Fichiers clients : le chiffrement ne suffit pas
L’actualité : un dossier utile pour ouvrir la discussion
France Num a publié un guide sur les fondamentaux du chiffrement des données, rédigé par Parsec, un prestataire référencé comme Activateur France Num. Nous retenons cette publication comme point de départ ; les recommandations techniques ci-dessous s’appuient aussi sur les fiches de la CNIL citées dans l’article.
Pour une petite entreprise, le sujet commence par une question concrète : que se passerait-il si l’ordinateur contenant les devis disparaissait demain ? Pouvez-vous retrouver vos documents ? Savez-vous quels comptes y donnent accès ? Quelqu’un possède-t-il encore un lien de partage dont vous avez oublié l’existence ?
Ces questions couvrent des problèmes différents. Le chiffrement concerne la confidentialité de données rendues illisibles sans la clé nécessaire. La gestion des accès concerne les personnes autorisées à les consulter. La sauvegarde concerne votre capacité à récupérer une copie exploitable. Une organisation cohérente doit examiner ces trois dimensions.
Commencer par retrouver les copies de vos fichiers clients
Avant de choisir un outil, dessinez le parcours d’un document ordinaire. Une demande peut arriver par formulaire, être reçue par courriel, copiée dans un tableur puis exportée vers un logiciel de devis. Chaque étape peut créer une nouvelle copie et un nouvel accès à vérifier.
Prenons un artisan fictif qui reçoit des photos de chantier. Elles peuvent rester dans sa messagerie, sur son téléphone, dans un dossier partagé et dans une conversation avec un sous-traitant. Sécuriser seulement son ordinateur laisse plusieurs autres emplacements hors du raisonnement. L’inventaire doit suivre les usages réels, y compris ceux qui semblent pratiques et informels.
Créez un tableau simple avec le type de document, son emplacement, les personnes qui y accèdent et le responsable du compte. Ajoutez une colonne « à vérifier » lorsque vous ignorez une réponse. Ce tableau sert à préparer une discussion avec votre prestataire, pas à prouver que toute votre sécurité est déjà maîtrisée.
| Document | Emplacement à identifier | Question prioritaire |
|---|---|---|
| Demande issue du site | Messagerie et outil de suivi | Qui la reçoit ? |
| Devis avec coordonnées | Logiciel et exports locaux | Où sont les copies ? |
| Photos de chantier | Téléphone et dossier partagé | À qui sont-elles accessibles ? |
| Sauvegarde de documents | Support ou service distinct | Peut-on la restaurer ? |
Le parcours de votre site mérite donc une place dans cet inventaire. Notre audit de site web à Saint-Brieuc peut aider à cadrer les points à examiner sur les formulaires et le parcours utilisateur ; une évaluation complète de votre système d’information relève d’un accompagnement spécialisé.
Chiffrement au repos et en transit : deux questions distinctes
La fiche de la CNIL consacrée au cloud recommande notamment de considérer le chiffrement des données stockées et échangées, ainsi que la gestion des clés. Elle rappelle que la sécurité dépend aussi de votre configuration et des responsabilités partagées avec le fournisseur. Un prestataire qui gère les clés peut conserver une capacité d’accès aux données.
Pour préparer votre échange technique, séparez donc deux situations : le fichier conservé sur un appareil ou un service, et le fichier envoyé entre deux systèmes. Demandez ensuite ce qui se passe lorsque quelqu’un ouvre le document avec un compte autorisé. La présence de chiffrement ne remplace pas les règles d’accès à cette étape.
Un site en HTTPS ne démontre pas, à lui seul, que tous les fichiers reçus par l’entreprise sont chiffrés sur chaque appareil. De même, le mot « sécurisé » dans une offre ne décrit pas automatiquement qui possède les clés ou comment les accès sont administrés. Faites préciser le périmètre exact de la protection annoncée.
Ne modifiez pas au hasard les réglages de chiffrement d’un poste de travail. Préparez avec votre prestataire les conditions de récupération : qui conserve les éléments nécessaires, où et comment l’entreprise y accède si le responsable habituel est absent ? Une protection mal préparée peut aussi empêcher les utilisateurs légitimes de retrouver leurs documents.
Un compte autorisé reste un point d’entrée à protéger
Un fichier chiffré peut être lisible par une personne connectée avec les droits nécessaires. Si un compte est détourné, il faut donc examiner ce qu’il permet réellement de faire. La CNIL recommande de limiter les privilèges et de gérer soigneusement l’authentification et les habilitations dans les services cloud.
