Abonnés

Sécurité des mots de passe 

De nouvelles recommandations de la CNIL

Publié le 10 février 2017 à 14h51

Anne-Laure Villedieu, CMS Bureau Francis Lefebvre

Face à la multiplication des attaques informatiques ayant compromis nombre de bases de données de mots de passe, la CNIL a adopté, le 19 janvier 2017, une recommandation relative à la sécurisation de ces mots de passe.

Par Anne-Laure Villedieu, avocat associé, CMS Bureau Francis Lefebvre

L’association d’un identifiant à un mot de passe secret est le moyen d’authentification le plus répandu dans le cadre du contrôle d’accès à une ressource numérique, bien qu’elle n’offre pas un niveau de sécurité équivalent à celui de l’authentification à double facteur ou des certificats électroniques. Or, les internautes ont tendance à utiliser le même mot de passe pour se connecter à divers services, ce qui rend encore plus cruciale la question de la sécurité de ces mots de passe.

En effet, la loi Informatique et libertés impose au responsable de traitement de prendre toutes mesures utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données et empêcher qu’elles ne soient déformées ou endommagées ou que des tiers non autorisés y aient accès. La CNIL a donc établi un référentiel technique définissant un niveau de sécurité minimal en matière de gestion des mots de passe, qu’elle propose aux professionnels.

Ce référentiel vaut pour tout traitement de données personnelles mis en œuvre par des personnes publiques ou privées ayant recours à l’authentification par mot de passe, à l’exception de ceux soumis à des prescriptions techniques particulières. Cependant, il ne constitue qu’un standard minimal, des mesures plus rigoureuses devant être mises en œuvre lorsque le traitement lui-même ou les données traitées présentent des risques spécifiques.

1. Création du mot de passe

La CNIL considère que la taille minimale et la complexité d’un mot de passe doivent être imposées par le responsable de traitement. Celui-ci devra donc contraindre l’utilisateur dans le choix d’un mot de passe de taille et de complexité suffisantes.

Les dernières lettres professionnelles

Voir plus

Dernières nominations

Voir plus

Les dernières Lettres Professionnelles

Voir plus

Dans la même rubrique

Abonnés Application du concept de bénéficiaire effectif aux distributions de dividendes

L’exonération de retenue à la source sur les dividendes versés entre sociétés européennes est...

Abonnés L’alignement des politiques de prix de transfert sur les objectifs de durabilité

La COP29 a rappelé la place centrale de l’ESG et la nécessité pour les entreprises d’adapter leur...

Voir plus

Chargement en cours...

Chargement…