Le vrai risque de vos mots de passe d'entreprise n'est pas qu'un pirate les vole. C'est qu'un accès critique — la banque en ligne, le registrar de votre nom de domaine, la console de votre hébergeur, le compte administrateur de votre outil de facturation — soit détenu par une seule personne. Le jour où cette personne part, tombe malade ou perd son téléphone, plus personne ne peut entrer. C'est un problème de continuité d'activité, pas de cybersécurité spectaculaire, et il concerne toutes les TPE et PME sans DSI dédiée.
Le problème réel : le point unique de défaillance
Un point unique de défaillance (single point of failure) est un accès dont l'indisponibilité arrête tout ou partie de l'activité. Il n'y a pas besoin d'attaque pour qu'il tombe. Un téléphone perdu, un compte email piraté, un départ précipité, un litige avec un ancien associé suffisent.
Quatre exemples concrets, tous rencontrés dans des TPE :
- Le registrar du nom de domaine. Le nom de domaine est renouvelé automatiquement sur la carte bancaire d'une seule personne, dont l'email n'est plus lu. Le renouvellement échoue. Le domaine expire. Le site tombe, les emails ne partent plus, la marque devient récupérable par un tiers.
- La console d'hébergement. L'associé qui a installé le site il y a cinq ans est parti. Il avait créé le compte à son nom personnel. Personne d'autre ne peut modifier la configuration DNS ni migrer.
- Le compte administrateur de l'outil de facturation. La comptable historique gère seule les accès. Elle part en congé longue durée. Impossible d'ajouter un utilisateur, de modifier un modèle de facture, ou de reprendre l'export URSSAF.
- Le compte bancaire d'un fournisseur SaaS. Le prélèvement mensuel du logiciel métier échoue. Le prestataire coupe l'accès. La production s'arrête pendant que vous cherchez qui, dans l'entreprise, a la carte enregistrée.
Aucun de ces incidents ne fait la une. Chacun coûte plusieurs jours d'activité.
Les trois questions de diagnostic
Posez-vous ces trois questions maintenant, avant de lire la suite. Elles se répondent en quinze minutes. Si vous ne pouvez pas répondre, c'est déjà un signal.
-
Combien d'accès critiques ne sont détenus que par une seule personne ? Comptez les accès dont l'indisponibilité arrêterait l'activité. Comptez uniquement ceux détenus par une seule personne. C'est votre nombre de points uniques de défaillance actifs.
-
Combien de comptes partagent un mot de passe unique, jamais changé, connu par plusieurs personnes ? Le compte administrateur du CRM avec un mot de passe collé dans un chat d'équipe. Le compte email générique dont le mot de passe est le nom de la société suivi d'une année. Comptez-les. C'est votre nombre de secrets non gouvernés.
-
Qui, dans l'entreprise, peut produire en cinq minutes la liste complète des accès critiques ? S'il n'y a qu'une personne — souvent le dirigeant lui-même, ou l'informaticien historique — l'inventaire n'existe pas. Il est dans une tête.
Ces trois nombres suffisent à décider si le sujet est urgent ou pas.
Ce qu'il faut centraliser : l'inventaire des accès critiques
Avant de choisir un outil, faites l'inventaire. C'est la seule étape qui ne se délègue pas — vous êtes la seule personne à savoir ce qui est stratégique dans votre activité. Utilisez un tableau à cinq colonnes, pas plus.
| Domaine | Nom du compte | Détenteur principal | Détenteur de secours | Impact si perdu 48h |
|---|---|---|---|---|
| Domaine & DNS | Registrar (ex. OVH, Gandi) | Dirigeant | Associé | Site inaccessible, emails coupés |
| Hébergement | Console cloud / hébergeur | Prestataire technique | Dirigeant | Impossibilité de déployer ou de restaurer |
| Email principal | Espace d'administration (Google Workspace, Microsoft 365) | Dirigeant | Responsable RH | Réception des factures et des courriers officiels bloquée |
| Banque en ligne | Compte pro | Dirigeant | Second signataire | Salaires, prélèvements, virements clients arrêtés |
| Comptabilité / facturation | Outil de facturation, banque, URSSAF | Comptable | Dirigeant | Émission de factures et déclarations à l'arrêt |
| Outils métier | ERP, CRM, planning, caisse | Responsable opérationnel | Dirigeant | Production quotidienne ralentie ou arrêtée |
| Comptes techniques | Clés d'API, comptes de service, certificats | Prestataire technique | Dirigeant | Intégrations tierces coupées silencieusement |
Ce tableau vit dans un fichier partagé sur le drive de l'entreprise. Il liste des catégories, pas des mots de passe. Il est mis à jour dès qu'un compte critique est créé ou supprimé. Il sert de base à toute future migration d'outil, à toute reprise de l'activité, à toute due diligence.
