Si votre service informatique ou une vieille habitude vous dit de changer chaque mot de passe tous les 90 jours, la réponse moderne va peut-être vous surprendre : pour la plupart des comptes, ne le faites pas. Les recommandations de sécurité ont changé. Ce guide explique à quelle fréquence il faut vraiment changer un mot de passe, pourquoi la rotation forcée a été abandonnée, et que faire à la place.
La réponse courte
Ne changez pas un mot de passe fort et unique selon un calendrier fixe. Changez-le seulement quand il y a une vraie raison. C'est le consensus actuel des organismes de sécurité, dont le NIST, qui a abandonné la recommandation de rotation de routine dès 2017. Un mot de passe fort que vous gardez, protégé par l'authentification à deux facteurs, vaut mieux qu'une série de mots plus faibles que vous êtes forcé de réinventer.
Pourquoi « le changer tous les 90 jours » se retourne contre vous
L'ancienne règle paraissait prudente, mais elle aggravait les choses en pratique. Quand on force les gens à changer souvent de mot de passe, ils n'en inventent pas de forts. Ils font de petites modifications prévisibles - Printemps2026! devient Ete2026! - et ils réutilisent des schémas d'un compte à l'autre. Le résultat : des mots de passe plus faibles, plus faciles à deviner, et plus de réutilisation - exactement ce sur quoi comptent les attaquants.

Quand vous devez réellement changer un mot de passe
La rotation doit être déclenchée par des événements, pas par le calendrier. Changez un mot de passe sans attendre si :
- Le service annonce une fuite de données ou vous trouvez votre compte dans l'une d'elles.
- Le mot de passe est faible, réutilisé ou partagé avec quelqu'un.
- Vous remarquez des connexions inconnues ou une activité suspecte sur le compte.
- Vous l'avez saisi sur un site de phishing ou un appareil non fiable.
- Vous l'avez un jour envoyé à quelqu'un, même à vous-même, par chat ou par e-mail.
Dans chacun de ces cas, changez-le immédiatement et activez l'authentification à deux facteurs.
Générez un mot de passe unique pour chaque compte - BitwardenGestionnaire de mots de passe open source et audité qui crée et retient des mots de passe forts et uniques, pour ne jamais en réutiliser ni en changer à la main→Que faire à la place
Changer par routine est la mauvaise habitude. Voici les trois bonnes :
- Utilisez un mot de passe unique pour chaque compte. Un gestionnaire de mots de passe génère et stocke des mots de passe longs et aléatoires, pour que vous n'en réutilisiez ni n'en oubliiez jamais aucun.
- Activez l'authentification à deux facteurs. Elle bloque à elle seule un mot de passe volé, ce qui compte bien plus que la fréquence de rotation.
- Surveillez les fuites. Vous saurez alors exactement quand un mot de passe précis a vraiment besoin d'être changé - au lieu de deviner selon un calendrier.
Ce qui rend un mot de passe assez fort pour le garder
Tout ce conseil « pas de rotation systématique » repose sur une condition : le mot de passe doit être fort et unique au départ. Un mot de passe faible qu'on garde pour toujours, ce n'est pas l'objectif. Qu'est-ce qui le rend fort ?
- La longueur avant la complexité. Les recommandations du NIST (SP 800-63B) font de la longueur le principal facteur de robustesse et demandent aux services d'autoriser les mots de passe longs - au moins 64 caractères - plutôt que d'imposer des règles de symboles biscornues. Une chaîne aléatoire de 16 caractères ou une phrase secrète mémorisable de cinq mots aléatoires ou plus est bien plus difficile à casser qu'un mot de passe court bourré de
!et d'un chiffre. - Unique à un seul compte. La réutilisation transforme une seule fuite en plusieurs. Si un mot de passe n'apparaît que sur un site, une fuite là-bas ne déverrouille rien d'autre.
- Jamais dérivé d'un schéma.
Entreprise2026, le nom de votre animal ou une suite au clavier (azerty123) sont devinables. Un mot de passe généré aléatoirement n'a aucun schéma à attaquer.
Réussissez ces trois points et le mot de passe n'a vraiment pas besoin d'un rappel d'agenda. Pour un guide complet, voir comment créer un mot de passe fort.
