Pourquoi le MFA est devenu une obligation pour les cabinets d'audit
L'authentification multifacteur (MFA), aussi appelée double authentification ou 2FA, consiste à exiger deux preuves d'identité distinctes pour valider une connexion : quelque chose que l'utilisateur connaît (son mot de passe) et quelque chose qu'il possède (son téléphone, une clé physique) ou qu'il est (son empreinte biométrique). Cette double vérification rend inefficaces la grande majorité des attaques basées sur le vol ou la devinette de mots de passe.
Trois forces convergent pour rendre le MFA obligatoire en 2026 pour les cabinets d'audit. La directive NIS2 exige explicitement le MFA sur tous les accès aux systèmes d'information. Les cyber-assureurs en font un prérequis pour la souscription et conditionnent leur couverture à son activation sur les accès distants. Enfin, les clients des secteurs réglementés (banque, santé, énergie) l'intègrent dans leurs contrats de prestation et leurs questionnaires d'audit des prestataires.
La résistance des équipes : un faux problème
L'argument le plus fréquent contre le déploiement du MFA dans les cabinets est la résistance des collaborateurs : "c'est contraignant", "on perd du temps", "c'est compliqué". Cette résistance est réelle mais largement surestimée, et elle disparaît rapidement quand les solutions modernes sont choisies avec soin.
Les solutions de MFA actuelles proposent des expériences utilisateur très fluides. Une notification push sur le téléphone prend moins de deux secondes à valider. Les authentificateurs TOTP (Time-based One-Time Password) génèrent un code à six chiffres renouvelé toutes les 30 secondes. Les clés FIDO2 physiques se connectent en USB ou NFC et valident en un toucher. Aucune de ces méthodes n'impose une charge cognitive ou temporelle significative dans un usage quotidien.
Les méthodes MFA : laquelle choisir pour un cabinet d'audit ?
TOTP : la solution universelle et gratuite
Le TOTP (Time-based One-Time Password) est la méthode la plus répandue. L'utilisateur installe une application d'authentification sur son téléphone (Google Authenticator, Microsoft Authenticator, Authy) et scanne un QR code lors de l'activation. À chaque connexion, il saisit le code à six chiffres affiché dans l'application. Le code change toutes les 30 secondes, ce qui le rend inutilisable même s'il est intercepté.
Le TOTP est compatible avec la quasi-totalité des services en ligne (messagerie, VPN, applications métier) et fonctionne même sans connexion internet. C'est le choix le plus adapté pour un cabinet d'audit qui souhaite déployer le MFA rapidement et à moindre coût sur l'ensemble de ses collaborateurs.
Push notification : la méthode la plus fluide
Certaines solutions envoient une notification push sur l'application mobile du collaborateur au moment de la connexion. L'utilisateur voit "Quelqu'un tente de se connecter à votre compte. C'est vous ?" et appuie sur "Oui". La connexion est validée. Cette méthode est la plus rapide et la plus intuitive, mais elle nécessite une connexion internet sur le téléphone et une application dédiée (Microsoft Authenticator, Duo, etc.).
FIDO2 et passkeys : le futur du MFA
Les clés FIDO2 (YubiKey, Google Titan) et les passkeys sont les méthodes les plus sécurisées car elles résistent aux attaques de phishing. Contrairement au TOTP, un code FIDO2 est lié au domaine du site qui l'a émis : un faux site de phishing ne peut pas intercepter la validation. Pour les accès aux ressources les plus sensibles (systèmes bancaires, données de santé), FIDO2 est la méthode recommandée.
Comparatif : sans MFA vs avec MFA sur les accès critiques du cabinet
| Scénario d'attaque | Sans MFA | Avec MFA activé |
|---|---|---|
| Mot de passe volé par phishing | ✗ Accès immédiat pour l'attaquant | ✓ Connexion bloquée sans le second facteur |
| Credential stuffing (liste de mots de passe volés) | ✗ Accès si le mot de passe est dans la liste | ✓ Tentatives bloquées à 100 % |
| Brute force sur un VPN client | ✗ Accès possible par force brute | ✓ Impossible sans le second facteur physique |
| Collaborateur dont le poste est compromis | ✗ Tous les accès exposés | ✓ L'attaquant ne peut pas se connecter sans le téléphone |
| Compte partagé entre plusieurs collaborateurs | ✗ Impossible à auditer | ✓ Chaque connexion est nominativement tracée |
Déployer le MFA sans friction dans votre cabinet
Le déploiement du MFA dans un cabinet d'audit suit quatre étapes pour minimiser les frictions et maximiser l'adoption.