Organiser les droits : coffre partagé, coffres individuels, dossiers
Un coffre-fort d'entreprise n'est pas un empilement de mots de passe. C'est une hiérarchie de dossiers avec des règles d'accès explicites.
Coffre partagé vs coffres individuels
- Le coffre partagé contient les accès qui doivent survivre au départ d'une personne : compte administrateur de l'ERP, compte bancaire pro, console d'hébergement, compte fournisseur SaaS. Ces secrets appartiennent à l'entreprise, pas à une personne.
- Les coffres individuels contiennent les accès nominatifs professionnels : email de la personne, comptes créés à son nom, mots de passe personnels d'usage professionnel (ex. un compte SaaS lié à son adresse email). Ces secrets partent avec la personne — dans un cadre légal clair, écrit dans la charte informatique.
Les deux coexistent dans le même outil, mais dans des espaces séparés. Un salarié ne doit pas voir dans son coffre individuel les secrets partagés qui ne le concernent pas.
Les dossiers, par périmètre
Dans le coffre partagé, structurez par périmètre métier, pas par outil :
- Finance & Direction : banque, comptabilité, facturation, URSSAF, impôts.
- Infrastructure & IT : domaine, DNS, hébergement, sauvegardes, comptes de service.
- Outils métier : ERP, CRM, planning, plateforme e-commerce, caisse.
- Communication & Marketing : réseaux sociaux, plateforme d'emailing, outil d'analytique.
- Ressources humaines : SIRH, coffre-fort employé, mutuelle, formation.
Chaque dossier a une liste d'utilisateurs qui peuvent le lire, une liste — plus courte — qui peut y écrire, et deux administrateurs qui gèrent les invitations.
Les deux administrateurs du coffre lui-même
Le coffre a besoin d'au moins deux administrateurs :
- Sur deux adresses email distinctes, appartenant à l'entreprise ;
- Avec une authentification à deux facteurs activée sur des appareils différents ;
- Avec un kit de récupération d'urgence documenté et stocké hors ligne (impression papier scellée, coffre physique, dépôt chez un tiers de confiance).
Un seul administrateur — c'est le point unique de défaillance déplacé, pas résolu.
Choisir un outil : critères de décision
Il existe quatre catégories d'outils. Chacune a un cas d'usage. Ne cherchez pas le « meilleur » outil ; cherchez la catégorie adaptée à votre équipe et à votre appétence technique.
- Coffres locaux, fichier chiffré. Un fichier chiffré partagé via un drive ou un dépôt privé. Simple, gratuit, sans compte à créer. Convient à un solo ou à un binôme technique. Peu adapté au partage granulaire à plus de deux personnes.
- Coffres cloud grand public à usage professionnel. Offres pour familles et petites équipes des principaux éditeurs du marché. Bon rapport fonctionnalités-prix pour trois à dix utilisateurs, avec partage par dossier. Pas d'intégration SSO ni de journalisation détaillée.
- Coffres cloud entreprise. Offres « Business » ou « Teams » des mêmes éditeurs. Ajoutent le SSO (connexion via Google Workspace / Microsoft 365), la provisioning automatique des utilisateurs, la journalisation détaillée, les politiques d'organisation. Adaptés à partir de dix à quinze utilisateurs, ou plus tôt si vous êtes soumis à des exigences de traçabilité (marchés publics, sous-traitance sensible).
