Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi le travail à distance change la donne
- Les risques concrets pour une TPE-PME
- Les signaux d’alerte à surveiller
- Les règles à mettre en place côté entreprise
- Les réflexes à donner à vos collaborateurs
- Que faire en cas de perte, de vol ou de compromission ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi le travail à distance change la donne
Réponse rapide. Dès qu’un salarié travaille hors des locaux, vos données circulent sur des réseaux que vous ne maîtrisez pas (box familiale, Wi-Fi public) et parfois sur des appareils que vous n’avez pas configurés. Les recommandations officielles tiennent en quatre priorités : fournir du matériel professionnel et séparer usages pro et perso, ouvrir les accès à distance uniquement via un VPN protégé par double authentification, tenir tous les appareils à jour et sauvegardés, et former les équipes aux arnaques qui profitent de la distance (hameçonnage, faux virements). C’est d’abord une affaire d’organisation, pas de budget.
Le télétravail et la mobilité (commerciaux sur la route, techniciens en intervention, réunions chez les clients) sont devenus normaux. Pour un attaquant, ils multiplient les portes d’entrée : l’ordinateur portable qui se connecte dans un train, l’accès à distance au serveur ouvert « provisoirement », le téléphone personnel qui reçoit les e-mails professionnels.
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a consacré un guide entier au sujet, les « Recommandations sur le nomadisme numérique » (publié le 14 novembre 2023). Il demande d’intégrer dans la politique de sécurité de l’entreprise trois sujets : l’ouverture du système d’information aux accès distants, la maîtrise des flux liés au nomadisme et la maîtrise des équipements de connexion des utilisateurs. Ce guide-ci en donne une traduction concrète pour une petite structure.
Les risques concrets pour une TPE-PME
Cybermalveillance.gouv.fr, le dispositif national d’assistance, identifie quatre grandes menaces renforcées par le travail à distance.
| Menace | Comment le télétravail l’aggrave | Conséquence possible |
|---|---|---|
| Hameçonnage (phishing) | Le salarié isolé ne peut pas demander à son voisin de bureau si un message est normal | Vol d’identifiants, piratage de la messagerie, intrusion sur le réseau |
| Rançongiciel (ransomware) | Un accès distant mal protégé ou un poste compromis sert de porte d’entrée | Données chiffrées, activité à l’arrêt, sauvegardes détruites |
| Vol de données | Données copiées sur des appareils personnels, accès cloud depuis n’importe où | Chantage, revente, atteinte à l’image |
| Faux ordres de virement (FOVI) | Les échanges passent par e-mail et téléphone, plus faciles à usurper | Perte financière directe |
Trois scénarios réalistes
- Le Wi-Fi de l’hôtel. Votre commercial se connecte au réseau ouvert de l’hôtel et accède à l’outil de gestion commerciale sans protection. Sur un réseau partagé, son trafic peut être observé ou détourné vers une fausse page de connexion.
- L’ordinateur familial. Une assistante télétravaille sur le PC du foyer, que ses enfants utilisent aussi pour télécharger des jeux. Un logiciel malveillant installé « côté perso » récupère ses identifiants professionnels.
- Le bureau à distance ouvert à tous. Pour dépanner pendant un confinement, un accès de bureau à distance (RDP) a été ouvert directement sur internet et jamais refermé. C’est une cible classique des groupes de rançongiciels.
Les signaux d’alerte à surveiller
| Signal | Ce qu’il peut indiquer | Réaction attendue |
|---|---|---|
| Connexion d’un salarié à une heure ou depuis un lieu inhabituel | Compte compromis | Vérifier avec le salarié, réinitialiser le mot de passe si doute |
| Volume de téléchargement anormal | Vol de données en cours | Couper l’accès concerné et analyser les journaux |
| Demande urgente de virement ou de changement de RIB par e-mail | Tentative de faux virement | Contre-appel sur un numéro connu, jamais celui du message |
| Salarié qui contourne une règle « parce que ça bloque » | Faille organisationnelle | Écouter, corriger l’outil, ne pas laisser s’installer le contournement |
| Appareil professionnel non mis à jour depuis longtemps | Faille exploitable | Forcer la mise à jour ou bloquer l’accès |
| Perte ou vol d’un appareil non déclaré tout de suite | Accès possible à vos données | Procédure de déclaration simple et sans sanction |
La CNIL comme Cybermalveillance.gouv.fr recommandent de journaliser et superviser les accès à distance : c’est souvent le seul moyen de repérer une connexion suspecte et, après coup, de comprendre ce qui s’est passé.
