Selon le dernier rapport de l’ENISA sur les menaces au sein du secteur financier, 488 cyberincidents ont été signalés publiquement en Europe sur une période de 18 mois. 46 % des attaques ciblées étaient liées à des banques européennes, tandis que plusieurs clients d’établissements de crédit ont été victimes de fraudes par le biais de campagnes d’ingénierie sociale. La transformation numérique a ouvert de nouvelles voies aux institutions financières pour améliorer l’expérience client et renforcer l’efficacité opérationnelle. Cependant, la numérisation croissante s’accompagne d’un risque accru : les banques et leurs clients sont de plus en plus la cible de cyberattaques, de fraudes et d’autres délits financiers.
Tribune – Fabrice de Vésian, Sales Director South EMEA et France chez Yubico, explique comment les solutions sans mot de passe basées sur des passkeys peuvent sécuriser et renforcer la confiance des consommateurs.
La majorité des cyberattaques et des fraudes dans le secteur financier résultent de la compromission d’identifiants, souvent à la suite d’attaques de phishing de plus en plus sophistiquées. Toute authentification multi-facteurs (MFA) est plus sécurisée qu’un simple nom d’utilisateur et mot de passe. Toutefois, le recours à des méthodes MFA résistantes au phishing, telles que les clés d’accès, comme base des stratégies d’authentification, réduit significativement les risques d’attaques et améliore l’expérience utilisateur.
« Les passkeys représentent une avancée significative en matière de sécurité numérique, offrant une protection efficace contre les menaces courantes telles que l’usurpation d’identité, les prises de contrôle de comptes et diverses formes de fraude en ligne. Elles se distinguent aussi par leur capacité à simplifier l’expérience utilisateur, car elles suppriment les frustrations associées aux mots de passe : plus d’identifiants oubliés, plus de changements fréquents imposés, et moins de procédures fastidieuses pour se connecter.
Dans le secteur financier, l’intérêt est évident. Les produits et services bancaires, d’assurance ou de courtage en ligne, reposent sur la confiance et doivent conjuguer haut niveau de sécurité et simplicité d’accès. L’adoption des passkeys peut répondre à ces deux exigences. Reste à déterminer quelle forme privilégier : des passkeys synchronisées, stockées de manière sécurisée dans le cloud et facilement accessibles depuis plusieurs appareils, ou des passkeys matérielles, liées à un élément physique comme une clé de sécurité et conservée par l’utilisateur. Ce choix dépend de plusieurs facteurs, notamment du niveau de sécurité souhaité, de la tolérance au risque et de la nature des interactions avec les utilisateurs.
Alors, dans des secteurs tels que les services financiers, où le coût d’une faille de sécurité peut être élevé, les passkeys liées à un appareil offrent une assurance renforcée en gardant les informations d’identification entièrement hors ligne et sous le contrôle de l’utilisateur. Cette séparation physique réduit considérablement le risque de compromission à distance. Pour les organisations opérant dans des environnements à haut risque et hautement réglementés, leur adoption permet de mieux s’aligner sur les exigences strictes de sécurité et de conformité.
Conscientes de ces bénéfices, plusieurs institutions imposent non seulement l’utilisation des passkeys, mais offrent aussi gratuitement des passkeys liées à un appareil à leurs clients commerciaux et à forte valeur ajoutée. Cette démarche proactive procure un avantage concurrentiel, entraînant de nombreux résultats positifs : une infrastructure de sécurité renforcée, une efficacité opérationnelle accrue grâce à la réduction des appels au support liés aux mots de passe, une confiance client améliorée concernant la sécurité de leurs actifs financiers et, finalement, une expérience client supérieure. De même, les passkeys permettent de mettre en place des mécanismes d’authentification robustes, contribuant à limiter les risques de fraude – qui représentent des coûts de remédiation importants.
Par ailleurs, la protection des opérations critiques, notamment les transactions clients, impose aussi une vérification d’identité rigoureuse, afin d’établir la confiance dans l’identité numérique d’un utilisateur. Une fois cette étape franchie, les passkeys (synchronisée ou liée à l’appareil pour une sécurité maximale) permettent une réauthentification fluide et sécurisée, tout en maintenant un haut niveau de protection contre les menaces sophistiquées, y compris l’usage des deepfakes..
Ces outils trouvent également leur place dans l’évolution des portefeuilles numériques, qui s’étend au-delà du stockage d’informations financières et des paiements sécurisés, incluant désormais des fonctions d’identité, notamment dans le cadre du règlement eIDAS. Dans ce contexte, l’intégration de passkeys liées à un appareil renforce la sécurité ; elle empêche l’ajout non autorisé de cartes bancaires, sécurise les “portefeuilles d’entreprise” via un contrôle partagé, et permet le chiffrement des données grâce à des clés cryptographiques protégées au sein des passkeys.
Pour les institutions financières, la question n’est donc plus seulement de savoir si les passkeys doivent être adoptées, mais de déterminer comment les intégrer de manière cohérente à la stratégie de sécurité et à l’expérience utilisateur. Leur déploiement peut en effet contribuer à protéger les actifs, renforcer la confiance, et à accompagner la transition vers un environnement numérique sans mot de passe. »





