logo BeeLighted Avocats
Menu
Connexion

CNIL / Nouvelle recommandation sur les mots de passe

Cabinet BEELIGHTED28 octobre 2022

C’est une importante publication que nous propose la CNIL depuis le 17 octobre dernier. En effet, à la suite d’une délibération en juillet dernier adoptant cette nouvelle recommandation et abrogeant l’ancienne délibération de 2017 sur les mots de passe ; elle la publie ce mois-ci dans un communiqué accompagné d’outils pratiques pour s’adapter à ses nouveaux conseils.

Malgré le fait qu’elle reconnaisse et recommande les solutions d’authentification forte ou à plusieurs facteurs, fournissant une meilleure protection, le mot de passe est le moyen d’authentification le plus répandu et le plus faible au niveau sécurité.

C’est dans un contexte de menaces accrues sur la sécurité des données, que la CNIL a estimé nécessaire une actualisation de sa recommandation de 2017 avec l’aide précieuse des professionnels et des particuliers de par la consultation publique analysée pour cette nouvelle recommandation.

Dans son communiqué, la CNIL exprime clairement les changements notables par rapport à la recommandation de 2017, en effet, les évolutions suivantes sont à noter :

-la complexité du mot de passe repose sur son « entropie » et non plus sur sa longueur;

-le retrait du cas d’usage : une information secrète pour diminuer les exigences de sécurité sur le mot de passe;

-l’abandon de l’obligation de renouvellement des mots de passe pour les comptes utilisateurs classiques (les comptes privilèges ou administrateurs, y restent soumis) ;

-la rédaction d’une liste de mots de passe complexes à éviter car connus ;

-des bonnes pratiques sur les règles de création et de renouvellement pour garantir un niveau de sécurité fiable et pérenne.

La CNIL développe ensuite sa stratégie actuelle et future quant à l’authentification. D’abord, elle définit et développe « l’entropie » actuelle, c’est-à-dire « la quantité de hasard » ou « son degré d’imprédictibilité théorique ».

Puis, elle définit et développe la notion future de « devinabilité » relative à une nouvelle approche pour déterminer la robustesse d’un mot de passe en évaluant dynamiquement la résistance de celui-ci et non le respect de la politique de mots de passe mise en place.

Enfin, même si cette recommandation n’est pas une norme, la CNIL rappelle qu’elle correspond à l’état de l’art sur lequel le responsable de traitement peut s’appuyer quand il utilise et met en place une authentification par mot de passe.

Ainsi, elle recommande également d’autres mécanismes plus sécurisés comme l’authentification à double facteur ou les certificats électroniques. En tout état de cause, la CNIL recommande le guide de l’ANSSI sur ce sujet, grâce auquel elle peut proposer un tableau de correspondance avec sa propre recommandation.

Consultez ici l’intégralité de l’article et les outils de la CNIL :  Mots de passe : une nouvelle recommandation pour maîtriser sa sécurité ; délibération n°2022-100 du 21 juillet 2022 ; Recommandation de la CNIL sur les mdp – tableau de correspondance ; Recommandations relatives à l’authentification multifacteur et aux mots de passe (ANSSI)

Le reste de l'article est réservé à nos abonnés.

Vous êtes déjà abonné, connectez-vous ici.
Accès privilégié et illimité à l’intégralité de nos articles et publications via un espace exclusivement réservé à nos abonnés.
Connexion
Vous n'êtes pas encore abonné
Découvrez notre service
Demande d'essai gratuit
Vous êtes intéressé par une publication ou une étude
Demandez-nous un devis
Contact
Besoin d'aide ? Contactez-nous

Voir aussi...

Bureau de Tours
(cabinet principal)
2 rue du Commerce
37000 TOURS
Bureau de La Rochelle
(cabinet secondaire)
32 quai Louis Durand
17000 LA ROCHELLE
Bureau de Paris
(cabinet secondaire)
19 rue Bergère
75009 PARIS
Vous souhaitez recevoir des informations de la part du cabinet beeLighted
Contactez-nous
Pour nous joindre, un numéro unique : 02 47 66 37 13
Et une seule adresse e-mail : contact@beelighted-avocats.fr
Suivez-nous
Top cross