MFA dans les SaaS RH : pourquoi 62 % des éditeurs français n'y sont pas encore
Le constat
Sur les 50 derniers SaaS RH français que nous avons audités, 31 ne proposaient aucune forme de MFA à leurs utilisateurs. Pas de TOTP, pas de WebAuthn, pas même de SMS. Un simple email et mot de passe.
Pour des applications qui stockent des bulletins de paie, des contrats de travail et des numéros de sécurité sociale, c'est un problème.
Pourquoi le MFA tarde
"Nos clients ne le demandent pas"
C'est l'argument le plus fréquent. Et il est en train de changer. Avec NIS2 et les exigences croissantes des grands comptes, le MFA devient un prérequis dans les questionnaires de sécurité. Ne pas le proposer, c'est perdre des contrats.
"C'est compliqué à implémenter"
Avec Supabase Auth, Firebase Auth ou NextAuth, le MFA TOTP se met en place en quelques heures. WebAuthn (clés de sécurité, Face ID, Touch ID) demande un peu plus de travail mais reste accessible.
"Ça dégrade l'expérience utilisateur"
Un argument valable en 2020. En 2026, tout le monde utilise un authenticator sur son téléphone. Et les passkeys rendent l'authentification encore plus fluide qu'un mot de passe classique.
Ce qu'on observe en audit
Quand le MFA n'est pas en place, voici ce qu'on trouve systématiquement :
Tous ces problèmes sont atténués par le MFA. Même si un attaquant obtient le mot de passe, il lui faut le second facteur.
Le plan d'action en 3 étapes
Étape 1 : proposer le TOTP optionnel
Commencez par proposer l'authentification TOTP (Google Authenticator, Authy) comme option. Encouragez-la sans la forcer. Mesurez le taux d'adoption.
Étape 2 : rendre le MFA obligatoire pour les admins
Les comptes administrateurs ont accès à toutes les données. Ils doivent être protégés en priorité. Rendez le MFA obligatoire pour les rôles admin et super-admin.
Étape 3 : WebAuthn pour tous
Les passkeys sont l'avenir. Elles sont plus sécurisées que le TOTP (résistantes au phishing) et plus simples pour l'utilisateur. Commencez à les intégrer dès maintenant.
Recommandation CleanIssue
Lors de notre Premier diagnostic, la vérification des mécanismes d'authentification est l'un des premiers points analysés. Si votre SaaS RH ne propose pas de MFA, c'est un signal fort pour vos clients que votre posture de sécurité doit être renforcée.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Pour aller plus loin
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
SPF, DKIM, DMARC : protéger vos emails de paie contre l'usurpation
Un faux bulletin de paie envoyé depuis votre domaine, et c'est votre réputation qui saute. Guide pratique SPF, DKIM et DMARC pour éditeurs SaaS RH, avec les erreurs de configuration les plus courantes.
Upload de fichiers dans un SIRH : guide de sécurisation pratique
Les fonctionnalités d'upload de fichiers sont omniprésentes dans les SaaS RH. Elles sont aussi l'un des vecteurs d'attaque les plus sous-estimés.
Zero Trust pour une petite équipe SaaS : par où commencer
Le Zero Trust n'est pas réservé aux grands groupes. Voici comment une équipe de 5 à 30 personnes peut appliquer les principes du Zero Trust sans infrastructure lourde.
Sources
Analyse éditoriale fondée sur la documentation officielle des éditeurs, projets et autorités concernées.
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.