Dans votre inventaire, distinguez le propriétaire du compte, l’administrateur et les personnes qui utilisent les documents au quotidien. Un salarié qui doit lire un dossier n’a pas forcément besoin de gérer tous les utilisateurs. Un intervenant temporaire n’a pas nécessairement besoin d’un accès durable à toute l’arborescence.
Prévoyez une vérification lors des changements d’équipe. Une personne quitte l’entreprise, un prestataire termine sa mission ou une boîte partagée n’est plus utilisée : ce sont des moments concrets pour revoir les droits. Notez qui effectue cette revue et comment l’information lui parvient, sinon chacun peut penser que quelqu’un d’autre s’en occupe.
Évitez également de copier des documents clients dans un assistant d’IA pour résoudre rapidement un problème d’organisation. Commencez avec des exemples fictifs et un usage cadré. Notre article sur la mauvaise utilisation de l’IA en entreprise explique pourquoi la facilité d’un outil ne suffit pas à autoriser tous les traitements.
Sauvegarder : vérifier que la copie peut vraiment servir
La CNIL recommande des sauvegardes régulières, avec notamment une copie hors ligne et une conservation sur un site distinct, ainsi que des contrôles de restauration. La protection des copies mérite la même attention que celle des données courantes. Une sauvegarde disponible uniquement dans le même environnement peut subir le même incident.
Pour votre entreprise, la première question pratique est : quel document devons-nous pouvoir récupérer pour reprendre une journée de travail ? Identifiez quelques fichiers représentatifs avec la personne qui connaît l’activité. Préparez ensuite un test encadré de récupération dans un emplacement séparé, sans écraser les documents de production.
Notez la date de la copie, le temps nécessaire pour retrouver le fichier et la possibilité de l’ouvrir correctement. Un message indiquant « sauvegarde réussie » ne répond pas à toutes ces questions. Le test sert à découvrir les problèmes pendant que l’activité fonctionne encore normalement.
Dans notre exemple fictif, retrouver un devis ne suffit pas si les pièces jointes indispensables manquent. À l’inverse, récupérer toutes les photos sans savoir à quel dossier elles appartiennent laisse du travail à refaire. Définissez une unité de reprise compréhensible : le dossier complet nécessaire pour poursuivre une intervention, avec ses informations associées.
Les cinq questions à poser à votre prestataire
Préparez une conversation courte à partir de votre inventaire. Demandez où vos fichiers sont stockés, quels échanges sont protégés, qui gère les clés, quels comptes peuvent ouvrir les documents et comment une restauration est testée. Demandez une explication adaptée à vos usages, avec les points restant à traiter.
Conservez la réponse dans un document accessible aux personnes responsables. Ajoutez une date de revue et le contact à joindre en cas d’incident. L’objectif est de pouvoir agir si une personne manque à l’appel, sans dépendre uniquement de sa mémoire ou de son ordinateur.
Cette organisation complète la maintenance de votre site internet. Les mises à jour du site, la gestion des comptes et la récupération des fichiers relèvent de périmètres qui doivent être explicités dans l’accompagnement retenu. Vérifiez ce qui est couvert et attribuez les tâches restantes à une personne identifiée.
Questions fréquentes sur la protection des fichiers clients
Un fichier chiffré est-il protégé contre tous les incidents ?
Non. Il faut aussi examiner les comptes autorisés, les appareils utilisés et la capacité de récupération. Le chiffrement ne remplace ni la gestion des accès ni la sauvegarde et ne garantit pas, à lui seul, une protection contre un rançongiciel.
Un stockage cloud suffit-il pour sauvegarder ?
Ne le supposez pas. Faites préciser les fonctions de récupération, leur durée et leur indépendance par rapport aux fichiers courants. Une synchronisation et une sauvegarde restaurable ne répondent pas nécessairement au même besoin.
Peut-on tester une restauration sans arrêter l’activité ?
Un test peut être préparé sur une copie dans un emplacement séparé, avec le prestataire compétent. Il doit éviter d’écraser les données utilisées par l’équipe. Définissez le périmètre, les personnes concernées et la vérification attendue avant l’opération.
Par quoi commencer quand on manque de temps ?
Choisissez un dossier client représentatif et suivez ses copies du formulaire jusqu’à l’archivage. Relevez les inconnues, puis faites vérifier en priorité les accès et la récupération. Ce premier périmètre concret est plus exploitable qu’une liste générale d’outils à acheter.
Sources officielles
Transformer la lecture en action.
Commencez par clarifier les demandes et les documents qui passent par votre site. ISS-AGENCY peut cadrer ce parcours et les points à examiner avec votre prestataire technique.
Demander l’audit