L’authentification multifacteur ajoute une vérification au-delà du seul mot de passe. Elle peut prendre plusieurs formes selon le service : application, clé de sécurité ou autre mécanisme pris en charge. L’objectif est de rendre un mot de passe volé moins suffisant pour accéder au compte. La mise en place doit inclure la récupération, pas seulement l’activation.
Dans ce guide
Choisir les comptes prioritaires
Commencez par la messagerie principale, les services financiers, le gestionnaire de mots de passe et les comptes donnant accès aux appareils. L’OFCS encourage l’activation de la protection multifacteur pour les comptes sensibles et plus largement lorsqu’elle est disponible. Suivez le guide officiel du service concerné, car les méthodes acceptées ne sont pas identiques partout.
Le score de sécurité permet de repérer cette protection dans votre organisation. Il ne vérifie pas la configuration ni la résistance du mécanisme choisi. Après une activation, contrôlez réellement le processus de connexion et les moyens de récupération proposés.
Préparer l’accès de secours avant de quitter la session
Relevez les codes de secours si le service en fournit et rangez-les selon ses recommandations. Ajoutez un moyen de récupération indépendant lorsque cela est permis et pertinent. Une copie uniquement conservée dans le téléphone servant au second facteur peut devenir inaccessible précisément au moment où vous en avez besoin.
Vérifiez les coordonnées de récupération et les appareils autorisés. N’effacez pas un ancien téléphone avant d’avoir transféré ou recréé les facteurs sur le nouveau et testé les connexions importantes. Certains services ont une procédure de transfert, tandis que d’autres demandent une nouvelle inscription.
Reconnaître les demandes inattendues
Une notification de connexion doit correspondre à une action que vous avez initiée et dont les détails sont cohérents. Une demande inattendue n’est pas une formalité à accepter pour arrêter les alertes. Refusez-la, puis consultez les paramètres du compte depuis un accès officiel pour vérifier l’activité et les mesures à prendre.
Ne communiquez pas un code à un interlocuteur simplement parce qu’il affirme appartenir au support. La présence d’un second facteur ne rend pas tous les messages légitimes. Un faux site peut tenter de recueillir plusieurs éléments successivement ; l’adresse et l’origine de la demande restent à vérifier.
Documenter les changements importants
Dans un foyer ou une petite structure, notez qui administre les comptes communs et comment une autre personne autorisée peut intervenir. Ne partagez pas les secrets plus largement que nécessaire. Prévoyez également le départ d’un collaborateur ou le changement de rôle pour supprimer les accès devenus inutiles.
Après une perte d’appareil, utilisez les procédures officielles de récupération à partir d’un appareil de confiance. Les délais et contrôles varient selon les services. La meilleure préparation consiste à vérifier ces procédures avant l’incident et à maintenir les informations de secours à jour.
À lire également
NAS ou cloud : choisir selon les usages et la capacité de maintenance · Sauvegarde 3-2-1 : construire un système que l’on sait restaurer · Cybersécurité à la maison : prioriser les protections utiles · Wi-Fi dans une maison à étages : diagnostiquer avant d’ajouter des bornes · Choisir un PC portable : partir de ses logiciels et de ses déplacements
Sources et références
- OFCS : double protectionConsulté le 2026-10-01
Questions fréquentes
La MFA élimine-t-elle tout risque ?
Non. Elle réduit certains risques liés au mot de passe, mais ne remplace ni les mises à jour ni la vigilance face aux demandes frauduleuses. La récupération du compte doit aussi être protégée.
Dois-je garder mon ancien téléphone ?
Conservez-le jusqu’à avoir testé le nouveau facteur et les accès importants. Ensuite, suivez une procédure de retrait et d’effacement adaptée avant de le céder.
Que faire d’une notification que je n’ai pas demandée ?
Ne l’approuvez pas. Rejoignez le service par son adresse ou application officielle et examinez l’activité du compte et les instructions de sécurité applicables.






