# SECURITY-ENTERPRISE-002 — MFA natif

- TOTP RFC 6238 compatible Aegis, Google Authenticator et Microsoft Authenticator.
- Enrôlement obligatoire des comptes sensibles avant ouverture de session.
- Secrets MFA chiffrés par la clé maître AXIOM.
- Huit codes de secours à usage unique, stockés uniquement sous forme de hash.
- Verrouillage temporaire après huit échecs.
- Journalisation pseudonymisée des activations, échecs et désactivations.
- Désactivation protégée par authentification récente, permission et CSRF.
