Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

PREUVE / Analyse d’actualité

Recommandation CNIL sur le MFA d’avril 2025 : préparer les comptes de test

Publié le

Une recommandation publiée le 1er avril 2025

La CNIL a publié sa présentation de la recommandation MFA le 1er avril 2025. La délibération d’adoption mentionnée sur cette page est datée du 20 mars 2025. Cette analyse est publiée le 1er octobre 2026. La recommandation accompagne les acteurs sur l’authentification multifacteur et sa conformité au RGPD ; elle ne couvre pas à elle seule tous les processus de gestion des identités et des habilitations.

Pour un pentest en boîte grise, l’effet pratique concerne la préparation des accès de test. L’équipe doit convenir d’un fonctionnement représentatif avec le cabinet. La recommandation ne constitue pas une clause de prestation et ne permet pas de déduire que toutes les fonctions d’accès seront automatiquement examinées dans un audit applicatif standard.

Préparer des identités dédiées

Notre conseil est de créer des comptes propres à la mission, avec les rôles nécessaires et des données fictives. Évitez l’utilisation d’un compte personnel existant. Le cabinet doit pouvoir se connecter dans la fenêtre retenue sans supprimer silencieusement les protections. Les facteurs et les secrets sont transmis dans le canal convenu, jamais dans le formulaire commercial.

Le CTO décrit les parcours à examiner : inscription, connexion, récupération ou révocation selon le besoin. Il distingue ces parcours de la matrice de droits. Une authentification réussie ne démontre pas qu’un utilisateur peut accéder uniquement aux données autorisées. Les scénarios métier et multi-tenant sont à ajouter explicitement au périmètre.

Rendre les accès utilisables et traçables

Avant audit, vérifiez la connexion et les restrictions réseau avec le cabinet. Les comptes doivent disposer des objets de test nécessaires aux fonctions retenues. Une préparation tardive peut interrompre la mission. Définissez un contact pour les blocages et un responsable de révocation. Si un retest est prévu, convenez d’une prolongation bornée ou d’une recréation plutôt que de laisser les identités actives sans décision.

La supervision doit pouvoir reconnaître l’activité autorisée. Les règles d’engagement précisent les horaires et les conditions d’arrêt. Si une anomalie apparaît dans un parcours de récupération ou de connexion, les preuves doivent être minimisées et protégées. La synthèse destinée au grand compte ne doit pas contenir de codes, de jetons ou d’informations personnelles des intervenants.

Questionner le devis

Demandez quels parcours MFA sont inclus et quelles informations sont nécessaires. Le cabinet doit décrire les exclusions et les tests non vérifiables. Les conclusions restent limitées au fonctionnement examiné ; elles ne prouvent pas toute la conformité RGPD du traitement. La clause client, la méthode et le retest sont à confirmer avant mission. Une recommandation officielle aide au cadrage, mais ne remplace pas une offre détaillée.

Fiche de consultation à préparer

Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.

Source primaire vérifiée

CNIL, Authentification multifacteur : les recommandations de la CNIL pour mieux protéger les données, 1er avril 2025, délibération du 20 mars 2025. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.