Guide pratique

Objets connectés (IoT)

Caméra, enceinte, thermostat, babyphone ou télévision : apprenez à choisir, installer, isoler et entretenir vos objets connectés pour qu’ils ne deviennent pas la porte d’entrée de votre réseau domestique.

Particuliers Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi sécuriser ses objets connectés ?

Réponse rapide. Un objet connecté (Internet of Things, IoT) est un appareil capable d’envoyer ou de recevoir des informations par Internet : caméra, enceinte, montre, ampoule, thermostat, téléviseur, jouet, alarme ou babyphone. Souvent moins bien sécurisé qu’un ordinateur, il peut être piraté, espionner votre foyer ou servir de tremplin vers vos autres appareils. Quatre gestes règlent l’essentiel : changer le mot de passe par défaut dès la première utilisation, installer les mises à jour, isoler les objets sur un réseau séparé quand votre box le permet, et désactiver les fonctions inutiles. Avant l’achat, vérifiez combien de temps le fabricant s’engage à fournir des mises à jour.

Cybermalveillance.gouv.fr rappelle que ces objets « peuvent présenter des vulnérabilités » et qu’ils sont « souvent insuffisamment sécurisés » : ils peuvent donc représenter le maillon faible de votre environnement numérique. Le sujet n’a rien de marginal : selon la DGCCRF, qui cite le Baromètre du numérique publié en mars 2025, 40 % des Français de plus de 12 ans possèdent un objet connecté, et plus de 50 % des moins de 39 ans.

La DGCCRF identifie deux grands risques pour les consommateurs : le piratage et l’atteinte à la vie privée, liée à l’exploitation commerciale des données collectées. Un niveau intermédiaire de vigilance suffit pourtant à réduire fortement ces risques, à condition de s’y prendre dès l’installation.

Comment les objets connectés se font pirater

Les identifiants par défaut

C’est la faille la plus fréquente. Les mots de passe et codes PIN fournis par les fabricants sont généralement trop faibles, faciles à deviner ou publiquement connus. La DGCCRF le souligne : beaucoup d’utilisateurs laissent les identifiants par défaut ou ne protègent pas l’accès à distance de leurs équipements. Des outils automatisés parcourent Internet à la recherche de ces appareils mal protégés.

Les failles non corrigées

Comme tout logiciel, le micrologiciel (firmware) d’un objet contient des failles. Sans mise à jour, elles restent exploitables pour prendre le contrôle de l’appareil ou voler des données. Le problème est aggravé par les objets bon marché dont le fabricant cesse rapidement le suivi.

Le rebond vers le reste du réseau

Un objet piraté peut servir de point d’entrée vers vos ordinateurs, votre téléphone ou vos fichiers. Cybermalveillance.gouv.fr cite un cas marquant : en 2018, un casino s’est fait dérober la base de données de ses plus gros clients par des pirates passés par le thermomètre connecté, insuffisamment sécurisé, d’un aquarium.

L’espionnage direct

Caméras et babyphones sont particulièrement sensibles. Cybermalveillance.gouv.fr rapporte qu’en 2019, une fillette de 3 ans a confié à ses parents qu’une voix lui parlait dans le babyphone vidéo de sa chambre : un pirate avait pris le contrôle de la caméra à distance, l’orientait et parlait à l’enfant pour l’effrayer.

La collecte excessive de données

Sans être piraté, un objet peut collecter beaucoup d’informations : habitudes de vie, présence au domicile, données de santé, conversations captées par un assistant vocal. Ces données transitent souvent par des serveurs du fabricant et par un compte en ligne qu’il faut, lui aussi, protéger.

Avant l’achat : les critères à vérifier

Un objet bien choisi est un objet plus facile à sécuriser. Avant d’acheter, Cybermalveillance.gouv.fr et la DGCCRF recommandent de se renseigner sur ses caractéristiques, son fonctionnement, les données collectées et ses éventuelles failles connues (sites spécialisés, site du fabricant, avis de consommateurs).

