Les professionnels de la cybersécurité comprennent les risques de l’authentification fondée sur les mots de passe, mais cette connaissance ne change pas nécessairement la manière dont ils accèdent aux systèmes de leur entreprise.
Le rapport 2026 Global State of Authentication a révélé que 43 % des professionnels de la sécurité utilisent encore des noms d’utilisateur et des mots de passe au travail, alors même que 87 % connaissent les clés d’accès.
Ces résultats mettent en évidence un problème que la seule sensibilisation aux enjeux de sécurité ne peut pas résoudre. Des politiques d’authentification obsolètes maintiennent en place l’accès par mot de passe, tandis que les pratiques d’intégration historiques instaurent des habitudes qui peuvent perdurer pendant toute la durée de présence d’un employé.
- La connaissance des clés d’accès progresse plus vite que leur adoption au travail
- L’hameçonnage dopé à l’IA rend les attaques plus difficiles à détecter
- La sécurité des agents IA exige une supervision humaine
- Les États-Unis affichent la plus forte dépendance aux mots de passe
- Les prochaines mesures à prendre pour les équipes de sécurité
La connaissance des clés d’accès progresse plus vite que leur adoption au travail
Le rapport a interrogé 1 890 professionnels des technologies et de la sécurité dans neuf pays, dont les États-Unis.
Lorsqu’on leur a demandé quelles méthodes d’authentification offraient la meilleure protection, 31 % ont choisi les clés d’accès protégées par matériel. Les applications d’authentification mobiles arrivaient ensuite, avec 29 %, tandis que 27 % ont choisi les clés d’accès synchronisées.
Cependant, seuls 25 % ont déclaré utiliser des clés d’accès protégées par matériel pour l’authentification quotidienne au travail.
L’intégration des employés semble contribuer à ce décalage. Plus de la moitié des répondants (52 %) ont reçu des identifiants traditionnels composés d’un nom d’utilisateur et d’un mot de passe à leur arrivée dans l’entreprise, faisant du mot de passe leur méthode d’authentification par défaut dès le premier jour.
L’incohérence des exigences d’authentification constitue un autre problème. Selon le rapport, 76 % des entreprises utilisent des méthodes d’authentification différentes selon les applications internes, tandis que 23 % n’exigent pas l’authentification multifacteur (MFA) dans l’ensemble de leurs applications et services.
Malgré ces lacunes, 88 % des répondants considéraient leur entreprise comme sécurisée.
L’hameçonnage dopé à l’IA rend les attaques plus difficiles à détecter
Le rapport souligne également que l’intelligence artificielle (IA) rend les défenses traditionnelles contre l’hameçonnage moins fiables.
Soixante-dix pour cent des répondants ont signalé une hausse des campagnes d’hameçonnage ciblant leur entreprise au cours de l’année précédente. En outre, 44 % ont indiqué que leur entreprise avait subi au moins une attaque pilotée par l’IA réussie au cours de cette période.
Les attaquants utilisent également des techniques d’usurpation d’identité pour cibler les entreprises. Environ 43 % des répondants ont signalé des tentatives suspectes d’usurpation par vidéo ou par la voix visant des dirigeants ou des clients.
Pour déterminer si les professionnels de la sécurité pouvaient reconnaître des communications générées par l’IA, les chercheurs ont présenté aux répondants des messages écrits par des humains et des messages générés par l’IA.
Seuls 36 % ont correctement identifié la question rédigée par un humain, tandis que 39 % n’ont pas reconnu la question générée par l’IA.
La sécurité des agents IA exige une supervision humaine
À mesure que les entreprises adoptent des agents IA, la vérification des identités non humaines devient une priorité de sécurité croissante. L’enquête a révélé que 91 % considèrent comme essentielle la vérification de l’identité et de l’authenticité des agents IA, 57 % la qualifiant de critique.
Par ailleurs, 91 % des répondants estiment qu’une étape d’approbation humaine devrait rester obligatoire avant que les agents IA n’exécutent des actions en leur nom.
Cette supervision devient particulièrement importante lorsque les agents peuvent effectuer des opérations sensibles, comme augmenter les privilèges d’un compte ou lancer des transactions financières.
Les États-Unis affichent la plus forte dépendance aux mots de passe
Les États-Unis affichent l’écart le plus important entre la connaissance des méthodes d’authentification et l’utilisation des mots de passe au travail parmi les marchés étudiés.
Bien que 40 % des répondants américains aient identifié les clés d’accès protégées par matériel comme la méthode d’authentification la plus sûre, 50 % utilisaient encore des noms d’utilisateur et des mots de passe au travail.
La dépendance aux mots de passe s’étendait également aux comptes personnels : 56 % des répondants américains utilisaient des noms d’utilisateur et des mots de passe en dehors du travail.
Les prochaines mesures à prendre pour les équipes de sécurité
Les entreprises devraient commencer par examiner la manière dont les identifiants sont attribués lors de l’intégration des employés.
Fournir des moyens d’authentification résistants à l’hameçonnage dès la première connexion d’un employé peut empêcher l’installation de procédures reposant sur les mots de passe.
Les équipes de sécurité devraient également recenser les applications qui dépendent encore des mots de passe et exiger une authentification résistante à l’hameçonnage partout où elle est prise en charge.
Les entreprises devraient aussi vérifier les identités non humaines (NHI) et maintenir une approbation humaine pour les actions sensibles.
Pour les organisations souhaitant aller au-delà des mots de passe, consultez notre guide des meilleures solutions de clés d’accès pour une authentification plus robuste.





