Le mot de passe classique — celui qu'on oublie, qu'on réutilise partout et qui reste la porte d'entrée la plus exploitée par les attaquants — a un remplaçant de plus en plus installé : le passkey. En 2026, l'adoption a franchi un cap significatif, au point de se poser sérieusement la question pour n'importe quel site avec un espace client.

Une adoption qui devient massive

Les chiffres du rapport State of Passkeys 2026 de la FIDO Alliance montrent une bascule réelle, pas seulement une promesse technologique :

  • 5 milliards de passkeys sont aujourd'hui en usage actif dans le monde
  • 90 % des consommateurs connaissent désormais le concept
  • 75 % des utilisateurs ont activé un passkey sur au moins un compte
  • 68 % des organisations ont déployé, pilotent ou déploient progressivement les passkeys pour la connexion de leurs salariés
  • Le taux de réussite de connexion atteint 93 % avec un passkey, contre 63 % pour un mot de passe classique

Sources : données d'adoption des passkeys 2026, déploiement des passkeys en entreprise

Comment ça fonctionne, en clair

Un passkey remplace le mot de passe par une paire de clés cryptographiques : une clé privée stockée de façon sécurisée sur l'appareil de l'utilisateur (téléphone, ordinateur), et une clé publique connue du service en ligne. La connexion se fait par reconnaissance biométrique (empreinte, visage) ou code de l'appareil — rien n'est jamais tapé, rien n'est jamais transmis en clair, et rien ne peut être volé par phishing puisqu'il n'existe pas de mot de passe à intercepter ou à deviner.

C'est une différence fondamentale avec un mot de passe, même complexe : un mot de passe peut être hameçonné, deviné ou réutilisé sur plusieurs sites. Un passkey est intrinsèquement lié à l'appareil et au site pour lequel il a été créé — il ne peut techniquement pas être utilisé ailleurs, ni intercepté par un faux formulaire de connexion.

La réalité : la transition reste progressive, même en entreprise

Il serait toutefois exagéré de penser que le mot de passe a disparu. 57 % des organisations reposent encore principalement sur une authentification classique, vulnérable au phishing, pour leur connexion principale. La plupart des entreprises font tourner mot de passe et passkey en parallèle, et cette cohabitation devrait se poursuivre au moins jusqu'en 2027 pour la majorité des structures, hors très grands groupes.

Est-ce pertinent pour le site d'une TPE ?

Tout dépend de ce que votre site propose réellement :

  • Site vitrine sans espace client : la question ne se pose simplement pas — il n'y a pas de compte à protéger. C'est d'ailleurs l'un des avantages d'un site vitrine simple, dans la lignée de ce que nous décrivons à propos de la création d'un site vitrine pour TPE : moins de comptes utilisateurs, c'est aussi moins de surface d'attaque, un sujet que nous approfondissons dans notre article sur les rançongiciels.
  • Espace client ou back-office accessible en ligne : proposer un passkey en complément du mot de passe classique réduit significativement le risque de compromission de compte, pour un coût technique de mise en œuvre devenu raisonnable grâce aux standards WebAuthn/FIDO2 désormais largement supportés par tous les navigateurs modernes.
  • Accès administrateur de votre propre site : c'est souvent le point le plus critique et le plus négligé. Si votre hébergeur ou votre CMS propose l'authentification par passkey pour l'accès administrateur, l'activer est l'une des mesures de sécurité les plus rentables qui soient — rapide à mettre en place, et éliminant d'un coup tout le risque lié au phishing de mot de passe.

Le message à retenir : il ne s'agit pas de choisir entre « tout passkey » ou « rien ne change ». Pour la majorité des TPE, la priorité reste de sécuriser les accès les plus sensibles — l'administration du site, la messagerie professionnelle — avec les outils déjà disponibles, avant de se poser la question d'une authentification renforcée pour d'éventuels comptes clients.

Votre site a-t-il besoin d'un espace client sécurisé ?

On évalue avec vous si une authentification renforcée (passkey ou non) est pertinente pour votre activité, sans complexité inutile.

En discuter
← Retour au blog Discutons de votre projet →