Sécuriser un téléphone professionnel : la méthode
Les règles de l'ANSSI et de Cybermalveillance.gouv.fr pour protéger un smartphone pro, la procédure en cas de vol et ce que permet le BYOD.
Par Rédaction Digiteo
Mis à jour le · 6 min de lecture
En bref : un téléphone professionnel se sécurise avec une dizaine de réglages simples, recommandés par l’ANSSI et Cybermalveillance.gouv.fr : verrouillage, chiffrement, mises à jour, applications officielles, séparation des usages et procédure de perte préparée à l’avance. L’enjeu est réel : en 2025, le piratage de compte est devenu la première menace pour les entreprises suivies par Cybermalveillance.gouv.fr, avec 21 % des parcours d’assistance.
Le téléphone concentre aujourd’hui la messagerie, les codes de double authentification, l’accès bancaire, les fichiers clients et parfois le CRM. Le perdre ou le laisser piéger, c’est ouvrir toutes ces portes à la fois.
Pourquoi le téléphone pro est-il une cible ?
Parce qu’il est la clé des comptes. Le rapport d’activité 2025 de Cybermalveillance.gouv.fr montre l’enchaînement pour les entreprises et associations :
- le piratage de compte arrive en tête, avec 21 % des parcours d’assistance et une hausse de 52 % sur un an ;
- l’hameçonnage, qui sert souvent à voler ces comptes, est deuxième avec 16 % (+29 %) ;
- la fraude au virement, qui exploite fréquemment une messagerie piratée pour envoyer une fausse facture ou un faux changement de RIB, représente 13,5 % des assistances, en hausse de 93 %.
Côté particuliers, le même rapport relève une explosion des usurpations de numéro de téléphone (+517 %). Les escrocs appellent en affichant un numéro de confiance, celui d’une banque ou d’un fournisseur.
Le téléphone cumule les risques : il se perd, il se vole, il reçoit des SMS piégés, et il se connecte à des réseaux et chargeurs inconnus en déplacement.
Les réglages à faire le premier jour
Cette liste reprend les recommandations de Cybermalveillance.gouv.fr (fiche mise à jour le 18 mai 2026) et de l’ANSSI (fiche « Les essentiels », décembre 2025). Tout se règle en une seule séance, appareil en main.
- Code de verrouillage : un code long ou un mot de passe, jamais 0000 ni 1234, avec verrouillage automatique après une courte période d’inactivité. Le code PIN, lui, protège la carte SIM : changez celui d’origine.
- Chiffrement : il est disponible sur les appareils récents ; vérifiez dans les réglages qu’il est bien activé. Une carte mémoire amovible doit aussi être chiffrée.
- Mises à jour automatiques du système et des applications. L’ANSSI ajoute qu’un redémarrage régulier limite l’impact d’une compromission non persistante.
- Sauvegarde automatique des contacts, messages et photos, vers le service prévu par l’entreprise.
- Numéro IMEI noté à part : composez *#06# pour l’afficher. Il permet de faire bloquer l’appareil sur tous les réseaux.
- Localisation et effacement à distance activés (Localiser sur iPhone, Localiser mon appareil sur Android), pour pouvoir agir en cas de perte.
- Double authentification sur la messagerie et les comptes sensibles, de préférence par application plutôt que par SMS.
Quelles applications et quels réseaux autoriser ?
Applications. Les deux sources officielles convergent : installer uniquement depuis les magasins officiels, désinstaller ce qui ne sert pas, et vérifier les autorisations à l’installation puis après chaque mise à jour. Cybermalveillance.gouv.fr donne un exemple parlant : un jeu de cartes qui demande l’accès à vos messages ou à vos contacts n’a aucune raison légitime de le faire.
Réseaux. L’ANSSI recommande de ne jamais connecter le téléphone à un appareil inconnu (chargeur public, clé USB, ordinateur prêté) ni à un réseau Wi-Fi public. En déplacement, le partage de connexion de votre propre téléphone est plus sûr que le wifi de l’hôtel. Désactivez Wi-Fi, Bluetooth, NFC et localisation quand vous ne vous en servez pas.
Conversations sensibles. L’ANSSI conseille de sortir les téléphones des salles de réunion avant une discussion confidentielle, et rappelle que le mode avion n’empêche pas un logiciel espion de fonctionner. Pour les populations à risque (dirigeants, élus, personnes exposées), elle cite le « mode Isolement » d’iOS comme mécanisme de durcissement à activer.
Messagerie, SMS et hameçonnage : les bons réflexes
- Préférez une messagerie chiffrée de bout en bout aux SMS pour les informations sensibles, comme le recommande l’ANSSI.
- Méfiez-vous des demandes d’association d’appareil. L’ANSSI signale des messages d’hameçonnage qui cherchent à faire relier un nouvel appareil à votre compte de messagerie, ce qui donne à l’attaquant une copie de vos conversations.
- Ne cliquez pas sur un lien reçu par SMS pour un colis, une amende ou un problème bancaire. Ouvrez le site ou l’application par vos propres moyens.
