Retenir quarante codes différents de tête n'a jamais été le rôle de la mémoire humaine. La bonne nouvelle, c'est que vous pouvez arrêter d'essayer. Trois gestes recommandés par Safeonweb, le site de sensibilisation du Centre pour la Cybersécurité Belgique, protègent déjà l'essentiel de vos comptes : une phrase de passe longue, un gestionnaire de mots de passe et la double authentification.
Dans mes accompagnements, je retrouve souvent un carnet de codes raturés, et le lien « mot de passe oublié » y sert plus que le bouton « se connecter ». Cette organisation se remplace en quelques semaines, à votre rythme.
Pour vous guider, je vous propose une image : celle d'un trousseau de clés. Chaque compte est une porte qui mérite sa propre clé, le trousseau se range dans un coffre, et les portes importantes reçoivent une seconde serrure.
Un trousseau bien rangé fait le travail de mémoire à votre place, et il ne se trompe jamais de clé.
Une phrase longue protège mieux qu'un code compliqué
On vous a longtemps demandé des mots de passe courts et hérissés de symboles. Ils sont pénibles à retenir, et Safeonweb met désormais la longueur au premier plan : un mot de passe sûr compte au moins 13 caractères.
La façon la plus agréable d'y arriver est la phrase de passe. Vous choisissez une phrase qui n'a de sens que pour vous et vous y glissez des mots inattendus, un chiffre et un caractère spécial. Par exemple, « 7GirafesLisentSousLaPluie! » compte 26 caractères et se retient bien mieux qu'un charabia de huit signes.
Évitez ce que l'on devine sur vos réseaux sociaux, comme le nom de votre chien ou votre année de naissance, et n'utilisez pas l'exemple ci-dessus, désormais public.
Chaque porte mérite sa propre clé
Le vrai danger tient surtout à la réutilisation d'un même mot de passe. Quand un site se fait pirater, les identifiants volés sont souvent essayés automatiquement sur d'autres services. Une seule clé réutilisée peut alors ouvrir votre boîte mail, votre compte de vente en ligne et vos réseaux sociaux.
Ce réflexe est courant. Une enquête Google et Harris Poll a interrogé 3 000 adultes aux États-Unis en février 2019. Parmi eux, 65 % réutilisaient le même mot de passe sur plusieurs comptes, voire sur tous. Le chiffre est ancien et américain, et je n'ai pas trouvé de mesure belge récente, mais il montre à quel point cette habitude est partagée.
Safeonweb le dit sans détour : utiliser le même mot de passe pour plusieurs comptes n'est pas une bonne idée. Un mot de passe unique par compte limite les dégâts à une seule porte si l'un d'eux fuit un jour.
Le gestionnaire de mots de passe garde le trousseau à votre place
Des phrases longues et toutes différentes, personne ne les retient de tête. C'est précisément le travail du gestionnaire de mots de passe, que Safeonweb recommande : il crée des mots de passe solides, les conserve et les remplit pour vous au moment de la connexion. Vous ne retenez plus qu'une seule phrase, celle qui ouvre le coffre, et elle doit être longue et solide.
Plusieurs outils sérieux existent, dont certains sont déjà installés sur vos appareils :
- Le Gestionnaire de mots de passe de Google fonctionne dans Chrome et sur Android, et il enregistre aussi vos clés d'accès.
- L'app Mots de passe d'Apple est disponible depuis iOS 18 et macOS Sequoia et regroupe mots de passe, clés d'accès et codes de validation.
- Bitwarden, un gestionnaire indépendant au code ouvert, propose une version gratuite qui synchronise vos mots de passe sur tous vos appareils.
Le meilleur choix est celui que vous utiliserez vraiment, sur le téléphone et l'ordinateur que vous avez déjà.
La double authentification ajoute une seconde serrure
La double authentification, aussi appelée 2FA (de l'anglais two-factor authentication), demande une seconde preuve après le mot de passe. Il peut s'agir d'un code reçu sur votre téléphone, d'une validation dans une application ou de votre empreinte. Même si quelqu'un a volé votre mot de passe, il reste devant la porte, car il n'a pas votre téléphone.
