À retenir. Un télétravail sécurisé combine la maîtrise du poste, de l’identité, des accès, des données et du signalement des incidents. Les recommandations ANSSI sur le nomadisme numérique, publiées en 2023, proposent une méthode graduée : elles ne décrètent ni un produit obligatoire ni une configuration identique pour tous. L’article 32 du RGPD demande une sécurité adaptée au risque des traitements ; le droit du travail encadre les modalités du télétravail.
Le bon point de départ est un scénario concret : quels services un salarié doit-il ouvrir hors des locaux, avec quel équipement, depuis quels lieux, pour traiter quelles données ? Une comptable accédant à la paie, un développeur administrant une production et un salarié consultant l’intranet ne créent pas le même risque. Le guide ci-dessous aide à décider, déployer et vérifier des mesures adaptées.
1. Cadre juridique du télétravail sécurisé
L’article L. 1222-9 du code du travail prévoit la mise en place du télétravail par accord collectif ou, à défaut, par charte élaborée après avis du CSE s’il existe. En l’absence d’accord ou de charte, employeur et salarié peuvent formaliser leur accord par tout moyen. La charte n’est donc pas obligatoire dans tous les cas. Les modalités de passage, retour, contrôle de la charge et plages de contact doivent figurer dans l’accord ou la charte lorsqu’ils existent.
Le RGPD s’applique dès que les outils servent à traiter des données personnelles. L’employeur, responsable de traitement selon les situations, doit apprécier confidentialité, disponibilité et intégrité ; une mesure peut être insuffisante pour une activité sensible et excessive pour une autre. La CNIL consacre une rubrique au télétravail et rappelle aussi le respect de la vie privée des salariés dans l’usage des outils. La directive NIS 2, notamment son article 21, est pertinente pour les futures entités couvertes, mais la transposition française demeurait en discussion au 27 septembre 2026. Le télétravail ne crée pas, à lui seul, le statut NIS 2.
Transformez ces sources en une décision lisible : périmètre des collaborateurs, applications autorisées, données manipulées, responsable du support, règles de signalement et mesures spécifiques pour les accès privilégiés. Intégrez les règles informatiques dans la PSSI et les modalités sociales dans la charte de télétravail, sans confondre les deux documents.
2. Poste fourni ou équipement personnel ?
Un poste fourni et géré par l’organisation facilite les mises à jour, le chiffrement, la configuration et la révocation des accès. Le BYOD, usage d’un appareil personnel, n’est pas interdit de manière générale : la CNIL explique les précautions nécessaires. L’employeur demeure responsable de la sécurité des données qu’il autorise à traiter, tout en respectant les usages privés du salarié. Un outil de gestion ne peut pas être déployé comme si l’appareil personnel appartenait à l’entreprise.
Avant d’autoriser le BYOD, distinguez ordinateur et téléphone, lecture de messagerie et accès administrateur, stockage local et simple accès à distance. Définissez les versions minimales prises en charge, la séparation des données professionnelles, la possibilité de retirer l’accès sans effacer les données privées et la marche à suivre en cas de perte. Si ces conditions ne sont pas réalisables, fournissez un poste ou limitez l’accès à une interface distante contrôlée. Le choix doit aussi tenir compte de l’accessibilité et des moyens du salarié.
Exemple hypothétique : une PME permet la consultation du planning sur un téléphone personnel, avec authentification forte et aucune copie locale des dossiers clients. Elle refuse l’administration de la base de production depuis ce téléphone. Deux niveaux de risque, deux décisions défendables ; la mention globale « BYOD autorisé » serait trop vague.
3. Configuration et entretien du poste
L’inventaire indique pour chaque appareil son propriétaire, son utilisateur, sa version de système, son état de mises à jour et le niveau de données autorisé. Le chiffrement du stockage protège surtout contre l’extraction après perte ; il ne remplace pas un bon contrôle d’identité quand la session est ouverte. Un compte utilisateur sans privilèges d’administration, le verrouillage automatique, un outil de protection contre les logiciels malveillants et les mises à jour réduisent des risques différents. Le responsable du parc doit pouvoir voir les écarts et organiser la correction.