- Inventaire des accès : lister tous les points d'entrée qui doivent être protégés par MFA (messagerie, VPN, postes de travail, applications métier, outils cloud, accès clients). La plupart des entreprises en identifient entre 8 et 15.
- Choix de la méthode : pour la grande majorité des accès, le TOTP avec Microsoft Authenticator ou une solution équivalente est suffisant. Pour les accès aux ressources les plus sensibles, envisager FIDO2.
- Déploiement progressif : commencer par les accès les plus exposés (VPN, messagerie, outils cloud) avant de s'étendre aux accès internes. Former chaque collaborateur en moins de 10 minutes.
- Supervision et exceptions : identifier les cas particuliers (collaborateurs sans smartphone, accès depuis des équipements partagés) et prévoir des alternatives sécurisées sans compromettre le principe du MFA.
MFA en cabinet d'audit : guide opérationnel, méthodes et conformité
L'authentification multifacteur est la mesure de sécurité avec le meilleur rapport efficacité/coût disponible pour un cabinet d'audit. Son déploiement prend quelques heures pour l'ensemble d'une structure, son coût est minimal (souvent nul pour les applications TOTP), et son impact sur la sécurité est immédiat et documenté. Voici les aspects complémentaires à connaître pour un déploiement réussi.
MFA et SSO : combiner sécurité et confort
Le SSO (Single Sign-On) est souvent présenté comme contradictoire avec le MFA : si l'utilisateur se connecte une seule fois, comment appliquer le MFA à chaque service ? En réalité, SSO et MFA sont complémentaires. L'utilisateur s'authentifie une fois avec MFA auprès du fournisseur d'identité (Microsoft Entra ID, Okta, Google Workspace), et cette authentification forte lui donne accès à tous les services connectés au SSO. Il n'a qu'une seule authentification MFA à faire par session, et tous ses accès sont sécurisés.
MFA et conformité NIS2 : ce que dit la directive
L'article 21 de NIS2 exige que les entités soumises "utilisent l'authentification multifacteur ou une authentification continue" pour les accès aux systèmes d'information. Cette formulation englobe les accès des collaborateurs aux systèmes internes du cabinet, les accès aux ressources clients via VPN ou RDP, et les accès aux applications cloud utilisées dans le cadre des missions. En d'autres termes, le MFA doit être actif partout, sans exception.
MFA et cyber-assurance : les conditions de couverture
Les compagnies d'assurance cyber-risques incluent désormais systématiquement le MFA dans leurs questionnaires de souscription. Les questions typiques portent sur les points suivants : le MFA est-il activé sur la messagerie professionnelle, sur les accès VPN, sur les accès distants aux serveurs et sur les applications cloud ? Un "non" à l'une de ces questions peut entraîner une surprime ou un refus de couverture pour les incidents liés aux accès non protégés.
Les applications MFA recommandées pour les cabinets d'audit
Pour le TOTP, Microsoft Authenticator est le choix naturel pour les cabinets qui utilisent Microsoft 365, car il s'intègre nativement avec les comptes Microsoft et propose des fonctionnalités de sauvegarde cloud. Google Authenticator et Authy sont des alternatives universelles compatibles avec la quasi-totalité des services. Pour les environnements qui exigent le plus haut niveau de sécurité, YubiKey (FIDO2) est la référence du marché.
PrimoDesk : MFA natif sur tous les accès clients
PrimoDesk intègre le MFA nativement sur toutes les connexions gérées par la plateforme : accès au coffre-fort, connexions VPN, sessions RDP et SSH. Les collaborateurs n'ont qu'un seul point d'authentification forte à gérer, et tous leurs accès clients sont couverts. Pour les modalités techniques de déploiement, consultez la FAQ PrimoDesk.
Pour comprendre l'ensemble des obligations de sécurité qui s'appliquent à votre cabinet, lisez notre guide NIS2 pour cabinets d'audit. Pour sécuriser spécifiquement vos accès VPN clients, consultez notre article sur le VPN en cabinet d'audit.
Activez le MFA sur tous vos accès avec PrimoDesk
Double authentification native, sans friction pour vos équipes. Conforme NIS2, activé en moins de 48 h.