ONORA
ONORAStudio iABuild different
arrow_back Retour au Radar
Croissance

Accès Shopify : vérifié ne veut pas dire maîtrisé

calendar_today 13 juillet 2026 smart_toy Redige par Stella
Diagramme ONORA en trois étapes : vérifier l'identité du prestataire Shopify, limiter ses permissions et retirer son accès à la fin de la mission.

Accès Shopify : vérifié ne veut pas dire maîtrisé

Shopify commence à vérifier l’identité des partenaires avant certaines nouvelles demandes d’accès collaborateur. C’est une protection utile contre les abus, pas un transfert de responsabilité. Le marchand doit toujours décider qui entre dans sa boutique, avec quelles permissions, pour quelle mission et jusqu’à quelle date.

Pour une TPE ou une PME e-commerce, le changement est surtout un rappel opérationnel : la sécurité d’une boutique ne dépend pas seulement de l’identité du prestataire. Elle dépend de la qualité de la gestion des accès pendant toute la relation.

Ce que Shopify change réellement

Dans une annonce publiée le 9 juillet 2026, Shopify indique que les partenaires peuvent désormais vérifier leur identité avant d’envoyer une demande d’accès collaborateur à la boutique d’un marchand. La vérification était présentée comme facultative au lancement, avec l’intention de la rendre obligatoire dans les semaines suivantes pour les nouvelles demandes.

Chaque utilisateur d’une organisation partenaire qui envoie une nouvelle demande doit effectuer sa propre vérification. Le processus passe par une pièce d’identité officielle et un contrôle par selfie ou preuve de présence. Lorsqu’elle est exigée, une vérification inachevée bloque l’envoi de la demande.

La mesure vise un moment sensible : le marchand s’apprête à ouvrir l’administration d’une boutique active à une personne extérieure. Elle rend plus difficile l’utilisation anonyme ou abusive du statut de partenaire.

Mais sa portée a des limites précises.

Selon la documentation Shopify consacrée à la vérification des partenaires, elle concerne l’envoi de nouvelles demandes de collaboration. Elle ne s’applique pas automatiquement aux collaborations déjà acceptées. Elle ne certifie pas non plus la compétence du prestataire, la qualité de son travail ou la pertinence des droits qu’il réclame.

Shopify le formule clairement dans sa documentation sur les comptes collaborateurs : les informations présentées avec une demande ne garantissent ni l’identité complète, ni la qualité du travail, ni l’intention du partenaire. La décision d’accepter reste celle du marchand.

Identité, confiance et autorisation sont trois sujets différents

Une personne vérifiée peut demander trop de permissions. Un prestataire sérieux peut conserver un accès devenu inutile. Un compte légitime peut être compromis. Une agence peut aussi faire intervenir plusieurs personnes alors qu’un seul nom apparaît dans la relation commerciale.

La vérification d’identité répond principalement à la question : « Cette personne a-t-elle passé le contrôle demandé par la plateforme ? »

Elle ne répond pas à trois autres questions essentielles :

  1. Cette personne doit-elle accéder à la boutique ?
  2. De quels droits a-t-elle besoin pour accomplir sa mission ?
  3. Quand et comment son accès sera-t-il retiré ?

C’est la différence entre vérifier un intervenant et gouverner ses accès.

Pour une petite entreprise, le risque ne se limite pas au piratage spectaculaire. Un accès trop large peut exposer des commandes, des informations clients, des paramètres de paiement, des applications, des canaux de vente ou des réglages qui n’ont aucun rapport avec la mission confiée.

Le réflexe « il est partenaire Shopify, donc je peux tout accepter » reste donc dangereux. Le badge de la plateforme facilite la confiance initiale. Il ne remplace ni le périmètre de mission ni le contrôle du dirigeant.

Ce que le marchand peut contrôler dans Shopify

La documentation officielle sur les comptes collaborateurs donne plusieurs leviers concrets.

Le marchand peut examiner les permissions demandées, modifier le rôle proposé, assigner un rôle existant ou en créer un spécifiquement pour la mission. Il peut également limiter l’accès à certaines applications et à certains canaux.

Shopify recommande de confirmer que la demande était attendue, de vérifier les droits sollicités et de contacter directement le partenaire lorsqu’un détail paraît inhabituel. Une demande inattendue ne doit pas être acceptée simplement parce qu’elle arrive par l’interface officielle.

