Technique - Avril 2026

MFA et NIS2 : les exigences d'authentification multifactorielle

L'article 21.2.j de la directive NIS2 impose l'utilisation de l'authentification multifactorielle (MFA). Périmètre, technologies, déploiement : guide technique complet.

Ce que NIS2 exige

L'article 21.2.j mentionne explicitement l'utilisation de solutions d'authentification multifacteur ou d'authentification continue, de communications vocales, video et textuelles securisees, et de systèmes de communication d'urgence securises. Le ReCyF (pilier Protection) reprend cette exigence.

Ou déployér le MFA ?

Technologies MFA

TechnologieSécuritéUsage
FIDO2 / WebAuthn (cle physique)Tres élevéeComptes a privileges, admins
Application TOTP (Google Auth, Microsoft Auth)ÉlevéeTous les collaborateurs
Push notificationÉlevéeUsage courant, bonne UX
SMS OTPMoyenne (interceptable)A éviter si possible

Plan de déploiement recommande

  1. Phase 1 : comptes admin et accès VPN (immédiat)
  2. Phase 2 : messagerie et applications cloud (1-2 mois)
  3. Phase 3 : tous les collaborateurs sur les applications critiques (3-6 mois)
  4. Phase 4 : accès physique, systèmes industriels (si applicable)

Le MFA est l'une des mesures les plus efficaces et les plus rapides a déployér. C'est souvent la première recommandation de l'ANSSI pour les entités en debut de démarche de conformité. Voir les 10 mesures de l'article 21 et le guide complet.

Sources

  1. Directive (UE) 2022/2555, article 21.2.j
  2. ReCyF, pilier Protection, mars 2026
  3. ANSSI, guide MFA, cyber.gouv.fr
Vérifier ma conformité NIS2