Mots de passe en entreprise : les bonnes pratiques qui changent tout
Un restaurateur perd l’accès à son logiciel de réservations après une cyberattaque. Un comptable voit ses fichiers clients cryptés contre rançon. Une agence de voyages se fait voler les coordonnées bancaires de 200 clients. La cause ? Des mots de passe trop simples, partagés entre collègues ou jamais changés. Pourtant, quelques bonnes pratiques simples peuvent tout changer.
Le problème, expliqué simplement
Vos mots de passe sont comme les clés de votre entreprise. S’ils sont trop simples ou mal gérés, c’est comme laisser la porte ouverte la nuit avec un panneau “Bienvenue”. Les pirates le savent et utilisent trois méthodes principales :
- Ils testent d’abord les combinaisons évidentes (123456, “motdepasse”, “nomdelasociété2024”) avec des logiciels qui essaient 1000 combinaisons par seconde.
- Ils achètent des listes de mots de passe volés sur internet – votre adresse email professionnelle y est peut-être déjà.
- Ils envoient des faux emails très convaincants (comme une facture UPS ou un rappel de paiement) pour vous les soutirer – c’est ce qu’on appelle le “phishing”.
Exemple concret : le garage MécanoPro a été piraté parce que le mot de passe du logiciel de devis était “Garage123”, utilisé par tous les mécaniciens depuis 3 ans. Résultat : 50 devis modifiés et des clients mécontents.
Autre cas : une fleuriste utilisait le même mot de passe pour son compte Instagram professionnel et son logiciel de caisse. Le pirate a accédé à ses ventes des 6 derniers mois.
Ce que ça coûte si vous ne faites rien
Les conséquences vont bien au-delà d’une simple gêne.
- Perte d’accès à vos outils essentiels (facturation, stock, planning) pendant des jours, parfois des semaines. Imaginez ne plus pouvoir émettre de devis ou consulter vos stocks.
- Fichiers clients ou fournisseurs volés ou supprimés définitivement. Certaines PME ont perdu des années de travail en quelques secondes.
- Amendes pouvant atteindre jusqu’à 4% du chiffre d’affaires si des données personnelles fuient (RGPD).
- Réputation endommagée : 60% des petites entreprises ferment dans les 6 mois suivant une grosse cyberattaque, selon la Chambre de Commerce.
- Temps perdu : comptez minimum 2 jours de travail pour tout rétablir après une attaque, sans garantie de tout récupérer.
Cas réel : une boulangerie en ligne a dû payer 15 000€ de rançon pour récupérer ses recettes et ses commandes, faute de mots de passe sécurisés. Elle a aussi perdu 30% de ses clients habituels.
Autre exemple : un cabinet d’architectes a vu son site web piraté et remplacé par des contenus inappropriés. Le référencement Google a été ruiné, nécessitant 8 mois de travail pour revenir à la normale.
Les actions concrètes à faire maintenant
Pas besoin d’être expert en informatique.
1. Un mot de passe unique par outil
Comme vous ne mettez pas la même clé à votre bureau, votre voiture et votre maison.
- Utilisez une phrase que vous modifiez légèrement pour chaque service : “MonBureauA3Fenetres!” pour la comptabilité, “MonSiteA3Fenetres!” pour le e-commerce.
- Pour votre logiciel de comptable : “BureauX_2024!” (bien mieux que “compta123”).
- Pour votre site e-commerce : “Panier3#Juillet” (bien mieux que “vente2024”).
- Évitez les informations personnelles (date de naissance, nom de l’entreprise, nom de vos enfants).
Astuce : prenez les premières lettres d’une phrase facile à retenir. “Mon fils Léo est né en 2010” devient “MfLéen2010!”
2. Activez la double authentification
C’est comme un digicode en plus du mot de passe. Même si le pirate a votre mot de passe, il ne peut pas entrer sans ce second code. À activer en priorité sur :
- Votre messagerie professionnelle (Gmail, Outlook) – souvent dans Paramètres > Sécurité.
- Vos outils cloud (Dropbox, Google Drive) où sont stockés vos documents sensibles.
- Vos réseaux sociaux d’entreprise (Facebook Business, LinkedIn).
- Votre banque en ligne et tout service contenant des données financières.
Comment ça marche ? Après avoir entré votre mot de passe, vous recevez un code par SMS ou via une app comme Google Authenticator. Même avec votre mot de passe, le pirate ne peut rien faire sans ce code.
3. Utilisez un coffre-fort à mots de passe
Un seul outil pour tous retenir vos mots de passe complexes, comme un porte-clés numérique. Les avantages :
- Vous ne retenez qu’un seul mot de passe maître.
- Génération automatique de mots de passe ultra-sécurisés.
- Partage sécurisé avec vos collaborateurs si besoin.
Essayez ces solutions :
- Bitwarden (gratuit et simple) – parfait pour commencer.
- Keeper (version payante plus complète) – idéal si vous avez beaucoup d’équipiers.
- 1Password (payant mais très intuitif).
Exemple : le cabinet dentaire Smile & Co a équipé ses 8 employés de Bitwarden. Plus besoin de post-its sous les claviers ni d’appels paniqués pour réinitialiser des mots de passe oubliés.
4. Changez les mots de passe par défaut
Les routeurs, caméras ou imprimantes ont souvent des codes comme “admin/admin” ou “password”. Les pirates les connaissent tous. À modifier absolument :
- Votre box internet (souvent accessible via 192.168.1.1 dans votre navigateur).
- Vos caméras de surveillance si vous en avez.
- Vos imprimantes réseau.
- Tout appareil connecté à votre réseau (thermostats intelligents, etc.).
Bon à savoir : ces mots de passe par défaut sont souvent listés sur internet. Un changement rapide vous protège déjà de 80% des attaques basiques.
5. Formez votre équipe en 10 minutes
La sécurité est l’affaire de tous. Montrez ces 5 règles à vos employés lors d’une petite réunion :
- Ne jamais partager un mot de passe par email ou SMS (même entre collègues).
- Ne pas utiliser le même mot de passe que pour leurs comptes perso.
- Signaler immédiatement tout message bizarre demandant un identifiant.
- Verrouiller son ordinateur (Windows + L) dès qu’on quitte son poste.
- Ne pas enregistrer les mots de passe dans le navigateur (utiliser plutôt le coffre-fort).
Astuce : faites un test de phishing interne avec un faux email pour voir qui clique. C’est le meilleur moyen de sensibiliser.
Ce que vous pouvez tester gratuitement aujourd’hui
Prenez 10 minutes pour faire ce check-up rapide :
- Allez sur haveibeenpwned.com : entrez votre email professionnel pour voir si vos mots de passe fuient déjà sur internet. Si oui, changez-les immédiatement.
- Testez la force de vos mots de passe actuels avec passwordmeter.com (visez au moins 80%). Un score en dessous de 60% est dangereux.
- Vérifiez dans vos paramètres Gmail ou Outlook si la double authentification est activée (généralement dans Paramètres > Sécurité).
- Faites une recherche “nom de votre entreprise + mot de passe par défaut” pour voir si des informations sensibles circulent.
Exemple : l’agence immobilière Pierre & Toit a découvert que 5 de ses mots de passe étaient en vente sur le dark web. Ils ont tout changé dans la journée et évité une catastrophe.
Autre test : essayez de vous connecter à votre wifi avec “admin/admin”. Si ça marche, changez le mot de passe immédiatement !
Découvrez gratuitement ce qu’un hacker voit de votre entreprise → conformite-entreprise.pro