ce second élément.
La CNIL recommande, en particulier dans un contexte professionnel, de privilégier une authentification qui combine ce que la personne sait (un mot de passe) et ce qu’elle possède (un téléphone, une clé). Elle précise aussi que la biométrie ne peut pas être imposée sans proposer une autre solution.
Toutes les méthodes ne se valent pas : une application d’authentification ou une clé physique résistent mieux qu’un code reçu par SMS, mais même le SMS reste nettement plus sûr qu’un mot de passe seul. Le meilleur choix est celui que toute l’équipe utilisera vraiment.
Par où commencer : les comptes qui comptent vraiment
Inutile de tout traiter le même jour. Commencez par les comptes dont la compromission ferait le plus de dégâts, puis élargissez. Dans la plupart des TPE et PME, l’ordre suivant fonctionne bien :
Pour chaque compte, posez-vous deux questions : qui y a accès aujourd’hui, et que pourrait faire un inconnu qui s’y connecterait ce soir ? Les réponses suffisent à fixer les priorités.
- La messagerie de l’entreprise : c’est la clé de tout le reste, puisqu’elle permet de réinitialiser les autres mots de passe.
- La banque en ligne et les outils de paiement : virements, prélèvements, terminaux de paiement.
- Le logiciel de facturation, de comptabilité ou de gestion, et la plateforme de facturation électronique.
- Les accès d’administration : nom de domaine, hébergement du site, outils de gestion des utilisateurs.
- Les réseaux sociais et les fiches d’établissement, dont le piratage nuit directement à l’image de l’entreprise.
Mettre en place la double authentification en une semaine
La plupart des services professionnels proposent déjà la double authentification dans leurs paramètres de sécurité. Le travail consiste surtout à l’activer méthodiquement et à prévoir les cas de perte de téléphone.
Une méthode simple pour une petite équipe :
En parallèle, un gestionnaire de mots de passe aide chacun à utiliser un mot de passe différent et long pour chaque service, sans avoir à les retenir. C’est la meilleure parade contre la réutilisation : si un site fuit, les autres comptes restent protégés. Choisissez un outil reconnu, protégez-le lui-même par la double authentification et évitez d’enregistrer les mots de passe professionnels dans le navigateur d’un ordinateur personnel.
- Jour 1 : listez les comptes de l’entreprise et qui y a accès, en distinguant les comptes partagés des comptes nominatifs.
- Jour 2 : activez la double authentification sur la messagerie de chaque personne, en commençant par la direction et la comptabilité.
- Jour 3 : faites de même pour la banque, les paiements et le logiciel de gestion.
- Jour 4 : notez et rangez en lieu sûr les codes de secours fournis par chaque service, pour ne pas rester bloqué en cas de perte du téléphone.
- Jour 5 : remplacez les comptes partagés par des comptes individuels quand c’est possible, et retirez les accès des personnes qui ont quitté l’entreprise.
Les pièges à éviter
La double authentification ne protège pas de tout. Certains faux sites relaient en temps réel le code saisi par la victime ; il faut donc continuer à vérifier l’adresse d’une page avant de se connecter et ne jamais communiquer un code reçu à quelqu’un qui le demande par téléphone ou par message, même s’il se présente comme votre banque ou votre prestataire.
Autre piège fréquent : un ordinateur personnel infecté utilisé pour se connecter aux outils de l’entreprise. C’est précisément l’un des points relevés par l’ANSSI dans le dossier de la DGFiP. Réserver les accès sensibles aux appareils de l’entreprise, tenus à jour et protégés, réduit fortement le risque.
Enfin, une fuite de données peut toucher l’entreprise même si elle a bien fait les choses, par exemple chez un fournisseur. À l’occasion du Cybermois 2026, la CNIL et Cybermalveillance.gouv.fr ont publié une ressource pratique pour adopter les bons réflexes face à une violation de données : changer les mots de passe concernés, surveiller les tentatives d’hameçonnage qui suivent souvent une fuite et activer la double authentification là où elle ne l’était pas.
Questions fréquentes
Comment activer la double authentification sur la messagerie de mon entreprise ?
Dans les paramètres de sécurité du compte (Microsoft 365, Google Workspace ou votre hébergeur), cherchez « validation en deux étapes » ou « authentification multifacteur », puis suivez les étapes avec votre téléphone. Notez les codes de secours proposés.
La double authentification par SMS est-elle suffisante ?
Elle est nettement plus sûre qu’un mot de passe seul. Une application d’authentification ou une clé physique offrent une meilleure protection, mais l’essentiel est d’activer une seconde vérification sur tous les comptes importants.
Que faire si un salarié perd son téléphone utilisé pour la double authentification ?
Utilisez les codes de secours enregistrés lors de l’activation, ou demandez à l’administrateur du service de réinitialiser la méthode de vérification. C’est pourquoi il faut garder ces codes en lieu sûr dès le départ.
Mon mot de passe a fuité : que dois-je faire en premier ?
Changez-le sur le service concerné et partout où vous l’utilisiez, activez la double authentification et méfiez-vous des messages qui suivent une fuite. La ressource publiée par la CNIL et Cybermalveillance.gouv.fr détaille les bons réflexes.
Une TPE est-elle vraiment visée par les pirates ?
Oui. Les campagnes d’hameçonnage et de vol de mots de passe visent largement, sans distinction de taille, et une petite entreprise a souvent moins de protections en place. L’Eurobaromètre 2026 montre que trois salariés sur quatre reçoivent des messages suspects au travail.
Sources
- Acteurs publics – Cyberattaque de la DGFiP : l’ANSSI détaille les angles morts cyber de l’administration
- Refrance – Le piratage de la DGFiP reposait sur des identifiants volés
- Yusmp Group – Rapport de l’ANSSI sur le piratage de la DGFiP
- Commission européenne – Eurobaromètre sur les cybermenaces au travail
- Eunews – Three out of four workers in the EU face cyber threats at work
- Cybermalveillance.gouv.fr – Comment protéger ses comptes en ligne avec la double authentification ?
- CNIL – Recommandation relative à l’authentification multifacteur
- ANSSI – Recommandations relatives à l’authentification multifacteur et aux mots de passe
- CNIL – Cybermois 2026 : une ressource pour réagir face à une violation de données
- Cybermalveillance.gouv.fr – Cybermois 2026
Chaque date et chiffre de cette page a été vérifié auprès d’au moins deux sources indépendantes. Une erreur ? Signalez-la et nous la corrigeons.
Autres dossiers
Facturation électronique : ce qui change depuis septembre 2026 pour votre entreprisemardi 29 septembre 2026Questions de dirigeants
Faut-il dire à ses clients qu'on utilise l'IA ?jeudi 1 octobre 2026Un agent vocal IA peut-il répondre au téléphone de mon entreprise légalement ?mardi 29 septembre 2026Par où commencer pour automatiser les tâches de mon entreprise ?mardi 29 septembre 2026Peut-on utiliser ChatGPT ou une IA générative avec les données de ses clients ?mardi 29 septembre 2026Une de ces évolutions vous concerne ?
On vous dit en 10 minutes ce qu'elle change pour votre entreprise — et ce qu'on peut automatiser au passage.
Plus rapide : 07 82 29 85 59 · Réserver 10 min en visio