Ce qu'on entend vraiment par « compte partagé »

Un compte partagé, c'est un identifiant unique utilisé par plusieurs personnes. La caissière du matin et celle de l'après-midi ouvrent le même logiciel avec le même login. Le comptable, l'assistante et le patron accèdent tous au même espace cloud ou au même logiciel de facturation. Tout le monde connaît « le mot de passe de la réception ».

On retrouve ce type de configuration dans presque toutes les petites structures qu'on rencontre à Digne-les-Bains lors de nos audits informatiques : cabinet médical, hôtel, artisan avec deux salariés, garage, association. C'est pratique à mettre en place, ça évite parfois de payer plusieurs licences, et personne ne s'en plaint — tant qu'il ne se passe rien.

Le problème, c'est que les incidents arrivent toujours au pire moment.

Risque n°1 : impossible de savoir qui a fait quoi

Imaginez : une facture est modifiée dans votre logiciel de comptabilité. Un fichier client disparaît. Une commande est annulée sans explication. Avec un compte partagé, remonter à la personne responsable est strictement impossible.

Les journaux d'activité (logs) enregistrent « utilisateur : accueil » — mais pas Jean, pas Marie, pas votre stagiaire. En cas de litige interne, de fraude ou de vol de données, vous n'avez aucune preuve exploitable. Aucun argument devant un tribunal. Aucun élément à transmettre à votre assureur.

Un compte nominatif crée automatiquement une trace : qui s'est connecté, à quelle heure, depuis quel poste, quelle action a été réalisée. C'est le minimum pour piloter une TPE sérieusement en 2026.

Risque n°2 : l'ex-salarié qui repart avec le mot de passe

Un salarié part — en bons termes, ou pas. Vous pensez à changer le mot de passe partagé principal. Mais avez-vous pensé à tous les services ? Le logiciel de devis, la messagerie, l'accès au NAS, le compte Google Workspace, l'interface de votre prestataire télécom ?

Si vous avez oublié un seul service, cet ex-employé conserve une porte d'entrée dans votre système — parfois pendant des mois, parfois des années. Et il n'a même pas besoin de mal intentionner : il suffit qu'il réutilise ce mot de passe sur un autre service qui se fait pirater.

Avec des comptes nominatifs, le départ d'un salarié se règle en quelques clics : on désactive son compte, on révoque ses accès, on transfère ses fichiers. C'est propre, rapide et vérifiable. La checklist offboarding pour TPE détaille chaque étape à ne pas oublier.

Risque n°3 : un seul maillon suffit pour tout compromettre

Votre mot de passe partagé circule. Il est écrit sur un post-it collé sous le clavier. Il est enregistré dans le navigateur Chrome de la réception. Il a été dicté au téléphone à un prestataire extérieur. Un stagiaire l'a tapé sur son smartphone personnel connecté au Wi-Fi public du café en face.

Chaque point de contact est une faille potentielle. Si l'un de vos collaborateurs se fait piéger par un site de phishing, il saisit le mot de passe partagé — et c'est tout votre système qui est compromis en une seconde. Un seul clic malheureux suffit.

Avec des comptes individuels, si un salarié se fait hameçonner, les dégâts restent limités à son périmètre. Vous coupez son accès, vous réglez le problème, les autres collaborateurs sont protégés.

Risque n°4 : votre responsabilité RGPD est directement engagée

Le Règlement Général sur la Protection des Données impose de tracer les accès aux données personnelles. Si votre logiciel de gestion clients stocke des noms, adresses, numéros de téléphone ou données de santé — et que tout le monde y accède avec le même compte — vous ne pouvez pas démontrer qui a consulté quoi ni quand.

En cas de contrôle de la CNIL ou de fuite de données, l'absence de comptes nominatifs est une faute caractérisée. Les amendes peuvent dépasser plusieurs milliers d'euros pour une TPE, sans compter l'obligation de notifier vos clients de la violation. Les 8 actions RGPD concrètes pour les TPE du 04 détaillent ce point en profondeur.

La bonne nouvelle : des comptes nominatifs bien configurés règlent 80 % de cette obligation de traçabilité automatiquement.

