Double facteur (2FA) : pourquoi activer la 2FA sur votre compte pro Storcio
Guide pratique : pourquoi et comment activer la 2FA sur votre compte Storcio. Compatible Google Authenticator, Authy, 1Password. Codes de récupération + session de confiance.
La plupart des intrusions sur les comptes SaaS passent par un mot de passe volé, pas par un hack sophistiqué. Une base de données fuitée il y a deux ans, un mot de passe réutilisé entre trois sites, et quelqu’un finit par tester la combinaison sur votre logiciel de gestion. La 2FA (authentification à deux facteurs) coupe court à ce scénario en demandant, en plus du mot de passe, un code temporaire que seul votre téléphone peut générer.
Voici pourquoi ça coûte 90 secondes à activer, et comment le faire sur Storcio.
Ce que la 2FA protège vraiment
La 2FA impose qu’à la connexion, vous prouviez deux choses :
- Ce que vous savez — votre mot de passe.
- Ce que vous possédez — un code à 6 chiffres généré par une application d’authentification sur votre téléphone, qui change toutes les 30 secondes.
Sans le second facteur, quelqu’un qui a votre mot de passe (fuite d’une base tierce, phishing, post-it photographié) ne peut pas entrer dans votre compte. Pour un logiciel de gestion de RDV qui contient :
- Les coordonnées de tous vos clients (nom, email, téléphone, parfois adresse).
- Votre historique de facturation (coordonnées de facturation Stripe).
- Votre programme de fidélité (qui a accumulé quels points).
…cette protection n’est pas optionnelle. C’est probablement la mesure la plus rentable que vous puissiez prendre.
Les 3 raisons d’activer la 2FA maintenant
Raison 1 — Le vol de mot de passe n’est pas un scénario « ciblé »
Le scénario le plus courant est automatisé : une base de données fuitée circule, un bot teste des combinaisons email+mot de passe sur des centaines de logiciels populaires, et si vous réutilisez le même mot de passe ailleurs, votre compte est ouvert en quelques secondes. La 2FA bloque cette chaîne entièrement, même si votre mot de passe a fuité.
Raison 2 — RGPD et responsabilité
Dans le cadre du RGPD, votre cabinet / salon est responsable de traitement pour les données de vos clients. En cas de fuite, la CNIL évalue les mesures techniques et organisationnelles appropriées (art. 32). L’absence de 2FA sur un compte admin qui accède à des centaines de fiches clients peut être considérée comme une négligence.
Raison 3 — Assurance cyber
Depuis quelques années, la plupart des assureurs demandent la 2FA sur les comptes admin comme pré-requis pour indemniser une attaque. Si vous êtes piraté sans 2FA et que votre contrat l’exigeait, l’assurance ne paie pas — ni les frais de notification aux clients, ni la perte d’exploitation.
Comment activer la 2FA sur Storcio
Storcio utilise le standard TOTP (codes à 6 chiffres qui changent toutes les 30 secondes), compatible avec toutes les applications d’authentification du marché.
Étape 1 — Installer une application d’authentification
Si vous n’en avez pas déjà une :
- Google Authenticator (Android / iOS, gratuit) — le plus simple.
- Authy (Android / iOS / desktop, gratuit) — synchronise entre appareils, utile si vous jonglez téléphone et tablette.
- 1Password (payant) — intègre la 2FA dans votre gestionnaire de mots de passe.
- Bitwarden (open source) — alternative libre à 1Password.
- Aegis Authenticator (Android, open source).
- Microsoft Authenticator (si vous êtes dans l’écosystème Microsoft 365).
Étape 2 — Activer la 2FA dans Storcio
- Connexion à votre dashboard Storcio.
- Paramètres → Sécurité (l’onglet demande d’abord votre code PIN à 6 chiffres).
- Cliquer sur « Activer le 2FA ».
- Scanner le QR code affiché avec votre application d’authentification.
- Saisir le code à 6 chiffres que l’app affiche, pour confirmer.
