MFA & conformité CNIL : interview croisée entre droit et cybersécurité

Une interview de Gaëlle TILLOY, Avocate à la Cour, spécialiste des nouvelles technologies et des données personnelles et Marc SCHMITT, Consultant senior cybersécurité chez SASETY, partenaire de Silverfort.

 

Qu’est-ce que la MFA ?

 

Gaëlle TILLOY : L’authentification multifacteur, ou MFA, est une méthode de sécurité qui vise à renforcer la protection des systèmes informatiques en combinant plusieurs éléments permettant de vérifier l'identité d'un utilisateur. Contrairement à une authentification classique reposant sur un simple mot de passe, la MFA exige au minimum deux facteurs distincts parmi les trois suivants :

1) un facteur de connaissance (ex. : mot de passe, code),

2) un facteur de possession (ex. : téléphone, jeton),

3) un facteur d’inhérence (ex. : empreinte digitale, reconnaissance faciale).

Cette approche permet de rendre les accès illicites beaucoup plus difficiles, même en cas de compromission d’un des facteurs. La MFA s’inscrit ainsi dans une stratégie de défense en profondeur, attendue aujourd’hui dans de nombreux contextes sensibles.

 

Pourquoi la CNIL a-t-elle publié une recommandation spécifique sur la MFA ?

 

Gaëlle TILLOY : La CNIL a constaté que les mots de passe seuls ne suffisent plus à assurer un niveau de sécurité adapté face à l’explosion des cyberattaques. Le RGPD impose de garantir un niveau de sécurité proportionné au risque. Dans cette logique, la MFA apparaît comme une mesure de base incontournable dans certains contextes. La recommandation du 20 mars 2025 permet de clarifier les attentes réglementaires, tout en guidant les organismes sur les modalités concrètes d’implémentation.

 

Marc SCHMITT : Dans notre activité chez SASETY, nous avons constaté à quel point les entreprises sont en demande d’un cadre clair. La recommandation de la CNIL est précieuse pour définir une ligne directrice. Nous avons choisi de nous appuyer sur la solution Silverfort, qui permet de déployer la MFA même sur des environnements existants, sans nécessiter de refonte applicative. Silverfort apporte une couverture large et cohérente, compatible avec les attentes du RGPD et des normes sectorielles telles que NIS2 ou DORA.

 

Dans quels cas l’activation de la MFA est-elle requise selon la CNIL ?

 

Gaëlle TILLOY : Le recours à la MFA doit être guidé par le niveau de risque. Il n’est pas recommandé de l’appliquer de manière systématique et indiscriminée. Cependant, certains cas exigent un niveau de sécurité renforcé : les traitements de données sensibles (santé, données financières…), les accès à distance ou aux interfaces d’administration. La CNIL rappelle ici le principe de proportionnalité inscrit dans le RGPD.

 

Marc SCHMITT : La force de Silverfort, c’est de proposer à la fois des règles statiques, par exemple imposer la MFA pour les accès aux serveurs Tier 0 et des règles dynamiques. Celles-ci s’activent en fonction du contexte : détection d’un nouveau terminal, comportement inhabituel, changement de localisation, etc. Cette capacité à orchestrer la MFA de façon intelligente est une réponse directe aux attentes exprimées par la CNIL.

 

 

Quels sont les grands principes du RGPD à respecter dans un projet de MFA ?

 

Gaëlle TILLOY : La mise en place de la MFA est un traitement de données personnelles. À ce titre, elle doit respecter l’ensemble des obligations du RGPD, notamment :

  • La définition d’une base légale claire, généralement l’intérêt légitime ;
  • La minimisation des données : inutile de collecter un numéro de téléphone si une autre solution est possible ;
  • Une conservation limitée des données d’authentification ;
  • Et le respect des droits des personnes concernées, notamment l’information, l’accès, ou l’opposition.

 

Marc SCHMITT : Silverfort est conforme à ces principes. La solution fonctionne sans base d’identité propre, s’appuie sur l’existant (Active Directory, LDAP…) et ne collecte que les métadonnées nécessaires à l’analyse des accès. Les paramètres de conservation sont ajustables. Nous aidons aussi nos clients à documenter leur conformité, ce qui est aujourd’hui essentiel, notamment pour anticiper les audits dans le cadre de NIS2 ou DORA.

 

Comment qualifier les acteurs impliqués dans une solution de MFA ?

