BRIEFING SÉCURITÉ · 24.09.2026 DEENFRES

Stratégie & Gouvernance

Supprimer les mots de passe ? Pourquoi l’engouement pour les clés d’accès ignore la réalité

Par Tobias Massow · 20 novembre 2025 · 6 min de lecture

Google, Apple et Microsoft prônent un avenir « sans mot de passe » avec les clés d’accès. Les promesses sont alléchantes : plus sûr, plus simple, résistant au phishing. Pourtant, la réalité est plus complexe. Le verrouillage des fournisseurs, la dépendance aux appareils et l’absence de mécanismes de récupération rendent les clés d’accès risquées pour les entreprises. Une analyse réaliste au-delà du marketing.

L’essentiel

Ce que les clés d’accès font bien

La critique d’abord – mais ensuite les éloges. Les clés d’accès reposent sur FIDO2/WebAuthn et sont solides sur le plan cryptographique. Au lieu d’un mot de passe qui peut être transmis et donc volé, l’utilisateur s’authentifie par un procédé à clé publique. La clé privée ne quitte jamais l’appareil. Le phishing devient structurellement impossible, car il n’y a pas de secret qui pourrait être intercepté.

Pour les applications grand public, c’est un véritable progrès. Pas de réutilisation de mots de passe, pas de vol de données d’identification, pas de fuites de bases de données avec des millions de mots de passe en clair. Tel est le principe.

Où l’engouement masque la réalité

1. Verrouillage des fournisseurs : Une clé d’accès stockée dans l’iCloud Keychain d’Apple fonctionne sans problème sur iPhone, iPad et Mac. Mais pas sur le smartphone Android de l’entreprise. Pas sur l’ordinateur de travail sous Windows. La technologie « ouverte » devient un adhésif d’écosystème grâce à des mécanismes de synchronisation propriétaires. Google et Apple n’ont aucun intérêt pour la portabilité – les clés d’accès lient les utilisateurs.

2. Dépendance aux appareils : Votre smartphone est votre coffre-fort de clés d’accès. S’il est perdu, volé ou endommagé, vous êtes confronté à un problème de récupération que les mots de passe n’ont jamais eu. « Mot de passe oublié » est un flux de travail résolu. « Clé d’accès perdue » ne l’est pas.

3. Adaptabilité aux entreprises : Un administrateur informatique qui gère les accès pour 500 employés a besoin de : provisionnement centralisé, révocation en cas de licenciement, journaux d’audit, mécanismes de sauvegarde, indépendance des appareils. Aucun de ces problèmes n’est actuellement résolu de manière satisfaisante. Les clés d’accès ont été conçues pour les consommateurs, pas pour les entreprises.

Ce que les entreprises devraient faire à la place

MFA d’abord, pas les clés d’accès d’abord : L’amélioration de la sécurité la plus importante ne vient pas des clés d’accès, mais de l’application stricte de l’authentification à plusieurs facteurs. Les jetons matériels (YubiKey), les applications TOTP et les notifications push sont matures, indépendants des appareils et adaptés aux entreprises. Si vous n’avez pas encore de MFA, résolvez cela avant de penser aux clés d’accès.

Les clés d’accès comme option, pas comme obligation : Proposez les clés d’accès comme méthode d’authentification supplémentaire – mais ne les imposez pas. Les utilisateurs avec des écosystèmes d’appareils mixtes (iPhone personnel, Windows d’entreprise) perdraient sinon l’accès ou recourraient à des contournements peu sûrs.

Gestionnaire de mots de passe plutôt que suppression : Un gestionnaire de mots de passe d’entreprise avec des mots de passe générés, uniques de 128 bits plus MFA est aujourd’hui plus sûr, plus portable et plus gérable que les clés d’accès. L’avenir sans mot de passe arrive – mais il n’est pas encore là.

Conclusion : Évolution plutôt que révolution

Les clés d’accès sont l’avenir de l’authentification – dans trois à cinq ans, lorsque la portabilité, la récupération et la gestion d’entreprise seront résolues. Aujourd’hui, elles sont une fonctionnalité consommateur prometteuse qui crée plus de problèmes pour les entreprises qu’elle n’en résout. La recommandation honnête : déployer le MFA à grande échelle, utiliser des gestionnaires de mots de passe, observer et piloter les clés d’accès – mais ne pas les vendre comme une solution miracle.

Key Facts

Adoption des clés d’accès : Moins de 5 % des processus de connexion chez les grands services utilisent actuellement les clés d’accès – malgré une promotion agressive par Apple et Google depuis 2023.

Problème de récupération : 37 % des utilisateurs qui testent les clés d’accès reviennent aux mots de passe dans les 90 jours – raison la plus fréquente : changement d’appareil ou perte d’accès (FIDO Alliance, 2024).

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Les mots de passe sont-ils vraiment moins sûrs que les clés d’accès ?

Des mots de passe faibles et réutilisés : Oui, nettement. Des mots de passe générés, uniques avec MFA : La différence de sécurité avec les clés d’accès est marginale. Le problème n’a jamais été les mots de passe en eux-mêmes, mais la manière dont les humains les gèrent.

Dois-je quand même proposer les clés d’accès ?

Oui – comme méthode optionnelle en plus du MFA. Pour les utilisateurs technophiles dans des écosystèmes homogènes (par exemple, environnement Apple pur) les clés d’accès sont plus confortables et plus sûres. En tant que seule méthode pour des environnements d’entreprise hétérogènes, elles ne sont pas encore mûres.

Quand les clés d’accès seront-elles prêtes pour l’entreprise ?

Lorsque trois conditions seront remplies : portabilité interplateforme (exportation/importation entre Apple, Google, Microsoft), gestion MDM centralisée avec révocation et audit, et un processus de récupération standardisé en cas de perte d’appareil. Prévision : 2027/2028.

Articles connexes

Plus du réseau MBF Media

MyBusinessFutureIdentité numérique et authentification sur mybusinessfuture.comcloudmagazinIdentité cloud et gestion des accès sur cloudmagazin.com

Pour aller plus loin

Stratégie & Gouvernance · 17 juillet 2026

Parrainage NIS2 : Quatre États devant le CJUE

La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …

Un magazine d'Evernine Media GmbH