Plancherel Informatique
← Tous les articles

Sécurité

Le carnet de mots de passe dans le tiroir

16 septembre 2026 · 7 min de lecture · Jean-Paul Plancherel

En bref

Trois choses comptent, dans cet ordre : ne jamais réutiliser le même mot de passe sur deux services, activer la double vérification sur la messagerie et la banque, et préférer un mot de passe long à un mot de passe compliqué. Le reste — les majuscules obligatoires, le changement tous les trois mois — relève de recommandations abandonnées depuis des années, qui produisent surtout des variantes prévisibles.

16 septembre 2026 · 7 min de lecture

Il est dans le tiroir du bureau, ou collé sous le clavier, ou dans un fichier nommé codes.docx. Tout le monde en a un, et personne n'en parle volontiers.

Commençons par le dire : un carnet papier n'est pas le pire des systèmes. Il est hors ligne, il ne se fait pas voler à distance, et pour un bureau de trois personnes qui ferme à clé, il tient. Ce n'est pas là que se trouve le vrai problème.

Le vrai problème

Ce n'est pas la complexité des mots de passe. C'est d'utiliser le même à plusieurs endroits.

Le mécanisme est simple. Un site sur lequel vous avez un compte se fait pirater — une boutique en ligne, un forum, un service d'il y a six ans. Les adresses e-mail et les mots de passe se retrouvent en circulation. Des programmes les essaient ensuite automatiquement sur les grands services : messagerie, banque, réseaux sociaux.

Si votre mot de passe de messagerie professionnelle est le même que celui de cette boutique, votre messagerie est ouverte. Sans que personne n'ait eu à s'intéresser à vous en particulier, et sans que vous en sachiez rien.

C'est pour cette raison que la messagerie est le compte le plus important de tous. Elle sert à réinitialiser tous les autres. Quelqu'un qui l'ouvre peut demander un nouveau mot de passe partout ailleurs — y compris sur votre nom de domaine et votre banque.

Ce qui a changé dans les recommandations

Deux règles longtemps enseignées ont été abandonnées par les autorités qui les avaient édictées, et il vaut la peine de le savoir.

Changer de mot de passe tous les trois mois ne sert à rien, sauf en cas de compromission avérée. Dans les faits, les gens ajoutent un chiffre à la fin — Bureau2025 devient Bureau2026 — ce qui ne change rien à la solidité et crée surtout de l'agacement.

La longueur compte plus que la complexité. Une phrase de quatre mots sans rapport entre eux résiste bien mieux qu'un mot court bardé de caractères spéciaux, et elle se retient. Les exigences du type « au moins une majuscule et un caractère spécial » produisent des variantes prévisibles, parce que tout le monde met la majuscule au début et le point d'exclamation à la fin.

Ce qui compte, dans l'ordre

1. Un mot de passe différent partout. C'est la seule mesure qui limite réellement les dégâts. Un compte compromis sur un site sans importance ne doit pas ouvrir votre messagerie professionnelle. Si vous ne faites qu'une chose, faites celle-là — en commençant par la messagerie et la banque.

2. La double vérification sur les comptes critiques. Un code reçu sur le téléphone en plus du mot de passe. Même si votre mot de passe circule, le compte reste fermé. Cinq minutes à activer, sur la messagerie d'abord, puis la banque et le registraire du nom de domaine.

3. Des mots de passe longs. Une quinzaine de caractères, ou quatre mots assemblés. Ni date de naissance, ni nom de l'entreprise, ni prénom des enfants.

Le reste est secondaire. Ces trois points couvrent l'essentiel de ce qui arrive réellement aux petites structures.

Le carnet, le fichier, le gestionnaire

Le carnet papier tient tant qu'une seule personne s'en sert et qu'il ne sort pas du bureau. Il casse le jour où il faut transmettre un accès à distance, où quelqu'un le photographie « juste pour dépanner », ou le jour d'un dégât des eaux. Et il ne dit jamais quel mot de passe a été changé quand.

