Le mag

Combien de temps garder un mot de passe avant de le changer ?

8 min de lecture ·Mis à jour le 22 août 2026 ·Par la rédac WTRNS
Écran d'ordinateur portable affichant un champ de connexion avec cadenas, bureau moderne épuré

Tu changes tes mots de passe tous les trois mois par réflexe, ou tu culpabilises de ne jamais le faire ? Bonne nouvelle : la recherche en cybersécurité a largement changé d'avis sur cette règle ces dernières années. Voici ce qui compte vraiment aujourd'hui pour protéger tes comptes, et dans quels cas un changement de mot de passe reste réellement utile.

Combien de temps garder un mot de passe, la réponse courte

SituationFaut-il changer le mot de passe ?
Mot de passe unique, long, jamais réutilisé ailleursNon, pas de changement systématique nécessaire
Mot de passe réutilisé sur plusieurs sitesOui, en priorité absolue, indépendamment de son âge
Compte concerné par une fuite de données connueOui, immédiatement
Mot de passe partagé avec un tiers (ex-colocataire, ex-partenaire)Oui, dès que possible
Compte professionnel très sensible (banque, admin système)Changement périodique encore parfois imposé par l'organisation

Pourquoi la règle des 90 jours a été abandonnée

Pendant des années, la norme en entreprise imposait de changer son mot de passe tous les 30, 60 ou 90 jours. Cette règle a été officiellement abandonnée par plusieurs organismes de référence en cybersécurité, dont le NIST américain (l'organisme qui fixe les standards techniques) et l'ANSSI en France, pour une raison simple : elle produisait l'effet inverse de celui recherché.

  • Les utilisateurs contournaient la contrainte en changeant un seul caractère ou chiffre (« Motdepasse1 » devient « Motdepasse2 »), ce qui n'apporte aucune sécurité réelle.
  • Les mots de passe devenaient plus faibles, les utilisateurs privilégiant la mémorisation facile à la complexité pour pouvoir en changer souvent.
  • Le vrai risque, un mot de passe volé lors d'une fuite de données, ou deviné parce que trop simple, n'était pas résolu par ce simple renouvellement périodique.

Conclusion des études de sécurité les plus citées sur le sujet : un changement forcé et régulier n'améliore pas la sécurité si le mot de passe de départ est déjà solide et unique.

Les situations où changer un mot de passe est vraiment nécessaire

  • Une fuite de données confirmée concernant le service utilisé (piratage d'un site, base de données compromise).
  • Un mot de passe réutilisé sur plusieurs comptes : si l'un d'eux est piraté, tous les autres utilisant le même mot de passe deviennent vulnérables immédiatement.
  • Un accès partagé qui n'a plus lieu d'être (ancien collègue, ex-conjoint, colocataire parti).
  • Une connexion suspecte détectée, signalée par le service lui-même ou par une alerte de connexion inhabituelle.
  • Un appareil perdu ou volé sur lequel le mot de passe était enregistré ou visible.
  • Après avoir utilisé un réseau Wi-Fi public non sécurisé pour se connecter à un compte sensible, par précaution.

Ce qui protège vraiment mieux qu'un changement régulier

Changer souvent un mot de passe faible

Donne une fausse impression de sécurité, alors que le mot de passe reste vulnérable au brute-force ou au phishing entre deux changements, et pousse souvent à des mots de passe plus simples à retenir.

Un mot de passe fort + double authentification

Nettement plus efficace : même si le mot de passe est deviné ou volé, la double authentification (code envoyé par SMS, application dédiée ou clé physique) bloque la connexion frauduleuse.

« La longueur d'un mot de passe protège plus que sa complexité apparente : une phrase de 16 caractères sans symboles est souvent plus solide qu'un mot de 8 caractères truffé de symboles difficiles à retenir. », principe de base recommandé par les organismes de cybersécurité actuels.

Comment savoir si un de tes mots de passe a fuité

Plusieurs outils gratuits et fiables permettent de vérifier si tes identifiants sont apparus dans une fuite de données connue :

  • Have I Been Pwned (haveibeenpwned.com) : entre ton adresse e-mail pour voir si elle apparaît dans une base de données piratée répertoriée.
  • Les gestionnaires de mots de passe intégrés aux navigateurs modernes (Chrome, Firefox, Safari) alertent automatiquement en cas de mot de passe compromis détecté.
  • Les notifications directes du service concerné, envoyées par e-mail lorsqu'une entreprise détecte et déclare une fuite touchant ses utilisateurs.

