Faut-il changer de mot de passe régulièrement ?
Tous les trois mois, la même notification s'affiche : « Votre mot de passe doit être renouvelé. » Plutôt que d'en inventer un nouveau, beaucoup se contentent d'ajouter ou de changer un chiffre à la fin de celui qu'ils utilisaient déjà. Ce réflexe, largement répandu, n'est pas seulement une petite paresse sans conséquence : c'est précisément le comportement que les autorités de sécurité informatique cherchent aujourd'hui à éviter, au point d'avoir changé leur recommandation officielle à ce sujet.

La réponse en bref
Non, plus depuis plusieurs années, sauf cas particulier. La CNIL, dans une délibération de 2022 toujours en vigueur, et l'ANSSI ont abandonné la recommandation de changer systématiquement son mot de passe tous les 90 jours pour les comptes utilisateurs classiques. Cette pratique poussait à choisir des mots de passe plus faibles et prévisibles, souvent simplement incrémentés d'un chiffre. Un mot de passe doit en revanche être changé immédiatement en cas de compromission avérée ou suspectée, s'il a été utilisé sur un service ayant subi une fuite de données, ou s'il a été partagé avec un tiers. Ce qui compte désormais le plus, c'est sa longueur, son unicité par service, et l'activation de la double authentification.
En bref
- 1La CNIL a officiellement abandonné, par une délibération de 2022 toujours en vigueur, la recommandation de changer son mot de passe tous les 90 jours pour les comptes utilisateurs classiques.
- 2L'ANSSI a pris la même orientation depuis 2021, en alignement avec les recommandations américaines du NIST depuis 2017.
- 3La raison : un changement forcé pousse à choisir des mots de passe plus courts et prévisibles, souvent simplement incrémentés (Motdepasse1, Motdepasse2…).
- 4Un mot de passe doit être changé immédiatement en cas de compromission avérée ou suspectée.
- 5Il doit aussi être changé s'il a été utilisé sur un service ayant subi une fuite de données, ou si vous l'avez partagé avec un tiers.
- 6Les comptes à privilèges (administration, comptes techniques) restent soumis à des règles de renouvellement plus strictes.
- 7La longueur prime désormais sur la complexité imposée : au moins 12 à 14 caractères pour un compte standard, davantage pour un compte administrateur.
- 8L'authentification à plusieurs facteurs, avec une application dédiée plutôt qu'un simple SMS, reste la protection la plus efficace au quotidien.
Par L'expert Tech · Tech & numérique
Pourquoi ce conseil a-t-il autant duré ?
Pendant longtemps, imposer un changement de mot de passe tous les 60 ou 90 jours a semblé être une évidence en matière de sécurité informatique.
L'idée paraissait logique : si un mot de passe venait à être compromis sans que personne ne le sache, un renouvellement régulier limiterait automatiquement la durée pendant laquelle il resterait exploitable.
Cette règle a longtemps figuré dans les recommandations officielles, y compris celles de la CNIL et de l'ANSSI, avant d'être progressivement remise en question.
Qu'est-ce qui a changé dans les recommandations officielles ?
Le tournant vient d'abord des États-Unis : dès 2017, le NIST, l'institut américain de normalisation en cybersécurité, a retiré cette recommandation de ses lignes directrices.
L'ANSSI a suivi une orientation similaire à partir de 2021.
En France, la CNIL a officialisé ce changement par sa délibération n° 2022-100 du 21 juillet 2022, qui définit les exigences applicables aux mots de passe et abroge l'ancienne recommandation de 2017.
Pourquoi le changement régulier est-il devenu contre-productif ?
Les études sur le sujet ont montré un comportement très répandu : face à un renouvellement imposé, la plupart des utilisateurs ne créent pas un mot de passe entièrement nouveau.
Ils reprennent leur ancien mot de passe et y ajoutent une légère variation, le plus souvent un chiffre incrémenté.
Un mot de passe « Printemps2024 » devient ainsi « Printemps2025 », un schéma suffisamment prévisible pour être anticipé par un attaquant qui aurait eu connaissance d'une version antérieure.
Le renouvellement fréquent, au lieu de renforcer la sécurité, aboutissait donc à un affaiblissement progressif et généralisé des mots de passe utilisés.
Dans quels cas faut-il quand même changer son mot de passe ?
L'abandon du renouvellement systématique ne signifie pas qu'un mot de passe ne doit jamais changer.
- En cas de compromission avérée ou suspectée du compte concerné.
- Si le mot de passe a été utilisé sur un service ayant subi une fuite de données.
- Si vous l'avez communiqué à un tiers, même temporairement, et que vous ne souhaitez plus qu'il y ait accès.
- Si vous découvrez que vous l'utilisiez sur plusieurs services à la fois.
