Télétravail : sécuriser l'ordinateur personnel qui se connecte au travail
Un poste personnel qui accède aux fichiers de l'entreprise y amène tout ce qu'il porte : les extensions du navigateur, les jeux des enfants, les téléchargements du week-end. Voici comment couper ce chemin sans transformer la maison en bureau.
↑ Ce conseil fait partie du guide : Piratage d'une entreprise : obligations et réflexes
Comment sécuriser un ordinateur personnel utilisé pour le télétravail ?
Créez une session Windows séparée réservée au travail, activez le chiffrement du disque, et n'enregistrez aucun mot de passe professionnel dans le navigateur familial. Côté entreprise, la double authentification sur la messagerie et un accès distant limité au strict nécessaire font le reste.
Pourquoi le poste personnel est le maillon faible
Ce n'est pas une question de négligence, c'est une question de structure. Un poste personnel cumule quatre caractéristiques qu'aucun poste professionnel n'a :
- Il est partagé. Les enfants installent des jeux, un proche emprunte le navigateur. Chaque personne ajoute sa surface d'exposition.
- Il n'est pas administré. Personne ne vérifie qu'il est à jour, que l'antivirus tourne, que le disque est chiffré.
- Il mélange les usages. Le même navigateur ouvre la banque, les réseaux sociaux, les téléchargements et les fichiers de l'entreprise.
- Il sort de l'entreprise. Aucun pare-feu d'entreprise, aucun filtrage, et souvent aucune journalisation : si quelque chose passe, personne ne le voit.
Le scénario concret qui en découle est toujours le même : un programme voleur d'identifiants installé avec un logiciel téléchargé récupère, en quelques secondes, tous les mots de passe enregistrés dans le navigateur — y compris ceux de l'entreprise — et les cookies de session, qui permettent de se connecter sans mot de passe ni code. Le mécanisme est détaillé dans comment les pirates trouvent vos mots de passe.
Côté salarié : six réglages, une heure
- Une session Windows (ou macOS) dédiée au travail, avec son propre mot de passe, distincte de la session familiale. C'est le réglage qui rapporte le plus : les fichiers, le navigateur, les mots de passe et les téléchargements sont séparés, sans acheter de second ordinateur.
- Le chiffrement du disque — BitLocker ou FileVault. En cas de vol ou de panne, les fichiers de l'entreprise restent illisibles. C'est aussi ce qui évite une déclaration de violation de données pour un portable volé.
- Un profil de navigateur séparé pour le travail, sans extensions, ou un navigateur différent. Les extensions sont le vecteur d'infection le plus courant sur un poste familial.
- Aucun mot de passe professionnel enregistré dans le navigateur. Un gestionnaire de mots de passe, verrouillé, à la place.
- La double authentification sur la messagerie professionnelle et tous les outils de l'entreprise — c'est ce qui rend un mot de passe volé inutilisable seul.
- Un verrouillage automatique de session après quelques minutes, et le réflexe de verrouiller en quittant la pièce. Ça paraît excessif à la maison ; ça évite surtout l'envoi de messages « pour rire » depuis votre compte.
Ajoutez deux habitudes : les documents de l'entreprise restent dans l'espace fourni par l'employeur, jamais sur le bureau ni dans un espace de stockage personnel ; et rien ne s'imprime sur l'imprimante familiale si le document est confidentiel — voir imprimante et NAS exposés.
Côté employeur : ce qui ne se délègue pas au salarié
Demander au salarié de « faire attention » ne constitue pas une mesure de sécurité. Ce qui relève de l'entreprise :
- La double authentification imposée sur la messagerie et les accès métier. C'est la mesure la plus rentable, et elle ne dépend pas du poste utilisé.
- Un accès distant limité au strict nécessaire. Un accès qui ouvre tout le réseau interne transforme le poste familial en porte d'entrée générale. Le sujet est traité dans faut-il un VPN.
- Des applications en ligne plutôt qu'un accès réseau quand c'est possible : l'accès se révoque en un clic au départ du salarié, et aucun fichier ne descend sur la machine.
