Informatique

Agilité

Cloud

Cybersécurité

Data

Langage et développement

Management du SI

Réseaux et télécoms

Virtualisation • Stockage • Sauvegarde

Intelligence artificielle

Fondamentaux de l’IA

Assistant et IA génératives

IA par métier

Management

Communication

Comptabilité • Fiscalité • Gestion

Entrepreunariat

Gestion de projets

Relations Client

Management des équipes et des personnes

Bureautique

Savoirs de base

Logiciels bureautique

Anglais

E-learning

Coaching

Individuel ou collectif

Conversation

Le blog de la formation professionnelle

Télétravail et cybersécurité : les nouvelles obligations des entreprises

Le télétravail a profondément transformé l’organisation des entreprises. Les collaborateurs peuvent désormais travailler depuis leur domicile, un espace de coworking ou tout autre lieu en dehors des locaux de l’organisation. Cette flexibilité présente de nombreux avantages : continuité d’activité, souplesse organisationnelle, réduction de certains déplacements et amélioration de l’expérience collaborateur. Mais elle élargit également le périmètre à protéger. Ordinateurs portables, connexions Wi-Fi, applications cloud, outils collaboratifs, messageries professionnelles, visioconférences et accès à distance aux systèmes d’information deviennent autant de points à sécuriser. Le sujet du télétravail et de la cybersécurité ne concerne donc plus uniquement les équipes informatiques. Il concerne désormais la direction, les ressources humaines, les managers et l’ensemble des collaborateurs. Alors, quelles sont les principales responsabilités des entreprises ? Quelles mesures de sécurité faut-il mettre en place ? Et comment sensibiliser les salariés aux risques liés au travail à distance ?

Pourquoi le télétravail augmente-t-il les enjeux de cybersécurité ?

Lorsqu’un collaborateur travaille dans les locaux de l’entreprise, il bénéficie généralement d’un environnement informatique contrôlé : réseau professionnel, équipements administrés, systèmes de sécurité, procédures internes et assistance informatique. À distance, l’environnement devient beaucoup plus variable. Le collaborateur peut être connecté :

  • depuis son domicile ;
  • depuis un espace de coworking ;
  • depuis un hôtel ;
  • depuis un autre pays ;
  • avec une connexion Wi-Fi qui n’est pas administrée par l’entreprise.

Il peut également utiliser plusieurs appareils et services numériques. Cette multiplication des environnements augmente la surface d’exposition de l’entreprise. La CNIL rappelle d’ailleurs que la mise en place du télétravail doit s’accompagner de mesures de sécurité renforcées afin de protéger les systèmes d’information et les données traitées.

Télétravail et cybersécurité : quelles responsabilités pour les entreprises ?

Teletravail et cybersecurite

Il n’existe pas une obligation unique applicable de la même manière à toutes les entreprises. Les exigences dépendent notamment :

  • du pays où l’entreprise exerce ;
  • du secteur d’activité ;
  • de la nature des données traitées ;
  • des obligations contractuelles ;
  • des réglementations applicables ;
  • de la taille et de la criticité de l’organisation.

En revanche, une entreprise qui traite des données personnelles ou exploite un système d’information doit mettre en place des mesures de sécurité adaptées aux risques. Dans le cadre du RGPD, par exemple, la sécurité des données personnelles constitue une obligation. Les entreprises doivent mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données.

Pour les entreprises soumises à des réglementations spécifiques, d’autres exigences peuvent également s’appliquer. L’enjeu est donc de ne pas considérer le télétravail comme une simple question d’organisation du travail. Il doit également être intégré à la politique de cybersécurité de l’entreprise.

1. Mettre en place une politique de sécurité du télétravail

La première étape consiste à définir des règles claires. Une entreprise doit préciser les conditions dans lesquelles les collaborateurs peuvent accéder aux ressources professionnelles à distance. Une charte informatique ou une politique spécifique peut notamment encadrer :

  • les équipements autorisés ;
  • les connexions à distance ;
  • l’utilisation du Wi-Fi ;
  • les mots de passe ;
  • l’authentification multifacteur ;
  • l’utilisation des équipements personnels ;
  • le stockage des documents ;
  • les outils de communication ;
  • le partage de fichiers ;
  • les procédures en cas de perte ou de vol d’un appareil ;
  • la conduite à tenir en cas d’incident.

