# Mots de passe, gestionnaire et MFA : le plan 30 jours d'une PME | Sencrypt

*Guide mots de passe et MFA pour PME au Sénégal : gestionnaire d'équipe, phrases de passe, double authentification en 30 jours. Calendrier, coûts et pièges, par Sencrypt Dakar.*

URL canonique : https://sencrypt.dakar.express/guides/mots-de-passe-mfa/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Mots de passe, gestionnaire et MFA : le plan 30 jours d'une PME

80 % des comptes compromis le sont par mot de passe volé ou réutilisé. Voici le plan en 30 jours que nous déployons : gestionnaire d'équipe, phrases de passe, MFA sur les services critiques — avec le calendrier jour par jour.

- Plan en 4 semaines
- Budget en FCFA
- Résistance au changement incluse

## Pourquoi les mots de passe sont-ils le premier point de rupture ?
Parce qu'ils ouvrent la porte que tous les autres contrôles supposent fermée. Trois habitudes font presque tout le dégât : **la réutilisation** (le mot de passe d'un service gratuit piraté sert à ouvrir la messagerie de l'entreprise), **la faiblesse** (« Dakar2024! » est cassé en minutes par les outils modernes) et **le partage** (le mot de passe administrateur passé sur un papier ou par WhatsApp). La double authentification (MFA) ne remplace pas de bons mots de passe : elle ajoute la deuxième clé qui rend un mot de passe volé presque inutile.

| Habitude à risque | Remplacement | Effort | Coût annuel (marché Dakar) |
|---|---|---|---|
| Un mot de passe pour tout | Gestionnaire d'équipe (coffre-fort chiffré) | 1 journée de déploiement | 15 000 – 60 000 FCFA/utilisateur |
| Mots de passe courts et datés | Phrases de passe de 4 mots + longueur minimale 14 | Politique écrite + 1 formation | Inclus |
| MFA absent | Application d'authentification sur messagerie et VPN | 1 – 5 jours | 0 – 100 000 FCFA (mise en service) |
| Partage par WhatsApp/papier | Partage chiffré via le gestionnaire (dossiers d'équipe) | 2 – 3 jours | Inclus |
| Comptes administrateur utilisés au quotidien | Comptes séparés usage / administration | 1 semaine | Inclus |

Licences gestionnaires : compte tenu des tarifs éditeurs ; fourchettes indicatives 2026.
**La phrase de passe** (« cheval-mangue-taxis-Plateau ») est plus longue, plus facile à retenir et plus dure à casser que « P@ssw0rd! ».
**Le MFA par SMS** reste mieux que rien, mais l'application d'authentification (TOTP) ou une clé physique résiste mieux au SIM swapping et aux faux messages.
**Les codes de secours** (quand le téléphone est perdu) doivent être imprimés et rangés au coffre — pas dans la boîte mail.

## Le calendrier 30 jours que nous appliquons
Le déploiement échoue rarement pour des raisons techniques : il échoue par manque de rythme. Voici le calendrier en 4 semaines que nous suivons, conçu pour une PME de 10 à 50 personnes sans bloquer l'activité.

| Semaine | Action | Qui | Livrable |
|---|---|---|---|
| 1 | Choix du gestionnaire, création des comptes, import des mots de passe de la direction et comptabilité | Sencrypt + direction | Coffre-fort opérationnel pour les comptes critiques |
| 2 | Formation par groupes de 15 (90 min) + changement des mots de passe messagerie | Tout le personnel | Mots de passe uniques, connus de chacun seul |
| 3 | Activation du MFA sur messagerie, VPN et services financiers ; distribution des codes de secours | Sencrypt + relais interne | MFA actif sur 100 % des comptes critiques |
| 4 | Révocation des partages par WhatsApp/papier, politique écrite signée, plan de départ/arrivée des employés | Direction | Procédure d'accès documentée, politique signée |

Le relais interne (une personne ressource formée) est ce qui fait vivre le dispositif après notre départ.
Coût typique du déploiement accompagné pour 20 – 30 personnes : 250 000 – 500 000 FCFA (formation + mise en service + politique), hors licences du gestionnaire. C'est la prestation au meilleur rapport temps passé / risque éliminé de tout notre catalogue.