Risque n°5 : changer le mot de passe devient un cauchemar opérationnel

Quelqu'un doit changer le mot de passe partagé — parce qu'un salarié est parti, parce qu'il n'est plus sécurisé, ou simplement parce que votre prestataire le recommande. Vous devez alors :

  • Informer chaque personne concernée du nouveau mot de passe
  • Vous assurer que tout le monde a bien mis à jour sa session sur chaque appareil
  • Vérifier que l'ancien mot de passe n'est plus enregistré dans un navigateur ou une application
  • Recommencer l'opération sur chaque logiciel, chaque service cloud, chaque équipement

Dans une structure avec 5 personnes et 8 logiciels différents, changer un mot de passe partagé peut mobiliser une demi-journée. Et si vous ratez un seul service, le risque persiste intégralement.

Avec des comptes individuels et un gestionnaire de mots de passe comme Bitwarden, chaque personne gère ses propres accès. La rotation d'un mot de passe prend moins de 30 secondes.

Risque n°6 : tout le monde a les mêmes droits — y compris ceux qui ne devraient pas

Un compte partagé donne les mêmes permissions à tout le monde, sans exception. Votre stagiaire accède aux mêmes données que votre directeur commercial. L'agent d'accueil peut consulter les bilans financiers. Le livreur qui remplace un collègue pour une journée peut modifier vos tarifs ou supprimer des commandes.

Ce manque de cloisonnement est l'une des causes les plus fréquentes de fuites de données internes — souvent involontaires, parfois délibérées. Avec des comptes nominatifs, vous attribuez à chaque poste exactement les droits dont il a besoin : ni plus, ni moins. C'est ce qu'on appelle le principe du moindre privilège, et c'est la base de toute sécurisation des postes salariés.

Risque n°7 : impossible d'activer une vraie double authentification

La double authentification (2FA) est aujourd'hui le meilleur rempart contre les accès non autorisés. Elle repose sur un principe simple : chaque compte est lié à une personne — son téléphone, son application d'authentification, sa clé de sécurité physique.

Sur un compte partagé, la 2FA devient inutilisable en pratique. À qui envoie-t-on le code SMS ? Quel téléphone reçoit l'alerte de connexion ? Dans les faits, les comptes partagés n'ont pas de 2FA. Ce sont donc les comptes les plus vulnérables aux attaques par force brute, aux listes de mots de passe volés et aux tentatives d'intrusion automatisées.

Notre guide sur la double authentification pour les professionnels explique comment la mettre en place simplement, même pour des équipes non techniques.

La solution : des comptes nominatifs pour chaque collaborateur

Un compte nominatif, c'est simple : chaque personne qui travaille dans votre structure possède son propre identifiant — prenom.nom@votre-entreprise.fr, par exemple — et son propre mot de passe. Elle est seule à le connaître. Elle est seule responsable de ses actions.

Les bénéfices sont immédiats :

  • Traçabilité complète : vous savez qui a fait quoi, quand, depuis où
  • Révocation instantanée : un départ ? Vous désactivez un compte en 2 minutes
  • 2FA activable : chaque compte peut être sécurisé indépendamment
  • Droits sur mesure : chacun accède uniquement à ce dont il a besoin
  • Conformité RGPD : vous pouvez prouver qui accède aux données personnelles
  • Réduction de la surface d'attaque : un compte compromis ne met pas tout le monde en danger

Comment passer aux comptes nominatifs sans tout casser

La transition ne se fait pas en un jour, mais elle n'est pas non plus une montagne. Voici comment on l'aborde avec les TPE du bassin dignois.

Étape 1 — Inventorier tous vos accès partagés

Listez tous les logiciels, services cloud, messageries, réseaux sociaux professionnels et équipements accessibles avec un compte partagé. En général, une petite entreprise en compte entre 5 et 15. Cette cartographie est indispensable avant de toucher quoi que ce soit.

Étape 2 — Prioriser les accès les plus sensibles

Ne cherchez pas à tout migrer en même temps. Commencez par les accès critiques : messagerie professionnelle, logiciel de comptabilité ou de facturation, CRM, espace de stockage cloud, accès distant. Ce sont eux qui causent le plus de dégâts en cas de compromission.

Étape 3 — Créer les comptes individuels et définir les droits

Pour chaque outil prioritaire, créez un compte par personne avec les droits adaptés à son poste. Si votre logiciel ne permet pas plusieurs comptes sur une licence standard, contactez l'éditeur : une offre multi-utilisateurs existe souvent.