La CNIL recommande notamment de formaliser un cadre pour les utilisateurs et d’y intégrer les modalités d’utilisation des équipements nomades, des réseaux, de la messagerie et des dispositifs personnels. Cette politique doit surtout être compréhensible et réellement appliquée.

2. Sécuriser les accès à distance

L’accès aux ressources de l’entreprise constitue l’un des principaux enjeux du télétravail. Un compte compromis peut permettre à un attaquant d’accéder à :

  • des documents confidentiels ;
  • des applications métiers ;
  • des données clients ;
  • des informations financières ;
  • des outils collaboratifs.

Il est donc essentiel de renforcer l’authentification. Les entreprises peuvent notamment mettre en place :

  • des mots de passe robustes ;
  • une authentification multifacteur ;
  • une gestion rigoureuse des habilitations ;
  • des comptes individuels ;
  • une limitation des privilèges ;
  • une surveillance des connexions inhabituelles.

La CNIL recommande notamment l’utilisation de mécanismes d’authentification renforcée pour les services accessibles à distance.

3. Généraliser l’authentification multifacteur

Le simple mot de passe ne constitue plus une protection suffisante dans de nombreux environnements professionnels. L’authentification multifacteur (MFA) ajoute une couche de sécurité supplémentaire. L’utilisateur doit généralement fournir plusieurs éléments permettant de confirmer son identité. Cela peut considérablement réduire le risque associé à la compromission d’un mot de passe. Pour les entreprises ayant adopté des services cloud et des outils collaboratifs, la MFA doit notamment être envisagée pour les comptes donnant accès à des données ou fonctionnalités sensibles.

4. Sécuriser les ordinateurs utilisés en télétravail

L’ordinateur portable devient une extension du système d’information. Il doit donc être protégé comme un équipement professionnel. Les mesures essentielles comprennent notamment :

  • mises à jour régulières ;
  • antivirus ou solution de protection adaptée ;
  • pare-feu ;
  • verrouillage automatique ;
  • chiffrement lorsque nécessaire ;
  • comptes utilisateurs correctement configurés ;
  • limitation des privilèges administrateur ;
  • installation contrôlée des logiciels.

La CNIL rappelle que les postes de travail constituent des points d’entrée importants pour les attaques et recommande notamment le verrouillage automatique, la protection antivirus, le pare-feu et l’installation rapide des mises à jour de sécurité.

5. Encadrer l’utilisation des équipements personnels

Le BYOD, ou « Bring Your Own Device », consiste à utiliser un équipement personnel dans le cadre professionnel. Cette pratique peut être pratique pour les collaborateurs, mais elle introduit des risques supplémentaires. L’entreprise peut difficilement garantir le même niveau de sécurité sur un ordinateur personnel que sur un équipement qu’elle administre. Avant d’autoriser le BYOD, il convient donc de définir :

  • quels appareils sont autorisés ;
  • quelles applications peuvent être utilisées ;
  • quelles données peuvent être stockées ;
  • quelles protections sont obligatoires ;
  • comment gérer la perte ou le vol de l’appareil ;
  • comment retirer les données professionnelles.

La CNIL recommande notamment d’encadrer explicitement les conditions d’utilisation des dispositifs personnels dans la politique informatique de l’organisation.

6. Sécuriser les connexions Internet

Le Wi-Fi domestique ou public peut constituer un risque lorsqu’il est mal configuré. Les collaborateurs doivent notamment éviter de se connecter à des réseaux inconnus ou insuffisamment sécurisés pour accéder à des informations sensibles. L’entreprise peut également mettre en place un VPN afin de sécuriser certains accès aux ressources internes. La CNIL recommande notamment l’utilisation d’un VPN lorsque cela est possible et préconise de renforcer son accès par une authentification à deux facteurs.

7. Protéger les données stockées et partagées

Le télétravail entraîne souvent une multiplication des échanges de fichiers. Un collaborateur peut être tenté d’envoyer un document professionnel vers :

  • une adresse personnelle ;
  • une messagerie instantanée ;
  • un service de stockage personnel ;
  • une plateforme grand public.

Ces pratiques peuvent exposer des informations confidentielles. L’entreprise doit donc définir les outils autorisés pour :

  • stocker les documents ;
  • partager les fichiers ;
  • collaborer sur des documents ;
  • transmettre des informations sensibles.

