Accueil · Articles · MFA quelle méthode
Bonne pratique · 6 min de lecture

MFA : SMS, application ou clé FIDO2 ? Faire le bon choix

La MFA bloque la majorité des attaques par mot de passe volé. Mais toutes les méthodes ne se valent pas. SMS, application TOTP (Google Authenticator, Microsoft Authenticator) et clés matérielles FIDO2 (YubiKey, SoloKeys) couvrent trois niveaux de robustesse très différents. Voici comment choisir pour votre PME, par usage.

Pourquoi la MFA est non négociable en 2026

Plus de 80 % des compromissions d'entreprise commencent par un identifiant volé (phishing, fuite tierce, mot de passe partagé). Sans MFA, ce mot de passe suffit. Avec MFA, l'attaquant doit aussi posséder le second facteur — qui n'est pas en sa possession.

La feuille de route ANSSI 2026-2027 fixe d'ailleurs la MFA pour tous les administrateurs au 31 décembre 2026. Ce qui est obligatoire pour l'État devient la norme pour les PME exigeantes.

Niveau 1 — MFA par SMS : mieux que rien, pas suffisant

Le code à usage unique envoyé par SMS est la forme la plus accessible. C'est aussi la plus faible.

Avantages : aucun matériel à acheter, aucune app à installer, fonctionne avec n'importe quel téléphone.

Faiblesses :

Verdict : à activer partout où aucune autre MFA n'est disponible, mais à remplacer dès que possible sur les comptes sensibles.

Niveau 2 — Applications TOTP : le bon compromis

Microsoft Authenticator, Google Authenticator, Authy, FreeOTP. L'application génère un code à 6 chiffres qui change toutes les 30 secondes. Aucun message ne transite sur le réseau télécom.

Avantages : gratuit, fonctionne sans réseau, immunisé au SIM swapping, supporté par tous les services pros.

Faiblesses :

Verdict : convient à 80 % des usages PME. C'est la cible standard pour la majorité des comptes.

Niveau 3 — Clés FIDO2 : la référence anti-phishing

YubiKey 5 (Yubico), SoloKey, NitroKey, Google Titan. Une petite clé USB-A/USB-C/NFC qu'on touche pour valider la connexion. Coût : 30 à 70 € par utilisateur.

Avantages décisifs :

Limites : coût, perte de la clé (toujours acheter au moins 2 clés par utilisateur — l'une au bureau, l'autre à domicile en secours), tous les services ne supportent pas FIDO2 (mais Microsoft 365, Google Workspace, GitHub, AWS, Cloudflare, et la plupart des grands SaaS l'ont en 2026).

Verdict : indispensable pour les comptes administrateur. Recommandé pour les dirigeants. Très bon investissement pour tous les utilisateurs sur leurs comptes les plus sensibles.

La stratégie recommandée par usage

À retenir

SMS < TOTP < FIDO2. Pour les comptes admin, FIDO2 est la seule MFA qui résiste au phishing en temps réel. Pour le reste, TOTP suffit et coûte zéro euro. Le SMS est un dernier recours, pas un choix.

Ce que Scryptoura fait pour vous

Notre Diagnostic Découverte évalue votre couverture MFA actuelle (qui a quoi, sur quels services). Si vous voulez déployer FIDO2 sur les comptes admin, notre offre Cybersécurité couvre l'achat groupé des clés et l'accompagnement de l'équipe sur 2-3 jours.

Quels comptes ont MFA chez vous, et avec quelle méthode ?

Le Diagnostic Découverte dresse l'inventaire complet et propose un plan de migration FIDO2 si pertinent.