Les règles à mettre en place côté entreprise
Ces mesures reprennent les recommandations de Cybermalveillance.gouv.fr aux employeurs, de la CNIL et du guide de l’ANSSI.
| Règle | Ce qu’elle bloque | Comment faire dans une TPE-PME |
|---|---|---|
| Fournir du matériel professionnel | Contamination par les usages personnels | Un portable par télétravailleur, configuré et géré par l’entreprise ou son prestataire ; à défaut, des consignes écrites pour le matériel personnel |
| Limiter les accès extérieurs | Intrusion par un service exposé | N’ouvrir à distance que ce qui est indispensable, aux seules personnes concernées ; filtrer sur le pare-feu |
| Passer par un VPN avec double authentification | Interception et usurpation d’accès | Aucun accès direct au serveur depuis internet ; un VPN d’entreprise, avec un second facteur |
| Exiger des mots de passe solides et la double authentification | Comptes piratés | Mots de passe longs et uniques, gestionnaire de mots de passe, MFA sur messagerie et outils cloud |
| Déployer les mises à jour sans délai | Exploitation de failles connues | Mises à jour automatiques sur postes, téléphones, VPN et équipements réseau |
| Sauvegarder et tester | Perte de données, rançongiciel | Sauvegardes régulières, dont une copie déconnectée ; vérifier aussi ce que couvrent vos services cloud |
| Équiper chaque poste | Logiciels malveillants, sites piégés | Au minimum pare-feu, antivirus et blocage des sites malveillants (recommandation CNIL) |
| Choisir des outils de collaboration maîtrisés | Fuite des échanges | Visioconférence et partage de fichiers avec authentification et chiffrement, sans réutilisation des données à d’autres fins |
| Journaliser et superviser | Attaques non détectées | Conserver les journaux d’accès du VPN, de la messagerie et du pare-feu suffisamment longtemps |
| Écrire une charte de télétravail | Comportements à risque | Quelques règles claires, annexées au règlement intérieur ou à la charte informatique |
Séparer vie pro et vie perso
C’est la première recommandation de Cybermalveillance.gouv.fr aux télétravailleurs : l’activité professionnelle se fait sur les moyens professionnels, et seulement sur eux ; l’activité personnelle sur les moyens personnels. Concrètement : pas de compte de messagerie personnel pour envoyer des fichiers de travail, pas de clé USB personnelle, pas d’enfants sur le portable professionnel. Si vous tolérez le matériel personnel (le « BYOD »), sachez que son niveau de sécurité ne peut pas être vérifié : limitez ce qu’il peut atteindre.
Le poste nomade, un coffre qui voyage
Un ordinateur qui sort des locaux peut être perdu ou volé. Trois protections simples réduisent fortement les dégâts :
- chiffrer le disque (fonctions intégrées à Windows et macOS), pour que les données soient illisibles sans le mot de passe ;
- verrouiller automatiquement la session après quelques minutes d’inactivité ;
- ne pas stocker en local ce qui peut l’être sur l’espace de l’entreprise, sauvegardé.
Dans les lieux publics, un filtre de confidentialité sur l’écran et un peu de discrétion au téléphone évitent que vos dossiers soient lus ou entendus par-dessus l’épaule.
Le Wi-Fi, à la maison et en déplacement
À domicile, le télétravailleur doit protéger sa box : mot de passe Wi-Fi long et complexe, chiffrement WPA2 au minimum, mises à jour de la box. En déplacement, les Wi-Fi publics (gares, hôtels, cafés) sont à considérer comme non fiables : la connexion au système de l’entreprise doit toujours passer par le VPN professionnel. Le partage de connexion depuis le téléphone professionnel est souvent une alternative plus sûre.
Dirigeant : montrez l’exemple
Cybermalveillance.gouv.fr insiste : l’implication du dirigeant est indispensable. Si le patron contourne la double authentification ou envoie des fichiers depuis sa messagerie personnelle, personne ne respectera la règle. Le coût de ces mesures est d’abord du temps d’organisation ; pour le matériel et le VPN, demandez un devis à votre prestataire informatique.
Les réflexes à donner à vos collaborateurs
Une page suffit. Voici la base, inspirée des dix recommandations de Cybermalveillance.gouv.fr aux télétravailleurs :
- Je travaille uniquement sur le matériel fourni et je ne le prête pas.
- J’applique les consignes de sécurité ; si l’une me bloque, je le signale au lieu de la contourner.
- Je ne fais pas en télétravail ce que je ne ferais pas au bureau.
- J’installe les mises à jour dès qu’elles sont proposées.
- Je vérifie que l’antivirus est actif et à jour.
- J’utilise des mots de passe longs, uniques, et la double authentification.
- Je sécurise mon Wi-Fi domestique et j’utilise le VPN en dehors de chez moi.
- Je sauvegarde mon travail sur l’espace de l’entreprise.
