16 septembre 202612 min de lecture

Comment centraliser l’accès à plusieurs extranets de compagnies d’assurance ?

En bref

Centraliser l’accès à plusieurs extranets de compagnies, ce n’est pas un geste mais trois, qui ne règlent pas le même problème. Un coffre-fort de mots de passe centralise les identifiants : l’ANSSI le recommande explicitement — « Mettre à disposition un coffre-fort de mots de passe », recommandation R31 du guide ANSSI-PG-078, version 2.0 du 8 octobre 2021 — mais il ouvre des sessions, il ne fait pas entrer un contrat dans une fiche client. Un flux normalisé entre assureurs et courtiers centralise la donnée, à condition que la compagnie l’émette. Un logiciel de courtage qui reprend le parcours de l’extranet centralise les deux, compagnie par compagnie : la page produit d’ACTUAL DATA publie « 22 extranets de compagnies référencés dans la plateforme, dont 19 déjà raccordés avec les identifiants du cabinet », et écrit sa limite à la suite — « La remontée automatique n’est pas encore active sur les 22 compagnies ». Avant de choisir, la bonne question n’est pas « combien d’extranets ? » mais « référencé ou raccordé, et où vont mes identifiants ? ».

Le vrai coût n’est pas le nombre d’extranets, c’est le nombre d’identifiants

Sur le papier, travailler avec vingt compagnies, c’est vingt sites à ouvrir. Dans la journée d’un cabinet, c’est autre chose : vingt couples identifiant–mot de passe à retenir, à partager entre collaborateurs, à changer quand quelqu’un part, et à retaper chaque matin. Notre page consacrée à la journée type d’un courtier décrit le moment : « Vingt-deux extranets, vingt-deux identifiants. Ouvrir, se connecter, vérifier les avenants, recopier : c’est la première heure de la journée, tous les jours, et c’est là que les erreurs se glissent. »

Ce coût a une conséquence de sécurité que peu de cabinets assument à voix haute : quand il y a vingt mots de passe à retenir, il y en a souvent un seul, décliné. L’ANSSI décrit l’effet en chaîne dans son guide de 2021 : « La réutilisation d’un même mot de passe devient ainsi problématique lors de tels incidents et va impacter les différents services ou comptes partageant un même mot de passe, que le mot de passe soit robuste (et même aléatoire) ou non. » Un extranet compromis emporte alors les autres.

Trois façons de centraliser, qui ne font pas la même chose

Le mot « centraliser » recouvre trois dispositifs distincts. Les confondre, c’est acheter l’un en croyant obtenir l’autre — et c’est l’erreur la plus fréquente en démonstration.

  • Centraliser les accès : un coffre-fort de mots de passe range les identifiants derrière un seul secret. Vous ouvrez toujours vingt-deux sites, mais vous ne retapez plus vingt-deux mots de passe.
  • Centraliser la donnée par un flux normalisé : compagnies et courtiers échangent des messages à un format commun. C’est l’information qui circule, pas vous.
  • Centraliser par le logiciel : un outil de courtage se connecte à l’extranet avec vos identifiants, va chercher ce qui vous concerne et le range dans la fiche du client.

Les trois se cumulent plus qu’ils ne se remplacent, et ils n’ont ni le même périmètre ni la même dépendance : le premier ne dépend que de vous, le deuxième de l’adhésion de la compagnie, le troisième d’un travail d’entretien mené extranet par extranet.

Le coffre-fort de mots de passe : ce qu’il règle vraiment

C’est la seule des trois voies qu’une autorité publique recommande nommément. Le guide de l’ANSSI « Recommandations relatives à l’authentification multifacteur et aux mots de passe » (référence ANSSI-PG-078, version 2.0 du 8 octobre 2021, rédigé avec la contribution de la CNIL) contient deux recommandations qu’un cabinet peut appliquer cette semaine, sans rien demander à personne.

Recommandation R31 : « Il est recommandé que les responsables du système d’information mettent à disposition des utilisateurs un coffre-fort de mots de passe et les forment à son utilisation. » Recommandation R33 : « Il est recommandé d’utiliser un mot de passe différent pour chaque service auquel l’utilisateur est inscrit. »

Le guide assume la contrepartie, et il faut la lire avant d’installer quoi que ce soit : le mot de passe maître « est très critique et sa compromission entraînerait la compromission de tous les mots de passe contenus dans le coffre-fort ». D’où la recommandation qui l’accompagne, et qui vaut pour l’accès au coffre comme pour l’accès au logiciel de courtage : « Privilégier l’utilisation de l’authentification multifacteur ».

