Aller au contenu principal
Certyneo
Terme du glossaire · M

MFA (Authentification multi-facteurs)

Définition

La MFA (Multi-Factor Authentication, authentification multi-facteurs en français — parfois abrégée 2FA pour two-factor authentication quand on combine exactement deux facteurs) est un mécanisme de sécurité qui exige la présentation d'au moins deux preuves d'identité appartenant à des catégories différentes :

Facteur de connaissance (« ce que je sais ») : mot de passe, code PIN, réponse à une question secrète, phrase de passe.
Facteur de possession (« ce que je possède ») : téléphone qui reçoit un OTP par SMS ou par application TOTP (Google Authenticator, Authy, 1Password), YubiKey ou autre clé FIDO2, certificat sur carte à puce.
Facteur d'inhérence (« ce que je suis ») : empreinte digitale, reconnaissance faciale, voix, iris. Implémenté via les APIs natives des OS modernes (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA est un sous-ensemble strict de la MFA — exactement deux facteurs. La MFA peut combiner deux, trois ou plus de facteurs. La pratique grand public confond souvent les deux termes ; en cybersécurité B2B et juridique, MFA est le terme générique.

MFA et signature électronique : la signature électronique avancée (AES) exige une authentification forte du signataire, qui se traduit en pratique par une MFA (typiquement e-mail + OTP SMS). La signature qualifiée (QES) impose une MFA renforcée — vérification d'identité avec pièce d'identité + facteur de possession (carte à puce ou QSCD). Le règlement eIDAS ne nomme pas la MFA explicitement mais l'impose via les exigences d'authentification forte.

Mise en œuvre Certyneo : MFA obligatoire pour tous les accès administrateurs (TOTP via Google Authenticator ou OTP e-mail au choix). Pour les signataires, la combinaison e-mail + OTP SMS est appliquée par défaut sur les enveloppes de niveau AES. Voir aussi OTP et authentification forte.

Questions fréquentes

Quels sont des exemples de MFA ?

Les exemples les plus courants d'authentification multi-facteurs : un code OTP reçu par SMS ou par email, une application TOTP (Google Authenticator, Microsoft Authenticator), une clé de sécurité physique (YubiKey, FIDO2/WebAuthn), la biométrie (empreinte digitale, reconnaissance faciale), une carte à puce professionnelle, ou une notification push à valider sur mobile. Une MFA combine au moins deux facteurs de familles différentes : quelque chose que l'on connaît, que l'on possède, ou que l'on est.

Quelle différence entre MFA et 2FA ?

La 2FA (double authentification) est un cas particulier de MFA qui combine exactement deux facteurs — typiquement mot de passe + code OTP. La MFA désigne toute combinaison d'au moins deux facteurs et peut en empiler davantage (mot de passe + OTP + biométrie). Toute 2FA est donc une MFA, mais une MFA peut aller plus loin.

La MFA est-elle obligatoire pour une signature électronique avancée ?

Le règlement eIDAS n'impose pas la MFA en tant que telle, mais la signature avancée exige que la signature soit liée au signataire de manière univoque et créée sous son contrôle exclusif (art. 26). En pratique, cela se traduit par une authentification forte : Certyneo vérifie l'accès du signataire à sa boîte email puis lui envoie un code OTP par SMS — deux facteurs distincts — avant de sceller la signature et sa piste d'audit.

Prêt à mettre en pratique ces concepts ?

Certyneo vous permet de créer des enveloppes de signature conformes eIDAS en quelques clics, sans installation.