Passkeys : vers la fin des mots de passe en entreprise ?

Les passkeys (clés d’accès) remplacent le mot de passe par une paire de clés cryptographiques : la clé privée reste sur l’appareil de l’utilisateur et se débloque avec son empreinte, son visage ou un code PIN. Elles ne peuvent pas être hameçonnées, et Microsoft Entra ID, Google Workspace et les appareils Apple les prennent désormais en charge. Elles ne feront pas disparaître tous les mots de passe d’une PME du jour au lendemain, mais elles peuvent sécuriser dès maintenant les accès les plus exposés.

Comment fonctionne une passkey ?

Une passkey repose sur les standards FIDO2, publiés par l’alliance FIDO, et WebAuthn, normalisé par le W3C. Lors de l’inscription sur un service, l’appareil génère deux clés liées : une clé publique, envoyée au service, et une clé privée, qui ne quitte jamais l’appareil ou le gestionnaire qui la protège.

À chaque connexion, le service envoie un défi aléatoire que l’appareil signe avec la clé privée, après avoir vérifié l’identité de l’utilisateur localement par biométrie ou code PIN. L’empreinte digitale ou l’image du visage ne sont jamais transmises au service. Celui-ci ne stocke qu’une clé publique, inutilisable par un pirate qui la volerait.

On distingue deux familles :

  • Les passkeys synchronisées, copiées de façon chiffrée entre les appareils d’un même compte (trousseau iCloud, gestionnaire de mots de passe Google, Microsoft Authenticator, ou gestionnaires tiers compatibles). Pratique, car un nouveau téléphone récupère ses accès.
  • Les passkeys liées à un appareil, qui ne peuvent pas être copiées : clé de sécurité physique USB ou NFC, Windows Hello, ou Microsoft Authenticator en mode non synchronisé. Plus contraignant, mais c’est le niveau attendu pour les comptes administrateurs.

Pourquoi elles résistent au phishing

Une passkey est rattachée au nom de domaine exact du service pour lequel elle a été créée. Si un collaborateur clique sur un lien vers une fausse page de connexion Microsoft 365, le navigateur ne trouvera aucune passkey pour ce faux domaine et ne pourra rien signer. Il n’y a pas de secret à taper, donc rien à voler.

C’est une différence majeure avec les codes reçus par SMS ou les notifications à valider : des kits d’hameçonnage relaient aujourd’hui en temps réel le mot de passe et le code à usage unique vers le vrai site, puis récupèrent le jeton de session. Ces attaques dites « adversary-in-the-middle » contournent une double authentification classique, mais pas une passkey.

Point clé : une passkey combine déjà deux facteurs, l’appareil que vous possédez et le geste biométrique ou le PIN qui le déverrouille. Ce n’est pas une alternative à la MFA, c’est une MFA résistante à l’hameçonnage, celle que les autorités de cybersécurité recommandent pour les accès sensibles.

L’enjeu est concret pour les PME. Selon le rapport d’activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, le piratage de compte est devenu la première menace pour les entreprises et associations, avec 21 % des parcours d’assistance, devant l’hameçonnage à 16 %.

21 %des demandes d’aide d’entreprises en 2025 : piratage de compte (Cybermalveillance.gouv.fr)
93 %de connexions réussies avec une passkey, contre 63 % pour les autres méthodes (FIDO)
-73 %de temps de connexion selon le Passkey Index (FIDO, octobre 2025)
15 Mdde comptes en ligne compatibles passkeys (FIDO)

Prêt à sécuriser les accès de vos équipes ? Odyssix évalue gratuitement vos méthodes d’authentification et déploie une protection complète, de la double authentification aux passkeys.

Demander l’évaluation gratuite

Où en sont Microsoft, Google et Apple en 2026 ?

Les trois grands environnements sont prêts, avec des niveaux de maturité différents côté entreprise.

EnvironnementCe qui est disponibleÀ savoir
Microsoft Entra ID (Microsoft 365)Passkeys liées à l’appareil et, depuis mars 2026, passkeys synchronisées et « profils de passkeys » par groupeLes tenants qui avaient activé FIDO2 ont été migrés automatiquement vers les profils entre mai et juin 2026
Google WorkspaceL’administrateur peut autoriser les utilisateurs à se connecter avec une passkey sans mot de passeRéglage dans la console d’administration, rubrique Sécurité, Authentification
Apple (iPhone, iPad, Mac)Passkeys synchronisées par le trousseau iCloud depuis iOS 16 et macOS Ventura (2022)Sur un appareil personnel, la passkey vit dans le compte Apple privé du salarié

Côté grand public, Microsoft a rendu les nouveaux comptes personnels « sans mot de passe par défaut » le 1er mai 2025. Selon le Passkey Index publié par l’alliance FIDO en octobre 2025 à partir des données de neuf grands services, les connexions par passkey réussissent dans 93 % des cas et prennent 73 % de temps en moins, avec jusqu’à 81 % de demandes de support liées à la connexion en moins.