Une précision pour les cabinets où « tout le monde a le mot de passe de la compagnie » : l’ANSSI écrit qu’« un facteur de connaissance, comme un code PIN ou un mot de passe, ne doit être connu que de son propriétaire ». Un identifiant partagé n’est pas seulement fragile, il rend la traçabilité impossible — plus personne ne peut dire qui a saisi quoi dans l’extranet, ni couper proprement l’accès au départ d’un collaborateur.

Ce que le coffre-fort ne fera pas

Un coffre-fort ouvre une session. Il ne lit pas un avenant, ne repère pas une prime qui change, ne classe pas une attestation dans la bonne fiche. Une fois installé, vous ouvrez toujours chaque extranet, vous vérifiez toujours à la main, et vous recopiez toujours. Le gain est réel — moins de ressaisie, plus de robustesse — mais il porte sur l’accès, pas sur le travail.

Il déplace aussi une question de conformité plutôt qu’il ne la supprime. L’article 32 du règlement général sur la protection des données impose des « mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté », et cite en premier « la pseudonymisation et le chiffrement des données à caractère personnel ». La CNIL, sur sa page du 14 octobre 2022 présentant la recommandation adoptée par sa délibération n° 2022-100 du 21 juillet 2022, pose la règle minimale : « Les mots de passe ne doivent jamais être stockés en clair. » Un fichier de codes compagnies posé sur un disque partagé ne satisfait ni l’une ni l’autre.

Les flux normalisés entre assureurs et courtiers

La deuxième voie ne passe pas par vous : elle passe par un format commun. Sur le marché français du courtage, EDICourtage présente EDImessage comme « La première solution de place qui unifie les formats de messages échangés entre assureurs et courtiers », avec pour objectif d’« Augmenter les flux de messages et diminuer les coûts de traitement ». Le site indique également que ses solutions sont « 100% hébergées en France ».

L’intérêt saute aux yeux : quand la donnée arrive dans un format stable, plus rien ne dépend de la mise en page d’un extranet. La limite est tout aussi nette : il faut que la compagnie émette, et que votre outil sache recevoir. Nous ne publions rien, sur actualdata.fr, à propos d’un raccordement d’ACTUAL DATA à ces flux — n’en déduisez donc rien ici, dans un sens ni dans l’autre. C’est une question à poser à chaque éditeur, liste des compagnies émettrices à l’appui.

La troisième voie : le logiciel qui va chercher à votre place

C’est celle que nous avons construite, et il est honnête de le dire avant de la décrire. Ce que la page produit publie, mot pour mot : « 22 extranets de compagnies référencés dans la plateforme, dont 19 déjà raccordés avec les identifiants du cabinet : l’accès est centralisé au lieu d’être éparpillé. » Cette phrase est en ligne dans la version du 8 septembre 2026 de la page.

Le périmètre de ce qui remonte est publié lui aussi, sur la page consacrée à la synchronisation des extranets :

  • « Les contrats et leurs garanties, rattachés au bon client. »
  • « Les avenants et changements de prime, avec alerte quand une cotisation évolue. »
  • « Les pièces justificatives et attestations, classées dans la gestion documentaire. »
  • « Les échéances, qui alimentent directement les relances. »

Et la limite figure sur la même page produit, immédiatement après le chiffre : « La remontée automatique n’est pas encore active sur les 22 compagnies : elle avance extranet par extranet, et nous le disons plutôt que d’annoncer un chiffre global. » Voilà toute la différence entre « référencé » et « raccordé » — et c’est exactement la question à poser à tout éditeur, y compris à nous.

Où vont vos identifiants, et qui peut les lire ?

C’est le point sur lequel un cabinet devrait passer le plus de temps, et celui qu’il regarde le moins. Confier ses accès compagnies à un logiciel, c’est confier les clés de son fonds de commerce. Trois questions suffisent à faire le tri : où sont-ils stockés, sous quelle forme, et qui — humain ou machine — peut les relire.

