Your cart is currently empty!
La CNIL a émis une recommandation à destination des employeurs concernant le télétravail de leurs salariés. Les points essentiels à suivre sont listés ci-dessous.
Utilisez des protocoles garantissant la confidentialité et l’authentification du serveur destinataire, par exemple HTTPS pour les sites web et SFTP pour le transfert de fichiers, en utilisant les versions les plus récentes de ces protocoles ;
Appliquez les derniers correctifs de sécurité aux équipements et logiciels utilisés (VPN, solution de bureau distant, messagerie, vidéoconférence etc.). Consultez régulièrement le bulletin d’actualité CERT-FR pour être prévenu des dernières vulnérabilités sur les logiciels et des moyens pour s’en prémunir ;
Mettez en œuvre des mécanismes d’authentification à double facteur sur les services accessibles à distance pour limiter les risques d’intrusions ;
Consultez régulièrement les journaux d’accès aux services accessibles à distance pour détecter des comportements suspects.
Ne rendez pas directement accessibles les interfaces de serveurs non sécurisées. De manière générale, limitez le nombre de services mis à disposition au strict minimum pour limiter les risques d’attaques.
Suivez les instructions de votre employeur
Si votre entreprise dispose d’une charte informatique dans le cadre du télétravail, prenez-en connaissance et appliquez-la rigoureusement.
Ne faites pas en télétravail ce que vous ne feriez pas au bureau. Ayez une utilisation responsable et vigilante de vos équipements et accès professionnels, notamment sur votre navigation web, en veillant à bien séparer les usages professionnels et les usages personnels. Vous pouvez par exemple créer des comptes distincts si vous utilisez une même application pour ces deux sphères.
Sécurisez votre connexion internet : assurez-vous du bon paramétrage de votre box Internet. Vérifiez son mot de passe d’accès administrateur, changez-le s’il est faible et mettez à jour son logiciel interne. Le site web de votre opérateur (par exemple celui de Bouygues, SFR, Orange et Free), vous accompagnera dans la bonne mise en œuvre de ces étapes.
Si vous utilisez le Wi-Fi, activez l’option de chiffrement WPA2 ou WPA3 avec un mot de passe long et complexe (l’Agence nationale de la sécurité des systèmes d’information (ANSSI) recommande par exemple une vingtaine de caractères). Désactivez la fonction WPS et supprimez le Wi-Fi invité. Ne vous connectez qu’à des réseaux de confiance et évitez les accès partagés avec des tiers.
Favorisez l’usage d’équipements fournis et contrôlés par votre entreprise
Si vous en avez la possibilité, utilisez autant que possible le VPN (Virtual Private Network ou réseau privé virtuel) mis à disposition par votre entreprise : i) privilégiez l’échange de données à travers les stockages disponibles depuis le VPN plutôt que par la messagerie électronique; ii) connectez-vous au moins une fois par jour au VPN pour appliquer les mises à jour; iii) désactivez votre VPN seulement lorsque vous utilisez des services consommateurs de bande passante, comme le streaming vidéo, qui ne nécessitent pas de passer par le réseau de votre entreprise.
Si vous devez utiliser un ordinateur personnel, assurez-vous qu’il est suffisamment sécurisé. Cela doit passer par:
Si vous devez utiliser votre téléphone personnel, protégez vos données et limitez les accès
Parce qu’ils vous accompagnent partout, les téléphones portables sont particulièrement exposées à la perte et aux vols:
Évitez d’y enregistrer des informations confidentielles: codes secrets, codes d’accès, coordonnées bancaires, etc ;
Activez le code PIN et mettez en place un délai de verrouillage automatique du téléphone.
Évitez les codes trop faciles (date de naissance, 0123, etc.) ;
Activez le chiffrement des informations sur votre téléphone lorsque c’est possible;
Notez le numéro « IMEI » du téléphone pour le bloquer en cas de perte ou de vol ;
N’installez des logiciels que depuis les plateformes officielles et évitez à tout prix les applications de sources inconnues ;
Lorsque vous installez de nouvelles applications sur votre appareil, lisez les conditions d’utilisation et la politique de confidentialité et limitez les données auxquelles elles peuvent avoir accès au strict nécessaire ;
Réglez les paramètres de géolocalisation afin de toujours contrôler quand et par qui être géolocalisé.
Évitez de transmettre des données confidentielles via des services grand public de stockage, de partage de fichiers en ligne, d’édition collaborative ou via des messageries. À défaut, chiffrez les données avant de les transmettre et transmettez les clés de chiffrement via un canal de communication distinct (par exemple, communication du mot de passe par téléphone ou SMS). Des logiciels grand public comme 7-zip et Zed! permettent de chiffrer les données avec des algorithmes réputés fiables.
Installez uniquement des applications autorisées par votre entreprise. Si votre entreprise ne propose pas de système de déploiement d’application, téléchargez celles-ci depuis les sites ou les magasins officiels des éditeurs.
Privilégiez des outils de communication chiffrés de bout en bout, si votre entreprise ne vous fournit pas d’outils de communication sécurisée. Évitez les applications gratuites qui ne vous offrent pas de garanties fortes de sécurité. Dans tous les cas, respectez toujours les instructions de votre employeur.
Privilégiez les systèmes de visioconférence qui protègent la vie privée. Vérifiez les conditions d’utilisation de votre logiciel pour vous assurez que ces outils garantissent la confidentialité de vos données et ne les réutilisent pas pour d’autres finalités. L’ANSSI a certifié Tixeo pour les administrations, les Opérateurs d’Importance Vitale (OIV) et les entreprises soucieuses de leur sécurité. La direction interministérielle du numérique (DINUM) et la Direction Générale de l’Administration et de la Fonction Publique (DGFAP) fournissent un tableau comparatif pour vous accompagner dans le choix d’une solution qui convient à votre besoin.
Soyez particulièrement vigilant sur les tentatives d’hameçonnage
Les pirates profitent des périodes de crise ou de trouble pour inventer de nouvelles escroqueries et tirer profit de ces événements. Soyez vigilant à tout contact :
En cas de doute, demandez de l’aide à votre directeur des systèmes d’information (DSI) ou votre responsable de la sécurité des systèmes informatiques (RSSI).