- Devant un message inattendu ou urgent, je vérifie auprès de l’expéditeur par un autre moyen.
- Je n’installe aucune application sans l’accord du support informatique.
Ajoutez-y un numéro ou une adresse à contacter en cas de doute, à toute heure de travail : un salarié isolé qui ne sait pas à qui demander finit par cliquer.
Que faire en cas de perte, de vol ou de compromission ?
Appareil perdu ou volé
- Le salarié prévient immédiatement l’entreprise (procédure simple, sans reproche : un retard de déclaration coûte plus cher que la perte).
- Bloquez ou effacez l’appareil à distance si vous disposez d’un outil de gestion de flotte.
- Changez les mots de passe des comptes utilisés sur l’appareil et révoquez ses accès (VPN, messagerie, applications cloud).
- En cas de vol, déposez plainte.
- Si des données personnelles de clients ou de salariés étaient accessibles et non chiffrées, évaluez s’il s’agit d’une violation de données à notifier à la CNIL.
Compte ou poste compromis
Isolez le poste du réseau (débrancher le câble, couper le Wi-Fi) sans l’éteindre, prévenez votre prestataire et suivez notre guide Les 6 premières actions en cas d’attaque. Le service 17Cyber (17cyber.gouv.fr) accompagne aussi les entreprises et peut orienter vers des prestataires référencés. Pour être indemnisée par son assureur, une entreprise victime d’une cyberattaque doit porter plainte dans les 72 heures suivant la connaissance de l’atteinte.
Ce guide ne remplace pas un conseil juridique : pour les questions de droit du travail (accord ou charte de télétravail, contrôle de l’activité), rapprochez-vous de votre conseil habituel.
Questions fréquentes
Un VPN grand public suffit-il pour le télétravail ?
Non, ce n’est pas la même chose. Un VPN grand public protège la connexion d’un particulier vers internet. Le VPN recommandé ici est un accès sécurisé au système de l’entreprise, qui authentifie l’utilisateur et l’appareil, idéalement avec double authentification. Il est mis en place par l’entreprise ou son prestataire.
Peut-on autoriser les salariés à utiliser leur ordinateur personnel ?
C’est possible, mais à éviter quand vous le pouvez : la sécurité d’un équipement personnel ne peut pas être vérifiée. Si vous l’autorisez, donnez des consignes écrites (mises à jour, antivirus, session séparée) et limitez strictement ce à quoi il peut accéder.
Faut-il interdire les Wi-Fi publics ?
Une interdiction totale est rarement tenable. La bonne règle : Wi-Fi public uniquement avec le VPN de l’entreprise activé, ou partage de connexion depuis le téléphone professionnel. Pas de connexion directe aux outils sensibles sur un réseau ouvert.
Combien coûte la sécurisation du télétravail ?
Cela dépend du nombre de postes, de vos outils et de votre prestataire : demandez un devis. Une bonne partie des mesures (double authentification, mises à jour automatiques, chiffrement intégré au système, charte) ne demande que du temps de configuration.
Que mettre dans une charte de télétravail ?
Le matériel autorisé, les règles de connexion (VPN, Wi-Fi), la séparation pro/perso, la conduite à tenir en cas de perte ou de message suspect, et le contact du support. La CNIL recommande de la communiquer aux collaborateurs selon le règlement intérieur. Voir notre guide Charte informatique.
Pour aller plus loin
- Les mesures essentielles
- MFA généralisé
- Charte informatique
- Les 6 premières actions en cas d’attaque
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Recommandations de sécurité informatique pour le télétravail » — menaces aggravées par le télétravail, 10 recommandations aux télétravailleurs, 12 recommandations aux employeurs (VPN, double authentification, sauvegardes déconnectées, journalisation, implication du dirigeant), Wi-Fi en WPA2 : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/recommandations-securite-informatique-teletravail
- CNIL — « Les conseils de la CNIL pour mettre en place du télétravail » — charte de télétravail, pare-feu, antivirus et blocage des sites malveillants, VPN avec double authentification, outils de collaboration, journaux d’accès : https://www.cnil.fr/fr/les-conseils-de-la-cnil-pour-mettre-en-place-du-teletravail
- ANSSI — « Recommandations sur le nomadisme numérique » (publié le 14 novembre 2023) — enjeux du nomadisme à intégrer à la politique de sécurité : https://messervices.cyber.gouv.fr/guides/recommandations-sur-le-nomadisme-numerique
- Gendarmerie nationale — « 17Cyber, le réflexe cyber pour tous » — accompagnement des entreprises, obligation de plainte sous 72 heures pour l’indemnisation par l’assureur : https://www.gendarmerie.interieur.gouv.fr/gendinfo/actualites/2026/17cyber-le-reflexe-cyber-pour-tous
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.