Aller au contenu principal
Skillrung

Double authentification : comment l'activer et sur quels comptes en priorité

La double authentification ajoute une seconde preuve à votre mot de passe : un code temporaire, une notification à valider ou une clé physique. Un mot de passe volé ne suffit alors plus à entrer. Activez-la d'abord sur votre messagerie professionnelle, puis sur vos accès bancaires et vos outils de travail. L'opération se fait dans les réglages de sécurité de chaque service et prend environ cinq minutes par compte.

Rédigé par Équipe Skillrung · Relu par Équipe Skillrung · Mis à jour le

Qu'appelle-t-on la double authentification ?

La double authentification, ou authentification à deux facteurs, consiste à prouver deux fois qui vous êtes pour ouvrir un compte : une chose que vous savez, votre mot de passe, et une chose que vous possédez, presque toujours votre téléphone. Le service ne vous laisse entrer que si les deux preuves sont réunies. Le terme anglais que vous verrez à l'écran est two-factor authentication, souvent abrégé en 2FA ou MFA.

Son intérêt tient en une phrase : elle casse le seul scénario d'attaque qui fonctionne à grande échelle. Un mot de passe circule, il se devine, il se retrouve dans une fuite de données, il se saisit sur un faux site. Avec un second facteur, la personne qui le récupère se heurte à un mur : elle n'a pas votre téléphone.

À retenir

  • Un mot de passe volé ne suffit plus à ouvrir un compte protégé.
  • Commencez par la messagerie : elle réinitialise tous vos autres comptes.
  • Préférez une application d'authentification ou une clé physique au SMS.
  • Notez et rangez les codes de secours le jour de l'activation.
  • Une demande de validation non sollicitée signale un mot de passe compromis.
  • Comptez cinq minutes par compte, dans les réglages de sécurité.

Sur quels comptes faut-il commencer ?

L'ordre compte plus que l'exhaustivité. Protégez d'abord ce qui protège le reste.

  1. Votre messagerie professionnelle. C'est la clé du trousseau : celui qui la contrôle demande la réinitialisation de tous vos autres mots de passe, et reçoit les liens de confirmation. Un accès à la messagerie suffit aussi à envoyer, depuis votre nom, une demande de virement à votre comptable.
  2. Vos accès bancaires et de paiement. Banque professionnelle, plateforme de facturation, outil de paiement en ligne.
  3. Vos outils métier hébergés en ligne. Logiciel de gestion, espace de stockage partagé, agenda, outil de prise de rendez-vous, portail de télétransmission.
  4. Vos comptes administratifs. Espace employeur, portail des impôts, plateformes de déclaration.
  5. Vos comptes personnels sensibles, en particulier la messagerie personnelle si elle sert d'adresse de secours à un compte professionnel.

Si vous n'avez le temps que d'un seul compte aujourd'hui, faites la messagerie.

Quelle méthode choisir ?

Les services proposent généralement trois options. Elles ne se valent pas.

Le code par SMS

C'est la méthode la plus répandue et la plus faible des trois, mais elle vaut infiniment mieux que rien. Sa limite : un attaquant peut faire transférer votre numéro vers une carte SIM qu'il contrôle, ou vous appeler en se faisant passer pour votre service informatique et vous demander de lui lire le code. Retenez cette règle simple : un code reçu par SMS ne se communique jamais à personne, y compris à quelqu'un qui vous appelle et connaît votre nom, votre fonction et votre dossier en cours.

L'application d'authentification

Une application installée sur votre téléphone affiche un code à six chiffres qui change toutes les trente secondes. Elle fonctionne sans réseau, elle ne dépend pas de votre opérateur, et elle ne peut pas être détournée par un transfert de numéro. C'est le bon compromis pour la très grande majorité des professionnels. Certains services remplacent le code par une notification à valider d'un geste, ce qui revient au même niveau de protection.

La clé de sécurité physique

Un petit objet que vous branchez ou approchez de l'appareil. C'est la méthode la plus robuste, la seule qui résiste à un faux site parfaitement imité, parce que la clé vérifie elle-même l'adresse du site avant de répondre. Elle se justifie pour les comptes dont la compromission arrêterait votre activité : direction, comptabilité, administration des outils.

Comment l'activer, concrètement ?

La démarche est la même partout, aux mots près.

  1. Ouvrez les réglages du compte, puis la rubrique Sécurité, Connexion ou Confidentialité.
  2. Cherchez l'entrée Validation en deux étapes, Double authentification ou Authentification à deux facteurs.
  3. Choisissez la méthode. Si l'application d'authentification est proposée, prenez-la.
  4. Scannez le code affiché avec votre application, puis saisissez le code à six chiffres qu'elle vous donne pour confirmer.
  5. Enregistrez les codes de secours. Le service vous propose une liste de codes à usage unique. Imprimez-la ou recopiez-la, et rangez-la hors de l'ordinateur : dans un tiroir fermé, ou dans votre gestionnaire de mots de passe si vous en utilisez un.
  6. Déconnectez-vous, reconnectez-vous, et vérifiez que la demande de second facteur apparaît bien.

L'étape 5 est celle qu'on saute, et c'est celle qui coûte cher : sans codes de secours, un téléphone perdu vous ferme la porte de votre propre compte.

Que faire si vous perdez votre téléphone ?

Trois portes de sortie existent, et il vaut mieux en avoir préparé une avant l'incident.