Le premier chiffre vient de la campagne Safeonweb 2024. Le second provient d'une étude de Microsoft Research publiée le 1er mai 2023, qui porte sur des comptes professionnels Microsoft ayant montré une activité suspecte. Les périmètres diffèrent, mais les deux mesures vont dans le même sens.
Si vous utilisez itsme pour votre banque ou les services publics, vous connaissez déjà le principe : l'application ne fonctionne que sur votre smartphone et avec un code personnel à cinq chiffres que vous seul connaissez. Pour savoir où activer la double authentification, Safeonweb propose un ordre de priorité clair : votre boîte mail d'abord, puis les sites où vous laissez vos coordonnées bancaires (boutiques en ligne, réservations, billetterie), puis vos réseaux sociaux.
Votre boîte mail est la clé qui rouvre toutes les autres portes, puisque c'est là qu'arrivent les liens de réinitialisation. Elle mérite la seconde serrure en premier.
Bon à savoir : les clés d'accès
De plus en plus de services proposent une clé d'accès (en anglais passkey). Vous vous connectez alors avec votre empreinte, votre visage ou le code de verrouillage de votre téléphone, sans mot de passe à taper. Selon Google, une clé d'accès ne peut être ni copiée, ni notée, ni communiquée par erreur, ce qui la rend plus résistante à l'hameçonnage. Quand un service vous la propose, vous pouvez l'accepter en confiance.
Un compte par semaine, en commençant par la boîte mail
Vous n'avez pas à tout changer aujourd'hui. Le trousseau se construit porte après porte, et chaque étape protège déjà quelque chose.
- Je donne à ma boîte mail une phrase de passe longue et unique, puis j'active la double authentification.
- J'installe un gestionnaire de mots de passe et je lui confie d'abord trois ou quatre comptes importants.
- Chaque semaine, je remplace un ancien mot de passe réutilisé par un nouveau, créé par le gestionnaire.
- J'active la double authentification sur les sites où j'ai enregistré une carte bancaire, puis sur mes réseaux sociaux.
En quelques semaines, votre trousseau est rangé et la plupart de vos portes ont leur propre clé. Le lien « mot de passe oublié » retrouve alors son rôle de dépannage occasionnel.
Un trousseau bien rangé laisse l'esprit tranquille
Protéger ses comptes est à la portée de chacun, pour peu que l'on confie la mémoire à un bon outil et que l'on avance par étapes. Le plus beau bénéfice est souvent le calme retrouvé : vous savez où sont vos clés et quoi faire si un site annonce un jour une fuite de données.
Accompagnement individuel
Installons ensemble votre trousseau numérique
Je vous accompagne en séance individuelle, à votre rythme, pour choisir un gestionnaire de mots de passe, créer votre phrase de coffre et activer la double authentification sur vos comptes importants. Pour une équipe, je propose aussi des formations de groupe sur ces bonnes pratiques.
Sources
- Utilisez des mots de passe longs, Safeonweb (Centre pour la Cybersécurité Belgique), page consultée le 27 septembre 2026.
- Utilisez des mots de passe différents et conservez-les dans un gestionnaire de mots de passe, Safeonweb, page consultée le 27 septembre 2026.
- Activez l'authentification à deux facteurs, Safeonweb, page consultée le 27 septembre 2026.
- Campagne Safeonweb 2024 : 80 % des piratages évitables grâce à la double authentification, Safeonweb, octobre 2024.
- Campagne Safeonweb : 80 % des piratages pourraient être évités, Centre pour la Cybersécurité Belgique, octobre 2024.
- How effective is multifactor authentication at deterring cyberattacks?, L. A. Meyer et al., Microsoft, arXiv, 1er mai 2023.
- Online Security Survey, Google et Harris Poll, 3 000 adultes aux États-Unis, février 2019.
- Se connecter avec une clé d'accès, aide Google, page consultée le 27 septembre 2026.
- Gestionnaire de mots de passe de Google, aide Google, page consultée le 27 septembre 2026.
- Utiliser l'app Mots de passe, assistance Apple, page consultée le 27 septembre 2026.
- Tarifs et formules, Bitwarden, page consultée le 27 septembre 2026.
- La sécurité d'itsme, itsme, page consultée le 27 septembre 2026.