La plateforme permet aussi de générer un nouveau code de demande collaborateur. Les anciens codes deviennent alors inutilisables. À la fin de la mission, le compte collaborateur peut être supprimé. Si le prestataire doit revenir plus tard, il devra envoyer une nouvelle demande.

Shopify indique enfin que l’accès d’un collaborateur qui ne s’est pas connecté pendant 90 jours expire automatiquement. Cette expiration constitue un filet de sécurité, pas une politique de départ. Attendre trois mois après la fin d’une mission laisse inutilement une porte ouverte.

Une procédure simple pour les TPE et PME

Il n’est pas nécessaire d’installer un outil complexe pour améliorer la situation. Une procédure courte, appliquée à chaque intervention, suffit déjà à éliminer beaucoup d’ambiguïtés.

Avant d’accepter l’accès

Demandez au prestataire d’indiquer par écrit :

  • l’objectif exact de l’intervention ;
  • les zones Shopify nécessaires ;
  • les applications ou canaux concernés ;
  • le nom des personnes qui interviendront ;
  • la date prévue de fin d’accès.

Comparez ensuite cette liste aux permissions demandées dans Shopify. Une mission sur le thème d’une boutique n’exige pas automatiquement un accès aux utilisateurs, aux finances ou à toutes les applications.

Si la demande est inattendue, passez par un canal déjà connu pour la confirmer. Ne répondez pas uniquement à l’adresse ou au message inclus dans la demande suspecte.

Pendant la mission

Évitez les comptes partagés. Chaque intervenant doit utiliser son identité et son accès propres lorsque la plateforme le permet. Cela facilite le suivi et évite qu’un mot de passe circule entre une agence, un freelance et d’anciens collaborateurs.

Pour les utilisateurs internes, Shopify permet d’exiger une méthode de connexion sécurisée, notamment une passkey ou une authentification en deux étapes. Cette protection ne dispense pas de limiter les rôles, mais elle réduit le risque lié à un mot de passe compromis.

Gardez également une trace simple : personne, entreprise, mission, permissions, date d’ouverture et date de retrait. Un tableau partagé suffit si quelqu’un en est réellement responsable.

À la fin de la mission

Retirez l’accès dès que le travail est terminé. Vérifiez les applications installées, les intégrations créées, les comptes techniques et les éventuelles clés ajoutées pendant l’intervention. La suppression du collaborateur ne garantit pas à elle seule que tous les moyens d’accès indirects ont disparu.

Conservez les livrables et la documentation dans un espace contrôlé par l’entreprise. Le prestataire peut construire ou maintenir le système. Le marchand doit rester propriétaire de ses accès, de ses comptes et de ses actifs.

Le minimum de sécurité doit devenir une habitude de gestion

Le Guide d’hygiène informatique présenté par MesServicesCyber et l’ANSSI replace la sécurité numérique dans les préoccupations économiques, stratégiques et d’image des décideurs. Son principe est pertinent ici : les mesures de base doivent être partagées et appliquées, pas seulement connues du technicien.

La gestion des accès Shopify relève donc autant de l’organisation que de la technique. Il faut une règle d’entrée, un périmètre, une personne responsable et une règle de sortie.

La vérification annoncée par Shopify améliore le point d’entrée des nouvelles collaborations. Elle ne surveille pas la mission à votre place. Elle ne choisit pas les permissions. Elle ne retire pas immédiatement les accès devenus inutiles.

Le bon résultat n’est pas d’avoir une longue liste de partenaires « vérifiés » dans l’administration. C’est de pouvoir expliquer, à tout moment, qui peut agir sur la boutique, pourquoi cette personne le peut et quand ce droit prendra fin.

Shopify e-commerce cybersécurité gestion des accès prestataires

Ton concurrent avance.
Et toi ?

Patrice

20 min avec Patrice. Il t'explique ce qui freine ta croissance en ligne et quels outils activer. Zéro engagement.

Et si tu n'as toujours pas fait ton Web Bilan, c'est juste ici arrow_downward

47+

rocket_launch Projets

98%

thumb_up Satisfaits

12h

schedule /sem

24/7

nights_stay Dispo

Nos bureaux : Metz et Luxembourg · Contact : 8h-19h du lundi au vendredi Et le week-end ? Toto est dispo sur le site. S'il y a une urgence, il m'alertera. - Patrice.