## Notre avis : commencez par la comptabilité et la direction
Quand le temps ou le budget manquent pour tout le monde en 30 jours, l'ordre que nous appliquons : **comptabilité** (virements, fichiers sensibles), **direction** (cible de la fraude au président), **ressources humaines** (données personnelles), puis le reste de l'entreprise. Ces trois groupes représentent rarement plus de 10 personnes et concentrent l'essentiel du dégât possible d'un compte volé.
— Direction technique de Sencrypt

## Ce que le MFA n&#x27;arrête pas
**Une fraude validée par un humain** — si un employé approuve lui-même une notification frauduleuse (fatigue, pression « du directeur »), le MFA cède ; c'est l'objet de la sensibilisation et de la procédure de rappel vocal.
**Un poste déjà infecté** — le MFA protège la connexion, pas la machine : un malware installé agit dans la session ouverte.
**Les comptes de service sans MFA possible** — imprimantes, automates, anciennes applications : ils se traitent par réseau isolé et mots de passe longs uniques, pas par MFA.
— Direction technique de Sencrypt

## Questions fréquentes

## Et si un employé perd son téléphone (le MFA est dessus) ?
Les codes de secours imprimés au coffre permettent de se reconnecter le temps de réinstaller l'application. La procédure « téléphone perdu » (1 page) fait partie du déploiement : révoquer l'appareil, réémettre, réactiver.

## Le gestionnaire de mots de passe est-il vraiment sûr ?
Un gestionnaire réputé avec un mot de passe maître long + MFA est très nettement plus sûr que la réutilisation et les papiers. Le risque principal n'est pas le coffre : c'est le mot de passe maître faible ou collé sous le clavier.

## Faut-il changer tous les mots de passe tous les 3 mois ?
Non : les référentiels modernes (NIST) recommandent de changer uniquement en cas de suspicion de compromission, et d'allonger plutôt que de faire tourner. La rotation forcée pousse à « Printemps2026! » puis « Été2026! » — prévisible.

## Combien de temps prend le déploiement pour 50 personnes ?
Le même calendrier de 4 semaines, avec 3 – 4 groupes de formation au lieu d'un. Le facteur limitant est l'agenda des équipes, pas la technique.

## Nous utilisons déjà des comptes Google/Microsoft — c'est suffisant ?
Ces plateformes offrent un bon MFA, rarement activé. Le déploiement consiste surtout à l'activer partout, à imposer des mots de passe forts et à organiser le partage — le gestionnaire reste utile pour tout ce qui est hors de ces plateformes (banque, fournisseurs, équipements).

## Pour aller plus loin
[Sensibilisation et phishing simulé*Le volet humain du plan*](https://sencrypt.dakar.express/sensibilisation-phishing/)
[Audit des comptes et accès*Lister les comptes à risque avant de les blinder*](https://sencrypt.dakar.express/audit-pentest/)
[Guide anti-ransomware*Où le MFA se place dans les 7 mesures*](https://sencrypt.dakar.express/guides/ransomware-pme/)

## Déployer le plan 30 jours chez nous
Indiquez le nombre d'employés : calendrier et devis sous 48 h ouvrées.

## Questions fréquentes

### Et si un employé perd son téléphone (le MFA est dessus) ?

Les codes de secours imprimés au coffre permettent de se reconnecter le temps de réinstaller l'application. La procédure « téléphone perdu » (1 page) fait partie du déploiement : révoquer l'appareil, réémettre, réactiver.

### Le gestionnaire de mots de passe est-il vraiment sûr ?

Un gestionnaire réputé avec un mot de passe maître long + MFA est très nettement plus sûr que la réutilisation et les papiers. Le risque principal n'est pas le coffre : c'est le mot de passe maître faible ou collé sous le clavier.

### Faut-il changer tous les mots de passe tous les 3 mois ?

Non : les référentiels modernes (NIST) recommandent de changer uniquement en cas de suspicion de compromission, et d'allonger plutôt que de faire tourner. La rotation forcée pousse à « Printemps2026! » puis « Été2026! » — prévisible.

### Combien de temps prend le déploiement pour 50 personnes ?

Le même calendrier de 4 semaines, avec 3 – 4 groupes de formation au lieu d'un. Le facteur limitant est l'agenda des équipes, pas la technique.

### Nous utilisons déjà des comptes Google/Microsoft — c'est suffisant ?

Ces plateformes offrent un bon MFA, rarement activé. Le déploiement consiste surtout à l'activer partout, à imposer des mots de passe forts et à organiser le partage — le gestionnaire reste utile pour tout ce qui est hors de ces plateformes (banque, fournisseurs, équipements).

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
