L’authentification à deux facteurs (2FA) proposée par TBS Certificats repose sur plusieurs mécanismes distincts, chacun avec un niveau de résistance au phishing et une facilité de déploiement différents. Comparer ces options sur des critères mesurables permet de choisir le facteur le mieux adapté à la sensibilité des accès protégés, notamment dans un contexte où la directive NIS2 (UE 2022/2555) impose le MFA pour les accès sensibles des entités dites « importantes » ou « importantes ».
Facteurs d’authentification TBS auth : tableau comparatif par niveau de sécurité
TBS Certificats propose plusieurs types de second facteur pour sécuriser la connexion aux espaces clients. Le tableau ci-dessous synthétise les caractéristiques opérationnelles de chaque option.
| Facteur d’authentification | Catégorie | Résistance au phishing | Dépendance matériel | Complexité de déploiement |
|---|---|---|---|---|
| Certificat client (token USB / carte à puce) | Possession + stockage matériel | Élevée | Oui (appareil dédié) | Moyenne à élevée |
| Application TOTP (Google Authenticator, etc.) | Possession (logiciel) | Moyenne | Non (smartphone) | Faible |
| Code SMS / appel vocal | Possession (numéro) | Faible | Non (téléphone) | Très faible |
| Clé FIDO2 / passkey | Possession + cryptographie asymétrique | Très élevée | Oui (clé physique ou appareil compatible) | Faible à moyenne |
La colonne « résistance au phishing » constitue le critère discriminant. Un code SMS peut être intercepté par SIM swapping ou redirigé via un proxy de phishing en temps réel. En revanche, un certificat client stocké sur token ou une clé FIDO2 lie l’authentification au domaine légitime, ce qui rend l’interception pratiquement impossible.

Pourquoi le SMS reste le maillon faible de l’authentification 2-facteur
Le code envoyé par SMS est le facteur le plus répandu, y compris sur les espaces clients TBS. Sa simplicité explique son adoption massive. Le problème se situe ailleurs : ce facteur ne résiste pas aux attaques ciblées.
Le SIM swapping consiste à convaincre un opérateur télécom de transférer un numéro vers une nouvelle carte SIM. Une fois le numéro détourné, l’attaquant reçoit les codes 2FA à la place de l’utilisateur légitime. Les proxys de phishing en temps réel (type EvilGinx) interceptent le code au moment où la victime le saisit sur un faux site, puis le rejouent instantanément sur le vrai service.
Le SMS ne protège pas contre un attaquant qui cible spécifiquement votre compte. Pour un usage basique (compte sans données sensibles), il reste un progrès par rapport au mot de passe seul. Pour un espace client TBS gérant des certificats SSL ou des cachets eIDAS, ce niveau de sécurité est insuffisant.
Certificat client TBS ou clé FIDO2 : deux approches résistantes au phishing
Les deux options qui offrent une résistance réelle au phishing partagent un principe commun : la preuve cryptographique liée au domaine. Le navigateur ou la clé vérifie automatiquement que le site demandeur correspond bien au domaine enregistré. Un faux site ne déclenche pas la réponse d’authentification.
Certificat client sur token USB
TBS Certificats permet l’authentification par certificat client stocké sur un support matériel (carte à puce ou token USB). Ce mécanisme repose sur une paire de clés asymétriques : la clé privée ne quitte jamais le support physique.
- Le certificat peut aussi servir à la signature de documents et à l’authentification eIDAS, ce qui mutualise le coût du support matériel
- Le déploiement nécessite une infrastructure PKI et la distribution physique des tokens aux utilisateurs concernés
- La révocation d’un certificat compromis se fait côté serveur, sans intervention sur le poste utilisateur
Cette option convient aux organisations qui gèrent déjà des certificats numériques et disposent d’un service informatique capable d’administrer le cycle de vie des supports.
Clé FIDO2 et passkeys
Les clés FIDO2 (YubiKey, Titan, etc.) et les passkeys logicielles constituent l’autre voie résistante au phishing. Seules 13 % des organisations déclarent avoir déployé les passkeys à l’échelle, malgré un taux d’adoption en progression : 93 % des organisations se situent « quelque part sur le chemin » de leur adoption.
L’avantage principal des passkeys tient à leur simplicité pour l’utilisateur final. Pas de code à recopier, pas de token séparé à brancher dans certains cas (passkey synchronisée sur smartphone). La vérification du domaine est intégrée au protocole, ce qui bloque les tentatives de phishing par construction.
En revanche, les passkeys synchronisées via un gestionnaire cloud (iCloud, Google Password Manager) introduisent une dépendance au fournisseur. Si le compte cloud est compromis, les passkeys le sont aussi. Une clé FIDO2 physique reste le facteur le plus résistant disponible.
Conformité NIS2 et choix du facteur MFA pour les accès TBS
L’article 21(2)(j) de la directive NIS2 impose l’usage de solutions d’authentification multifacteur ou d’authentification continue pour les accès sensibles. Le Référentiel Cyber France de l’ANSSI, publié le 17 mars 2026, traduit cette exigence en contrôles techniques concrets : MFA systématique pour les comptes à privilèges, accès distants et consoles cloud.
Pour les entités concernées par NIS2 qui utilisent TBS Certificats pour gérer leurs certificats SSL ou leurs cachets de signature, le choix du second facteur n’est plus seulement une question de confort. Un audit de conformité peut examiner la robustesse du facteur déployé.
- Un SMS comme second facteur peut être jugé insuffisant pour des accès à des « grandes bases de données personnelles », selon les recommandations ANSSI (niveau R39)
- Un certificat client sur token ou une clé FIDO2 satisfait les exigences de facteur de possession matériel recommandées par l’ANSSI
- L’application TOTP représente un compromis acceptable pour les comptes sans privilèges élevés, à condition de coupler avec une politique de mots de passe robuste

Quel facteur TBS auth choisir selon le profil de risque
Le choix se résume à une question de proportionnalité. Pour un compte utilisateur standard sans accès aux opérations de certificat, une application TOTP apporte un niveau de sécurité correct avec un déploiement quasi immédiat.
Pour les super utilisateurs TBS, les administrateurs de certificats et les comptes liés à des opérations eIDAS, le certificat client sur token ou la clé FIDO2 sont les seuls facteurs résistants au phishing ciblé. Le surcoût matériel (quelques dizaines d’euros par clé FIDO2) reste marginal comparé au risque d’un détournement de certificat.
Le SMS devrait être réservé aux cas où aucune autre option n’est techniquement déployable. C’est un filet de sécurité minimal, pas une protection adaptée aux actifs numériques critiques gérés via un espace TBS Certificats.

