Authentification multi-facteurs (MFA) : ce que la CNIL attend vraiment
Un identifiant et un mot de passe ne suffisent plus à protéger un accès sensible. La CNIL le formalise désormais dans ses recommandations : au-delà de l'activer, encore faut-il que la MFA couvre réellement tous vos parcours. Nous vous aidons à la déployer là où elle compte, et à vérifier qu'elle tient face à de vraies tentatives de contournement.
Qu'est-ce que la MFA ?
L'authentification multi-facteurs (MFA, ou 2FA pour deux facteurs) consiste à valider une identité via au moins deux facteurs distincts, parmi : ce que l'utilisateur sait (mot de passe, code PIN), ce qu'il possède (smartphone, clé physique FIDO2, application d'authentification) et ce qu'il est (empreinte digitale, reconnaissance faciale). L'objectif : empêcher qu'un accès soit accordé sur la seule base d'un identifiant et d'un mot de passe, potentiellement volé, réutilisé ou deviné.
Dans sa recommandation de mars 2025 sur l'authentification, la CNIL cible en particulier les traitements de données sensibles et les accès distants aux comptes utilisateurs : interfaces d'administration, portails clients, fonctionnalités permettant de modifier ou supprimer des données. Elle annonce des contrôles renforcés à partir de 2026, avec une absence de MFA susceptible d'être considérée comme un manquement à l'obligation de sécurité du RGPD.
Pourquoi la déployer sérieusement ?
Exigence réglementaire
La CNIL en fait un minimum attendu pour les accès à des données sensibles ou à distance. Une absence pourra être qualifiée de manquement lors d'un contrôle.
Réduction du risque de compromission
Un mot de passe seul, même complexe, peut fuiter ou être réutilisé. La MFA bloque l'immense majorité des tentatives de prise de contrôle de compte.
Confiance client et partenaire
Démontrer une authentification robuste rassure vos clients et facilite les audits de vos partenaires et donneurs d'ordre.
Cohérence avec votre SMSI
La MFA est un contrôle central d'un SMSI ISO 27001 et s'intègre naturellement dans une démarche de certification déjà engagée.
Qui est concerné ?
Toute organisation qui expose des données personnelles ou sensibles via une interface accessible en ligne : portail client, back-office, messagerie professionnelle, accès distant au SI, API. La démarche implique en premier lieu les DSI, RSSI et DPO, mais concerne aussi tout collaborateur disposant d'un accès à privilèges ou d'un compte exposé sur internet.
Notre méthodologie
Activer une case « MFA » dans un back-office ne suffit pas. Lors de nos audits de sécurité, nous constatons régulièrement des MFA présentes mais mal implémentées : absentes sur certains parcours (réinitialisation de mot de passe, changement d'e-mail, ajout d'appareil), non couvertes sur l'API ou le mobile, ou vulnérables au rejeu d'un code intercepté et au push bombing (envoi massif de demandes de validation jusqu'à ce qu'un utilisateur valide par erreur ou fatigue — souvent combiné à de l'ingénierie sociale).
Notre approche consiste à cartographier l'ensemble de vos parcours sensibles, à vérifier que la MFA les couvre tous de façon cohérente, et à tester activement sa résistance, pas seulement sa présence.
Les 6 étapes d'un déploiement solide
Cartographie des accès
Identification des interfaces, comptes et fonctionnalités à risque : administration, portails clients, accès distants, actions de modification ou suppression de données.
Choix des facteurs
Privilégier des méthodes éprouvées (TOTP, clés FIDO2/Passkeys) plutôt que le SMS, plus exposé aux interceptions et au SIM swapping.
Couverture de tous les parcours
Extension de la MFA à la connexion, mais aussi au reset de mot de passe, au changement d'e-mail, à l'ajout d'appareil, à l'API et au mobile.
Tests de contournement
Vérification active de la résistance au rejeu de code, au push bombing et aux parcours alternatifs non protégés, comme lors d'un test d'intrusion.
Sensibilisation des utilisateurs
Formation des équipes à ne jamais valider une demande de MFA non sollicitée, et à signaler tout comportement anormal.
Suivi & amélioration continue
Revue régulière des accès, des méthodes utilisées et des tentatives suspectes, dans la continuité de votre démarche de conformité.
Pourquoi choisir BCIT pour l'accompagnement ?
Au-delà de la case cochée
Nous vérifions que la MFA fonctionne réellement sur tous vos parcours, pas seulement qu'elle est activée.
Vision intégrée
Diagnostic, audit de sécurité ou accompagnement RGPD : la MFA s'intègre dans une approche globale de vos accès.
Sensibilisation incluse
Des équipes formées aux bons réflexes face aux tentatives de contournement, y compris le push bombing et l'ingénierie sociale.
Prêt(e) à sécuriser vos accès sensibles ?
Prenons 15 minutes pour évaluer la couverture réelle de votre MFA et identifier les parcours qui échappent encore à ce contrôle essentiel.