  • Ce que publie la page produit : « Les identifiants sont chiffrés dans l’instance du cabinet, et les routes qui les manipulent refusent un jeton d’API : y écrire ou en lire un reste le geste d’un humain connecté dans un navigateur. »
  • Ce qu’ajoute la page fonctionnalité : « Les identifiants sont stockés chiffrés dans l’instance de votre cabinet, qui dispose de sa propre base de données isolée. Aucun autre cabinet ne peut y accéder, et l’hébergement est situé en France. »
  • Ce que décrit la page sécurité : « chaque cabinet tourne dans son propre conteneur applicatif, avec son propre fichier de base de données », avec des accès en « Comptes nominatifs, journalisation des actions ».

Le centre d’aide dit la même chose du point de vue de l’utilisateur, au chapitre « Configurer votre cabinet » : les identifiants extranets enregistrés dans les paramètres « restent chiffrés et privés à votre cabinet ». Posez ces trois questions à tous les éditeurs que vous consultez, et demandez la réponse par écrit : c’est le genre de phrase qu’on relit le jour où il y a un incident.

Ce que la centralisation ne fera pas à votre place

Notre propre page le dit sans détour, et cela reste vrai après centralisation : « Soyons clairs : la plateforme ne remplace pas votre relation avec la compagnie et ne signe rien à votre place. Elle lit, range et vous alerte. Les actes de gestion engageants restent des décisions humaines, prises par vous, dans l’extranet ou par votre interlocuteur habituel. »

Ajoutons ce que des années d’extranets ont appris à tout le monde : un parcours de compagnie change sans prévenir. Notre page des devis multi-compagnies l’écrit dans une section intitulée « Une limite honnête » : « Quand une compagnie modifie son parcours, le tunnel doit être remis à jour. C’est un travail d’entretien continu, assumé par l’éditeur, mais il peut arriver qu’un tunnel soit temporairement indisponible. » Toute centralisation qui passe par l’extranet porte cette fragilité. La question n’est pas de savoir si elle existe, mais si l’éditeur la reconnaît et l’entretient.

Les six questions à poser avant de signer

Notre article sur le choix d’un logiciel de courtage en formule déjà une : « Un nombre sans liste ne veut rien dire. » Voici les six que ce sujet précis impose de poser, dans cet ordre.

  • Quels extranets de compagnies sont accessibles, nommément ? Demandez la liste, pas le nombre.
  • Quelle est, chez vous, la différence entre une compagnie référencée et une compagnie raccordée avec mes identifiants ?
  • Où mes identifiants sont-ils stockés, sous quelle forme, et une interface applicative peut-elle les relire ?
  • Que remonte exactement la synchronisation — contrats, avenants, pièces, échéances — et qu’est-ce qui reste à ma charge ?
  • Que se passe-t-il quand une compagnie change son parcours : qui répare, en combien de temps, et que puis-je faire en attendant ?
  • Si je pars, que deviennent mes données et mes accès, et sous quel délai ?

Sur cette dernière question, notre page sécurité publie notre réponse pour les données : « Un export complet et exploitable est remis sur demande à tout moment, et systématiquement en cas de résiliation. Vient ensuite une période transitoire de trente jours calendaires au plus, qui court à compter du terme du préavis et pendant laquelle le service est maintenu, puis une période de récupération d’au moins trente jours calendaires qui débute à la fin de cette période transitoire. » Exigez une réponse aussi précise de chaque éditeur consulté — et si elle n’est pas écrite, considérez qu’elle n’existe pas.

Ce que fait ACTUAL DATA

Rien de plus que ce qui est déjà publié, et avec les mêmes mots : 22 extranets de compagnies référencés dans la plateforme, dont 19 déjà raccordés avec les identifiants du cabinet ; les identifiants chiffrés dans l’instance du cabinet, sur une base de données isolée hébergée en France ; les contrats, avenants, pièces et échéances rangés dans la fiche client à mesure que la remontée automatique se déploie. Une compagnie absente de la liste peut être ajoutée : « c’est inclus dans l’offre Cabinet et priorisé sur demande dans les autres offres ».

Et la limite, sur la même page que le chiffre : « La remontée automatique n’est pas encore active sur les 22 compagnies : elle avance extranet par extranet, et nous le disons plutôt que d’annoncer un chiffre global. » Nous n’annonçons ni fréquence de synchronisation, ni délai de raccordement d’une nouvelle compagnie : ils ne sont pas publiés, donc ils ne sont pas promis.

