Lors de presque chaque première visite dans une entreprise, on les trouve : la liste Excel avec tous les accès, le carnet dans le tiroir ou le post-it collé au bord de l’écran. Personne ne fait cela par négligence. Un bureau de dix personnes atteint vite deux cents identifiants, et il faut bien les noter quelque part.
Le vrai problème n’est pas le papier en soi, mais ce qui en découle. Comme personne ne peut retenir deux cents mots de passe, le même est utilisé partout. S’il est volé sur une boutique en ligne, les attaquants l’essaient automatiquement sur la messagerie, le VPN et l’e-banking.
Ce que fait un gestionnaire de mots de passe
Un gestionnaire de mots de passe est un coffre-fort chiffré pour les identifiants. On retient un seul mot de passe principal, long. Tous les autres sont générés par le programme, longs et aléatoires, puis remplis automatiquement à la connexion.
En entreprise, trois fonctions comptent particulièrement :
- Les coffres partagés. Le mot de passe d’équipe pour la boutique du fournisseur se trouve dans un dossier commun. Un nouveau collaborateur reçoit l’accès, et quelqu’un qui part le perd en un clic.
- Les alertes. Les bons programmes signalent un mot de passe faible, réutilisé ou apparu dans une fuite de données connue.
- La traçabilité. On voit qui a consulté quelle entrée et quand.
Dans le cloud ou chez soi ?
Les fournisseurs connus stockent les coffres chiffrés dans leur cloud. Cela fonctionne bien et reste sûr tant que le mot de passe principal est solide et protégé par un deuxième facteur. Si vous préférez garder vos données chez vous, une solution comme Vaultwarden peut tourner sur votre propre serveur ou dans un centre de données suisse. Les applications et extensions de navigateur restent les mêmes, seul l’emplacement change.
Pour la plupart des PME, la question de l’emplacement est secondaire. L’essentiel est qu’un gestionnaire soit utilisé, et par tout le monde.
Réussir l’introduction
Un gestionnaire de mots de passe échoue rarement à cause de la technique, plutôt à cause des habitudes. Cet ordre a fait ses preuves chez nous :
- Commencer par la direction et les personnes qui gèrent beaucoup d’accès.
- Reprendre d’abord les comptes partagés. L’avantage se fait sentir tout de suite, plus personne n’a besoin de demander.
- Une demi-heure d’introduction pour l’équipe, idéalement sur son propre écran.
- Ne supprimer l’ancienne liste Excel qu’une fois tout repris. Et ensuite, la supprimer pour de bon.
- Après quelques semaines, passer en revue les alertes et remplacer les mots de passe faibles ou réutilisés.
Point important : le mot de passe principal et le code de récupération n’ont rien à faire dans le coffre. Une fiche d’urgence imprimée dans le coffre-fort est ici, exceptionnellement, la bonne solution.
Ce que cela coûte
Les offres professionnelles des grands fournisseurs coûtent généralement quelques francs par personne et par mois. Une solution auto-hébergée ne coûte pas de licence, mais demande un peu d’effort pour l’exploitation et la sauvegarde. Comparé aux dégâts d’une messagerie piratée, c’est peu.
Comment nous aidons
Nous choisissons avec vous le bon gestionnaire, configurons les coffres, reprenons les accès existants et montrons à votre équipe comment l’utiliser. Combiné à l’authentification multifacteur, vous fermez ainsi la faille la plus fréquente. Plus d’informations sous sécurité informatique.
Questions fréquentes
N’est-il pas risqué de tout stocker au même endroit ?
Le coffre est chiffré de telle sorte que même le fournisseur ne peut pas le lire. Le risque est nettement plus faible qu’avec des mots de passe réutilisés, à condition que le mot de passe principal soit solide et protégé par un deuxième facteur.
Le gestionnaire du navigateur ne suffit-il pas ?
Pour un usage privé, peut-être. En entreprise, il manque les dossiers partagés, la gestion centralisée et la possibilité de retirer proprement les accès au départ d’une personne.
Que se passe-t-il si quelqu’un oublie son mot de passe principal ?
Avec les solutions professionnelles, un administrateur peut rétablir l’accès si cela a été prévu à l’avance. La récupération fait donc partie de l’introduction.
Pouvons-nous héberger Vaultwarden nous-mêmes ?
Oui. Il tourne de manière légère dans un conteneur, mais demande des mises à jour régulières et une sauvegarde. Nous nous en chargeons volontiers.