- La révocation des accès à la sortie, le jour même. C'est l'oubli le plus fréquent dans les petites structures.
- Une charte courte et écrite — une page — qui dit ce qui est autorisé, ce qui ne l'est pas, et à qui on signale un incident sans crainte de reproche. Cette dernière phrase compte autant que le reste : un salarié qui craint d'être sanctionné cache l'incident, et le délai est ce qui coûte le plus cher.
- Un poste fourni par l'entreprise dès que l'activité le justifie. C'est la seule vraie réponse, et son coût est très inférieur à celui d'un incident.
Le réseau de la maison : trois réglages
- Une clé wifi solide, en WPA2 ou WPA3, et pas celle imprimée sous la box depuis huit ans si elle a circulé.
- Les objets connectés sur le réseau invité, séparés du poste de travail. Télévision, enceintes, caméras, aspirateur : ils n'ont aucune raison de voir l'ordinateur qui ouvre les fichiers de l'entreprise. La marche à suivre est dans régler ses objets connectés.
- Pas de partage de fichiers ouvert sur le réseau local, et le profil réseau en « réseau public » quand vous travaillez ailleurs que chez vous.
En déplacement, préférez le partage de connexion de votre téléphone au wifi d'un hôtel ou d'un espace de travail partagé : c'est gratuit, immédiat, et ça supprime la question du réseau inconnu.
Si ça arrive quand même : les réflexes
- Débranchez le réseau du poste concerné — câble et wifi — sans éteindre la machine : l'extinction efface des traces utiles.
- Prévenez l'employeur immédiatement, même un dimanche, même si vous pensez être en tort. Le délai est le facteur qui décide de l'ampleur.
- Changez les mots de passe depuis un AUTRE appareil, et déconnectez toutes les sessions des comptes professionnels.
- Ne nettoyez pas vous-même avant que quelqu'un ait regardé : la porte d'entrée est l'information la plus précieuse, et le nettoyage l'efface.
- Pour l'entreprise, le compte à rebours légal démarre à la prise de connaissance : voir les obligations d'une TPE piratée.
Le contrôle d'un poste de télétravail se fait très bien à distance : sessions séparées, chiffrement, extensions du navigateur, accès oubliés. Le diagnostic de quinze minutes au téléphone est gratuit, l'assistance à distance démarre à 19 € la demi-heure, et un nettoyage complet à 39 €. Voir la page tarifs.
Créer la session de travail : la procédure
C'est le réglage qui rapporte le plus, et il prend un quart d'heure une fois pour toutes.
Sous Windows : Paramètres, Comptes, « Autres utilisateurs », puis « Ajouter un compte ». Choisissez un compte local, sans droits d'administration : c'est volontaire, ça empêche l'installation de logiciels depuis cette session. Nommez-la clairement, et donnez-lui un mot de passe différent de celui de la session familiale.
Sous macOS : Réglages, Utilisateurs et groupes, ajoutez un utilisateur standard.
Ensuite, dans cette session seulement :
- Un profil de navigateur neuf, sans aucune extension, avec la synchronisation désactivée ou liée au compte professionnel uniquement.
- Le gestionnaire de mots de passe professionnel, et rien d'enregistré dans le navigateur.
- Les dossiers de travail dans l'espace fourni par l'employeur, jamais sur le bureau.
- Le verrouillage automatique après cinq minutes.
Et vérifiez que le chiffrement du disque est actif : sur Windows, la section « Chiffrement de l'appareil » ou BitLocker selon l'édition ; sur Mac, FileVault. Conservez la clé de récupération ailleurs que sur la machine.
Le poste partagé avec des enfants : le vrai sujet
Ce n'est pas un détail secondaire : c'est le chemin d'entrée le plus documenté sur les postes de télétravail. Un adolescent qui cherche un logiciel gratuit, un générateur de licence ou un mod de jeu télécharge un programme voleur d'identifiants, et celui-ci vide le navigateur de toutes les sessions du compte.
