Le téléphone personnel de vos salariés est-il devenu la porte d’entrée de votre entreprise ?

Entreprise

Notre article sur l’usage professionnel du téléphone portable personnel rappelait un point souvent sous-estimé : la formation des équipes à la gestion des mots de passe et à la reconnaissance du phishing reste la clé d’une cybersécurité efficace, mais elle ne suffit pas à elle seule. Un salarié parfaitement formé qui se connecte aux outils de l’entreprise depuis un réseau wifi public reste exposé à un risque que la formation seule ne couvre pas : celui de la connexion elle-même.

C’est exactement ce que couvre un VPN entreprise. Il chiffre le trafic entre l’appareil du salarié, qu’il s’agisse d’un téléphone personnel utilisé pour le travail ou d’un ordinateur portable professionnel, et les systèmes de l’entreprise, de sorte que les données échangées restent illisibles pour quiconque partagerait le même réseau.

Smartphone et ordinateur portable reliés à un cadenas central, symbole d'accès professionnel sécurisé.

Le problème que la formation seule ne résout pas

Sensibiliser les équipes aux mots de passe robustes et aux tentatives de phishing reste indispensable, mais cela protège contre les erreurs humaines, pas contre l’interception d’une connexion non chiffrée. Un salarié peut suivre toutes les bonnes pratiques recommandées, reconnaître un email suspect et utiliser un mot de passe unique, et malgré tout transmettre des données professionnelles sur un réseau wifi de café où le trafic circule en clair.

C’est particulièrement vrai avec l’usage croissant des téléphones personnels à des fins professionnelles, un sujet que nous avons déjà traité en détail. Ces appareils échappent souvent au contrôle direct du service informatique de l’entreprise, ce qui rend d’autant plus important de sécuriser la connexion elle-même plutôt que de compter uniquement sur la vigilance individuelle.

Lire aussi :  Likeo : plateforme de recrutement spécialisée en restauration

Ce qu’un VPN entreprise change concrètement

Le VPN entreprise crée un tunnel chiffré entre l’appareil du salarié et le réseau de l’entreprise, quel que soit le réseau utilisé pour s’y connecter. Concrètement, cela signifie qu’un salarié consultant sa messagerie professionnelle depuis un aéroport ou un espace de coworking transmet ses données de façon chiffrée, même si le réseau wifi local n’offre lui-même aucune garantie de sécurité.

Cette protection s’ajoute aux mesures déjà couvertes par la formation des équipes, elle ne les remplace pas. Un mot de passe fort protégé par un VPN reste plus difficile à intercepter qu’un mot de passe fort transmis en clair sur un réseau public.

Ce que couvre la formation des équipesCe que couvre le VPN entreprise
Reconnaître un email de phishingChiffrer la connexion utilisée pour lire cet email
Choisir un mot de passe robusteEmpêcher qu’il circule en clair sur un réseau public
Adopter de bons réflexes au quotidienProtéger même quand la vigilance individuelle faiblit
Signaler un comportement suspectRéduire ce qu’un attaquant peut intercepter avant d’agir

Ce que recommande l’ANSSI

L’Agence nationale de la sécurité des systèmes d’information a publié un guide dédié aux recommandations sur le nomadisme numérique, qui détaille les bonnes pratiques pour sécuriser les accès distants au système d’information d’une entreprise. Le document recommande explicitement l’établissement d’un tunnel VPN chiffré entre le poste nomade et le système d’information de l’entité, en complément d’une authentification forte pour limiter les risques liés à la perte ou au vol d’un appareil.

Cette recommandation s’applique aussi bien aux ordinateurs portables professionnels qu’aux téléphones personnels utilisés dans un cadre professionnel, dès lors qu’ils se connectent aux ressources de l’entreprise depuis l’extérieur de ses locaux.

Lire aussi :  Lettre d'engagement sur l'honneur : modèle et conseils pratiques

Une mesure qui complète, sans remplacer, la vigilance des équipes

Former les salariés à reconnaître le phishing et à choisir des mots de passe robustes reste la première ligne de défense de toute entreprise. Le VPN entreprise en est le complément naturel : il protège la connexion pendant que la formation protège les comportements. Pour une entreprise dont les équipes travaillent régulièrement en dehors du bureau, combiner les deux réduit considérablement le nombre de portes ouvertes à une interception de données, sans ajouter de complexité notable au quotidien des salariés.

Un enjeu qui dépasse la seule question technique

La question du VPN entreprise touche aussi à un sujet plus large que nous avons évoqué à propos du téléphone personnel utilisé à des fins professionnelles : celui de la frontière, de plus en plus floue, entre les usages personnels et professionnels d’un même appareil. Un salarié qui bascule plusieurs fois par jour entre ses applications personnelles et ses outils de travail, souvent sur le même réseau et parfois sur le même appareil, multiplie les occasions où une donnée professionnelle circule dans des conditions que l’entreprise ne maîtrise plus directement.

Dans ce contexte, imposer un VPN dès qu’un appareil se connecte à un réseau extérieur à l’entreprise, comme le recommande l’ANSSI, représente une mesure relativement simple à déployer qui ne dépend pas de la discipline individuelle de chaque salarié pour être efficace. Contrairement à une formation, qui doit être répétée et actualisée, une fois configuré correctement, le VPN protège la connexion de façon constante, sans que l’utilisateur ait besoin d’y penser activement à chaque instant.

Écrit par

Julien

Julien est consultant en stratégie et co-fondateur de Iteminfo.fr avec Clara Dupuis. Ensemble, ils ont créé ce site pour partager des conseils clairs et fiables sur le business, la finance et la formation. Julien apporte son expertise en analyse et gestion d’entreprise, tandis que Clara se concentre sur la pédagogie et la communication. Leur objectif : aider chacun à progresser dans sa vie professionnelle et financière.

Laisser un commentaire