C’est activé. À la prochaine demande de vérification, Storcio demandera le code de l’application au lieu d’envoyer un code par email.
Étape 3 — Noter vos 10 codes de récupération
Après activation, Storcio génère 10 codes de récupération à usage unique. Chaque code ne fonctionne qu’une fois. Ils servent si vous perdez votre téléphone : vous entrez un code de la liste à la place du code TOTP, et vous pouvez vous reconnecter.
Règle non négociable : imprimez-les ou notez-les dans un endroit sûr, hors du téléphone. Un tiroir fermé, le coffre du cabinet, un gestionnaire de mots de passe chiffré. Pas de capture d’écran dans la galerie photo. Les codes ne sont affichés qu’une seule fois — vous devez les copier à ce moment-là.
Session de confiance : pas de code à chaque clic
Taper un code toutes les minutes serait insupportable. Storcio fonctionne par session de confiance : une fois votre appareil vérifié, la session reste valide pendant 24 heures avant de redemander un code. Vous le saisissez une fois le matin, vous n’y pensez plus de la journée.
Un autre ordinateur, ou un changement de navigateur, redemandera immédiatement le code — c’est précisément ce qui protège.
Que se passe-t-il si je perds mon téléphone ?
Trois solutions, par ordre de préférence :
- Utiliser un code de récupération (le plus rapide — toujours possible si vous les avez notés).
- Restaurer depuis Authy / 1Password s’ils sont synchronisés sur un autre appareil (c’est aussi une raison de les choisir).
- Contacter le support Storcio : désactivation manuelle après vérification d’identité (pièce d’identité + justificatif au nom du cabinet), délai 24 à 48h.
2FA et sous-comptes employés
Chaque compte employé Storcio (offre Pro) peut aussi activer sa propre 2FA, indépendamment du compte admin. C’est important pour les salons avec plusieurs postes de travail partagés : si le poste caisse reste connecté sous un sous-compte et qu’un client voit l’écran, il ne peut pas se connecter à distance sans le second facteur.
La politique recommandée :
- Compte admin (gérant) : 2FA obligatoire.
- Sous-comptes avec accès caisse ou facturation : 2FA recommandée.
- Sous-comptes agenda uniquement : 2FA optionnelle.
C’est opt-in, pas imposé
Storcio ne force pas la 2FA par défaut. Imposer la 2FA à un pro qui débute en numérique serait un gros frein d’adoption. En revanche :
- L’activation est mise en avant dans le parcours d’onboarding.
- Le dashboard affiche un rappel tant que la 2FA n’est pas activée.
- En cas de connexion depuis un appareil inconnu, Storcio envoie une alerte par email avec un lien « activer la 2FA maintenant ».
Si vous décidez un jour de désactiver la 2FA, Storcio vous redemandera un code pour confirmer, et supprimera entièrement le secret d’authentification et les codes de récupération. Aucune trace de vos secrets ne reste après désactivation.
En résumé
La 2FA est à la fois :
- Le meilleur rapport effort / sécurité de tous les contrôles disponibles (90 secondes pour couvrir le scénario d’intrusion n°1).
- De fait quasi-obligatoire si vous voulez être conforme RGPD et couvert par une assurance cyber.
- Gratuite (incluse dans Storcio Starter à 9,90 €/mois, pas besoin du plan Pro).
Le bon moment pour l’activer, c’est maintenant. Le prochain meilleur moment, c’est demain, pas « quand j’aurai le temps ».
Storcio est disponible dès aujourd’hui, avec 3 mois d’essai gratuit (offre de lancement, inscription jusqu’au 31/12/2026). La 2FA est active dès l’inscription pour tous les plans. Créer mon compte gratuit.
Prêt à automatiser vos rendez-vous ?
3 mois d'essai gratuit (offre de lancement, inscription jusqu'au 31/12/2026). Sans engagement. Sans carte bancaire. Opérationnel en 5 minutes.
Commencer l'essai gratuit