Critère Pourquoi c’est important Comment vérifier
Durée de mises à jour Un objet sans mises à jour devient vulnérable Le vendeur d’un bien comportant des éléments numériques doit vous informer de la durée pendant laquelle les mises à jour restent compatibles : demandez-la
Mot de passe modifiable Les identifiants par défaut sont la première faille Fiche technique, notice, application associée
Double authentification sur le compte Protège l’accès à distance à vos caméras et à votre maison Paramètres de l’application du fabricant
Fonctionnement local possible Moins de dépendance au cloud et moins de données envoyées Notice : certaines caméras enregistrent sur carte mémoire ou boîtier local
Données collectées Limite l’atteinte à la vie privée Politique de confidentialité, autorisations demandées par l’application
Marquage CE Atteste la conformité aux règles de sécurité en vigueur Étiquette du produit, emballage
Réputation du vendeur Évite les contrefaçons et les produits trompeurs Privilégiez des sites reconnus avec paiement sécurisé

Méfiez-vous aussi des promesses intenables : la DGCCRF signale que certains produits connectés vantent des mesures (notamment de santé) qu’ils ne peuvent pas réaliser de façon fiable.

Installer et isoler : la configuration pas à pas

Étape 1 — Sécuriser d’abord votre box et votre Wi-Fi

Vos objets passent presque tous par votre box. Utilisez un mot de passe Wi-Fi long et solide, un chiffrement au moins WPA2 (le niveau recommandé par Cybermalveillance.gouv.fr ; choisissez WPA3 si votre box et vos appareils le proposent), et changez le mot de passe d’administration de la box. Mettez-la à jour et redémarrez-la régulièrement. Voir notre guide Wi-Fi à la maison et Wi-Fi public.

Étape 2 — Changer les identifiants par défaut

Dès la première mise en route, remplacez le mot de passe ou le code PIN d’usine par un mot de passe long et unique. Faites de même pour le compte en ligne associé, que vous protégerez par un mot de passe différent de vos autres comptes et, si possible, par la double authentification.

Étape 3 — Isoler les objets sur un réseau séparé

C’est le geste qui distingue une installation « intermédiaire » d’une installation de base. Cybermalveillance.gouv.fr recommande, si vous en avez la possibilité, d’utiliser les objets connectés sur un réseau distinct de vos autres équipements. En pratique, beaucoup de box proposent un réseau Wi-Fi « invité » : connectez-y caméras, ampoules, prises et électroménager, et gardez le réseau principal pour vos ordinateurs, téléphones et tablettes. Les utilisateurs plus avancés peuvent créer un réseau virtuel séparé (VLAN) sur un routeur compatible.

Étape 4 — Désactiver ce qui ne sert pas

Coupez les fonctions inutiles : partage vers les réseaux sociaux, accès à distance si vous ne l’utilisez pas, microphone d’une télévision que vous ne commandez pas à la voix. N’autorisez l’appairage qu’avec les appareils indispensables : comme le résume Cybermalveillance.gouv.fr, la poupée connectée de votre enfant n’a pas besoin de dialoguer avec votre réfrigérateur.

Étape 5 — Donner le minimum d’informations

Lors de la création du compte, ne fournissez que le strict nécessaire : pseudonyme, âge approximatif, et si possible une adresse e-mail dédiée à vos objets connectés.

Étape 6 — Activer les mises à jour automatiques

Configurez l’objet et son application pour télécharger et installer les correctifs automatiquement. Mettez aussi à jour le téléphone ou la tablette qui pilote l’objet : une faille sur ce smartphone peut permettre d’atteindre l’objet. Notre guide Mises à jour et correctifs détaille la méthode.

Les réflexes de protection au quotidien

Réflexe Ce que ça bloque Comment faire
Changer le mot de passe par défaut Prise de contrôle par des outils automatisés Mot de passe long et unique dès la première utilisation
Installer les mises à jour Exploitation de failles connues Mises à jour automatiques activées sur l’objet, l’application et le smartphone
Isoler sur un réseau invité Rebond d’un objet piraté vers vos ordinateurs Wi-Fi invité de la box ou réseau séparé
Protéger le compte en ligne Accès à distance à vos caméras et à vos données Mot de passe unique et double authentification
Éteindre ce qui ne sert pas Intrusion et collecte de données inutiles Débranchez ou déconnectez les objets non utilisés
Orienter et couvrir les caméras intérieures Espionnage de la vie privée Évitez de filmer chambres et salle de bains ; cache ou mode privé quand vous êtes présent
Limiter les appairages Propagation entre appareils N’associez que les appareils nécessaires
Réinitialiser avant de revendre Fuite de vos données et de votre mot de passe Wi-Fi Effacez les données, supprimez le compte, remettez en configuration d’usine

Cas particulier des caméras et babyphones

Ce sont les objets les plus intrusifs en cas de piratage. Préférez les modèles dont l’accès distant est protégé par la double authentification, vérifiez régulièrement la liste des appareils et des personnes autorisés dans l’application, et coupez la caméra intérieure quand vous êtes à la maison. Si vous filmez au-delà de votre domicile, renseignez-vous sur les règles de la CNIL : on ne filme pas la voie publique ni chez ses voisins.