Si un de tes mots de passe apparaît compromis, change-le immédiatement, ainsi que tout autre compte où tu l'aurais réutilisé.

Créer un mot de passe solide, sans y passer des heures

  • Vise au moins 12 à 16 caractères, la longueur étant le facteur le plus déterminant contre les attaques par force brute.
  • Utilise une phrase mémorable transformée plutôt qu'un mot unique : par exemple une suite de mots sans lien apparent, plus facile à retenir qu'une série aléatoire de symboles.
  • Ne réutilise jamais le même mot de passe sur deux services différents, surtout pour les comptes sensibles (banque, e-mail principal).
  • Utilise un gestionnaire de mots de passe (intégré au navigateur ou application dédiée) pour générer et retenir des mots de passe uniques sans effort de mémorisation.
  • Active la double authentification partout où c'est proposé, en priorité sur ta messagerie principale (souvent la clé de récupération de tous tes autres comptes).

Les erreurs qui rendent un mot de passe inutile même changé souvent

  • Utiliser des informations personnelles évidentes (date de naissance, prénom d'un proche, nom de l'animal), faciles à deviner ou à trouver sur les réseaux sociaux.
  • Écrire ses mots de passe sur un post-it visible ou dans un fichier non protégé sur l'ordinateur.
  • Cliquer sur des liens suspects reçus par e-mail ou SMS demandant de « vérifier son compte » : le meilleur mot de passe du monde ne protège pas contre le phishing si tu le saisis toi-même sur un faux site.
  • Ignorer les alertes de sécurité d'un service (connexion depuis un nouvel appareil, nouvelle localisation) plutôt que de vérifier immédiatement.
  • Négliger la sécurité de son compte e-mail, alors qu'il sert souvent de clé de récupération pour tous les autres comptes en cas d'oubli de mot de passe. Cette vigilance rejoint les réflexes à avoir en cas de carte bancaire piratée : agir vite dès le premier signal suspect limite les dégâts.

FAQ

Faut-il quand même changer ses mots de passe une fois par an par précaution ?

Ce n'est pas nécessaire si le mot de passe est unique, long et qu'aucune fuite n'a été détectée. Mieux vaut consacrer cette énergie à vérifier l'unicité de tes mots de passe et à activer la double authentification.

Un gestionnaire de mots de passe est-il vraiment fiable ?

Oui, les gestionnaires reconnus (intégrés aux navigateurs ou applications dédiées chiffrées) sont considérés comme nettement plus sûrs que la mémorisation manuelle ou la réutilisation de mots de passe simples.

Que faire si j'ai reçu une alerte de fuite de données ?

Change immédiatement le mot de passe concerné, ainsi que tous les comptes où tu l'aurais réutilisé, et active la double authentification si ce n'est pas déjà fait.

La double authentification par SMS est-elle sûre ?

C'est mieux que rien, mais une application d'authentification dédiée ou une clé physique reste plus sûre, le SMS étant théoriquement vulnérable à certaines attaques ciblées (SIM swapping).

Pourquoi certaines entreprises imposent-elles encore un changement régulier ?

Certaines politiques internes n'ont pas encore été mises à jour selon les dernières recommandations, ou concernent des systèmes très sensibles où une couche de précaution supplémentaire reste jugée utile malgré tout.

Un mot de passe très long est-il toujours plus sûr qu'un court avec des symboles ?

En général oui : la longueur augmente exponentiellement le temps nécessaire pour le deviner par force brute, souvent plus efficacement que l'ajout de quelques symboles à un mot court.

Comment gérer les mots de passe partagés en famille ou en couple ?

Privilégie un gestionnaire de mots de passe avec fonction de partage sécurisé plutôt qu'un mot de passe identique noté quelque part, et retire l'accès dès que le partage n'est plus nécessaire.

Ce guide t’a aidé ?

Explore les autres guides qui pettent.

Tous les guides →