- Nom complet
- Authentification multifacteur
- Principe
- plusieurs facteurs indépendants : savoir + possession (+ biométrie)
- Bénéfice
- protège même si le mot de passe est volé
- Lien avec NIS2
- citée expressément à l’article 21
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la MFA ?
MFA (authentification multifacteur) exige à la connexion au moins deux preuves indépendantes relevant de catégories différentes — en général quelque chose que l’on sait (un mot de passe ou un code PIN), et quelque chose que l’on possède (un code à usage unique issu d’une application d’authentification ou un jeton matériel au standard FIDO2). Certains dispositifs ajoutent un troisième facteur : ce que l’on est — la biométrie, empreinte digitale ou reconnaissance faciale. L’essentiel est que ces facteurs soient réellement indépendants : si deux codes passent par le même canal compromis, la protection n’est qu’apparente.
Pourquoi la MFA est si efficace
La plupart des attaques réussies commencent par des identifiants dérobés : hameçonnage, fuite de données, réutilisation d’un mot de passe. Avec la MFA, un mot de passe volé ne suffit plus à se connecter, faute du second facteur. Elle compte donc parmi les Mesures de sécurité techniques les plus efficaces et les moins coûteuses qu’une organisation puisse déployer. Elle ne remplace pas des mots de passe robustes, mais rattrape précisément les cas où le mot de passe tombe malgré tout en de mauvaises mains.
Où la MFA importe le plus
À protéger en priorité : les accès distants (VPN, messagerie web, bureau à distance), les comptes d’administration et à privilèges, ainsi que les services cloud critiques pour l’activité. Les accès d’administration sont une cible de choix parce qu’ils concentrent de larges droits : ils doivent être couverts sans exception. Pour le choix du dispositif, une règle simple : les jetons matériels et les applications dédiées sont nettement plus sûrs que les codes envoyés par SMS, qui s’interceptent ou se détournent par échange de carte SIM.
La MFA et NIS2
L’article 21 de la directive cite expressément l’authentification multifacteur parmi les mesures techniques à envisager. Pour les entités concernées, elle relève de fait de l’état de l’art — même si, la loi de transposition n’étant pas promulguée, ces règles ne sont pas encore opposables en France. Associée à une bonne Cyberhygiène et à une Sensibilisation régulière, elle abaisse nettement le risque d’attaque.
Par exemple : un constructeur de machines de taille intermédiaire découvre qu’un salarié a saisi son mot de passe Microsoft 365 sur une fausse page de connexion. Comme tous les comptes sont protégés par MFA avec application d’authentification, la tentative des attaquants échoue faute de second facteur : ce qui aurait pu devenir un incident important à déclarer se réduit à une tentative d’hameçonnage sans suite, documentée en interne.
Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité
Questions fréquentes
Qu’est-ce que la MFA ?
MFA est l’abréviation d’authentification multifacteur. Elle exige à la connexion au moins deux facteurs indépendants relevant de catégories différentes : quelque chose que l’on sait (un mot de passe ou un code PIN), quelque chose que l’on possède (un code d’application ou un jeton matériel FIDO2) et, en option, quelque chose que l’on est (la biométrie, une empreinte digitale par exemple). L’essentiel est que ces facteurs soient réellement indépendants et n’empruntent pas le même canal compromis.
Pourquoi la MFA compte-t-elle autant ?
Parce qu’un mot de passe volé ne suffit plus à se connecter : sans le second facteur, la tentative échoue. L’authentification multifacteur bloque ainsi une grande part des attaques courantes — hameçonnage, bourrage d’identifiants — alors que la plupart des intrusions commencent par des identifiants dérobés. C’est l’une des protections techniques les plus efficaces et les moins coûteuses, mais elle ne remplace pas des mots de passe robustes.
La MFA est-elle imposée par NIS2 ?
L’article 21 de la directive cite expressément l’authentification multifacteur parmi les mesures techniques à envisager, en particulier pour les accès distants et les comptes d’administration. Elle relève donc de fait de l’état de l’art. En France, la loi de transposition n’est pas promulguée : ces obligations n’y sont pas encore opposables. Pour les sanctions prévues par la directive, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.