 

Gaëlle TILLOY : La qualification des parties, responsable de traitement ou sous-traitant, dépend de leur rôle dans le traitement des données. Le responsable définit les finalités et les moyens essentiels du traitement. Le sous-traitant agit pour le compte du responsable. Cette distinction est importante pour déterminer les obligations contractuelles et documentaires à respecter.

 

Marc SCHMITT : La solution Silverfort peut être déployée dans différents modèles : On-Premise, SaaS ou hybride. Cela permet de s’adapter aux exigences du client et de bien délimiter les responsabilités entre les acteurs. Nous aidons les clients à intégrer ces questions dans leurs analyses d’impact et dans les contrats avec leurs prestataires.

 

Quelles précautions faut-il prendre concernant la biométrie ?

 

Gaëlle TILLOY : Le recours à la biométrie, qui repose sur des données sensibles, nécessite un cadre strict : consentement explicite, finalité déterminée, sécurité renforcée. Il ne peut s’agir d’un usage par défaut ou massif, et des alternatives doivent toujours être envisagées.

 

Marc SCHMITT : Silverfort permet d’intégrer de nombreux facteurs d’authentification, dont les classiques comme TOTP ou FIDO2. Cela permet de proposer une MFA robuste, sans recourir à des méthodes plus intrusives sauf en cas de stricte nécessité.

 

Comment garantir la sécurité de la MFA elle-même ?

 

Gaëlle TILLOY : La CNIL renvoie aux recommandations de l’ANSSI, notamment à l’usage de composants qualifiés et à l’authentification via un canal sécurisé. Il est essentiel que les preuves de possession soient dynamiques et que les facteurs utilisés reposent sur des mécanismes éprouvés.

 

Marc SCHMITT : Silverfort respecte ces exigences techniques. Elle implémente des mécanismes robustes, suit les recommandations ANSSI comme R11 (authentification via canal sécurisé). Cela permet de sécuriser à la fois le processus d’authentification et les données manipulées tout au long du parcours utilisateur.

 

Quels sont les risques en cas d’absence ou de mauvaise mise en œuvre de la MFA ?

 

Gaëlle TILLOY : Une absence de MFA dans un contexte à risque peut constituer un manquement à l’obligation de sécurité prévue par le RGPD. En cas d’incident, cela peut conduire à des sanctions, notamment financières, de la part de la CNIL. La responsabilité du responsable de traitement ou du sous-traitant peut également être engagée.

 

Marc SCHMITT : Du point de vue opérationnel, une mauvaise gestion des accès est l’un des premiers vecteurs d’intrusion. Un mot de passe compromis peut suffire à accéder à des ressources critiques. La MFA permet de réduire considérablement ce risque. Chez SASETY, nous la considérons comme un standard de sécurité indispensable, en particulier pour répondre aux exigences croissantes des régulateurs européens.

 

Conclusion : en quoi la MFA s’impose-t-elle aujourd’hui comme un standard ?

 

Gaëlle TILLOY : La MFA est devenue une mesure de sécurité essentielle, car elle apporte une réponse efficace et mesurable aux menaces actuelles. Elle est adaptée, proportionnée et conforme au RGPD si elle est bien mise en œuvre. C’est une étape clé dans la gestion du risque cyber.

 

Marc SCHMITT : Grâce à des solutions comme Silverfort, la MFA n’est plus un casse-tête technique. Elle devient un levier d’efficacité pour les équipes IT et un gage de conformité pour les directions juridiques et sécurité. Notre rôle chez SASETY est d’accompagner nos clients dans cette transition, de manière pragmatique et opérationnelle.

 

Pour aller plus loin :


👀 Pour sécuriser vos identités et l'accès à vos ressources IT, découvrez Silverfort x SASETY,

votre expert en authentification adaptative et protection des accès sans agent 🔐👇

En savoir plus


💡Pour mesurer concrètement l’efficacité de la solution Silverfort rien de tel qu’une démo 👇

