Notre article sur l’usage professionnel du téléphone portable personnel rappelait un point souvent sous-estimé : la formation des équipes à la gestion des mots de passe et à la reconnaissance du phishing reste la clé d’une cybersécurité efficace, mais elle ne suffit pas à elle seule. Un salarié parfaitement formé qui se connecte aux outils de l’entreprise depuis un réseau wifi public reste exposé à un risque que la formation seule ne couvre pas : celui de la connexion elle-même.
C’est exactement ce que couvre un VPN entreprise. Il chiffre le trafic entre l’appareil du salarié, qu’il s’agisse d’un téléphone personnel utilisé pour le travail ou d’un ordinateur portable professionnel, et les systèmes de l’entreprise, de sorte que les données échangées restent illisibles pour quiconque partagerait le même réseau.

Le problème que la formation seule ne résout pas
Sensibiliser les équipes aux mots de passe robustes et aux tentatives de phishing reste indispensable, mais cela protège contre les erreurs humaines, pas contre l’interception d’une connexion non chiffrée. Un salarié peut suivre toutes les bonnes pratiques recommandées, reconnaître un email suspect et utiliser un mot de passe unique, et malgré tout transmettre des données professionnelles sur un réseau wifi de café où le trafic circule en clair.
C’est particulièrement vrai avec l’usage croissant des téléphones personnels à des fins professionnelles, un sujet que nous avons déjà traité en détail. Ces appareils échappent souvent au contrôle direct du service informatique de l’entreprise, ce qui rend d’autant plus important de sécuriser la connexion elle-même plutôt que de compter uniquement sur la vigilance individuelle.
Ce qu’un VPN entreprise change concrètement
Le VPN entreprise crée un tunnel chiffré entre l’appareil du salarié et le réseau de l’entreprise, quel que soit le réseau utilisé pour s’y connecter. Concrètement, cela signifie qu’un salarié consultant sa messagerie professionnelle depuis un aéroport ou un espace de coworking transmet ses données de façon chiffrée, même si le réseau wifi local n’offre lui-même aucune garantie de sécurité.
Cette protection s’ajoute aux mesures déjà couvertes par la formation des équipes, elle ne les remplace pas. Un mot de passe fort protégé par un VPN reste plus difficile à intercepter qu’un mot de passe fort transmis en clair sur un réseau public.
| Ce que couvre la formation des équipes | Ce que couvre le VPN entreprise |
| Reconnaître un email de phishing | Chiffrer la connexion utilisée pour lire cet email |
| Choisir un mot de passe robuste | Empêcher qu’il circule en clair sur un réseau public |
| Adopter de bons réflexes au quotidien | Protéger même quand la vigilance individuelle faiblit |
| Signaler un comportement suspect | Réduire ce qu’un attaquant peut intercepter avant d’agir |
Ce que recommande l’ANSSI
L’Agence nationale de la sécurité des systèmes d’information a publié un guide dédié aux recommandations sur le nomadisme numérique, qui détaille les bonnes pratiques pour sécuriser les accès distants au système d’information d’une entreprise. Le document recommande explicitement l’établissement d’un tunnel VPN chiffré entre le poste nomade et le système d’information de l’entité, en complément d’une authentification forte pour limiter les risques liés à la perte ou au vol d’un appareil.
Cette recommandation s’applique aussi bien aux ordinateurs portables professionnels qu’aux téléphones personnels utilisés dans un cadre professionnel, dès lors qu’ils se connectent aux ressources de l’entreprise depuis l’extérieur de ses locaux.
Une mesure qui complète, sans remplacer, la vigilance des équipes
Former les salariés à reconnaître le phishing et à choisir des mots de passe robustes reste la première ligne de défense de toute entreprise. Le VPN entreprise en est le complément naturel : il protège la connexion pendant que la formation protège les comportements. Pour une entreprise dont les équipes travaillent régulièrement en dehors du bureau, combiner les deux réduit considérablement le nombre de portes ouvertes à une interception de données, sans ajouter de complexité notable au quotidien des salariés.
Un enjeu qui dépasse la seule question technique
La question du VPN entreprise touche aussi à un sujet plus large que nous avons évoqué à propos du téléphone personnel utilisé à des fins professionnelles : celui de la frontière, de plus en plus floue, entre les usages personnels et professionnels d’un même appareil. Un salarié qui bascule plusieurs fois par jour entre ses applications personnelles et ses outils de travail, souvent sur le même réseau et parfois sur le même appareil, multiplie les occasions où une donnée professionnelle circule dans des conditions que l’entreprise ne maîtrise plus directement.
Dans ce contexte, imposer un VPN dès qu’un appareil se connecte à un réseau extérieur à l’entreprise, comme le recommande l’ANSSI, représente une mesure relativement simple à déployer qui ne dépend pas de la discipline individuelle de chaque salarié pour être efficace. Contrairement à une formation, qui doit être répétée et actualisée, une fois configuré correctement, le VPN protège la connexion de façon constante, sans que l’utilisateur ait besoin d’y penser activement à chaque instant.

