Un mot de passe noté sur un post-it, un ancien collaborateur qui garde son accès, un code TAN envoyé sur un téléphone personnel perdu : chaque situation ouvre une brèche sur l’extranet AXA Courtage. Ce portail concentre des données contractuelles sensibles (santé, prévoyance, emprunteur), et depuis janvier 2025, le règlement européen DORA impose aux courtiers des obligations concrètes sur la sécurité de leurs outils informatiques. Voici une check-list opérationnelle pour verrouiller vos accès Inaxa sans perdre en fluidité.
Règlement DORA et courtiers : ce que l’extranet AXA Courtage doit respecter depuis 2025
Vous avez peut-être entendu parler de DORA pour les banques ou les grandes compagnies d’assurance. Le règlement (UE) 2022/2554 vise aussi les intermédiaires d’assurance et de réassurance. Il s’applique directement, sans transposition nationale, depuis le 17 janvier 2025.
Lire également : Gestion financière BTP : comment btp-chantier.fr gestion de chantier prix simplifie vos prévisions de trésorerie ?
Concrètement, cela signifie que votre cabinet est tenu de recenser chaque outil informatique qui traite des données clients. L’extranet AXA Courtage en fait partie, au même titre que votre messagerie professionnelle ou votre logiciel de gestion.
DORA demande quatre actions vérifiables :
A voir aussi : Exemple note de service clair et percutant pour vos équipes
- Activer la double authentification sur tous les accès sensibles, extranet et messagerie inclus.
- Tester régulièrement la restauration de vos sauvegardes pour vérifier qu’elles fonctionnent réellement.
- Formaliser une procédure d’incident écrite, avec les délais de notification vers l’assureur, la CNIL et, si nécessaire, le dépôt de plainte.
- Tenir un registre des prestataires informatiques tiers utilisés par le cabinet.
Ignorer ces points ne relève plus du simple risque technique. C’est une non-conformité réglementaire qui peut être relevée lors d’un contrôle ACPR.

Authentification multifacteur sur Inaxa : code TAN ou application OTP
L’extranet AXA Courtage impose une authentification multifacteur. Deux modes coexistent, et le choix entre les deux a un impact direct sur votre niveau de sécurité.
Le code TAN par SMS ou appel vocal
C’est le mode historique. Après avoir saisi votre identifiant et mot de passe, vous recevez un code temporaire par SMS ou appel vocal. Simple, mais vulnérable : une attaque par SIM swapping (détournement de carte SIM) peut intercepter ce code.
L’application OTP type Google Authenticator
Ce second mode génère un code temporaire toutes les 30 secondes, directement sur votre téléphone. Chaque compte Inaxa est configuré individuellement, ce qui empêche un code généré pour un collaborateur de fonctionner sur un autre accès.
L’application OTP est plus fiable que le SMS. Si votre cabinet gère plusieurs accès courtier, c’est l’option à privilégier. Le passage au OTP est prévu pour se généraliser d’ici 2026, avec la fin programmée du mot de passe seul comme mode de connexion.
Check-list sécurité extranet AXA Courtage : les points à auditer dans votre cabinet
Cette liste se vérifie en une heure. Elle couvre les failles les plus fréquentes sur un extranet de courtage.
- Vérifier que chaque collaborateur dispose d’un identifiant personnel et non partagé. Un compte générique (« [email protected] ») empêche toute traçabilité en cas d’incident.
- Supprimer immédiatement les accès des personnes ayant quitté le cabinet. Sur Inaxa, la désactivation passe par votre interlocuteur AXA Courtage.
- Contrôler que l’authentification multifacteur est active sur chaque compte, pas seulement sur celui du dirigeant.
- S’assurer que les mots de passe respectent un minimum de douze caractères, avec des majuscules, chiffres et caractères spéciaux. Un mot de passe court reste la première porte d’entrée pour une attaque par force brute.
- Vérifier que le numéro de téléphone associé au TAN ou à l’application OTP est un numéro professionnel, pas un mobile personnel susceptible d’être perdu ou revendu.
Gardez une trace écrite de cet audit. DORA exige de pouvoir démontrer vos mesures de sécurité, pas seulement de les appliquer.

Gestion des mots de passe pour les courtiers : au-delà du post-it
Vous avez déjà remarqué combien de mots de passe un courtier manipule chaque jour ? Extranet AXA, messagerie, logiciel de gestion, comparateurs, espaces assureurs concurrents. La tentation du mot de passe unique est forte.
Réutiliser un même mot de passe sur plusieurs plateformes est la faille la plus exploitée lors de cyberattaques visant les TPE. Si un comparateur peu sécurisé est compromis et que vous utilisez le même mot de passe sur Inaxa, l’attaquant accède à vos contrats AXA.
Un gestionnaire de mots de passe (Bitwarden, KeePass ou équivalent) résout ce problème. Il génère et stocke un mot de passe unique pour chaque service. Le seul mot de passe à retenir est celui du gestionnaire lui-même.
Pour les cabinets de plusieurs personnes, certains gestionnaires proposent un partage sécurisé des accès. Chaque collaborateur voit le mot de passe dont il a besoin, sans accéder aux autres. C’est plus fiable qu’un fichier Excel partagé sur le réseau.
Procédure d’incident : que faire si un accès extranet AXA est compromis
Un collaborateur reçoit un email imitant la page de connexion Inaxa et saisit ses identifiants. Ou bien un téléphone contenant l’application OTP est volé. Ces scénarios arrivent, et la vitesse de réaction détermine l’étendue des dégâts.
Première action : modifier le mot de passe du compte compromis et désactiver la session active. Contactez votre interlocuteur AXA Courtage pour signaler l’incident et demander un blocage temporaire si nécessaire.
Deuxième action : vérifier les dernières opérations réalisées sur le compte. L’extranet conserve un historique de connexion. Identifiez toute action suspecte (consultation de contrats inhabituels, export de données).
Troisième action : documenter l’incident. DORA impose de formaliser chaque incident avec les délais de notification vers l’assureur et, si des données personnelles sont touchées, vers la CNIL dans les 72 heures.
Un cabinet qui a rédigé sa procédure d’incident avant qu’il ne survienne gagne un temps précieux le jour où il en a besoin. Un modèle de fiche d’incident, même simple, suffit : date, type d’accès compromis, actions prises, personnes prévenues.