Programmer une démo


Communiqués de presse associés👇


SASETY x Pentera - Cybervalidation continue - Testez, Validez, Sécurisez votre système d'information
par SASETY 6 mai 2025
Chez SASETY, nous avons une mission : offrir à nos clients une cybersécurité proactive et automatisée. C’est pourquoi depuis 3 ans nous sommes associés à Pentera, le pionnier de la Cybervalidation continue. Pourquoi Pentera est une révolution ? 🔹 Simulez des attaques en toute sécurité et identifiez vos failles de sécurité avant les hackers 🔹 Automatisez les tests d’intrusion et renforcez vos défenses sans effort 🔹 Agissez en temps réel avec une visibilité complète sur votre posture de sécurité Avec Pentera, passez d’une approche défensive à une cybersécurité offensive et maîtrisée !
EVENT | SASETY partenaire du Future of IT 2025 : L'innovation au service de la transformation IT
par SASETY 29 avril 2025
SASETY sera partenaire et présent pour la deuxième année consécutive au Future of IT ! 📅📍 Retrouvons-nous le 19 juin 2025 au Pavillon Vendôme pour échanger sur les dernières innovations en SASE, Cybervalidation Automatisée et Protection Des Identités. Aux côtés de nos partenaires technologiques de référence : @Cato Networks, @Pentera et @Silverfort, nous vous présenterons comment révolutionner vos stratégies IT et cybersécurité.
Communiqué | SASETY – Résultats 2024 : Une croissance soutenue
par SASETY 10 avril 2025
SASETY, l’expert européen des services SASE et Cybersécurité managée, a bouclé son bilan annuel 2024 sur une dynamique de croissance forte, marquée par une consolidation de son portefeuille client, une expansion européenne et un positionnement renforcé autour d’une cybersécurité intégrée, proactive et accessible. Des solutions complémentaires pour faire face à des menaces toujours plus avancées En réponse à l’évolution rapide des cybermenaces, SASETY a renforcé ses offres autour de trois piliers technologiques complémentaires : Cato Networks, pour une sécurité et une connectivité réseau unifiées dans le cloud via l’architecture SASE ; Silverfort, pour une protection dynamique et contextuelle des identités et des accès ; Pentera, pour l’automatisation des tests de pénétration et l’anticipation des failles avant leur exploitation. Ces solutions, mises en œuvre et opérées par les équipes de SASETY, permettent aux organisations de toutes tailles de construire une posture de sécurité robuste, continue et mesurable
SASETY- Etat de la menace en 2025, stratégies de protection.Que retenir du retenir du rapport CATO?
par SASETY 1 avril 2025
Contexte 2025 L'année 2025 marque un tournant dans le domaine de la cybersécurité. Les organisations, qu'il s'agisse d’institutions publiques, d’hôpitaux, de banques, de multinationales ou de PME, font face à des cybermenaces d'une ampleur et d'une sophistication inédites. L’essor des technologies émergentes comme l’intelligence artificielle, la généralisation des services cloud et la multiplication des objets connectés ont considérablement élargi la surface d’attaque des systèmes d’information. Dans ce contexte, il ne s’agit plus simplement de se protéger contre des virus informatiques ou des intrusions ponctuelles, mais de faire face à des cybercriminels organisés, souvent soutenus par des États, qui ciblent les organisations de manière méthodique et stratégique. L’évolution des cyberattaques ne se limite plus aux simples ransomwares ou aux campagnes d’hameçonnage classiques. Aujourd’hui, les assaillants exploitent des vulnérabilités en temps réel, manipulent des données grâce à l’intelligence
par SASETY 20 mars 2025
Il y a 4 ans nous avons choisi de nous associer à CATO Networks, LA référence du SASE (Secure Access Service Edge) afin d'offrir à nos clients une approche moderne, agile et ultra-sécurisée du réseau et de la cybersécurité. Pourquoi CATO Networks ? Parce que, comme nous, ils croient en un monde où performance rime avec simplicité. Ensemble, nous apportons une solution unifiée, pensée pour répondre aux défis actuels : 🔹Un réseau et une cybersécurité 100% cloud, scalable et sans complexité. 🔹 Une protection optimale, où que soient vos équipes. 🔹 Une gestion simplifiée et pilotable en temps réel. Ce partenariat, c’est la garantie d’une transformation réseau fluide et sécurisée. Chez SASETY, nous avons une mission : simplifier la vie de nos clients !
EVENT | Les clés du succès du partenariat Pentera x SASETY pour une cyberdéfense proactive- Partner