Déployer les passkeys dans une PME, étape par étape

  1. Commencer par les comptes à privilèges. Administrateurs Microsoft 365 ou Google, accès à la banque en ligne, console du pare-feu : ce sont eux que les attaquants visent. Deux clés de sécurité physiques par administrateur (une principale, une de secours) suffisent souvent.
  2. Vérifier la compatibilité des postes. Navigateurs et systèmes doivent être à jour. C’est l’occasion de faire le ménage dans les vieux postes encore en service.
  3. Choisir entre synchronisées et liées à l’appareil. Pour les utilisateurs courants, une passkey dans Microsoft Authenticator ou Windows Hello sur un poste géré est un bon compromis. Évitez que les accès professionnels reposent sur le compte iCloud ou Google personnel d’un salarié.
  4. Piloter avec un groupe test d’une dizaine de personnes pendant quelques semaines, puis étendre service par service.
  5. Exiger la méthode via les stratégies d’accès conditionnel (Entra ID) ou les règles de connexion de la console Google, une fois l’adoption suffisante, pour que l’ancien mot de passe ne reste pas une porte dérobée.
  6. Prévoir la récupération : procédure d’identification du salarié qui a perdu son téléphone, passe d’accès temporaire, clé de secours.

Si vous partez de zéro, notre guide sur la double authentification en entreprise pose les bases, et notre article sur le déploiement et la sécurisation de Microsoft 365 détaille les réglages du tenant.

Limites et cohabitation avec les autres méthodes

Les passkeys ne couvrent pas encore tout le parc applicatif. Beaucoup de logiciels métier, d’anciens portails fournisseurs, d’équipements réseau ou de comptes partagés ne gèrent que le couple identifiant et mot de passe. Pour ceux-là, un gestionnaire de mots de passe professionnel reste indispensable, comme nous l’expliquons dans notre article sur la gestion des mots de passe en entreprise. Quand c’est possible, placez ces applications derrière une authentification unique (SSO) protégée par passkey.

Autres points de vigilance :

  • la récupération de compte devient le maillon faible : si un simple appel au support permet de réinitialiser l’accès, un fraudeur tentera cette voie ;
  • les postes partagés (accueil, atelier, caisse) se prêtent mal à une passkey personnelle sur l’appareil ; les clés de sécurité physiques sont alors plus adaptées ;
  • pendant la transition, l’ancien mot de passe et l’ancienne MFA restent actifs : tant qu’ils ne sont pas désactivés, le niveau de sécurité réel est celui de la méthode la plus faible ;
  • la formation reste nécessaire, car un salarié peut toujours valider une demande frauduleuse sur un autre canal, comme le montre notre dossier sur le phishing en entreprise.

La fin des mots de passe sera donc progressive. L’objectif réaliste pour une PME en 2026 : zéro mot de passe sur les comptes administrateurs et sur la messagerie, puis une extension application par application.

❓
Questions fréquentes
3 questions
Non. La biométrie sert uniquement à déverrouiller la clé privée sur l’appareil. Le service ne reçoit qu’une signature cryptographique et ne connaît ni votre empreinte ni votre visage. Un code PIN peut d’ailleurs remplacer la biométrie.
La passkey est inutilisable sans le déverrouillage de l’appareil. L’administrateur supprime la passkey du compte, vérifie l’identité du salarié selon une procédure écrite, puis lui fournit un accès temporaire pour en créer une nouvelle. Une seconde méthode enregistrée à l’avance, comme une clé physique, évite toute interruption.
Pas nécessairement. Pour la majorité des utilisateurs, les passkeys intégrées à Windows Hello ou à Microsoft Authenticator sur un appareil géré suffisent. Les clés physiques se justifient pour les administrateurs, les postes partagés et les personnes qui manipulent des virements ou des données sensibles.

Parlons de vos accès

Odyssix vous aide à recenser vos comptes sensibles, à choisir les bonnes méthodes d’authentification et à déployer les passkeys sur votre environnement Microsoft 365 ou Google Workspace sans bloquer vos équipes.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter