Aller au contenu principal
Écran de téléphone affichant un code de validation à 6 chiffres — MFA obligatoire 2026
Amélioration

MFA obligatoire en 2026 : les TPE françaises sont-elles prêtes ?

En 2026, l'authentification multi-facteurs n'est plus une option mais une obligation réglementaire et assurantielle. Pourtant, une TPE sur deux ne l'a pas encore activée. Découvrez ce que dit la loi, les solutions gratuites, et comment protéger votre entreprise en 15 minutes.

Contenu de l'article

En 2026, l’authentification multi-facteurs (MFA) n’est plus un luxe de grand groupe. Assureurs, régulateurs et partenaires commerciaux l’exigent désormais. Pourtant, selon le dernier baromètre CyberBoussole, près d’une TPE française sur deux n’a pas encore activé de second facteur sur ses comptes professionnels. Cet article fait le point sur les obligations réelles, les solutions concrètes, et vous montre comment protéger votre entreprise en moins d’un quart d’heure.


Ce que dit la loi en 2026

Contrairement à une idée reçue, il n’existe pas une loi unique intitulée « MFA obligatoire pour tous ». L’obligation découle d’un faisceau de textes qui, combinés, rendent le MFA incontournable pour toute structure manipulant des données.

RGPD — Article 32

Le RGPD impose des « mesures techniques et organisationnelles appropriées » pour garantir la sécurité des données personnelles. En 2026, la CNIL considère explicitement l’absence de MFA comme un manquement à l’article 32 dans ses contrôles. Une TPE qui subit une fuite de données clients sans MFA activé s’expose à une amende et à une mise en demeure publique.

NIS 2 — Transposition française (entrée en vigueur 2025)

La directive NIS 2 élargit le périmètre des entités réglementées. Elle couvre désormais les secteurs : santé, transports, infrastructures numériques, eaux, gestion de déchets, agroalimentaire. Si votre TPE est sous-traitante d’une entité NIS 2, vous devez appliquer les mêmes mesures — dont le MFA.

DSP3 / DSP3+ — Services de paiement

Toute entreprise accédant à des services bancaires en ligne doit utiliser une authentification forte (SCA). Votre banque professionnelle l’exige déjà : connexion avec code SMS, notification mobile ou clé physique.

Assurances cyber — La clause MFA

Depuis 2025, la plupart des contrats d’assurance cyber pour les TPE/PME incluent une clause MFA obligatoire. En cas de sinistre, si le MFA n’était pas activé sur les comptes compromis, l’assureur peut réduire l’indemnisation de 30 à 100 %. Plusieurs décisions de médiation de l’ACPR en 2025 ont confirmé cette pratique.

En clair : si vous avez des clients, des salariés, une banque pro ou une assurance cyber, le MFA n’est plus facultatif.


Où en sont les TPE françaises ?

Le dernier baromètre CyberBoussole (panel de 1 200 TPE, juin 2026) dresse un tableau contrasté :

IndicateurTaux
Ont activé le MFA sur leur messagerie professionnelle48 %
Ont activé le MFA sur leur outil de gestion (ERP, facturation)23 %
Utilisent un gestionnaire de mots de passe31 %
Savent ce qu’est une clé de sécurité physique (FIDO2)11 %
Pensent que « le MFA c’est compliqué »42 %

Les chiffres sont encore plus faibles dans les TPE de moins de 5 salariés. Pourtant, 67 % des cyberattaques réussies contre les TPE exploitent un compte sans MFA.


Les 3 solutions MFA gratuites ou quasi gratuites

1. Application d’authentification sur smartphone (gratuit)

Vous installez une application gratuite (Google Authenticator, Microsoft Authenticator, Authy, FreeOTP, 2FAS) sur votre téléphone professionnel. Lors de la connexion, vous entrez un code à 6 chiffres généré par l’application.

Avantages : gratuit, fonctionne sans réseau mobile, compatible avec tous les services.

Inconvénient : si vous perdez votre téléphone, utilisez les codes de secours (imprimez-les).

2. Clé de sécurité physique FIDO2 (30 à 50 €)

Une petite clé USB (YubiKey, Google Titan, Feitian) que vous branchez ou approchez de votre appareil pour valider la connexion. C’est la solution la plus sûre, inviolable par phishing.

Avantages : sécurité maximale, aucun code à recopier.

Inconvénient : coût initial (30-50 € par salarié), nécessite un port USB ou NFC. Achetez-en une seconde de secours.

3. Passkey intégrée au smartphone (gratuit)

Les smartphones récents (Android 9+, iOS 16+) intègrent une passkey biométrique. De plus en plus de services (Google, Microsoft, Apple, GitHub) les acceptent. La connexion se fait par simple scan d’empreinte.

Avantages : rien à installer, rien à mémoriser, anti-phishing natif.

Inconvénient : tous les services ne les acceptent pas encore.

Notre recommandation : commencez par une application d’authentification (solution 1) sur tous vos comptes. Ajoutez une clé de sécurité physique pour les comptes sensibles (banque, administration).


Cas pratique : activer le MFA en 15 minutes

Google Workspace (Gmail pro)

  1. Connectez-vous à admin.google.com
  2. Menu SécuritéValidation en deux étapes
  3. Cochez « Autoriser les utilisateurs à activer la validation en deux étapes »
  4. Dans SécuritéMéthodes d’authentification avancées, activez « Google Authenticator » et « Clé de sécurité »
  5. Obligatoire : exigez la validation en deux étapes pour tous sous Règles d’accèsContext-Aware Access

Microsoft 365

  1. Connectez-vous au centre d’administration Microsoft 365
  2. Menu ParamètresParamètres de l’organisationAuthentification multifacteur
  3. Activez le MFA pour chaque utilisateur
  4. Pour les abonnements Business Premium : activez les stratégies d’accès conditionnel
  5. Téléchargez Microsoft Authenticator, scannez le QR code

Banque professionnelle

  1. Connectez-vous à votre espace client
  2. Menu Sécurité ou Paramètres
  3. Activez la DSP3 / Authentification forte
  4. Choisissez : notification mobile, lecteur de carte ou clé physique
  5. Testez immédiatement avec une connexion/déconnexion

Piège à éviter : le SMS n’est plus considéré comme sûr

Beaucoup de TPE activent le MFA par SMS et pensent être protégées. Ce n’est plus le cas.

Le SMS est vulnérable au SIM swapping : un attaquant contacte votre opérateur en se faisant passer pour vous, transfère votre numéro sur sa carte SIM, et reçoit vos codes. Cette technique est aujourd’hui industrialisée et automatisée. Le coût d’une attaque SIM swap oscille entre 50 et 200 € sur les marchés cybercriminels.

La CNIL, l’ANSSI et le NIST déconseillent le SMS comme second facteur. Privilégiez une application d’authentification ou une clé physique.


Outil / Diagnostic

Évaluez gratuitement votre posture MFA avec le diagnostic CyberBoussole


Besoin d’une vérification immédiate ?

Lancez le diagnostic de maturité cyber puis, si le résultat est ambigu, contactez l’équipe CyberBoussole pour un accompagnement ciblé.


Sources :

  1. CNIL — Recommandations de sécurité pour l’authentification (2025)
  2. ANSSI — Guide du MFA pour les PME (2026)
  3. Baromètre CyberBoussole TPE/PME — juin 2026
  4. ACPR — Décisions de médiation cyber-assurance, recueil 2025
  5. NIST SP 800-63B — Digital Identity Guidelines: Authentication (révision 2024)