Ce que ça change, concrètement, lundi matin

  • Comptez vos identifiants avant de compter vos extranets : c’est ce chiffre-là qui mesure le problème.
  • Mettez un coffre-fort de mots de passe à disposition des collaborateurs et formez-les à s’en servir, comme le recommande l’ANSSI — c’est la seule action de cette liste qui ne dépend que de vous.
  • Un mot de passe différent par compagnie, et plus un seul identifiant partagé à plusieurs : sans cela, aucune trace n’est opposable.
  • Activez l’authentification multifacteur partout où elle existe, à commencer par le coffre-fort lui-même.
  • Supprimez le fichier de mots de passe en clair : la CNIL écrit qu’ils « ne doivent jamais être stockés en clair ».
  • Demandez à votre éditeur la liste nominative des compagnies raccordées, et la date à laquelle elle a été relevée.
  • Écrivez la procédure de départ d’un collaborateur : quels accès compagnies changent, qui les change, et sous quel délai.

Transparence : ACTUAL DATA est un logiciel destiné aux cabinets de courtage, et il propose précisément cette centralisation des extranets. Nous avons donc intérêt à ce que le sujet vous intéresse, et vous devez lire cet article en le sachant. C’est aussi pourquoi il décrit d’abord les deux voies qui ne passent pas par nous, cite les recommandations publiques qui les fondent, et reprend nos propres chiffres avec leur limite écrite juste à côté. Aucun autre éditeur de logiciel n’est nommé, comparé ni classé ici.

Sources, toutes consultées le 16 septembre 2026 : ANSSI, « Recommandations relatives à l’authentification multifacteur et aux mots de passe », référence ANSSI-PG-078, version 2.0 du 8 octobre 2021, cyber.gouv.fr ; CNIL, « Mots de passe : recommandations pour maîtriser sa sécurité », page datée du 14 octobre 2022, et délibération n° 2022-100 du 21 juillet 2022 portant adoption d’une recommandation relative aux mots de passe et autres secrets partagés, cnil.fr ; article 32 du règlement (UE) 2016/679, dans le texte servi par la CNIL ; edicourtage.fr, page d’accueil. Faits ACTUAL DATA relevés le 16 septembre 2026 sur actualdata.fr — pages /logiciel-courtier-assurance (version du 8 septembre 2026), /fonctionnalites/synchronisation-extranets, /fonctionnalites/devis-multi-compagnies, /securite-des-donnees et /journee-type-courtier-assurance — et sur le centre d’aide academy.actualdata.fr. Cet article décrit des recommandations publiées par des autorités publiques ; il ne constitue pas un audit de votre système d’information.

Questions fréquentes

Comment accéder à tous les extranets de compagnies depuis un seul outil ?+

Trois dispositifs différents portent ce nom, et ils ne règlent pas le même problème. Un coffre-fort de mots de passe centralise les identifiants derrière un seul secret : l’ANSSI recommande que « les responsables du système d’information mettent à disposition des utilisateurs un coffre-fort de mots de passe et les forment à son utilisation ». Un flux normalisé entre assureurs et courtiers fait circuler la donnée à un format commun, à condition que la compagnie l’émette. Un logiciel de courtage se connecte à l’extranet avec vos identifiants et range ce qu’il rapporte dans la fiche client : la page produit d’ACTUAL DATA publie 22 extranets référencés, dont 19 raccordés avec les identifiants du cabinet.

Est-il risqué d’enregistrer ses identifiants extranets dans un logiciel de courtage ?+

Le risque dépend de trois choses : où les identifiants sont stockés, sous quelle forme, et qui peut les relire. La règle minimale est posée par la CNIL sur sa page du 14 octobre 2022 présentant sa recommandation du 21 juillet 2022 : « Les mots de passe ne doivent jamais être stockés en clair. » L’article 32 du RGPD impose de son côté des « mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté », en citant « la pseudonymisation et le chiffrement des données à caractère personnel ». Chez ACTUAL DATA, la page produit publie que « Les identifiants sont chiffrés dans l’instance du cabinet, et les routes qui les manipulent refusent un jeton d’API ». Demandez cette réponse par écrit à tout éditeur.