- Coffres self-hosted. Solutions open source déployées sur votre propre serveur. Coût direct minimal, coût indirect élevé (maintenance, sauvegardes, mises à jour de sécurité). Réservées aux structures avec un référent technique dédié, en interne ou via prestataire sous contrat de maintenance.
Cinq critères pour arbitrer, par ordre décroissant d'importance
- Lieu d'hébergement des données. Union européenne ou hors UE. Un hébergement UE simplifie la démonstration de conformité RGPD et évite les analyses d'impact sur les transferts internationaux. Vérifiez le contrat, pas seulement la page marketing.
- Procédure de récupération documentée. Que se passe-t-il si le seul administrateur perd son mot de passe et son téléphone ? L'éditeur publie-t-il une procédure claire ? La procédure suppose-t-elle un kit d'urgence physique, ou est-ce le second administrateur qui débloque ? Refusez tout outil dont la procédure de récupération n'est pas écrite noir sur blanc.
- Granularité du partage. Peut-on partager un dossier, un sous-dossier, un secret unique ? Peut-on distinguer « lire », « utiliser sans voir », « modifier » ? Ces distinctions comptent le jour où un stagiaire a besoin d'un accès temporaire.
- Export et réversibilité. L'outil permet-il d'exporter l'intégralité du coffre dans un format documenté (CSV chiffré, JSON), à tout moment, sans surcoût ? Si non, vous êtes prisonnier de l'éditeur.
- Coût réel par utilisateur. Comparez le coût de la formule qui a effectivement les fonctionnalités dont vous avez besoin, pas la formule d'appel. Additionnez le coût des utilisateurs invités (comptable externe, prestataire technique, avocat, expert-comptable) que vous ne comptiez pas au départ.
La procédure de départ
Un départ se prépare avant qu'il ait lieu. Que ce soit un salarié, un associé, un prestataire ou un stagiaire, la procédure est la même. Elle se déclenche dès que la date de sortie est connue.
- J-30 (dès l'annonce du départ). Extraire du coffre la liste des dossiers et secrets accessibles à la personne qui part. Identifier, pour chaque accès critique, un successeur nommé. Documenter les intégrations tierces où son adresse email personnelle apparaît en compte de récupération.
- J-15. Faire tourner les mots de passe des accès critiques que la personne ne doit plus utiliser dans les deux dernières semaines. Transférer les dossiers partagés à leur successeur. Retirer les droits d'écriture, garder les droits de lecture le cas échéant, jusqu'au dernier jour.
- J-7. Reprendre poste par poste les comptes créés au nom personnel de la personne mais utilisés pour l'entreprise. Migrer vers un compte pro nominatif du successeur ou vers un compte générique de l'entreprise. Documenter la migration dans l'inventaire.
- J-1. Rotation finale des mots de passe critiques restants. Retrait complet des droits sur le coffre. Désactivation des accès SSO (Google Workspace, Microsoft 365). Récupération des appareils fournis par l'entreprise.
- J+1. Audit des accès résiduels : la personne apparaît-elle encore comme récupération sur des comptes externes (banque, plateformes SaaS) ? Les notifications bancaires arrivent-elles encore sur son téléphone ? Ses jetons 2FA restants sont-ils désactivés côté serveur ?
Le nombre de jours peut être compressé pour un départ conflictuel ou soudain. La liste des gestes, non. Chaque geste omis devient une trace résiduelle exploitable ou un point de blocage futur.
Check-list finale
- Trois questions de diagnostic répondues avec des chiffres précis.
- Inventaire des accès critiques à cinq colonnes, dans un fichier partagé, tenu à jour.
- Coffre-fort d'entreprise en place, avec deux administrateurs indépendants et un kit de récupération d'urgence hors ligne.
- Séparation claire coffre partagé / coffres individuels, documentée dans la charte informatique.
- Dossiers structurés par périmètre métier, avec les bons droits en lecture, utilisation, modification.
- Outil choisi sur cinq critères écrits, hébergement UE vérifié, procédure de récupération lue.
- Procédure de départ imprimée, connue de la direction, applicable en trente jours.
- Prochain audit prévu dans six mois, dans un rappel de l'agenda.