Comment créer un mot de passe solide (CNIL et NIST)

Pendant longtemps, on a conseillé de mélanger majuscules, chiffres et symboles et de changer de mot de passe tous les trois mois. La CNIL en France et le NIST aux États-Unis disent aujourd’hui autre chose, et se rejoignent sur l’essentiel : un mot de passe long, unique et rangé dans un gestionnaire.

Révisé le 3 octobre 2026 · 5 min de lecture

Ce qui rend un mot de passe solide : la longueur

La CNIL, qui conseille et contrôle les organismes en matière de données personnelles, a fixé en 2022 (délibération n° 2022-100) ce qu’elle attend des mots de passe lorsqu’ils sont le seul moyen d’authentification : une complexité qui assure l’équivalent d’au moins 80 bits d’entropie. Elle donne trois exemples qui atteignent ce niveau :

  • au moins 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, ces derniers étant à choisir dans une liste d’au moins 37 caractères spéciaux ;
  • au moins 14 caractères comprenant majuscules, minuscules et chiffres, sans caractère spécial obligatoire ;
  • une phrase de passe fondée sur des mots de la langue française d’au moins 7 mots.

Quand l’accès au compte est en plus protégé par un mécanisme de restriction (par exemple un nombre limité d’essais), la CNIL accepte un niveau plus bas, de l’ordre de 50 bits : au minimum 8 caractères dont 3 des 4 catégories, ou une phrase de passe plus courte. Et pour les traitements sensibles ou les utilisateurs à risque, elle précise qu’il faut des mesures plus contraignantes, comme une authentification multifacteur.

De son côté, le NIST américain, dans ses lignes directrices SP 800-63B-4, demande aux services d’exiger au moins 15 caractères quand le mot de passe est le seul facteur (et 8 quand il sert avec un second facteur), d’accepter des mots de passe d’au moins 64 caractères, et de ne pas imposer de règles de composition du type « une majuscule, un chiffre, un symbole ». Il explique pourquoi : les gens répondent à ces règles de façon prévisible. Celui qui aurait choisi « password » choisit « Password1 » si on lui demande une majuscule et un chiffre, et « Password1! » si on ajoute un symbole.

Les deux textes ne disent pas exactement la même chose (la CNIL garde des règles de composition dans deux de ses exemples, le NIST les écarte), mais ils convergent : plus c’est long, mieux c’est, et une phrase de plusieurs mots est une très bonne façon d’y arriver.

Ce que demandent les recommandations aux services (et ce que cela change pour vous)

  • Autoriser le collage dans les champs de mot de passe. La CNIL écrit qu’il ne faut pas mettre en place de mécanisme qui l’interdit, pour encourager l’usage des gestionnaires de mots de passe. Le NIST demande aussi que les gestionnaires et le remplissage automatique soient autorisés.
  • Accepter les mots de passe longs. La CNIL indique que la taille maximale ne devrait pas être inférieure à 50 caractères ; le NIST, au moins 64.
  • Ne pas obliger à changer régulièrement. Le NIST précise qu’un service ne doit pas imposer de renouvellement périodique, sauf indice de compromission.
  • Refuser les mots de passe courants ou issus de fuites de données. Les deux textes vont dans ce sens.

Pour vous, la leçon est simple : si un site vous impose 8 caractères maximum ou vous interdit de coller votre mot de passe, il est en retard sur ces recommandations. Vous, vous pouvez appliquer ce qui fonctionne.

Créer un bon mot de passe, pas à pas

  1. Visez 14 caractères ou plus, et 20 ou plus pour les comptes importants (messagerie, banque, gestionnaire de mots de passe).
  2. Un mot de passe différent par compte. Si l’un fuit, les autres restent protégés. La réutilisation est l’une des causes les plus courantes de comptes piratés.
  3. Laissez le hasard décider. Nous sommes mauvais pour inventer l’aléatoire : dates, prénoms, motifs. Le générateur de mot de passe d’UtilsDock utilise le générateur de nombres aléatoires sécurisé de votre navigateur (le même type que celui de la cryptographie) et fonctionne sur votre appareil : le mot de passe n’est ni envoyé ni enregistré.
  4. Rangez-le dans un gestionnaire. Il se souvient et remplit à votre place : vous n’avez à retenir que le mot de passe principal.
  5. Activez la double authentification partout où elle existe. Même un mot de passe volé ne suffit alors pas pour entrer.

Caractères aléatoires ou phrase de passe ?