- Des sessions séparées règlent l'essentiel : les mots de passe du travail ne sont pas dans le navigateur des enfants.
- Pas de compte administrateur pour eux : un programme qui ne peut pas s'installer ne fait pas grand-chose.
- La règle expliquée, pas seulement imposée : « les logiciels gratuits qui devraient être payants installent presque toujours autre chose ». C'est compréhensible dès douze ans, et plus efficace qu'une interdiction.
- Et la phrase qui compte : « si tu as installé quelque chose et que l'ordinateur se comporte bizarrement, dis-le tout de suite, tu ne seras pas puni ». Le délai est ce qui coûte le plus cher.
Le reste des réglages familiaux est dans enfants et jeux en ligne.
Qui sauvegarde quoi, et le jour du départ
Deux questions qu'on ne traite jamais avant d'en avoir besoin.
- Les fichiers de travail ne se sauvegardent pas sur votre disque personnel. Ils restent dans l'espace de l'entreprise, qui en assure la conservation. Une copie locale « au cas où » crée une donnée hors de contrôle, qui vous suivra après votre départ.
- Vos fichiers personnels ne partent pas dans l'espace de l'entreprise. C'est l'erreur symétrique, et elle vous expose : vous perdriez l'accès du jour au lendemain.
- Le jour du départ : rendez les accès, supprimez les fichiers professionnels de votre machine — corbeille comprise et espaces de stockage personnels inclus — et demandez par écrit la confirmation de révocation de vos accès. C'est votre protection si un incident survient après votre départ.
- Côté employeur : la révocation se fait le jour même, et elle se note. Un accès oublié est le point d'entrée le plus banal qui soit.
Questions fréquentes
Puis-je utiliser mon ordinateur personnel pour travailler ?
Rien ne l'interdit si l'employeur l'accepte, mais cela déplace une partie du risque sur vous. Le minimum raisonnable : une session dédiée au travail, le disque chiffré, aucun mot de passe professionnel dans le navigateur familial, et la double authentification sur les outils de l'entreprise.
Une session Windows séparée suffit-elle vraiment ?
Elle sépare les fichiers, les navigateurs, les mots de passe et les téléchargements, ce qui couvre l'essentiel du risque quotidien. Elle ne protège pas d'un programme malveillant qui obtiendrait les droits d'administration, d'où l'intérêt de ne pas installer n'importe quoi depuis la session familiale.
L'employeur peut-il contrôler mon ordinateur personnel ?
Il ne peut pas accéder librement à une machine qui vous appartient. En revanche, il peut conditionner l'accès à ses outils à des exigences précises — double authentification, système à jour, disque chiffré — ou fournir un poste. C'est le sens d'une charte écrite.
Faut-il un VPN pour télétravailler ?
Uniquement si l'entreprise donne accès à un réseau interne : c'est l'usage d'origine du terme. Pour des outils en ligne, il n'apporte rien de plus que la double authentification. Un VPN commercial grand public, lui, ne protège ni les comptes ni la machine.
Que faire de mes fichiers de travail quand je quitte l'entreprise ?
Rendez-les et supprimez-les de votre machine, y compris dans la corbeille et les espaces de stockage personnels. Demandez la révocation de vos accès par écrit : c'est aussi votre protection si un incident survient après votre départ.
Mes enfants utilisent le même ordinateur, est-ce un vrai risque ?
C'est le chemin d'entrée le mieux documenté sur les postes de télétravail : un logiciel gratuit téléchargé installe un programme voleur qui vide tous les mots de passe du navigateur, y compris professionnels. Des sessions séparées et l'absence de droits d'administration règlent l'essentiel.
Dois-je garder une copie de mes fichiers de travail sur mon disque ?
Non. Les fichiers professionnels restent dans l'espace fourni par l'employeur, qui en assure la conservation. Une copie locale crée une donnée hors de contrôle, qui subsistera après votre départ et dont vous resterez détenteur sans y être autorisé.
À lire aussi : comment les mots de passe sont volés · la messagerie professionnelle détournée · régler ses objets connectés.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.