Cas particulier des enceintes et assistants vocaux

Consultez l’historique des commandes vocales dans l’application et supprimez-le si besoin, désactivez les achats vocaux ou protégez-les par un code, et utilisez le bouton de coupure du micro lors des conversations privées.

Que faire si un objet semble piraté ?

Signes possibles : caméra qui change d’orientation seule, voix ou sons inexpliqués, voyants qui s’allument, réglages modifiés, notifications de connexion inconnue, appareil anormalement lent ou réseau saturé.

  1. Déconnectez l’objet du réseau (débranchez-le ou retirez-le du Wi-Fi).
  2. Changez les mots de passe : objet, compte en ligne associé, Wi-Fi et box. Activez la double authentification.
  3. Vérifiez le compte du fabricant : appareils connectés, utilisateurs partagés, historique d’accès ; supprimez tout ce que vous ne reconnaissez pas.
  4. Réinitialisez l’objet en configuration d’usine, installez la dernière mise à jour, puis reconfigurez-le proprement en suivant les étapes ci-dessus.
  5. Conservez des preuves (captures d’écran, journaux de connexion) si vous avez été espionné ou menacé.
  6. Faites-vous aider et signalez : Cybermalveillance.gouv.fr propose un diagnostic et une mise en relation avec des prestataires, et le service public 17Cyber (17cyber.gouv.fr) assiste les victimes en ligne. En cas d’atteinte à la vie privée ou de chantage, déposez plainte.

Si l’objet n’est plus mis à jour par son fabricant, la solution la plus sûre est souvent de le remplacer.

Questions fréquentes

Mon téléviseur connecté a-t-il besoin d’être sécurisé ?

Oui. Comme tout objet connecté, il peut présenter des failles et collecter des données. La DGCCRF recommande de modifier les identifiants par défaut, d’utiliser un réseau sécurisé et de faire les mises à jour. Désactivez aussi le microphone ou la reconnaissance vocale si vous ne les utilisez pas.

Le Wi-Fi invité est-il vraiment utile ?

C’est la manière la plus simple d’isoler vos objets de vos ordinateurs et téléphones, ce que recommande Cybermalveillance.gouv.fr. Si un objet est piraté, l’attaquant a plus de mal à atteindre vos appareils sensibles. Vérifiez seulement que les objets n’ont pas besoin d’être sur le même réseau que leur application de pilotage, sinon certaines fonctions peuvent ne plus marcher.

Un antivirus protège-t-il mes objets connectés ?

Non, on ne peut généralement pas installer d’antivirus sur une caméra ou une ampoule. Certaines suites de sécurité ou certaines box proposent une analyse du réseau domestique qui signale les appareils vulnérables, mais rien ne remplace le changement des mots de passe, les mises à jour et l’isolement. Voir Antivirus : encore utile en 2026 ?.

Que faire avant de revendre ou de jeter un objet connecté ?

Effacez vos données, supprimez le compte en ligne associé et ses liens avec vos réseaux sociaux, puis réinitialisez l’objet en configuration d’usine. Sinon, il peut conserver des informations comme votre mot de passe Wi-Fi. Pensez ensuite au tri : ce sont des déchets électriques et électroniques.

Les jouets connectés présentent-ils des risques particuliers ?

Ils collectent parfois la voix, l’image ou des informations sur l’enfant. Appliquez les mêmes règles — mot de passe, mises à jour, compte avec un minimum d’informations — et éteignez le jouet quand il ne sert pas. Notre guide Enfants et ados : les règles de base complète ces conseils.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « La sécurité des objets connectés (IoT) » — définition, 10 bonnes pratiques (mots de passe par défaut, mises à jour, paramètres, réseau distinct, appairage, réinitialisation), exemples du babyphone piraté (2019) et du thermomètre d’aquarium (2018), recommandation WPA2 : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/securite-objets-connectes-iot
  • DGCCRF (economie.gouv.fr) — « Objets connectés : les risques à connaître » — taux d’équipement (Baromètre du numérique de mars 2025), deux grands risques (piratage, vie privée), information sur la durée des mises à jour, marquage CE, conseils avant et après achat : https://www.economie.gouv.fr/dgccrf/les-fiches-pratiques/objets-connectes-les-risques-connaitre

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.