# À quelle fréquence changer son mot de passe : seulement quand il y a une raison

> La réponse que presque personne ne donne, c’est qu’il ne faut jamais le changer par calendrier. Il faut le changer quand il se passe quelque chose. Voici ce qui compte comme « quelque chose », et quoi faire le reste du temps, c’est-à-dire presque tout le temps.

2026-09-02 · David Carrero · password.es
Original: https://password.es/fr/blog/a-quelle-frequence-changer-son-mot-de-passe/

---

Commençons par la fin, parce que la réponse est courte et que presque personne ne
la donne en entier : **quand il y a une raison. Pas tous les quatre-vingt-dix
jours.**

L’habitude de faire tourner les mots de passe au calendrier est si ancrée qu’elle
ressemble à de l’hygiène, comme se laver les dents. Mais c’était une
recommandation avec une date de péremption, et elle est périmée : le NIST
américain l’a écrite en 2003, l’a retirée en 2017, et l’auteur de ce document
s’est excusé publiquement la même année. Nous racontons cette histoire en entier
dans [ce qu’est un mot de passe](/fr/blog/quest-ce-quun-mot-de-passe/) ; ici,
c’est l’autre partie qui compte, celle qu’on n’explique presque jamais : **ce que
vous, aujourd’hui, devez faire de vos mots de passe.**

## Un calendrier ne sait pas si on vous a volé quelque chose

Le problème d’une rotation à date fixe, c’est que la date ne contient aucune
information.

Si quelqu’un a récupéré votre mot de passe un mardi de février, le changer le
1er avril parce que c’est l’échéance lui offre six bonnes semaines d’accès. Et si
personne n’y a touché, le changer ne vous a protégé de rien : vous avez remplacé
un bon mot de passe par un autre probablement moins bon, parce qu’un mot de passe
écrit par obligation est écrit sans conviction.

Tout le mécanisme de l’échec est là. **La rotation forcée ne produit pas de
nouveaux mots de passe, elle produit des variantes.** `Été2026!` devient
`Automne2026!` puis `Hiver2026!`, et celui qui vous attaque le sait, parce que
cette série est aussi prévisible que le calendrier dont elle sort. Le système est
content — le mot de passe « a changé » — et la sécurité réelle a baissé, pas
monté.

C’est pourquoi le NIST, dans le **SP 800-63B**, dit les deux choses ensemble :
pas de changement arbitraire au chronomètre, et **imposer le changement dès qu’il
y a un indice de compromission**. Ce n’est pas que changer soit inutile. C’est que
le déclencheur doit être un fait, pas une date.

## Les raisons qui comptent vraiment

Voici la liste. Si l’une de ces choses vous arrive, le mot de passe se change
aujourd’hui, pas le mois prochain :

- **Il est apparu dans une fuite.** Celle du service concerné, ou de n’importe
  quel autre où vous utilisiez le même.
- **Vous l’avez réutilisé.** Si `X` a fuité et qu’il est aussi sur quatre autres
  sites, il y a cinq mots de passe à changer, pas un.
- **Vous l’avez saisi sur un site qui n’était pas le site.** Un courriel pressé,
  un lien, un formulaire qui y ressemblait. Peu importe que vous l’ayez vu deux
  secondes plus tard : vous l’aviez déjà envoyé.
- **Vous l’avez partagé.** Avec votre conjoint, un collègue, dans une
  conversation de travail, sur un papier. Un mot de passe passé par un canal où
  vous ne contrôlez pas qui lit n’est plus le vôtre.
- **Vous voyez de l’activité bizarre.** Une connexion depuis un endroit où vous
  n’avez jamais mis les pieds, des courriels de réinitialisation que vous n’avez
  pas demandés, un message envoyé que vous n’avez pas écrit.
- **L’appareil a été compromis.** Un ordinateur avec un logiciel malveillant, un
  téléphone perdu, un portable passé par un réparateur inconnu.
- **Le service vous prévient.** Quand une entreprise envoie ce courriel, agissez
  le jour même. C’est littéralement le cas que le SP 800-63B envisage.
- **Une vie commune s’est terminée.** Un ex, une colocation, un associé. Des
  comptes qui étaient à deux et qui sont désormais à un.

Regardez ce qu’elles ont en commun : **ce sont toutes des faits**. Aucune n’est
« quatre-vingt-dix jours ont passé ».

Pour la première, il existe un outil. Si vous voulez savoir si un mot de passe
précis figure dans les listes qui circulent déjà, et combien de temps il
tiendrait, passez-le au [vérificateur](/fr/verificateur/) : il est analysé dans
votre navigateur et n’en sort pas.

## Quand il y a une raison, l’ordre compte

Changer le mot de passe est l’étape évidente, et souvent ce n’est pas la
première. Voici l’ordre qui évite de faire le travail deux fois :

**D’abord, l’appareil.** Si vous soupçonnez que quelque chose est installé et lit
ce que vous tapez, changer votre mot de passe depuis cette même machine revient à
lui livrer le nouveau. Nettoyez-la, ou utilisez un autre appareil avant.

