Accueil Nous avons perdu la guerre des mots de passe. Et maintenant ?

Nous avons perdu la guerre des mots de passe. Et maintenant ?

Antoine Coutant, Synetis © Synetis

Même refrain, année après année : malgré les campagnes de sensibilisation, les politiques de complexité et les renouvellements obligatoires, le mot de passe reste le maillon faible. Pire, il est devenu un vecteur d’attaque privilégié. L’explosion des infostealers et les campagnes massives de credential stuffing le démontrent chaque semaine.

Alors que les Assises de la cybersécurité s’ouvrent à Monaco, la question n’est pas de savoir s’il faut abandonner le mot de passe mais d’acter son obsolescence technique et opérationnelle. Porté par la maturité du standard Fido 2, la généralisation des passkeys et les exigences du Zero Trust, le passage au passwordless s’impose comme un chantier stratégique prioritaire pour les RSSI. Mais au-delà de la promesse technologique, quelle est la réalité du terrain ?

« Le RSSI doit jouer un rôle de facilitateur, orchestrer une pédagogie ciblée et aligner les enjeux de sécurité sur les bénéfices métiers. »

Sur le terrain humain, d’abord, modifier des habitudes d’authentification façonnées par des décennies de pratique ne se fait pas sans heurt. Il faut composer avec une réelle disparité : d’un côté les utilisateurs ravis d’un gain de confort évident ; de l’autre ceux qui manifestent une légitime réticence face au changement. Le passage au « sans mot de passe » exige aussi une collaboration étroite avec les responsables métiers et les propriétaires  ’applications. Un manque de maturité technique sur les standards d’identité modernes ou une simple réticence à modifier un environnement qui fonctionne peuvent créer un goulot d’étranglement majeur. Le RSSI doit alors jouer un rôle de facilitateur, orchestrer une pédagogie ciblée et aligner les enjeux de sécurité sur les bénéfices métiers.

« Le mot de passe traditionnel est devenu à la fois un facteur de friction opérationnelle et une vulnérabilité que les entreprises cherchent activement à éliminer. »

Côté infrastructure, les systèmes d’information se caractérisent par une forte hétérogénéité où coexistent des outils récents et des applications historiques (legacy), souvent dépourvues de support pour les protocoles modernes. Adapter des briques anciennes exige des architectures intermédiaires complexes, le déploiement de passerelles d’identité spécifiques ou des développements sur mesure. Au-delà du legacy, la bascule pose aussi de vrais défis d’ingénierie : la gestion critique des procédures de secours en cas de perte de terminal (recovery), le choix strict entre passkeys matérielles ou synchronisées, la persistance des identifiants sur les flux machine to machine ou les comptes de service. Ce chantier d’intégration renchérit considérablement la facturation globale et rallonge les jalons du projet, imposant une stratégie d’éviction progressive plutôt qu’un basculement brutal.

Le mot de passe traditionnel est devenu à la fois un facteur de friction opérationnelle et une vulnérabilité que les entreprises cherchent activement à éliminer. Pour autant, sur le terrain, ce basculement ne se fera pas d’un coup de baguette magique. Si la fin des mots de passe constitue la seule trajectoire technologique crédible pour sécuriser les accès modernes, elle s’impose avant tout comme un chantier de transformation à long terme, où la conduite du changement compte tout autant que la maturité technique.