Évitez de présenter « cinq minutes », « trente jours » ou une marque d’EDR comme des délais et produits ANSSI universels. Fixez des délais selon l’exposition et la gravité : vulnérabilité activement exploitée sur un client VPN exposé, correctif bureautique ordinaire et changement majeur du système n’appellent pas la même urgence. Prévoyez une procédure de dérogation temporaire avec compensations et date de révision. Le guide d’hygiène informatique peut aider à hiérarchiser le socle technique.
Un test utile vérifie qu’un poste non conforme est détecté, que son accès peut être restreint et que le support peut le remettre en état sans perdre les données de travail. Conservez le résultat d’un échantillon de postes et les corrections réalisées, plutôt qu’une déclaration générale « tous les ordinateurs sont conformes ».
4. Accès distant : VPN, passerelle ou application publiée
Le VPN est une solution d’accès distant, pas une fin en soi. Il peut créer un chemin vers un réseau large ; une passerelle d’applications ou un accès par service publié peut limiter davantage le périmètre. Le choix dépend des applications, de l’architecture et de la capacité de journalisation. L’ANSSI, dans son guide sur le nomadisme, invite à maîtriser les nouveaux flux et les équipements de connexion, puis à graduer les recommandations avec son outil OASIS.
Pour chaque application, notez le point d’entrée, l’identité utilisée, le facteur supplémentaire, les droits obtenus, les flux réseau et le journal consultable en incident. Interdisez l’accès direct d’administration depuis Internet si une passerelle adaptée est possible. Un VPN obsolète ou mal configuré peut augmenter le risque ; une application SaaS bien protégée n’a pas nécessairement besoin de transiter par le VPN. Évitez de déclarer une technologie « qualifiée ANSSI » sans vérifier une qualification portant sur le produit et la version exacts.
Exemple hypothétique : les salariés ouvrent la messagerie SaaS directement avec une politique d’identité conditionnelle ; le logiciel de gestion interne passe par une passerelle limitée ; l’administration du serveur exige un poste séparé et un chemin renforcé. Cette segmentation permet de révoquer un accès compromis sans couper tout le télétravail.
5. Authentification multifactorielle et récupération
L’authentification multifactorielle réduit l’intérêt d’un mot de passe volé. Priorisez les comptes administrateurs, accès distants et applications à données sensibles ; étendez-la selon l’analyse de risques. Les méthodes résistantes au hameçonnage, comme une clé de sécurité adaptée, sont préférables pour les accès très exposés. Les codes temporaires et validations par application peuvent convenir à d’autres usages avec des protections contre la fatigue d’approbation. Aucun texte général n’impose le même facteur à chaque accès d’une entreprise.
La récupération est aussi importante que l’inscription : comment aider un salarié ayant perdu son facteur sans permettre à un attaquant de convaincre le support ? Prévoyez vérification d’identité, délai, double validation pour les comptes sensibles et trace des réinitialisations. Testez le départ d’un salarié, la perte du téléphone et la suspension d’un compte soupçonné de compromission. Une politique de mots de passe décrit le premier facteur, mais ne remplace pas le traitement de ces scénarios.
6. Droits applicatifs et séparation des rôles
Un accès distant ne devrait donner que les ressources nécessaires à la tâche. Les droits sont attribués par rôle, approuvés par le responsable métier et réexaminés après mobilité interne. Les comptes d’administration sont distincts des comptes de bureautique ; l’administrateur ne lit pas sa messagerie avec un compte qui peut modifier l’annuaire de production. Une session privilégiée devrait passer par un poste et un chemin adaptés au risque. La cartographie du SI aide à voir les dépendances cachées.
