Il est dans le tiroir du bureau, ou collé sous le clavier, ou dans un fichier nommé codes.docx. Tout le monde en a un, et personne n'en parle volontiers.
Commençons par le dire : un carnet papier n'est pas le pire des systèmes. Il est hors ligne, il ne se fait pas voler à distance, et pour un bureau de trois personnes qui ferme à clé, il tient. Ce n'est pas là que se trouve le vrai problème.
Le vrai problème
Ce n'est pas la complexité des mots de passe. C'est d'utiliser le même à plusieurs endroits.
Le mécanisme est simple. Un site sur lequel vous avez un compte se fait pirater — une boutique en ligne, un forum, un service d'il y a six ans. Les adresses e-mail et les mots de passe se retrouvent en circulation. Des programmes les essaient ensuite automatiquement sur les grands services : messagerie, banque, réseaux sociaux.
Si votre mot de passe de messagerie professionnelle est le même que celui de cette boutique, votre messagerie est ouverte. Sans que personne n'ait eu à s'intéresser à vous en particulier, et sans que vous en sachiez rien.
C'est pour cette raison que la messagerie est le compte le plus important de tous. Elle sert à réinitialiser tous les autres. Quelqu'un qui l'ouvre peut demander un nouveau mot de passe partout ailleurs — y compris sur votre nom de domaine et votre banque.
Ce qui a changé dans les recommandations
Deux règles longtemps enseignées ont été abandonnées par les autorités qui les avaient édictées, et il vaut la peine de le savoir.
Changer de mot de passe tous les trois mois ne sert à rien, sauf en cas de compromission avérée. Dans les faits, les gens ajoutent un chiffre à la fin — Bureau2025 devient Bureau2026 — ce qui ne change rien à la solidité et crée surtout de l'agacement.
La longueur compte plus que la complexité. Une phrase de quatre mots sans rapport entre eux résiste bien mieux qu'un mot court bardé de caractères spéciaux, et elle se retient. Les exigences du type « au moins une majuscule et un caractère spécial » produisent des variantes prévisibles, parce que tout le monde met la majuscule au début et le point d'exclamation à la fin.
Ce qui compte, dans l'ordre
1. Un mot de passe différent partout. C'est la seule mesure qui limite réellement les dégâts. Un compte compromis sur un site sans importance ne doit pas ouvrir votre messagerie professionnelle. Si vous ne faites qu'une chose, faites celle-là — en commençant par la messagerie et la banque.
2. La double vérification sur les comptes critiques. Un code reçu sur le téléphone en plus du mot de passe. Même si votre mot de passe circule, le compte reste fermé. Cinq minutes à activer, sur la messagerie d'abord, puis la banque et le registraire du nom de domaine.
3. Des mots de passe longs. Une quinzaine de caractères, ou quatre mots assemblés. Ni date de naissance, ni nom de l'entreprise, ni prénom des enfants.
Le reste est secondaire. Ces trois points couvrent l'essentiel de ce qui arrive réellement aux petites structures.
Le carnet, le fichier, le gestionnaire
Le carnet papier tient tant qu'une seule personne s'en sert et qu'il ne sort pas du bureau. Il casse le jour où il faut transmettre un accès à distance, où quelqu'un le photographie « juste pour dépanner », ou le jour d'un dégât des eaux. Et il ne dit jamais quel mot de passe a été changé quand.
Le fichier sur l'ordinateur est plus risqué qu'il n'en a l'air. Un document nommé codes ou mots de passe est exactement ce que cherche un programme malveillant qui s'exécute sur le poste, et il part en pièce jointe sans difficulté.
Le gestionnaire de mots de passe est un coffre chiffré qui retient tout à votre place. Vous ne mémorisez qu'un seul mot de passe, celui du coffre, et il génère les autres. C'est ce que j'utilise pour les accès de mes clients, et c'est ce que je recommande — pour une raison pratique autant que technique : c'est le seul système qui permet de partager proprement un accès à deux personnes, puis de le retirer à l'une des deux.
L'objection habituelle est légitime : mettre tout au même endroit. La réponse tient en deux points. Le coffre est chiffré, donc inexploitable sans le mot de passe principal, que l'éditeur lui-même ne connaît pas. Et il se protège par une double vérification, ce qu'un carnet ne peut pas faire.
Le cas des comptes partagés
C'est le point le plus mal traité dans les petites structures, et le plus coûteux.
Le compte du nom de domaine, celui du fournisseur de messagerie, celui du logiciel métier : souvent un seul identifiant, connu de deux ou trois personnes, parfois créé avec l'adresse personnelle de celui qui s'en est occupé le premier.
Deux conséquences concrètes. Quand cette personne part, l'accès part avec elle — sujet traité dans ce qu'il faut vérifier quand quelqu'un quitte l'entreprise. Et quand quelque chose est modifié, personne ne peut dire qui l'a fait.
La bonne pratique : les comptes de l'entreprise sont créés avec une adresse de l'entreprise, jamais personnelle. Chaque personne a son propre accès lorsque le service le permet. Et un compte partagé, quand il est inévitable, vit dans le gestionnaire plutôt que dans une tête.
Trois choses cette semaine
Activez la double vérification sur votre messagerie professionnelle. Cinq minutes, dans les paramètres de sécurité de votre compte. C'est de loin la mesure qui rapporte le plus.
Changez le mot de passe de cette messagerie s'il est utilisé ailleurs. Et vérifiez le compte du nom de domaine dans la foulée : c'est celui qu'on oublie toujours, et il contrôle vos adresses e-mail.
Regardez au nom de qui sont les comptes de l'entreprise. Une adresse personnelle sur le compte du domaine ou du fournisseur de messagerie est un problème qui ne se manifeste que le jour où il est trop tard.