Des solutions professionnelles telles que Microsoft 365, SharePoint, OneDrive ou d’autres plateformes d’entreprise peuvent contribuer à centraliser les documents et à mieux contrôler les accès.

8. Sécuriser les visioconférences

Les réunions à distance font désormais partie du quotidien de nombreuses équipes. Mais une visioconférence peut également exposer des informations confidentielles. Pour les réunions sensibles, l’entreprise doit notamment réfléchir à :

  • la gestion des invitations ;
  • les droits des participants ;
  • les paramètres de partage d’écran ;
  • l’enregistrement ;
  • le stockage des enregistrements ;
  • la confidentialité des échanges.

Le choix de l’outil doit également tenir compte des exigences de sécurité et de confidentialité de l’organisation.

9. Former les collaborateurs à la cybersécurité

Même avec les meilleurs outils techniques, une entreprise reste exposée si ses collaborateurs ne connaissent pas les bonnes pratiques. Le télétravail rend donc la sensibilisation à la cybersécurité encore plus importante. Les collaborateurs doivent notamment savoir reconnaître :

  • un email de phishing ;
  • une fausse demande de paiement ;
  • une pièce jointe suspecte ;
  • un lien frauduleux ;
  • une tentative d’usurpation d’identité ;
  • une demande inhabituelle de mot de passe.

Ils doivent également savoir quoi faire lorsqu’ils pensent avoir été victimes d’une attaque. La formation des utilisateurs fait partie des mesures essentielles de sécurité recommandées dans les référentiels de protection des données.

10. Prévoir une procédure en cas d’incident

  • Que faire lorsqu’un collaborateur perd son ordinateur ?
  • Que faire lorsqu’un mot de passe est compromis ?
  • Que faire si un salarié clique sur un lien frauduleux ?
  • Que faire si des données professionnelles sont envoyées à la mauvaise personne ?

Ces situations doivent être anticipées. Une procédure de gestion des incidents doit notamment permettre de déterminer :

  • qui contacter ;
  • dans quel délai ;
  • comment isoler un équipement ;
  • comment réinitialiser un compte ;
  • comment préserver les preuves ;
  • comment évaluer l’impact ;
  • quelles obligations de notification peuvent s’appliquer.

Un collaborateur doit pouvoir signaler rapidement un incident sans craindre de cacher l’information par peur d’une sanction.

11. Limiter les droits d’accès

Tous les collaborateurs n’ont pas besoin d’accéder à toutes les données. Le principe du moindre privilège consiste à donner à chaque utilisateur uniquement les droits nécessaires à l’exercice de ses fonctions. Cela permet notamment de limiter l’impact d’un compte compromis. Les droits doivent être régulièrement réévalués, notamment lors :

  • d’une mobilité interne ;
  • d’un changement de fonction ;
  • d’un départ ;
  • d’une modification des responsabilités.

La gestion des habilitations fait partie des mesures fondamentales de sécurité des données identifiées par la CNIL.

12. Maintenir les systèmes à jour

Les logiciels obsolètes peuvent présenter des vulnérabilités connues. Cela concerne notamment :

  • systèmes d’exploitation ;
  • navigateurs ;
  • VPN ;
  • applications professionnelles ;
  • outils de visioconférence ;
  • logiciels de sécurité.

Les mises à jour de sécurité doivent donc être déployées selon une politique définie par l’entreprise. La CNIL recommande d’appliquer les correctifs de sécurité au plus tôt, notamment lorsqu’ils corrigent des vulnérabilités critiques.

13. Sauvegarder les données importantes

Le télétravail ne doit pas modifier les règles de sauvegarde de l’entreprise. Les documents professionnels importants ne devraient pas être stockés uniquement sur l’ordinateur d’un collaborateur. L’entreprise doit définir :

  • quelles données doivent être sauvegardées ;
  • où elles sont sauvegardées ;
  • à quelle fréquence ;
  • qui peut les restaurer ;
  • combien de temps elles sont conservées.

Des sauvegardes correctement conçues peuvent notamment contribuer à limiter l’impact d’une perte de données ou d’un ransomware.

