École IoTÉcole IoTContact
Accueil/École numérique/Les règles de la CNIL pour créer un mot de passe solide
École numérique

Les règles de la CNIL pour créer un mot de passe solide

AUTEUR Clémentine Raoult-DurandPUBLIÉ RUBRIQUE École numérique
Les règles de la CNIL pour créer un mot de passe solide

Pour la CNIL, un mot de passe sûr est long, unique, difficile à deviner et réservé à un seul compte. Préférez une phrase de passe personnelle, évitez les informations publiques et activez l’authentification à deux facteurs lorsque le service la propose.

À retenir : commencer par le besoin pédagogique, puis choisir l'outil ou l'architecture technique.

Pour la CNIL, un mot de passe sûr est long, unique, difficile à deviner et réservé à un seul compte. Préférez une phrase de passe personnelle, évitez les informations publiques et activez l’authentification à deux facteurs lorsque le service la propose.

Un même mot de passe utilisé pour l’ENT et la messagerie personnelle peut ouvrir deux portes après une fuite. À l’école, les comptes donnent accès à des documents, échanges, notes ou informations familiales. Les recommandations de la CNIL distinguent les gestes individuels des protections attendues d’un établissement.

Ce que la CNIL considère comme un mot de passe solide

Un mot de passe robuste est long, imprévisible et réservé à un seul service. Il ne reprend ni prénom, ni date de naissance, ni nom d’établissement, ni information publique. Une phrase de passe personnelle peut être plus facile à retenir qu’un assemblage arbitraire, à condition de ne pas suivre un modèle évident. La CNIL déconseille notamment les années comprises entre 1950 et 2049 et les suites telles que 1234.

Créer et garder un mot de passe sûr au quotidien

Créer et garder un mot de passe sûr au quotidien

  1. Inventez une phrase de passe que vous seul connaissez, sans référence directe à votre identité, à votre classe ou à vos habitudes publiques.
  2. Ajoutez des catégories de caractères sans utiliser une année entre 1950 et 2049 ni des séries prévisibles.
  3. Réservez ce mot de passe à un seul compte : une fuite ne doit pas exposer les autres services.
  4. Ne transmettez jamais vos identifiants par messagerie. Utilisez un gestionnaire reconnu pour générer et retrouver des secrets différents.
  5. Activez la double authentification lorsqu’elle est proposée : elle limite les conséquences d’un vol de mot de passe.

En cas de compromission, changez le secret concerné et déconnectez les appareils ou sessions inconnus.

Quelle est la sécurité de mon mot de passe ? — MonBureauLinux
1 Imaginer une phrase longue et personnelle, mais non publique.
2 Ajouter un nombre et un signe de ponctuation sans utiliser une date évidente.
3 Employer une phrase différente pour chaque compte.
4 Enregistrer les secrets dans un gestionnaire protégé.
5 Activer la double authentification quand elle existe.
Étapes pour créer et conserver un mot de passe sécurisé selon les conseils de la CNIL

Politique de mots de passe et authentification dans un établissement

Une personne protège son secret ; un établissement doit sécuriser les données qu’il traite. La recommandation de la CNIL a été adoptée par la délibération n° 2022-100 du 21 juillet 2022. Les protections doivent être adaptées au risque, notamment pour les dossiers administratifs, éducatifs ou médico-sociaux.

MesureApplication dans l’établissement
Comptes nominatifsAttribuer un identifiant individuel et éviter les comptes partagés.
Droits limitésDonner à chaque élève, agent ou enseignant le seul accès nécessaire.
Authentification renforcéePrévoir un facteur supplémentaire pour les accès sensibles ou distants.
CompromissionRéinitialiser le secret, vérifier les accès et accompagner l’utilisateur.

Protéger les mots de passe côté établissement

Un service ne doit jamais conserver un mot de passe en clair. Il vérifie le secret au moyen d’une fonction de hachage adaptée, associée à un sel, conformément aux principes de sécurité, notamment le chiffrement, rappelés par la CNIL et l’ANSSI. Il doit aussi limiter ou ralentir les tentatives répétées afin de freiner les essais automatisés, sans bloquer durablement un utilisateur légitime. Les anomalies de connexion doivent être journalisées et examinées pour détecter une attaque ou un accès inhabituel.

Sécuriser la réinitialisation d’un mot de passe oublié

La réinitialisation est une procédure sensible : elle ne doit pas devenir une voie de prise de contrôle du compte. L’établissement vérifie l’identité par un canal fiable, évite d’envoyer un secret permanent et limite la validité du mécanisme de récupération. Il informe l’utilisateur de l’opération, conserve une trace de l’événement et prévoit une assistance en cas de demande suspecte. Ces précautions relèvent des mesures de sécurité attendues par la CNIL et l’ANSSI.

Commencez par remplacer les mots de passe réutilisés sur les comptes sensibles : ENT, messagerie, stockage et outils administratifs. Une politique d’accès claire complète cette vigilance.

On vous répond

Quelles sont les qualités d’un bon mot de passe ?

Il est long, difficile à deviner et unique. Il ne révèle aucune information scolaire, familiale ou publique.

Comment créer un mot de passe sécurisé ?

Partez d’une phrase inventée et mémorisable, puis évitez les modèles évidents, les années entre 1950 et 2049 et les suites comme 1234.

Qu’est-ce qu’un mot de passe complexe ?

Il combine longueur et imprévisibilité. Les catégories de caractères aident, mais ne compensent pas un secret évident ou réutilisé.

Comment authentifier un utilisateur avec un mot de passe ?

Le service compare le secret saisi à une donnée de vérification protégée. Pour un accès sensible, un facteur supplémentaire limite les effets d’un vol.

Quelle est la définition de la CNIL ?

La CNIL est l’autorité française chargée de veiller à la protection des données personnelles et au respect des règles de sécurité du RGPD.

Comment conserver ses identifiants et mots de passe ?

Gardez-les confidentiels et ne les partagez pas. Un gestionnaire reconnu permet de stocker des secrets uniques ; activez aussi la double authentification.

Quel gestionnaire de mots de passe chiffré choisir selon l’ANSSI ?

L’ANSSI ne recommande pas une marque unique dans ce contexte. Vérifiez le chiffrement, les mises à jour, la sauvegarde et les recommandations publiées avant un choix institutionnel.

// À lire aussi

3 articles similaires