Les deux conviennent, et on peut les combiner :

  • Caractères aléatoires (par exemple 18 à 24 caractères) : ce qu’il y a de plus fort pour une longueur donnée. Idéal pour les comptes que le gestionnaire remplit et que vous ne tapez jamais à la main.
  • Phrase de passe (7 mots ou plus, selon la CNIL, quand elle est fondée sur des mots du français) : plus facile à retenir et à taper. Parfaite pour le mot de passe principal du gestionnaire ou l’ouverture de session de votre ordinateur. Condition essentielle : les mots doivent être tirés au hasard (avec des dés ou un générateur), pas une citation, un vers de chanson ni quelque chose qui vous concerne.

Combien de bits faut-il ?

La robustesse se mesure en bits d’entropie : chaque bit double le nombre d’essais nécessaires à un attaquant. Un mot de passe aléatoire de 16 caractères mêlant minuscules, majuscules, chiffres et symboles représente environ 105 bits, hors de portée d’une attaque par force brute avec la technologie actuelle, et la CNIL fixe le seuil à 80 bits pour un mot de passe seul. Mais l’entropie ne compte que si le mot de passe est vraiment aléatoire : « MonChat2026! » paraît complexe et ne l’est pas, car un attaquant essaie d’abord ce genre de schémas.

Les erreurs qui affaiblissent vos mots de passe

  • Passer de « Été2025! » à « Été2026! » : les variations prévisibles d’anciens mots de passe sont testées en premier.
  • Utiliser des informations personnelles (dates, prénoms, plaque d’immatriculation) faciles à retrouver sur les réseaux sociaux.
  • Réutiliser le mot de passe de sa messagerie : qui contrôle votre messagerie peut réinitialiser presque tous vos autres comptes.
  • Les noter dans un fichier non protégé ou les envoyer par message.
  • Les changer par habitude en choisissant toujours quelque chose de proche. Mieux vaut un bon mot de passe que vous ne changez pas qu’un moins bon changé tous les trois mois.

Quand faut-il vraiment en changer ?

Quand un service annonce une fuite de données, si vous soupçonnez que quelqu’un y a accès, si vous l’avez saisi sur un ordinateur qui n’est pas le vôtre, ou si vous l’avez partagé et ne souhaitez plus que cette personne l’ait. Générez alors un mot de passe nouveau et différent, et vérifiez les autres comptes où vous utilisiez l’ancien.

Sources et pour aller plus loin

Données vérifiées le 3 octobre 2026.

Faites-le maintenant, gratuitement, dans votre navigateur. Vos fichiers ne sont pas envoyés.

Générez des mots de passe aléatoires solides dans votre navigateur. Rien n’est envoyé ni enregistré.

Questions fréquentes

Combien de caractères pour un mot de passe solide ?
La CNIL cite en exemple 12 caractères avec quatre types de caractères, 14 caractères avec trois types, ou une phrase de passe d’au moins 7 mots. Le NIST demande 15 caractères quand le mot de passe est seul. En pratique, visez 14 caractères ou plus, et davantage pour vos comptes importants.
Faut-il des symboles, des majuscules et des chiffres ?
Ce n’est pas indispensable : le NIST déconseille d’imposer ces règles, parce que la longueur compte davantage et que les gens y répondent de manière prévisible. En ajouter ne nuit pas, mais cela ne remplace ni la longueur ni le hasard.
Faut-il changer régulièrement de mot de passe ?
Le NIST indique qu’un service ne doit pas imposer de changement périodique, sauf indice de compromission. Changez le vôtre après une fuite de données ou si vous pensez que quelqu’un le connaît.
Un gestionnaire de mots de passe est-il sûr ?
Oui, et les deux référentiels le soutiennent : la CNIL encourage leur usage, et le NIST relève qu’ils favorisent des mots de passe plus forts. Choisissez-en un fiable, protégez-le par un mot de passe principal long et activez la double authentification.
Qu’est-ce qu’une phrase de passe ?
Un mot de passe composé de plusieurs mots, long et facile à retenir. Pour qu’il soit solide, les mots doivent être tirés au hasard, sans former une phrase connue ni avoir de lien avec vous. La CNIL parle d’au moins 7 mots du français.
Est-il sûr de générer un mot de passe sur un site web ?
Cela dépend de l’endroit où il est généré. Le générateur d’UtilsDock crée le mot de passe dans votre navigateur avec le générateur aléatoire sécurisé du navigateur, sans l’envoyer ni l’enregistrer. Copiez-le ensuite directement dans votre gestionnaire.