Le télétravail pour une équipe de trois à quinze n’exige pas une forteresse réseau. Il exige des habitudes : appareils sains, accès minimaux, canaux clairs, et zéro improvisation sur les paiements. Voici un cadre pragmatique pour petites équipes — fondateur inclus.
« On est tous en remote » n’est pas une stratégie sécurité. C’est un mode d’organisation. La stratégie, c’est ce que vous imposez comme minimum commun pour toucher les données de la boîte.
Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.
Le vrai risque du remote n’est pas « le Wi-Fi du café »
Oui, un réseau public peut être hostile. Mais la plupart des incidents remote viennent d’ailleurs : phishing réussi sur un laptop perso, partage Drive « anyone with the link », MFA absent, freelance qui garde un accès Notion six mois après la mission.
Concentrez l’énergie sur identité, appareils et partage — pas sur un débat philosophique VPN pour lire Slack.
Socle appareils
Chaque personne qui touche des données clients : chiffrement disque, mises à jour, verrouillage, gestionnaire de mots de passe, MFA. Même standard pour les fondateurs et pour le premier stage. Guides : laptop, smartphone.
Si quelqu’un refuse le minimum sur une machine perso utilisée pour le travail, fournissez une machine pro ou retirez l’accès aux données sensibles. Le confort ne bat pas la responsabilité.
Accès et partage
Partage par compte nommé, pas par mot de passe d’équipe dans un canal. Liens « public » interdits pour données clients. Revue trimestrielle des accès Drive/SharePoint/Notion. Voir partager sans fuiter.
Principe du moindre privilège : le marketing n’a pas besoin de la prod, le freelance design n’a pas besoin du CRM complet. Moins d’accès = moins d’offboarding douloureux.
Réseau et VPN
Pour l’usage courant (Slack, email, docs), HTTPS suffit souvent. VPN utile sur Wi-Fi non fiable ou pour atteindre des ressources internes. Un VPN obscure gratuit peut être pire que pas de VPN (logs, malware). Choisissez un fournisseur sérieux ou celui de votre suite cloud.
Le VPN ne remplace ni le MFA ni le chiffrement disque. Ne l’utilisez pas comme excuse pour négliger le reste.
Visio, messagerie, shadow IT
Décidez des outils officiels. Les canaux parallèles (WhatsApp perso pour parler clients, Drive perso pour « aller plus vite ») créent des trous d’offboarding et de conformité. Moins d’outils officiels bien gérés > jungle d’apps.
Quand un outil non approuvé apparaît, posez la question : quel besoin non couvert ? Soit vous l’officialisez avec les bons contrôles, soit vous offrez une alternative. Interdire sans alternative pousse juste à la clandestinité.
Routine équipe
- Canal pour signaler phishing / incidents
- Process finance : vérifier hors bande les changements de paiement
- Onboarding : MFA + gestionnaire + accès minimum le jour 1
- Offboarding : révocation le jour du départ (checklist)
- Rappel trimestriel : mises à jour + revue d’accès
- Plan d’incident d’une page accessible hors des systèmes potentiellement down
Quand quelqu’un travaille depuis chez lui
Écran non visible des visiteurs pour données sensibles. Poste verrouillé en s’absentant. Pas de dépôt de laptop « ouvert » dans un salon pendant une soirée. Ça sonne paternaliste — jusqu’au premier vol domestique ou à la photo d’écran accidentelle.
Espaces de coworking : mêmes règles que le café. Attention aux imprimantes partagées et aux clés USB « trouvées ».
Le remote sûr, c’est surtout de la discipline d’accès et d’appareils. Branchez ça sur le playbook et la stack minimale — pas besoin d’un SOC pour une équipe de cinq.
Freelances et collaborateurs externes
Accès datés, comptes nominatifs, pas de login partagé. Fin de mission = révocation le jour J. Stockez la date de fin dans l’inventaire d’accès. Un freelance « on le rappellera peut-être » n’a pas besoin de rester admin Notion six mois.
Pour les fichiers clients : espace dédié, pas le Drive personnel du fondateur. Moins de copies = moins de fuites.
Réunions et écran partagé
Avant de partager l’écran : fermez les onglets email, Slack notifs, et outils admin. Les captures accidentelles de secrets dans un replay Loom sont une catégorie d’incident sous-estimée.
Enregistrez seulement si nécessaire ; stockez les replays dans l’espace pro, pas sur un Drive perso non géré.
Dernier point : alignez le remote sur votre plan d”’incident. Savoir qui coupe quels accès quand un laptop est volé en mobilité évite l”’improvisation collective sur Slack à 23 h.