14. Encadrer l’utilisation de l’intelligence artificielle

Le développement du télétravail s’accompagne également d’un autre phénomène : l’utilisation croissante des outils d’IA générative. Un collaborateur peut être tenté de copier dans un outil d’IA :

  • un contrat ;
  • un fichier client ;
  • des informations RH ;
  • des données financières ;
  • un document stratégique.

Cela peut créer des risques de confidentialité et de protection des données. Les entreprises doivent donc définir des règles concernant l’utilisation professionnelle de ChatGPT, Gemini, Claude, Copilot et autres outils d’IA. Une politique d’usage peut notamment préciser :

  • quelles informations peuvent être introduites dans une IA ;
  • quelles données sont interdites ;
  • quels outils sont autorisés ;
  • comment vérifier les résultats ;
  • quelles informations doivent rester confidentielles.

La cybersécurité du télétravail doit désormais intégrer cette nouvelle dimension.

Les nouvelles obligations de cybersécurité concernent-elles toutes les entreprises ?

Il faut éviter de considérer que toutes les entreprises sont soumises aux mêmes obligations. Les exigences peuvent varier selon :

  • le pays ;
  • le secteur ;
  • la taille de l’organisation ;
  • les données traitées ;
  • la criticité des services ;
  • les contrats avec les clients ;
  • les réglementations nationales et internationales applicables.

Par exemple, certaines entreprises peuvent être concernées par des cadres réglementaires spécifiques liés à la protection des données, aux infrastructures critiques ou à la cybersécurité.

Dans l’Union européenne, la directive NIS2 prévoit notamment, pour les entités concernées, des mesures de gestion des risques cyber, des politiques de sécurité, des pratiques d’hygiène informatique et de formation à la cybersécurité. Il est donc important pour chaque organisation d’identifier précisément les règles qui lui sont applicables, plutôt que de considérer le télétravail comme un cadre juridique uniforme.

Télétravail et cybersécurité : les erreurs à éviter

Certaines erreurs reviennent régulièrement dans les organisations.

Autoriser le télétravail sans politique de sécurité

Les collaborateurs improvisent alors leurs propres pratiques.

Utiliser les équipements personnels sans règles

L’entreprise perd une partie du contrôle sur son environnement informatique.

Négliger la MFA

Un compte compromis peut ouvrir la porte à de nombreuses ressources.

Utiliser des outils grand public pour les données sensibles

Tous les services numériques ne présentent pas les mêmes garanties.

Ne pas former les collaborateurs

Les technologies de sécurité ne peuvent pas remplacer la vigilance humaine.

Ne pas prévoir de procédure d’incident

Une réaction tardive peut aggraver les conséquences d’une attaque.

Surveiller excessivement les salariés

La cybersécurité ne doit pas conduire à mettre en place n’importe quel dispositif de surveillance. Les dispositifs de contrôle de l’activité doivent notamment rester proportionnés et respecter les droits des salariés.

Télétravail et cybersécurité : une responsabilité collective

La cybersécurité du télétravail ne relève pas uniquement du service informatique. La direction doit définir les priorités. Les équipes IT doivent sécuriser l’environnement technique. Les RH peuvent contribuer à formaliser les règles et à organiser la sensibilisation. Les managers doivent relayer les bonnes pratiques. Et chaque collaborateur doit adopter des comportements responsables. La cybersécurité devient ainsi une responsabilité collective.

Comment construire une politique de télétravail réellement sécurisée ?

Une entreprise peut structurer sa démarche autour de plusieurs étapes.

Étape 1 : identifier les risques

  • Quels systèmes sont accessibles à distance ?
  • Quelles données sont manipulées ?
  • Quels équipements sont utilisés ?

Étape 2 : définir les règles

Formaliser une politique de télétravail et une charte informatique.

Étape 3 : sécuriser les accès

MFA, gestion des habilitations, VPN et contrôle des comptes.

Étape 4 : sécuriser les équipements

Mises à jour, protection antivirus, chiffrement et verrouillage.

Étape 5 : sécuriser les données

Stockage professionnel, sauvegardes, contrôle des partages et limitation des accès.

Étape 6 : former les collaborateurs

Phishing, mots de passe, données sensibles, outils collaboratifs et incidents.

Étape 7 : tester et améliorer

Réaliser régulièrement des audits, exercices et mises à jour des procédures.

