Sécurité & Infrastructure

Générez une politique de mots de passe conforme et sécurisée

Générez une politique de mots de passe informatique validée par vos auditeurs.

Controls

Generated policy
Acme Ltd — Password Policy
Version 1.0 · Effective 2026-09-20

1. Purpose
This policy defines the minimum requirements for creating, storing and managing authentication credentials at Acme Ltd. It applies to all employees, contractors and third parties with access to company systems.

2. Requirements

1. All user account passwords must be a minimum of 14 characters. Passphrases of four or more unrelated words are encouraged.

2. Multi-factor authentication must be enabled for all accounts that access company systems, and is mandatory for all privileged and administrative accounts.

3. All new and changed passwords must be screened against a recognised breached-credential corpus and rejected if a match is found.

4. Accounts must lock for a minimum of 15 minutes after 10 consecutive failed authentication attempts, and repeated lockouts must raise a security alert.

5. All credentials must be stored in the company-approved password manager. Storing credentials in spreadsheets, documents, browsers or source code is prohibited.

3. Enforcement
These requirements must be enforced technically in the corporate identity provider wherever possible. Non-compliance may result in suspension of access and disciplinary action.

4. Review
This policy is reviewed at least annually by the security owner, and after any material security incident.

IT Password Policy — Ready-to-Adopt Template

A NIST SP 800-63B aligned policy document you can rename, sign and hand to an auditor.

One email, no spam, unsubscribe any time.

À propos de cet outil

Sélectionnez les contrôles de votre organisation (longueur minimale, MFA, détection de mots de passe compromis, seuils de verrouillage et règles de rotation) : le générateur produit un document complet et numéroté à intégrer dans votre PSSI / ISMS.

Ce que recommandent les normes actuelles

Le NIST 800-63B recommande des phrases de passe longues, la vérification contre les bases de fuites de données et la suppression de la rotation périodique obligatoire ou des règles de complexité, qui incitent aux schémas prévisibles. Le MFA est bien plus efficace que la complexité des caractères.

Rendre la politique applicable

Chaque clause doit correspondre à une règle technique dans votre fournisseur d'identité. Une politique impossible à appliquer dans Entra ID, Okta ou Google Workspace est une dette documentaire, pas de la sécurité.

Comment utiliser Password Policy Generator

  1. 1

    Ouvrez le générateur

    Tout fonctionne directement sur cette page. Aucun outil à installer et aucun compte requis.

  2. 2

    Définissez vos paramètres

    Ajustez vos options dans le panneau ci-dessus. Le document se met à jour en temps réel.

  3. 3

    Vérifiez le document

    Examinez le texte, copiez-le en un clic et ajustez les réglages selon vos besoins.

  4. 4

    Allez plus loin

    Appliquez nos conseils de sécurité ci-dessous pour rendre vos règles prêtes pour la production.

Bonnes pratiques

  • Suivez le NIST SP 800-63B : la longueur prime sur la complexité, et la rotation périodique obligatoire pour les comptes standards est contre-productive.
  • Filtrez les nouveaux mots de passe par rapport aux bases de fuites connues plutôt que d'imposer des règles de caractères.
  • Exigez le MFA pour tous les comptes privilégiés, en privilégiant les facteurs résistants au phishing (passkeys, clés physiques) au SMS.
  • Appliquez la politique techniquement dans votre Identity Provider : une règle appliquée automatiquement vaut mieux qu'un document inutilisé.
  • Révisez la politique chaque année et après tout incident, puis consignez la date d'approbation pour les auditeurs.

Password Policy Generator — Pourquoi c'est important

Les erreurs de configuration de sécurité font partie des causes principales d'incidents, mais sont généralement simples à corriger une fois identifiées.

Ne pas les traiter entraîne des échecs d'audit, des ventes B2B bloquées et une exposition inutile aux risques.

Outils similaires, gratuits et payants

OutilTypeFonctions clésLien
Have I Been Pwned PasswordsFreeAPI de détection de mots de passe compromis (k-anonymité)Visiter
1Password BusinessOffrePaidApplication des politiques et de la rotation en équipeVisiter
BitwardenOffreFreemiumGestionnaire de mots de passe open source avec gestion des règlesVisiter
NIST SP 800-63BFreeLa norme de référence à citer dans votre documentVisiter

Certains liens marqués Offre sont des liens partenaires. Ils ne vous coûtent rien de plus et aident à garder ces outils gratuits.

Outils associés

Questions fréquentes