Le fichier sur l'ordinateur est plus risqué qu'il n'en a l'air. Un document nommé codes ou mots de passe est exactement ce que cherche un programme malveillant qui s'exécute sur le poste, et il part en pièce jointe sans difficulté.

Le gestionnaire de mots de passe est un coffre chiffré qui retient tout à votre place. Vous ne mémorisez qu'un seul mot de passe, celui du coffre, et il génère les autres. C'est ce que j'utilise pour les accès de mes clients, et c'est ce que je recommande — pour une raison pratique autant que technique : c'est le seul système qui permet de partager proprement un accès à deux personnes, puis de le retirer à l'une des deux.

L'objection habituelle est légitime : mettre tout au même endroit. La réponse tient en deux points. Le coffre est chiffré, donc inexploitable sans le mot de passe principal, que l'éditeur lui-même ne connaît pas. Et il se protège par une double vérification, ce qu'un carnet ne peut pas faire.

Le cas des comptes partagés

C'est le point le plus mal traité dans les petites structures, et le plus coûteux.

Le compte du nom de domaine, celui du fournisseur de messagerie, celui du logiciel métier : souvent un seul identifiant, connu de deux ou trois personnes, parfois créé avec l'adresse personnelle de celui qui s'en est occupé le premier.

Deux conséquences concrètes. Quand cette personne part, l'accès part avec elle — sujet traité dans ce qu'il faut vérifier quand quelqu'un quitte l'entreprise. Et quand quelque chose est modifié, personne ne peut dire qui l'a fait.

La bonne pratique : les comptes de l'entreprise sont créés avec une adresse de l'entreprise, jamais personnelle. Chaque personne a son propre accès lorsque le service le permet. Et un compte partagé, quand il est inévitable, vit dans le gestionnaire plutôt que dans une tête.

Trois choses cette semaine

Activez la double vérification sur votre messagerie professionnelle. Cinq minutes, dans les paramètres de sécurité de votre compte. C'est de loin la mesure qui rapporte le plus.

Changez le mot de passe de cette messagerie s'il est utilisé ailleurs. Et vérifiez le compte du nom de domaine dans la foulée : c'est celui qu'on oublie toujours, et il contrôle vos adresses e-mail.

Regardez au nom de qui sont les comptes de l'entreprise. Une adresse personnelle sur le compte du domaine ou du fournisseur de messagerie est un problème qui ne se manifeste que le jour où il est trop tard.

Questions fréquentes

Faut-il vraiment changer ses mots de passe régulièrement ?

Non, sauf en cas de compromission avérée. Cette recommandation a été abandonnée par les autorités qui l'avaient édictée : dans les faits, les utilisateurs incrémentent un chiffre à la fin, ce qui n'améliore rien. Mieux vaut un mot de passe long et unique, conservé longtemps.

Un carnet papier est-il une mauvaise solution ?

Pas en soi. Il est hors ligne et ne peut pas être volé à distance. Ses limites apparaissent quand il faut transmettre un accès, quand plusieurs personnes en ont besoin, ou quand il faut savoir quel mot de passe a été modifié et quand.

N'est-il pas risqué de mettre tous ses mots de passe au même endroit ?

Le coffre est chiffré : son contenu est inexploitable sans le mot de passe principal, que l'éditeur lui-même ne connaît pas. Il se protège en outre par une double vérification. Le risque réel, statistiquement, reste la réutilisation du même mot de passe sur plusieurs services.

Par quel compte commencer ?

La messagerie professionnelle, sans hésiter. Elle permet de réinitialiser tous les autres comptes : qui l'ouvre peut demander un nouveau mot de passe partout ailleurs. Ensuite la banque, puis le compte du nom de domaine.

Je m'occupe de tout ceci pour des indépendants et des bureaux de un à dix postes en Suisse romande, pour un forfait mensuel fixe. Décrivez-moi votre situation.