Former les collaborateurs : un élément essentiel de la cybersécurité

Une politique de cybersécurité ne peut être efficace que si les collaborateurs comprennent les raisons des règles qui leur sont imposées. Une formation peut notamment permettre de travailler sur :

  • les fondamentaux de la cybersécurité ;
  • le phishing ;
  • les mots de passe ;
  • l’authentification multifacteur ;
  • la protection des données ;
  • les risques liés au télétravail ;
  • les réseaux Wi-Fi ;
  • les outils collaboratifs ;
  • les équipements personnels ;
  • les incidents de sécurité ;
  • les bonnes pratiques liées à l’IA générative.

L’objectif est de transformer la cybersécurité en réflexe professionnel, plutôt qu’en simple ensemble de règles à respecter.

Afri-Learning accompagne les entreprises dans le développement des compétences en cybersécurité

Face à l’évolution des modes de travail et des menaces numériques, les entreprises doivent également investir dans les compétences de leurs collaborateurs. Afri-Learning accompagne les entreprises, administrations et organisations en Guinée, au Sénégal, en Côte d’Ivoire et plus largement en Afrique de l’Ouest dans leurs projets de montée en compétences. Ses formations couvrent notamment :

  • cybersécurité ;
  • sensibilisation à la cybersécurité ;
  • ISO 27001 ;
  • protection des données ;
  • réseaux et télécoms ;
  • cloud computing ;
  • Microsoft 365 et outils collaboratifs ;
  • intelligence artificielle ;
  • gestion des risques.

Les programmes peuvent être proposés aux entreprises sous différents formats : formation en présentiel, à distance, hybride, intra-entreprise ou parcours adaptés aux besoins des équipes. L’objectif est de permettre aux organisations de développer les compétences nécessaires pour utiliser les technologies numériques de manière plus sûre et plus responsable.

Le développement du télétravail transforme durablement la manière dont les entreprises organisent leurs activités. Mais travailler à distance signifie également que les systèmes d’information, les données et les collaborateurs évoluent dans un environnement plus large et plus difficile à contrôler. Les entreprises doivent donc intégrer la cybersécurité au cœur de leur organisation du travail. Sécuriser les accès, protéger les équipements, contrôler les habilitations, encadrer les outils collaboratifs, sauvegarder les données et former les collaborateurs constituent désormais des éléments essentiels d’une démarche de sécurité. Le télétravail sécurisé ne repose finalement pas sur un seul outil. Il repose sur un ensemble cohérent de technologies, de procédures et de compétences humaines. Pour les entreprises africaines qui développent leurs usages numériques, la question est donc moins de savoir s’il faut sécuriser le télétravail que de déterminer comment construire un environnement de travail à distance adapté à leurs risques, à leurs activités et à leurs obligations.

FAQ

Pourquoi le télétravail représente-t-il un risque pour la cybersécurité ?
Le télétravail élargit les environnements depuis lesquels les collaborateurs accèdent aux systèmes et aux données de l’entreprise. Ordinateurs portables, réseaux domestiques, équipements personnels et outils cloud doivent donc être correctement sécurisés.

Comment sécuriser le télétravail en entreprise ?
Une entreprise peut notamment sécuriser les accès avec la MFA, utiliser des équipements administrés, maintenir les logiciels à jour, protéger les données, encadrer les outils collaboratifs, utiliser un VPN lorsque cela est pertinent et former régulièrement les collaborateurs.

Les entreprises doivent-elles former leurs salariés à la cybersécurité ?
La formation et la sensibilisation des utilisateurs constituent des éléments importants d’une démarche de sécurité. Pour certaines organisations soumises à des cadres réglementaires spécifiques, des exigences de formation peuvent également s’appliquer.

Le BYOD est-il compatible avec le télétravail sécurisé ?
Le BYOD peut être utilisé dans certaines organisations, mais il doit être encadré par des règles précises concernant les appareils autorisés, les applications, les données accessibles et les mesures de sécurité.

Quel est le rôle de l’ISO 27001 dans la cybersécurité ?
ISO 27001 fournit un cadre de management de la sécurité de l’information permettant à une organisation de structurer son approche des risques, de définir des mesures de sécurité et d’inscrire la sécurité dans une démarche d’amélioration continue.

Pour aller plus loin