Et si mon employeur impose un changement tous les 90 jours ?
Beaucoup d'entreprises imposent encore une rotation périodique, souvent à cause d'une vieille checklist de conformité - alors même que le NIST, Microsoft et le NCSC britannique déconseillent désormais l'expiration systématique. Vous ne pouvez généralement pas contourner la politique de l'entreprise, mais vous pouvez l'empêcher de dégrader votre sécurité :
- Servez-vous de votre gestionnaire pour générer un tout nouveau mot de passe aléatoire à chaque fois, au lieu de retoucher l'ancien. Cela casse le schéma prévisible
Printemps → Étéqui rend la rotation forcée dangereuse. - Ne réutilisez jamais un mot de passe pro retiré sur un compte personnel.
- Si vous influencez la politique, la position moderne documentée est d'abandonner l'expiration programmée et de ne changer qu'en cas de preuve de compromission, couplée à l'authentification multifacteur et à la surveillance des fuites.
Le but n'est pas de batailler avec votre service IT - c'est de garantir que si vous devez faire une rotation, chaque nouveau mot de passe reste fort et unique plutôt qu'une variante recyclée. Et continuez à vérifier si vos mots de passe ont fuité pour qu'un vrai déclencheur ne passe jamais inaperçu.
En résumé
La réponse honnête et actuelle à « à quelle fréquence dois-je changer mon mot de passe » est : pas selon un calendrier - seulement quand il se passe quelque chose. La rotation forcée partait d'une bonne intention, mais elle poussait les gens vers des mots de passe plus faibles et répétés. Remplacez cette habitude par des mots de passe forts et uniques, un gestionnaire pour les garder, et l'authentification à deux facteurs. C'est ce qui protège vraiment les comptes en 2026.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Verrouille tes comptes → NordPassMots de passe forts et uniques · scanner de fuites · offre gratuite→Questions fréquentes
À quelle fréquence faut-il changer son mot de passe ?
Pour la plupart des comptes, il ne faut pas changer un mot de passe fort et unique selon un calendrier fixe. Les recommandations modernes d'organismes comme le NIST disent de changer un mot de passe seulement quand il y a une raison : une fuite connue, un mot de passe partagé ou faible, ou des signes qu'une personne y a accès. Un mot de passe fort et unique protégé par l'authentification à deux facteurs n'a pas besoin d'une rotation de routine. Le changer tous les 30 ou 90 jours sans raison tend à dégrader la sécurité, pas à l'améliorer.
Pourquoi changer régulièrement son mot de passe n'est-il plus recommandé ?
Parce que la rotation forcée se retourne contre vous en pratique. Quand on oblige les gens à changer souvent de mot de passe, ils en choisissent de plus faibles, suivent des schémas prévisibles (Printemps2026, puis Ete2026) et réutilisent des variantes d'un site à l'autre. Le NIST a abandonné sa recommandation de rotation de routine en 2017 pour exactement cette raison. Un seul mot de passe fort et unique que vous gardez est plus sûr qu'une série de mots faibles que vous êtes forcé d'inventer toutes les quelques semaines.
Quand faut-il réellement changer un mot de passe ?
Changez un mot de passe immédiatement si : le service annonce une fuite de données ; vous découvrez que le mot de passe est faible, réutilisé ou partagé ; vous voyez des connexions ou une activité inconnues ; vous l'avez saisi sur un site de phishing ou un appareil non fiable ; ou vous l'avez un jour envoyé à quelqu'un. Dans ces cas, changez-le aussitôt et activez l'authentification à deux facteurs. En dehors d'un vrai déclencheur comme ceux-ci, un mot de passe fort et unique n'a pas besoin d'un changement de routine.
Que faire à la place de changer souvent ses mots de passe ?
Trois choses. Utilisez un mot de passe long et unique pour chaque compte : un gestionnaire de mots de passe les génère et les retient pour que vous n'en réutilisiez jamais aucun. Activez l'authentification à deux facteurs, qui bloque à elle seule un mot de passe volé. Et surveillez les fuites, pour savoir exactement quand un mot de passe précis a vraiment besoin d'être changé. Cette combinaison vous protège bien mieux que de faire tourner les mots de passe selon un calendrier.