Étape 4 — Équiper vos collaborateurs d'un gestionnaire de mots de passe

Un mot de passe par personne implique de ne pas l'écrire sur un post-it. Bitwarden Teams ou KeePass résout ce problème : une seule application à mémoriser, tous les accès sont stockés et remplis automatiquement, en toute sécurité.

Étape 5 — Activer la 2FA sur les comptes critiques

Une fois les comptes nominatifs en place, activez la double authentification sur la messagerie, les accès à distance et les logiciels financiers. C'est l'étape qui fait passer votre niveau de sécurité de correct à sérieux.

Étape 6 — Supprimer les anciens comptes partagés

Ne les laissez pas en veille. Un compte inactif avec un mot de passe connu de plusieurs personnes reste une porte ouverte. Supprimez-les définitivement une fois la migration terminée.

Et si votre logiciel ne supporte pas les comptes multiples ?

C'est une situation qu'on rencontre encore dans le 04, notamment avec des logiciels métiers anciens (gestion de stock, caisse, logiciel de cabinet). Si votre outil ne supporte techniquement qu'un seul compte, il existe quand même des solutions :

  • Contacter l'éditeur : beaucoup ont une offre multi-utilisateurs passée sous silence dans leur documentation
  • Cloisonner par session Windows : chaque salarié a son propre compte Windows sur le poste, le logiciel métier tourne dessus — les logs Windows permettent de tracer les usages même sans comptes nominatifs dans l'application
  • Envisager une migration : un logiciel qui ne supporte pas les comptes nominatifs en 2026 est probablement en fin de vie et non maintenu côté sécurité

Notre équipe se déplace chez les professionnels de Digne-les-Bains et du bassin dignois pour des interventions sur site. On peut analyser votre configuration existante et vous proposer un plan de migration réaliste.

FAQ — Comptes partagés et sécurité en entreprise

Est-ce vraiment obligatoire d'avoir des comptes nominatifs ?

Il n'existe pas de texte de loi qui interdit explicitement les comptes partagés. Mais le RGPD impose de tracer les accès aux données personnelles, et les recommandations de la CNIL sont sans ambiguïté : des comptes nominatifs sont la norme attendue. En cas d'incident — fuite de données, fraude interne, cyberattaque — l'absence de traçabilité vous expose à des sanctions et engage votre responsabilité civile. En pratique, oui : c'est indispensable dès que vous gérez des données clients ou des données RH.

On a un seul PC à la réception — comment créer des comptes différents ?

Windows 10, Windows 11 et macOS permettent de créer plusieurs sessions utilisateur sur un même poste. Chaque collaborateur a son propre profil, ses propres favoris, ses propres accès enregistrés. Le changement de session prend moins de 10 secondes avec un raccourci clavier. C'est la solution la plus simple et la plus efficace pour un poste partagé physiquement.

Le mot de passe partagé est écrit dans le cahier de permanence depuis 10 ans — par où commencer ?

Commencez par les accès les plus critiques : messagerie professionnelle, logiciel de facturation, accès cloud ou serveur. Créez les comptes nominatifs sur ces outils en priorité, changez les mots de passe partagés restants au fur et à mesure, puis avancez service par service. Vous n'êtes pas obligé de tout changer en une journée. Si vous voulez un plan structuré et priorisé, un audit informatique de votre TPE permet d'identifier rapidement les risques les plus urgents.

Bitwarden ou KeePass peuvent-ils gérer des mots de passe partagés en équipe de façon sécurisée ?

Oui, et c'est exactement ce pour quoi ils ont été conçus. Bitwarden dispose d'une offre « Teams » qui permet de partager certains mots de passe entre collaborateurs tout en gardant des comptes individuels : chaque personne s'authentifie avec son propre identifiant, le mot de passe partagé est chiffré et ne circule jamais en clair. KeePass en version locale peut être hébergé sur un NAS ou un serveur interne avec un accès contrôlé. On détaille les deux approches dans notre guide sur les gestionnaires de mots de passe pour les pros du 04.

Professionnels

Vous voulez passer aux comptes nominatifs dans votre structure à Digne ?

Lun, mar, jeu, ven 14h–18h • Digne-les-Bains • 06 50 81 05 81