Le terme « Zero Trust » ne dispense pas de décrire les contrôles. Demandez quelles identités sont vérifiées, quel état du poste est pris en compte, à quelle application l’accès est limité et quel événement déclenche une révocation. Un portail vendu comme Zero Trust peut rester mal configuré ; à l’inverse, une architecture plus simple peut être suffisante pour une petite équipe si ses droits sont réellement maîtrisés.
7. Domicile, transport et tiers-lieu
Le domicile n’est pas un local de l’entreprise : proches, visiteurs et équipements du foyer peuvent observer ou perturber le travail. Un écran placé hors de vue, un casque pour les conversations sensibles, le rangement des documents et le verrouillage de la session sont souvent plus efficaces qu’une règle impossible exigeant une pièce dédiée. Pour une réunion confidentielle, vérifiez qui peut entendre, qui rejoint la réunion et si l’enregistrement est activé.
Dans un train ou un espace partagé, les risques d’observation et de vol augmentent. Le collaborateur peut reporter un échange très sensible, utiliser un filtre visuel ou se placer dans un espace privé ; ce sont des choix de risque, pas des interdictions ANSSI universelles. Pour le Wi-Fi, privilégiez un réseau connu et protégé ; si un réseau public est nécessaire, utilisez un accès chiffré de bout en bout et désactivez le partage local. Une connexion mobile peut être plus simple dans certaines situations.
La sensibilisation doit enseigner quoi faire quand la situation réelle ne correspond pas au scénario prévu : panne du VPN, proche qui utilise le poste, colis volé, capture d’écran envoyée au mauvais destinataire. Le salarié doit connaître un contact d’assistance et pouvoir signaler une erreur sans craindre d’être accusé avant l’analyse.
8. Visioconférence et messagerie
Choisissez les outils selon la nature des échanges, les droits d’administration, l’authentification, la rétention, les enregistrements et la localisation des données utiles à votre analyse. Un nom de produit ne suffit pas à affirmer qu’un service est approuvé pour toute information « diffusion restreinte ». Les qualifications de sécurité ont un périmètre technique précis ; vérifiez-le auprès de la source officielle avant de l’invoquer dans une politique.
Pour une réunion avec données personnelles, limitez les invités, utilisez des liens non publics lorsque nécessaire et vérifiez le partage d’écran avant de montrer un autre dossier. Décidez si le chat, la transcription et l’enregistrement sont nécessaires. La CNIL rappelle que la caméra ne peut pas être imposée systématiquement aux salariés dans toutes les réunions. Une consigne de sécurité doit respecter les droits et conditions de travail.
En messagerie, le principal risque n’est pas seulement le chiffrement du canal : mauvais destinataire, pièce jointe excessive, compte compromis et transfert vers une messagerie personnelle sont fréquents. Préparez une procédure simple pour corriger un envoi erroné et évaluer une éventuelle violation de données.
9. Stockage, synchronisation et sauvegarde
Définissez où les fichiers peuvent résider : dossier local, espace partagé, application métier, support amovible. Un stockage cloud ne garantit pas automatiquement une restauration après suppression ou chiffrement ; il faut connaître versions, durée de conservation, droits de récupération et dépendances au fournisseur d’identité. Testez la récupération d’un document et d’un espace d’équipe. Le plan de sauvegarde relie les copies aux objectifs de reprise.
Une classification simple aide : public, interne, confidentiel, données particulières. Chaque classe correspond à des canaux de partage et à des personnes autorisées. Évitez de décréter que SecNumCloud est obligatoire pour toute donnée de santé ; l’hébergement de données de santé obéit à son propre champ et à la certification HDS lorsque les conditions légales sont réunies. Les besoins de souveraineté ou de qualification supplémentaires demandent une analyse contractuelle et sectorielle.