Un coffre-fort de mots de passe suffit-il pour centraliser ses extranets ?+

Il centralise les accès, pas le travail. Une fois installé, vous ouvrez toujours chaque extranet, vous vérifiez toujours les avenants à la main et vous recopiez toujours. Il reste la première mesure à prendre, parce qu’elle ne dépend que de vous et qu’elle est recommandée par l’ANSSI (recommandations R31 et R34 du guide ANSSI-PG-078, version 2.0 du 8 octobre 2021). Attention au point que le guide signale lui-même : le mot de passe maître « est très critique et sa compromission entraînerait la compromission de tous les mots de passe contenus dans le coffre-fort ».

Qu’est-ce que l’EDI en assurance et à quoi ça sert pour un courtier ?+

C’est l’échange de messages à un format commun entre assureurs et courtiers, pour éviter que chacun aille lire l’écran de l’autre. Sur le marché français, EDICourtage présente EDImessage comme « La première solution de place qui unifie les formats de messages échangés entre assureurs et courtiers », avec pour objectif d’« Augmenter les flux de messages et diminuer les coûts de traitement », et indique que ses solutions sont « 100% hébergées en France ». L’intérêt pour un cabinet est la stabilité du format ; la limite est qu’il faut que la compagnie émette et que l’outil du cabinet sache recevoir.

Combien d’extranets de compagnies ACTUAL DATA centralise-t-il ?+

La page produit, dans sa version du 8 septembre 2026, publie : « 22 extranets de compagnies référencés dans la plateforme, dont 19 déjà raccordés avec les identifiants du cabinet ». La même page écrit la limite : « La remontée automatique n’est pas encore active sur les 22 compagnies : elle avance extranet par extranet ». La page fonctionnalité ajoute qu’une compagnie absente de la liste peut être ajoutée, « inclus dans l’offre Cabinet et priorisé sur demande dans les autres offres ».

Quelle différence entre un extranet « référencé » et un extranet « raccordé » ?+

Référencé signifie que la compagnie est connue de la plateforme ; raccordé signifie qu’elle l’est avec les identifiants du cabinet, donc utilisable. La distinction n’est pas cosmétique : elle sépare une liste d’une capacité. Notre article sur le choix d’un logiciel de courtage en fait une question de démonstration, parce qu’« un nombre sans liste ne veut rien dire » — demandez la liste nominative des compagnies raccordées et la date du relevé.

Que dit la CNIL sur le stockage des mots de passe professionnels ?+

Sa recommandation a été adoptée par la « Délibération n° 2022-100 du 21 juillet 2022 portant adoption d’une recommandation relative aux mots de passe et autres secrets partagés, et abrogeant la délibération n°2017-012 du 19 janvier 2017 ». La page de la CNIL qui la présente, datée du 14 octobre 2022, pose une règle sans exception : « Les mots de passe ne doivent jamais être stockés en clair. » La CNIL explique cette actualisation par un contexte « de menace accrue sur la sécurité des données ». Le guide de l’ANSSI publié en 2021 a d’ailleurs été rédigé avec sa contribution : la CNIL le présente en avant-propos comme une référence, « en application des articles 5 et 32 du RGPD ».

Peut-on partager un même identifiant extranet entre plusieurs collaborateurs ?+

Aucun des textes lus ne l’interdit en toutes lettres, mais l’ANSSI pose le principe inverse : « Un facteur de connaissance, comme un code PIN ou un mot de passe, ne doit être connu que de son propriétaire. » Le même guide recommande « un mot de passe différent pour chaque service auquel l’utilisateur est inscrit ». En pratique, un identifiant partagé supprime la traçabilité : personne ne peut dire qui a saisi quoi dans l’extranet, ni couper proprement l’accès au départ d’un collaborateur.

Par Nicolas Prévost — courtier en assurance à Douai, fondateur d’ACTUAL DATA. Il exerce au sein d’ACTUALASSURANCES, cabinet de courtage inscrit à l’ORIAS (n° 10.058.401), et a écrit ACTUAL DATA pour son propre cabinet avant de l’ouvrir à d’autres. Ce qu’il décrit ici, il s’en sert le lendemain matin.

Rédigé avec des outils d’IA à partir de sources officielles lues le jour même, chaque citation vérifiée, relu avant publication — Nicolas Prévost en assume le contenu. Comment nous écrivons →

Mis à jour le 17 septembre 2026.

Voir ACTUAL DATA sur votre portefeuille

30 minutes de démonstration, sans engagement.

Réserver ma démo