Chers collègues, on va se parler franchement. On a tous cette scène gravée dans la rétine : l’accompagnement qui se passe bien, jusqu’au moment de la connexion. Et là, il sort. Le carnet froissé.
Celui où le mot de passe d’Ameli est raturé trois fois. Celui qui nous fait perdre 30 minutes parce que le code de réinitialisation part sur le 06 d’un gendre qui vit à l’autre bout de la France. C’est notre lot quotidien.
Alors, en bon pro, j’ai voulu résoudre le problème à la racine. Moi, j’utilise un gestionnaire de mot de passe. C’est puissant, c’est sécurisé, c’est génial. Logiquement, j’ai monté un atelier pour partager cette méthode miracle avec mes publics.
Résultat ? Un flop. Un bide total.
Les gens ne sont pas venus, ou ceux qui sont venus ont oublié le « mot de passe maître » de leur gestionnaire une semaine plus tard. J’ai dû me rendre à l’évidence : ma solution d’expert était totalement déconnectée de leur réalité.
Cet échec m’a forcé à tout reprendre à zéro. J’ai cherché une « voie du milieu ». Une méthode non pas parfaite, mais résiliente. Une méthode qui s’inspire de la vraie vie (la clé de maison et son double). J’ai donc vérifié ce que les experts de l’ANSSI préconisaient pour le grand public. Et la bonne nouvelle, c’est que leur recommandation valide exactement cette approche de bon sens.
Je vous la partage.
La « complexité » qui nous fait rire (jaune)
Le premier mythe à dégommer, c’est celui du mot de passe « complexe » : majuscule, minuscule, chiffre, caractère spécial.
On a tous vu ce que ça donne sur les carnets froissés : M@m@n1966, P@p!1958, ou le nom du chien.
Je vais vous faire une confidence qui n’engage que moi : dans mon ancienne structure, si j’avais eu la mémoire de retenir les dates de naissance des petits-enfants du quartier, j’aurais eu les clés de tous les comptes Ameli et Impôts de la ville.
Cette « complexité » est une illusion. On nous a forcés à retenir des M@r1e75! qui s’oublient en 5 minutes mais qu’un robot pirate en 10. L’autorité de la cybersécurité en France nous dit d’arrêter. J’ai vérifié, et l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) est formelle : la LONGUEUR bat la COMPLEXITÉ.
Ils ne recommandent pas des mots compliqués, ils recommandent des « phrases de passe ». Voici un exemple tiré de leur propre documentation :
« Préférez VOILÀ_LA_TORTUE_DU17 plutôt que GEORGETTE ou ses dérivés (GEORGETTE01, GEORGETTE! etc) »
De son côté, la CNIL (Commission Nationale de l’Informatique et des Libertés) recommande des phrases de passe composées d’au minimum 5 mots. C’est pratique pour nos ateliers. Et c’est la validation dont nous avons besoin pour construire une méthode simple et solide.
Le « Kit de Survie » : La Méthode en 3 Étapes (prête pour vos ateliers)
Voici la méthode que je vais tester. Elle est claire, facile à copier-coller sur un PowerPoint, et elle marche.
Étape 1 : ON CRÉE LA « CLÉ DE COFFRE-FORT » (La Clé A)
On commence par créer UNE seule Phrase de Passe robuste. C’est notre Clé A, notre clé maîtresse. Elle doit être longue et mémorable.
- La méthode : On choisit 4 ou 5 mots aléatoires qui n’ont rien à voir, et on les relie.
- Exemple validé :
cheval_maison_batterie_correct_!(basé sur la méthode « diceware » recommandée par les experts). - Exemple ANSSI :
VOILÀ_LA_TORTUE_DU17
Cette phrase de passe s’oublie difficilement, mais elle est quasi impossible à pirater.
Étape 2 : ON ORGANISE LE TROUSSEAU
On arrête la folie du « 1 site = 1 mot de passe », c’est irréaliste. On hiérarchise :
- La Clé A (Notre Phrase de Passe) : On l’utilise uniquement pour les sites critiques, le « coffre-fort » de l’identité numérique :
- L’E-MAIL principal
- Les Impôts
- Ameli
- La Banque
- La Clé B (Le Passe-partout) : On crée un mot de passe plus simple (ex:
SportJaune75?) qu’on peut réutiliser pour tous les sites « poubelles » sans enjeu : le forum de jardinage, la newsletter du journal local, le site de recettes…
Étape 3 : ON FAIT LE « DOUBLE DES CLÉS » (Hygiène & Récupération)
C’est là que j’avais tout faux, et c’est le point le plus important. Une clé sans double est une source d’angoisse. Notre rôle est d’enseigner la maintenance de ce double.
3a. Le « Double E-mail » (La Base Arrière)
On crée (ou on nettoie) UN e-mail de récupération dédié. C’est notre « base arrière » fixe. On le blinde avec la Validation à Double Facteur (2FA). C’est le « verrou » de sécurité indispensable sur notre boîte à doubles.
3b. Le « Double Téléphone » (L’Hygiène Numérique)
De plus en plus de sites administratifs nous imposent le SMS. Le téléphone devient un double de clé officiel. Il faut donc apprendre à le gérer comme tel. Notre mission est d’enseigner ce nouveau réflexe vital :
« Quand vous déménagez, vous prévenez La Poste, votre banque et votre fournisseur d’énergie, n’est-ce pas ? Eh bien, quand vous changez de numéro de téléphone, c’est pareil ! C’est un geste d’hygiène numérique. Vous devez ‘prévenir’ vos comptes importants. »
Notre atelier doit montrer concrètement où aller changer ce numéro sur Ameli et les Impôts, avant de résilier l’ancien forfait. C’est 10 minutes de configuration qui vont nous faire gagner des centaines d’heures.
FranceConnect : Le « Pont » qui change tout
Maintenant, et seulement maintenant, on peut parler de FranceConnect. Pourquoi ? Parce qu’avec notre méthode, ce qui semblait être un chaos devient enfin simple.
FranceConnect, ce n’est pas un nouveau compte à créer. C’est un pont. C’est un « gardien » qui fait le lien entre 1400+ services en ligne et votre « coffre-fort » (votre compte Ameli ou Impôts).
Comment ça marche avec notre méthode ?
- L’usager arrive sur le site de la CAF (par exemple).
- Il clique sur le bouton « S’identifier avec FranceConnect ».
- Il choisit « S’identifier avec Ameli » (ou Impôts.gouv).
- Il utilise sa Clé A (sa Phrase de Passe), qu’il connaît désormais par cœur.
Une seule clé maîtresse, et tout le système administratif s’ouvre sans post-it ni panique. C’est ça, la vraie simplification.
❓ FAQ — Questions fréquentes sur les recommandations ANSSI
L’ANSSI certifie-t-elle des gestionnaires de mots de passe ?
Quelle est la recommandation ANSSI pour un mot de passe solide ?
VOILÀ_LA_TORTUE_DU17.