- Pour les comptes à privilèges, administrateurs ou comptes techniques, où un renouvellement encadré reste justifié compte tenu de l'impact potentiel d'une compromission.
Qu'est-ce qui compte vraiment pour un mot de passe solide ?
La longueur prime désormais largement sur la complexité formelle imposée.
Un mot de passe d'au moins 12 à 14 caractères pour un compte standard, davantage pour un compte administrateur, résiste beaucoup mieux aux tentatives automatisées qu'un mot de passe court truffé de caractères spéciaux mais facilement mémorisable.
L'unicité compte tout autant : réutiliser un même mot de passe sur plusieurs services signifie qu'une seule fuite de données suffit à exposer l'ensemble de vos comptes.
Un gestionnaire de mots de passe permet de conserver des mots de passe longs et uniques pour chaque service sans avoir à tous les mémoriser soi-même.
Enfin, l'authentification à plusieurs facteurs reste la protection la plus efficace au quotidien, à condition de privilégier une application dédiée ou une clé de sécurité physique plutôt qu'un simple code reçu par SMS, plus vulnérable à certaines techniques de détournement.
Et dans une entreprise, la règle est-elle différente ?
De nombreuses organisations imposent encore aujourd'hui un renouvellement automatique tous les 90 jours, en décalage avec les recommandations actuelles de la CNIL et de l'ANSSI.
Pour les comptes utilisateurs classiques, la recommandation actuelle privilégie l'abandon de cette rotation systématique, au profit d'une politique fondée sur la longueur, l'authentification à plusieurs facteurs et un renouvellement déclenché uniquement par un incident réel.
Les comptes à privilèges restent l'exception qui continue de justifier un encadrement plus strict.
Ancienne règle contre recommandation actuelle
| Aspect | Ancienne approche | Recommandation actuelle |
|---|---|---|
| Renouvellement | Systématique, tous les 60 à 90 jours | Uniquement en cas de compromission avérée ou suspectée |
| Longueur | 8 caractères minimum | 12 à 14 caractères minimum, davantage pour un compte administrateur |
| Complexité | Majuscule, chiffre et caractère spécial imposés | Priorité à l'entropie globale plutôt qu'à des règles formelles |
| Comptes à privilèges | Même règle que les comptes classiques | Renouvellement encadré maintenu |
Le chiffre à retenir
12 à 14 caractères
C'est la longueur minimale aujourd'hui recommandée pour un mot de passe de compte standard, à privilégier bien avant tout renouvellement périodique ou règle de complexité formelle, selon les recommandations actuelles de la CNIL et de l'ANSSI.
Dans la vraie vie : la fin d'une habitude de trois mois
Depuis des années, un salarié reçoit tous les trimestres la même consigne de son service informatique : changer son mot de passe professionnel.
À chaque fois, il reprend le même mot de base et modifie simplement le chiffre à la fin, une habitude qu'il sait peu rigoureuse mais qu'il juge inévitable face à la contrainte imposée.
Son entreprise finit par revoir sa politique de sécurité, en s'appuyant sur les recommandations actuelles de la CNIL : suppression du renouvellement automatique, mise en place obligatoire de la double authentification, et exigence d'un mot de passe plus long dès sa création.
Le changement ne se fait plus que sur incident réel, mais le mot de passe initial, plus long et unique, est objectivement plus robuste que les six versions à peine différentes qu'il utilisait auparavant.
En résumé
Changer de mot de passe par pure habitude, sans raison précise, n'est plus une recommandation officielle depuis plusieurs années, en France comme aux États-Unis.
Ce qui protège réellement un compte, c'est un mot de passe suffisamment long, unique pour chaque service, et complété par une authentification à plusieurs facteurs.
Le renouvellement reste justifié, mais seulement en cas de compromission avérée ou suspectée, de fuite de données concernant le service utilisé, ou pour les comptes à privilèges.
La bonne question n'est donc plus « depuis combien de temps ai-je ce mot de passe ? », mais « est-il assez long, unique, et protégé par une double authentification ? ».
Auteur
L'expert Tech
Spécialiste Tech & numérique — Bonne Question. Smartphone, batterie, wifi, stockage, sécurité et données personnelles : il explique en clair quoi faire quand un appareil ralentit, chauffe ou vous inquiète, en s'appuyant sur les documentations officielles et les recommandations CNIL/ANSSI.
Sources
Auteur
Spécialiste Tech & numérique — Bonne Question
Smartphone, batterie, wifi, stockage, sécurité et données personnelles : il explique en clair quoi faire quand un appareil ralentit, chauffe ou vous inquiète, en s'appuyant sur les documentations officielles et les recommandations CNIL/ANSSI.
Voir tous ses articles