Authentification multi-facteurs (MFA) : ce que la CNIL attend vraiment
Un identifiant et un mot de passe ne suffisent plus à protéger un accès sensible. La CNIL le formalise désormais dans ses recommandations : au-delà de l'activer, encore faut-il que la MFA couvre réellement tous vos parcours. Nous vous aidons à la déployer là où elle compte, et à vérifier qu'elle tient face à de vraies tentatives de contournement.
Qu'est-ce que la MFA ?
L'authentification multi-facteurs (MFA, ou 2FA pour deux facteurs) consiste à valider une identité via au moins deux facteurs distincts, parmi : ce que l'utilisateur sait (mot de passe, code PIN), ce qu'il possède (smartphone, clé physique FIDO2, application d'authentification) et ce qu'il est (empreinte digitale, reconnaissance faciale). L'objectif : empêcher qu'un accès soit accordé sur la seule base d'un identifiant et d'un mot de passe, potentiellement volé, réutilisé ou deviné.
Dans sa recommandation de mars 2025 sur l'authentification, la CNIL cible en particulier les traitements de données sensibles et les accès distants aux comptes utilisateurs : interfaces d'administration, portails clients, fonctionnalités permettant de modifier ou supprimer des données. Elle annonce des contrôles renforcés à partir de 2026, avec une absence de MFA susceptible d'être considérée comme un manquement à l'obligation de sécurité du RGPD.
Pourquoi la déployer sérieusement ?
Exigence réglementaire
La CNIL en fait un minimum attendu pour les accès à des données sensibles ou à distance. Une absence pourra être qualifiée de manquement lors d'un contrôle.
Réduction du risque de compromission
Un mot de passe seul, même complexe, peut fuiter ou être réutilisé. La MFA bloque l'immense majorité des tentatives de prise de contrôle de compte.
Confiance client et partenaire
Démontrer une authentification robuste rassure vos clients et facilite les audits de vos partenaires et donneurs d'ordre.
Cohérence avec votre SMSI
La MFA est un contrôle central d'un SMSI ISO 27001 et s'intègre naturellement dans une démarche de certification déjà engagée.
Qui est concerné ?
Toute organisation qui expose des données personnelles ou sensibles via une interface accessible en ligne : portail client, back-office, messagerie professionnelle, accès distant au SI, API. La démarche implique en premier lieu les DSI, RSSI et DPO, mais concerne aussi tout collaborateur disposant d'un accès à privilèges ou d'un compte exposé sur internet.
Notre méthodologie
Activer une case « MFA » dans un back-office ne suffit pas. Lors de nos audits de sécurité, nous constatons régulièrement des MFA présentes mais mal implémentées : absentes sur certains parcours (réinitialisation de mot de passe, changement d'e-mail, ajout d'appareil), non couvertes sur l'API ou le mobile, ou vulnérables au rejeu d'un code intercepté et au push bombing (envoi massif de demandes de validation jusqu'à ce qu'un utilisateur valide par erreur ou fatigue — souvent combiné à de l'ingénierie sociale).
Notre approche consiste à cartographier l'ensemble de vos parcours sensibles, à vérifier que la MFA les couvre tous de façon cohérente, et à tester activement sa résistance, pas seulement sa présence.
Les 6 étapes d'un déploiement solide
Cartographie des accès
Identification des interfaces, comptes et fonctionnalités à risque : administration, portails clients, accès distants, actions de modification ou suppression de données.
Choix des facteurs
Privilégier des méthodes éprouvées (TOTP, clés FIDO2/Passkeys) plutôt que le SMS, plus exposé aux interceptions et au SIM swapping.
Couverture de tous les parcours
Extension de la MFA à la connexion, mais aussi au reset de mot de passe, au changement d'e-mail, à l'ajout d'appareil, à l'API et au mobile.
Tests de contournement
Vérification active de la résistance au rejeu de code, au push bombing et aux parcours alternatifs non protégés, comme lors d'un test d'intrusion.
Sensibilisation des utilisateurs
Formation des équipes à ne jamais valider une demande de MFA non sollicitée, et à signaler tout comportement anormal.
Suivi & amélioration continue
Revue régulière des accès, des méthodes utilisées et des tentatives suspectes, dans la continuité de votre démarche de conformité.
Pourquoi choisir BCIT pour l'accompagnement ?
Au-delà de la case cochée
Nous vérifions que la MFA fonctionne réellement sur tous vos parcours, pas seulement qu'elle est activée.
Vision intégrée
Diagnostic, audit de sécurité ou accompagnement RGPD : la MFA s'intègre dans une approche globale de vos accès.
Sensibilisation incluse
Des équipes formées aux bons réflexes face aux tentatives de contournement, y compris le push bombing et l'ingénierie sociale.
Prêt(e) à sécuriser vos accès sensibles ?
Prenons 15 minutes pour évaluer la couverture réelle de votre MFA et identifier les parcours qui échappent encore à ce contrôle essentiel.