par SASETY 14 février 2025
Hier, à l’occasion du Pentera Partner vSummit 2025, notre #CEO Jérôme Beaufils et Nadav Elkiess, Regional Sales Manager chez Pentera, ont partagé les trois piliers clés du succès du partenariat @SASETY x @Pentera : 🔹 Une vision commune : Une cybersécurité proactive grâce à la cybervalidation continue de l’ensemble de la surface d’attaque. 🔹 Une collaboration étroite : Un accompagnement permanent à chaque étape de la relation client. 🔹 Des expertises complémentaires : L’alliance des technologies et des services pour répondre précisément aux besoins de nos clients. Aujourd’hui, près de 40 organisations s’appuient sur #SASETY x #Pentera pour renforcer leur posture de sécurité, réduire leur exposition aux cyberattaques et se conformer aux exigences des réglementations (DORA, NIS2…). Un grand merci aux équipes Pentera pour cette invitation, qui témoigne de notre engagement commun à faire évoluer la cybersécurité vers plus de résilience et d’efficacité !
Avis d'expert | Comment protéger efficacement ses Identités et l'accès à ses ressources IT
par SASETY 30 janvier 2025
Comment protéger efficacement ses Identités et l'accès à ses ressources IT Protection des identités et des accès : Une contrainte devenue priorité Dans un monde de plus en plus connecté, la protection des identités et des accès est devenue une priorité absolue pour les entreprises comme pour les particuliers. Les cyberattaques se multiplient et se sophistiquent, mettant en danger les données sensibles et la confidentialité des accès. 85 % des attaques proviennent d'une défaillance dans la protection des éléments d'identité, soulignant ainsi l'importance de protéger les identités numériques ainsi que les accès associés. Malgré toutes les technologies de sécurité, le facteur humain joue un rôle essentiel. L'humain constitue le plus grand risque et la plus grande protection face aux cybermenaces. Les erreurs humaines, telles que l'utilisation de mots de passe faibles ou le partage imprudent d'informations sensibles, peuvent gravement compromettre la sécurité.
EVENT | SASETY x CATO Networks- Partenaires officiels du Future of IT Tour Paris
par SASETY 21 janvier 2025
SASETY et CATO Networks seront présents au Future of IT Tour à Paris ! Rejoignez-nous le 24 janvier 2025 de 12h à 19h pour échanger sur les bénéfices que représente l'adoption des services SASE avec notre partenaire CATO Networks, pionnier et leader mondial dans ce domaine. À 16h, vous découvrirez le retour d'expérience de la société Garance lors de notre Workshop.
Rapport | Cybermenaces T3 2024 - Rapport CATO Networks
par SASETY 19 décembre 2024
Ransomwares, Shadow AI et vulnérabilités, une menace en pleine évolution Rapport Cybersécurité du troisième trimestre 2024 de Cato CTRL Cato CTRL, le laboratoire de recherche sur les cybermenaces de Cato Networks, dévoile dans son rapport du troisième trimestre 2024 une vision approfondie de l’évolution des cybermenaces. S’appuyant sur l’analyse de près de 1,5 trillion de flux réseau issus de plus de 2 500 clients, ce rapport met en lumière des tendances inquiétantes et des défis récurrents. Par rapport au deuxième trimestre, certaines menaces prennent une nouvelle dimension, alors que d’autres continuent de se développer avec des implications de plus en plus graves.
Team | Marc SCHMITT rejoint SASETY en tant que Consultant senior Cybersécurité
par SASETY 18 décembre 2024
Pour accompagner son développement, SASETY accueille Marc SCHMITT au poste de Consultant senior Cybersécurité. L’arrivée de Marc SCHMITT vient renforcer l’équipe d’experts qui accompagne les organisations dans la transformation et la sécurisation de leurs infrastructures numériques. Diplômé en ingénierie des réseaux de l'école CESI, Marc SCHMITT a accompagné la transformation digitale des organisations pendant plus de 20 ans au sein d'ESN de premier plan dans lesquelles il a occupé des fonctions techniques et de direction. Très engagé dans la vie de son école, Marc SCHMITT a été président de l'association des diplômés (CESI alumni) pendant six ans et intervenant externe pendant de nombreuses années. Également Réserviste opérationnel de la Direction Nationale de la Police Judiciaire au sein du RECYM (Réseaux des Experts Cybermenaces) dont la mission est la sensibilisation des organisations aux Cybermenaces, Marc SCHMITT a à cœur le partage et la transmission des savoirs et des connaissances.
Voir plus