Exemple hypothétique : un salarié synchronise un dossier RH sur son ordinateur professionnel chiffré. Le risque de perte est réduit, mais le partage externe automatique de ce dossier demeure ouvert. Une revue des permissions et un essai de restauration apportent ici plus qu’un changement de marque de stockage.
10. Charte, support et preuve d’application
La charte télétravail, lorsqu’elle est utilisée, décrit l’organisation du travail et les contacts. Une charte informatique ou une annexe opérationnelle explique les équipements autorisés, les accès, le stockage, les incidents et le support. Faites lire les règles aux salariés et managers avec un exercice concret : « si le poste est volé ce soir, qui appelle-t-on et quelles informations fournit-on ? » Une signature sans compréhension ne démontre pas la maîtrise du risque.
L’employeur doit aussi organiser le support : inventaire des appareils remis, procédure de remplacement, canal hors messagerie professionnelle en cas de panne, révocation des sessions et retour du matériel. Le plan de continuité peut prévoir comment maintenir les opérations si l’accès distant tombe pour tous. Conservez les versions des règles, les dates de diffusion, les exceptions et les corrections décidées après incident.
11. Sensibilisation ciblée et exercices
Au lieu d’imposer partout une simulation d’hameçonnage trimestrielle, partez des incidents observés et des tâches. Une équipe RH s’entraîne à vérifier un changement de RIB ; un administrateur à refuser une demande urgente de réinitialisation non authentifiée ; un manager à signaler une réunion enregistrée par erreur. Les rappels brefs et contextualisés sont plus faciles à appliquer. Suivez le taux de signalement, le délai d’aide et la correction des causes, sans publier un classement humiliant des salariés.
Un exercice sur table de trente minutes peut suffire à tester le vol d’un poste : salarié, support, RSSI, DPO et responsable métier passent les étapes de blocage, évaluation des données exposées, restauration et communication. L’exercice montre souvent qu’un numéro de contact manque ou qu’un administrateur ne sait pas révoquer un certificat. Corrigez ces lacunes et rejouez le scénario ; la valeur vient du changement constaté, pas de la fréquence annoncée.
12. Départ, perte et compromission
À la sortie d’un salarié, retirez les accès, sessions, facteurs MFA, certificats et appareils confiés selon un calendrier coordonné avec RH et manager. Un départ soudain exige une procédure plus rapide. En cas de perte ou de vol, recueillez l’heure, le type d’appareil, son chiffrement, son état de verrouillage, les comptes ouverts et les données accessibles ; révoquez les accès exposés et évaluez les risques avant un effacement distant. Celui-ci peut être impossible si l’appareil reste hors ligne.
Si des données personnelles ont été exposées, l’analyse RGPD détermine s’il faut notifier la CNIL et, en cas de risque élevé, les personnes. Le délai de 72 heures de l’article 33 part de la prise de connaissance d’une violation à notifier ; il ne signifie pas qu’un simple vol de poste chiffré exige toujours une notification. En présence d’un OIV ou OSE, vérifiez aussi les règles sectorielles ; pour NIS 2, distinguez la directive du droit français encore en cours de transposition.
Questions fréquentes
Un VPN est-il toujours nécessaire ?
Non pour chaque application : il dépend de l’architecture. Ce qui compte est l’authentification, la limitation des ressources atteignables, le chiffrement, le suivi des sessions et la capacité de révocation. Les accès d’administration méritent une analyse distincte.
Peut-on utiliser un ordinateur personnel ?
Oui dans certains contextes, sous conditions définies et respectueuses de la vie privée. Si l’organisation ne peut contrôler raisonnablement le risque pour un usage sensible, elle devrait fournir un poste géré ou limiter l’accès.
Peut-on télétravailler depuis l’étranger ?
Cela peut soulever des questions de droit du travail, fiscalité, sécurité et protection des données qui dépendent du pays, de la durée et des activités. Ne transformez pas un pourcentage générique en autorisation. Avant le départ, demandez une validation interne des lieux et accès prévus.