Questions fréquentes
Le Wi-Fi du domicile est-il un risque pour le télétravail ?
C'est le faux problème le plus souvent cité. Les connexions aux services professionnels sont chiffrées de bout en bout, et un attaquant présent sur le réseau d'un particulier n'en tire pas grand-chose. Les vrais sujets sont ailleurs : la machine sort de votre périmètre, les usages professionnels et personnels se mélangent, le contrôle social disparaît, et le vol physique devient probable.
Peut-on laisser un salarié travailler sur son ordinateur personnel ?
Oui, à condition d'encadrer l'accès plutôt que la machine. La bonne formule est un accès par bureau distant ou par applications en ligne, sans enregistrement local : les données ne descendent jamais sur un disque que vous ne contrôlez pas. Ce qu'il faut éviter est le scénario où le collaborateur installe les logiciels professionnels et télécharge les documents sur sa machine, sans que vous sachiez si le disque est chiffré ni qui d'autre l'utilise.
Peut-on administrer l'ordinateur personnel d'un salarié ?
Non, pas librement. C'est sa propriété et sa vie privée : vous ne pouvez ni y installer un outil de surveillance, ni effacer son contenu. Un dispositif de gestion des appareils doit être configuré pour ne toucher qu'un espace professionnel cloisonné, et cette limite doit être écrite et portée à la connaissance du salarié. C'est l'une des raisons pour lesquelles l'accès sans enregistrement local est souvent le meilleur arbitrage.
Quelle est la première mesure à prendre pour le télétravail ?
L'authentification multifacteur sur tous les accès distants. Un collaborateur à distance se connecte depuis une adresse inconnue, ce qui rend impossible toute détection d'anomalie fondée sur la provenance. Vient ensuite le chiffrement du disque des portables, inclus dans les systèmes professionnels et qu'il suffit d'activer et de vérifier.
Faut-il un VPN pour télétravailler ?
Seulement si des ressources sont restées en interne. Si la messagerie et les documents sont hébergés, les collaborateurs y accèdent directement et le VPN ne sert qu'aux ressources résiduelles. Quand il est nécessaire, le point de vigilance est sa configuration : le défaut le plus fréquent place l'utilisateur distant sur l'ensemble du réseau, alors qu'il ne devrait atteindre que ce dont il a besoin.
Que faire si un portable professionnel est volé ?
Si le disque est chiffré et que la machine est gérée, les conséquences sont limitées : on révoque les sessions, on change les mots de passe utilisés depuis ce poste, et on déclenche l'effacement à distance. Si le disque n'est pas chiffré, il faut considérer que tout son contenu est accessible à qui en retire le disque, et une notification de violation de données devient probable. C'est ce qui fait du chiffrement une mesure prioritaire.
Que doit contenir une charte de télétravail ?
Six points, en une page : sur quelle machine on travaille, où les documents sont enregistrés avec l'emplacement nommé explicitement, ce qui est interdit en trois lignes, qui appeler et à quel numéro en cas de doute, la règle de vérification des demandes financières, et ce que l'entreprise peut ou ne peut pas voir sur un appareil personnel.
Quel est le facteur qui aggrave le plus un incident à distance ?
Le délai avant le signalement. Quelqu'un clique, s'en rend compte, a honte, et attend, pendant que l'attaquant travaille. Une organisation où signaler est facile, rapide et sans reproche détecte en vingt minutes ce qu'une organisation punitive découvre en trois jours. Cela ne s'achète pas, cela se dit et se répète.