Votre politique de mots de passe, prête à diffuser.
Réglez quelques paramètres et obtenez une politique claire, conforme et alignée sur les bonnes pratiques, à copier ou à recevoir en version imprimable.
Recevez la version prête à diffuser
Un document imprimable (PDF) à partager avec vos employés, aux couleurs de votre entreprise.
Version débloquée ✓
Imprimez ou enregistrez votre politique en PDF, puis diffusez-la. Pensez à former vos équipes à l'appliquer.
Sur quoi repose cette politique
Les valeurs par défaut (14 caractères, pas de rotation périodique, MFA obligatoire) suivent les recommandations actuelles du NIST et du CCC (Centre canadien pour la cybersécurité), pas un standard maison.
La rotation forcée tous les 90 jours, longtemps la norme, est aujourd'hui déconseillée par la plupart des référentiels : elle pousse les employés vers des mots de passe prévisibles (incrémenter un chiffre) plutôt que plus robustes. La longueur compte davantage que la complexité — un mot de passe long et unique, géré par un gestionnaire, protège mieux qu'un mot de passe court truffé de symboles qu'on doit noter pour s'en souvenir.
La MFA reste le contrôle qui a le plus d'impact réel : elle bloque la grande majorité des compromissions de comptes même quand le mot de passe a fuité ailleurs. Une politique qui l'omet laisse un angle mort majeur, peu importe la robustesse du mot de passe exigé.
Le document généré est un point de départ à adapter à votre contexte — nombre d'employés, systèmes en place, exigences contractuelles ou d'assurance. Une politique diffusée sans formation associée reste rarement appliquée ; c'est pourquoi le bouton après déblocage mène directement à la formation de vos équipes.
Questions fréquentes
Pourquoi la rotation périodique n'est-elle pas recommandée par défaut ?
Parce qu'elle pousse les employés à choisir des mots de passe faciles à retenir et à faire évoluer, souvent de façon prévisible. Un changement uniquement en cas de compromission suspectée, combiné à un mot de passe long et unique, protège mieux.
Est-ce que ce document est légalement suffisant ?
C'est un gabarit de bonnes pratiques techniques, pas un avis juridique. Selon votre secteur ou vos obligations contractuelles, faites-le valider par votre conseiller juridique ou votre assureur.
Une politique écrite suffit-elle à protéger l'entreprise ?
Non — une politique non appliquée ou non comprise par les employés ne change rien en pratique. Elle doit être accompagnée de formation et, idéalement, d'une surveillance qui détecte les comptes compromis malgré tout.
Outils connexes
CyberScore — votre maturité en cybersécurité, en 10 questions.
Coût d'une cyberattaque — ce qu'une brèche vous coûterait réellement.
ROI d'un SOC / MDR — le coût d'une surveillance 24/7 contre celui d'un incident évité.
Checklist NIS2 — votre préparation aux exigences NIS2, point par point.
Checklist ISO 27001 — vos contrôles ISO 27001, en 10 thèmes.
Audit Express — un premier diagnostic en 2 minutes.