**Ensuite, la messagerie.** Votre compte de courriel n’est pas un compte parmi
d’autres : c’est celui qui reçoit les liens « mot de passe oublié » de tous les
autres. Qui contrôle la messagerie contrôle le reste par la grande porte. S’il y
a un seul mot de passe par lequel commencer, c’est celui-là.

**Puis, fermer les sessions ouvertes.** Changer le mot de passe n’expulse pas
toujours celui qui est déjà à l’intérieur. Cherchez dans les réglages du compte
l’option de déconnexion de tous les appareils et utilisez-la : sinon, l’intrus
reste connecté avec une session qui n’a plus besoin de votre mot de passe.

**Et enfin, vérifiez ce qu’il a laissé en place.** C’est l’étape que le plus de
gens sautent. Qui entre dans un compte ne se contente pas de regarder : il change
l’adresse de récupération, ajoute un téléphone, active son propre second facteur,
connecte une application, ajoute une règle de transfert dans la boîte. **Si vous
changez le mot de passe sans vérifier cela, il revient demain par une porte
restée grande ouverte.** Passez en revue les méthodes de récupération, les
appareils autorisés, les applications connectées et les règles de transfert.

Une dernière chose, évidente et donc la plus négligée : quand vous changez, le
nouveau doit être **nouveau**. Pas l’habituel avec un autre chiffre.
Générez-le dans le [générateur](/fr/) et rangez-le là où il ne dépend pas de
votre mémoire.

## Que faire les trois cent soixante autres jours

Si le déclencheur est un fait et que les faits sont rares, la question devient
autre : il n’y a donc rien à faire ? Au contraire. Ce que la rotation tentait de
résoudre mal se résout bien avec quatre choses, et toutes se font une seule fois.

**Qu’ils soient longs.** Le SP 800-63B place la longueur avant les contorsions :
un mot de passe long vaut mieux qu’un court bourré de symboles. C’est là que se
joue l’essentiel.

**Qu’ils soient différents sur chaque site.** C’est ce qui transforme la fuite
d’un autre en petit incident plutôt qu’en incendie. Si chaque compte a le sien,
qu’un seul fuite ne touche pas les autres ; si vous partagez un mot de passe, un
service dont vous ne vous souvenez même pas décide de la sécurité de votre
banque.

**Qu’ils soient confrontés aux listes de fuites.** C’est exactement l’échange
qu’a fait le NIST : au lieu d’exiger un symbole, vérifier que votre mot de passe
ne circule pas déjà. Cette vérification-là, oui, se périme — un mot de passe
absent des listes aujourd’hui peut y figurer l’an prochain — et c’est pourquoi
les bons gestionnaires la répètent d’eux-mêmes et vous préviennent.

**Qu’il y ait un second facteur partout où c’est possible.** Avec un second
facteur en place, un mot de passe volé cesse d’être une clé et devient une demi-clé.

Ensemble, ces quatre choses font ce que la rotation n’a jamais fait : **elles
changent le mot de passe précisément quand il y a une raison, parce que vous
apprenez qu’il y en a une.** Un gestionnaire qui surveille les listes est un
système d’alerte ; un calendrier n’alerte de rien, il passe.

## Et si votre entreprise l’impose tous les quatre-vingt-dix jours

Cela arrive, souvent, parce qu’il existe des politiques écrites il y a quinze ans
que personne n’a rouvertes depuis. Deux choses.

La première, pratique : si vous devez en changer, **changez vraiment**. Générez-en
un entièrement nouveau et mettez-le dans le gestionnaire. La variante saisonnière
est la seule chose pire que de ne pas changer, parce qu’elle donne le sentiment
d’avoir fait quelque chose.

La seconde, pour qui peut faire bouger la politique : l’argument n’est pas à
inventer. Il est dans le **SP 800-63B**, c’est la recommandation officielle du
NIST, et elle dit noir sur blanc qu’il ne faut pas exiger de changement
périodique et qu’il faut l’imposer quand il y a un indice de compromission. Qui
maintient aujourd’hui la règle des quatre-vingt-dix jours suit un document que
l’organisme qui l’a publié a remplacé il y a des années.

## La réponse courte, encore une fois

À quelle fréquence changer son mot de passe ? **Quand il se passe quelque chose.**

Et comme « quand il se passe quelque chose » ne fonctionne que si vous l’apprenez,
la réponse longue est : faites en sorte que chaque mot de passe soit long, unique
et surveillé, ainsi le jour où il faudra en changer un, vous le saurez, ce sera
un seul, et cela vous prendra deux minutes.

Le reste, c’est cocher une case dans un calendrier pour se sentir à l’abri.

---

*Sources : NIST SP 800-63, « Electronic Authentication Guideline » (2003), où
apparaissent les règles de composition et le changement périodique · NIST
SP 800-63B, « Digital Identity Guidelines: Authentication and Lifecycle
Management » (2017) : la longueur avant la complexité, pas de changement
périodique arbitraire, changement imposé en cas d’indice de compromission, et
confrontation aux listes de mots de passe compromis · déclarations de Bill Burr,
auteur du guide de 2003, au Wall Street Journal en août 2017.*