  • Les codes de secours notés à l'activation. C'est la voie la plus rapide.
  • Un second facteur de rechange enregistré à l'avance : un deuxième appareil, une clé physique gardée au bureau, ou un numéro de confirmation.
  • La procédure de récupération du service, qui demande des vérifications d'identité et prend souvent plusieurs jours. C'est la voie de dernier recours.

Si l'appareil perdu appartient à votre employeur, signalez la perte immédiatement, avant même de vous préoccuper de vos accès : l'effacement à distance se déclenche de leur côté.

Et si vous recevez une demande de validation que vous n'avez pas déclenchée ?

Cette notification est un signal d'alarme, pas un désagrément. Elle signifie que quelqu'un possède votre mot de passe et vient de s'en servir.

Refusez la demande. Puis changez ce mot de passe depuis un autre appareil, et changez-le partout où vous l'aviez réutilisé. Prévenez ensuite la personne chargée de l'informatique dans votre structure, ou votre responsable si vous n'en avez pas. Certaines attaques consistent précisément à répéter la demande des dizaines de fois, la nuit, jusqu'à ce que la personne visée valide par lassitude : ne validez jamais pour faire cesser les notifications.

La double authentification suffit-elle ?

Non, et il faut le dire clairement. Elle neutralise le vol de mot de passe, pas le reste : un message frauduleux qui vous fait virer de l'argent n'a besoin d'aucun accès à vos comptes, et un rançongiciel entre par une faille logicielle, pas par une page de connexion. Le second facteur est une brique parmi quatre : mots de passe uniques, second facteur, mises à jour installées, sauvegardes déconnectées.

Pour construire l'ensemble, la formation Cybersécurité : les fondamentaux pour protéger son métier reprend ces quatre gestes avec des cas de votre métier, et la formation Phishing : simulateur, fraude au virement et deepfakes traite le cas particulier des messages frauduleux, que le second facteur ne bloque pas.

Cas particuliers selon votre métier

Certaines situations changent la marche à suivre.

  • Un compte partagé entre plusieurs personnes (un standard, une boîte de contact, un accès de garde) pose un vrai problème : à qui envoyer le code ? La bonne réponse est de supprimer le compte partagé et de créer des accès nominatifs avec des droits, plutôt que d'inventer un arrangement autour du second facteur. Les secrétaires médicales et les secrétaires de mairie, qui gèrent souvent la messagerie d'un cabinet ou d'une commune entière, sont les premières concernées.
  • Un téléphone personnel utilisé pour valider un accès professionnel. C'est licite si votre employeur l'accepte, mais l'inverse doit être possible : prévoyez toujours une méthode de rechange qui ne dépende pas de votre appareil personnel.
  • Une activité sans service informatique. Pour un artisan ou un dirigeant de très petite entreprise, personne ne débloquera le compte à votre place : les codes de secours rangés ailleurs qu'au bureau ne sont pas une précaution de plus, ce sont vos clés de rechange.
  • Des postes utilisés par plusieurs agents successifs. Le second facteur se rattache à la personne, jamais au poste. Chaque agent ouvre sa session, valide avec son propre téléphone, et ferme sa session en partant.

Le point de départ, si vous ne deviez retenir qu'une chose

Ouvrez les réglages de sécurité de votre messagerie professionnelle, activez la validation en deux étapes avec une application d'authentification, notez les codes de secours et rangez-les hors de l'ordinateur. Ce quart d'heure retire de la table le scénario d'attaque le plus courant contre les professionnels.

Questions fréquentes

La double authentification est-elle obligatoire ?

Aucun texte général ne l'impose à tous les professionnels. Elle est en revanche exigée par certains services, notamment bancaires, et la CNIL la recommande dès qu'un compte donne accès à des données personnelles. En pratique, votre assureur ou votre donneur d'ordre peut aussi l'exiger par contrat. Considérez-la comme attendue, même sans obligation légale directe.

Le code par SMS est-il vraiment moins sûr ?

Oui, car un numéro de téléphone peut être détourné vers une autre carte SIM, et un code lu au téléphone à un faux service informatique ouvre le compte immédiatement. Une application d'authentification évite ces deux risques. Cela dit, un second facteur par SMS protège infiniment mieux qu'un mot de passe seul : ne renoncez pas au SMS faute de mieux.

Que faire si je perds le téléphone qui génère les codes ?

Utilisez les codes de secours notés lors de l'activation, ou un second facteur de rechange enregistré à l'avance. À défaut, lancez la procédure de récupération du service, qui demande des vérifications d'identité et prend souvent plusieurs jours. Si l'appareil appartient à votre employeur, signalez la perte immédiatement pour que l'effacement à distance soit déclenché.

Faut-il l'activer sur un compte partagé par plusieurs personnes ?

La vraie réponse est de supprimer le compte partagé. Un accès nominatif par personne, avec les droits correspondants, règle à la fois la question du second facteur et celle de la traçabilité. Si le partage est provisoire, rattachez le second facteur à un téléphone de service identifié, et changez la configuration dès qu'une personne quitte l'équipe.

La double authentification protège-t-elle du hameçonnage ?

En partie seulement. Elle bloque l'usage ultérieur d'un mot de passe volé, mais un faux site bien construit peut vous demander votre code dans la foulée et s'en servir aussitôt. Seule une clé de sécurité physique résiste à ce scénario, car elle vérifie elle-même l'adresse du site. La vigilance sur les liens reste indispensable.

Sources