Infoforma
Cybersécurité

Télétravail et sécurité informatique : les règles de base pour une TPE

Le télétravail est devenu la norme dans beaucoup de TPE. Mais "travailler depuis chez soi" ouvre des risques que le bureau n'avait pas. Voici les règles simples à mettre en place.

RL
Par Romain LE GOHLISSE
Salarié en télétravail depuis son domicile avec un accès sécurisé aux outils de l'entreprise

Le télétravail est ancré dans les habitudes. Mais dans beaucoup de TPE, il s’est installé vite, sans vraiment réfléchir à la sécurité. Résultat : des accès aux données de l’entreprise depuis des réseaux WiFi inconnus, sur des ordinateurs personnels partagés avec les enfants.

Voici les règles de base à mettre en place — sans budget démesuré.

Le vrai risque du télétravail non sécurisé

Quand un salarié travaille depuis son domicile (ou un café), le périmètre de sécurité de l’entreprise disparaît. Ce qui était protégé par votre réseau local ne l’est plus.

Les risques concrets :

  • Interception des données sur un WiFi public ou mal configuré
  • Phishing ciblé : les télétravailleurs sont plus vulnérables aux faux emails “urgents” de la direction
  • Accès non autorisé si l’ordinateur personnel est partagé avec d’autres membres du foyer
  • Fuite accidentelle : une photo de l’écran partagée sur WhatsApp qui contient un document confidentiel
  • Ransomware qui passe par l’ordinateur personnel avant d’atteindre les ressources de l’entreprise

Règle 1 : Séparer le matériel pro du matériel perso

C’est la règle la plus importante et la moins respectée.

L’idéal : un ordinateur fourni par l’entreprise, exclusivement professionnel. Vos données ne transitent jamais sur un appareil partagé.

Si ce n’est pas possible : créez au minimum un compte utilisateur séparé sur l’ordinateur personnel, réservé aux usages professionnels. Le compte “famille” ne doit pas avoir accès aux outils pro.

Ce qu’il ne faut jamais faire :

  • Accéder aux emails professionnels depuis une boîte mail personnelle
  • Stocker des fichiers clients sur le bureau personnel ou dans un compte Dropbox perso
  • Imprimer des documents confidentiels sur l’imprimante familiale partagée (photos de la famille dans le bac ?)

Règle 2 : Sécuriser la connexion avec un VPN

Un VPN (Virtual Private Network) crée un tunnel chiffré entre l’ordinateur du télétravailleur et le réseau de l’entreprise. Tout ce qui transite est illisible depuis l’extérieur.

Quand un VPN est indispensable :

  • Accès à un serveur ou NAS de l’entreprise
  • Connexion à un logiciel hébergé localement (ERP, logiciel métier)
  • Travail depuis un réseau WiFi public (hôtel, café, coworking)

Quand un VPN peut être optionnel :

  • Tous vos outils sont dans le cloud (Microsoft 365, Google Workspace, ERP SaaS)
  • Chaque outil a sa propre authentification sécurisée (MFA activé)

Ce qu’on recommande pour une TPE : une solution VPN intégrée au pare-feu (pfSense, Fortinet, SonicWall selon le budget) plutôt qu’un VPN grand public. Les VPN “gratuits” sont souvent une menace en eux-mêmes.

Règle 3 : Imposer l’authentification multifacteur (MFA)

Le MFA (ou 2FA) ajoute une deuxième vérification après le mot de passe : un code envoyé par SMS, une application d’authentification (Google Authenticator, Microsoft Authenticator), ou une clé physique.

Même si votre mot de passe est volé, le compte ne peut pas être ouvert sans le deuxième facteur.

Activez-le en priorité sur :

  • La messagerie professionnelle (Microsoft 365, Google Workspace)
  • L’accès VPN
  • Votre ERP ou logiciel de facturation
  • Tout outil contenant des données clients ou financières

La plupart des solutions cloud le proposent en natif et gratuitement — c’est souvent juste une option à activer dans les paramètres.

Règle 4 : Les mots de passe (oui, encore)

80 % des violations de données impliquent un mot de passe faible ou réutilisé. En télétravail, ce risque est amplifié.

La règle simple :

  • Un mot de passe unique par service
  • Au moins 12 caractères
  • Stocké dans un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass)

Ce n’est pas humainement possible de retenir 40 mots de passe de 15 caractères. Un gestionnaire, si. Et c’est moins de 5 € par mois et par utilisateur.

Règle 5 : Chiffrer le disque dur du poste de travail

Si l’ordinateur du télétravailleur est volé (voiture, café, transport), un disque non chiffré donne accès à tout. Un disque chiffré est illisible sans le mot de passe de connexion.

Sur Windows : BitLocker (inclus dans Windows 11 Pro, gratuit) Sur Mac : FileVault (inclus dans macOS, gratuit)

Activation : quelques minutes. Protection : totale contre le vol physique.

Règle 6 : Définir des règles claires dans l’entreprise

La technique ne suffit pas si les habitudes ne suivent pas. Quelques règles à formaliser (même dans un email à l’équipe) :

  • Verrouillez votre écran quand vous vous éloignez de votre poste (Windows + L)
  • Pas de document confidentiel sur le bureau ou dans le dossier Téléchargements
  • Signalez immédiatement tout email suspect ou toute action involontaire sur un lien
  • Faites vos mises à jour dès qu’elles sont disponibles — pas dans 3 semaines

Par où commencer si vous partez de zéro

Si vous n’avez rien en place, voici l’ordre de priorité :

  1. Activer le MFA sur la messagerie et les outils principaux (2h, coût : 0 €)
  2. Installer un gestionnaire de mots de passe pour votre équipe (½ journée)
  3. Activer BitLocker sur les postes professionnels (1h par poste)
  4. Définir une politique télétravail écrite et partagée (1h)
  5. Évaluer le besoin de VPN si des ressources locales sont accessibles à distance

Avec ces 5 actions, vous couvrez 80 % des risques les plus courants pour moins d’une journée de travail collective.


Si vous avez besoin d’aide pour déployer ces mesures ou pour auditer votre situation actuelle, on intervient sur site et à distance pour les TPE/PME du Pays Bigouden et du Finistère.

Demandez un audit sécurité

Tags #télétravail #sécurité #vpn #tpe #pme

Premier contact gratuit

On en discute autour d'un café ?

Le bourg, le téléphone ou WhatsApp : choisissez votre canal, on s'adapte. Premier échange toujours gratuit, sans engagement, et sans powerpoint inutile.

support@infoforma.fr Plomeur, Pays Bigouden