- Raccrochez et rappelez au numéro officiel si un « conseiller » vous demande un code ou une validation, même si le numéro affiché semble être le bon.
- Ne stockez pas vos secrets en clair : ni mot de passe dans les notes, ni code bancaire dans les contacts. Un gestionnaire de mots de passe fait mieux.
Les mêmes précautions valent pour les fichiers ouverts sur mobile : notre guide sur le transfert de fichiers en entreprise détaille comment reconnaître un faux lien de partage. Et pour limiter le spam qui arrive sur l’appareil, un e-mail jetable ou un alias protège votre adresse principale lors des inscriptions.
Téléphone fourni ou personnel : que peut faire l’employeur ?
L’ANSSI recommande une séparation stricte des usages personnels et professionnels. La solution la plus simple reste un téléphone fourni par l’entreprise, réservé au travail.
Si l’entreprise autorise les salariés à utiliser leur propre appareil (BYOD, « Bring Your Own Device »), la CNIL fixe un cadre clair :
- l’employeur reste responsable de la sécurité des données de l’entreprise, même sur un appareil qu’il ne possède pas ;
- il peut cloisonner un espace professionnel sur l’appareil, imposer un verrouillage et un antivirus à jour, et effacer à distance la partie professionnelle ;
- il ne peut pas accéder aux éléments privés (photos, historique de navigation, agenda personnel), ni effacer l’ensemble de l’appareil, ni interdire de façon disproportionnée l’usage privé.
La CNIL recommande de formaliser ces règles dans une charte qui a une valeur contraignante et de soumettre l’usage d’un appareil personnel à une autorisation préalable.
Faut-il un outil de gestion de flotte ?
Au-delà de quelques téléphones, gérer les réglages un par un devient irréaliste. Un outil de gestion de flotte mobile (MDM, Mobile Device Management) permet de :
- imposer un code de verrouillage et le chiffrement sur tous les appareils ;
- déployer et retirer les applications professionnelles ;
- créer un espace professionnel séparé sur les appareils personnels, conforme au cloisonnement demandé par la CNIL ;
- verrouiller ou effacer à distance un appareil perdu.
Apple et Google proposent des programmes d’enrôlement pour les entreprises, et la plupart des suites bureautiques professionnelles incluent une gestion de base des appareils. Pour une très petite équipe, des réglages manuels bien documentés suffisent ; au-delà, l’outil se rentabilise par le temps gagné et la réactivité en cas de perte.
Perte, vol ou piratage : la procédure à préparer
Écrivez cette procédure avant d’en avoir besoin, sur une page, et donnez-la à chaque utilisateur :
- Localiser, verrouiller, puis effacer à distance si l’appareil n’est pas retrouvé rapidement.
- Prévenir l’opérateur pour suspendre la ligne et bloquer l’appareil grâce à l’IMEI.
- Changer les mots de passe de la messagerie et des comptes ouverts sur le téléphone, et révoquer les sessions actives.
- Prévenir les contacts clés si un piratage est possible, pour qu’ils se méfient des demandes inhabituelles envoyées en votre nom (paiement, changement de RIB).
- Porter plainte en cas de vol, et évaluer avec votre responsable si des données personnelles de clients étaient exposées, ce qui peut imposer une notification à la CNIL.
- Se faire aider : Cybermalveillance.gouv.fr propose un diagnostic en ligne. Si un éditeur vous avertit d’une compromission possible de votre compte ou de votre appareil, l’ANSSI invite à contacter le CERT-FR (cert-fr@ssi.gouv.fr ou 3218).
Pensez aussi aux données métier : si le téléphone donne accès à votre CRM, désactivez la session de l’appareil perdu depuis l’interface d’administration. Et si un compte de réseau social de l’entreprise était connecté sur l’appareil, sécurisez-le aussitôt : notre article pour contacter Facebook indique les recours en cas de piratage.
Sécuriser un téléphone pro ne demande ni budget ni expertise particulière. Cela demande de faire les réglages une fois, correctement, et de savoir quoi faire le jour où l’appareil disparaît.
Questions fréquentes
Comment sécuriser un téléphone professionnel en priorité ?
Trois réglages couvrent l'essentiel : un code de verrouillage robuste avec verrouillage automatique, les mises à jour du système et des applications installées dès leur publication, et le chiffrement de l'appareil activé. Ajoutez la sauvegarde régulière et la notation du numéro IMEI, qui permet de bloquer le téléphone en cas de vol.
Comment trouver le numéro IMEI de son téléphone ?
Composez *#06# sur le clavier d'appel : le numéro s'affiche. Il compte 15 à 17 chiffres et figure aussi sur la boîte d'origine. Notez-le à l'avance dans un endroit distinct du téléphone : en cas de vol, il permet de demander le blocage de l'appareil sur tous les réseaux.
L'employeur peut-il effacer à distance le téléphone personnel d'un salarié ?
Selon la CNIL, l'employeur peut effacer à distance la partie du terminal dédiée aux ressources de l'entreprise, mais pas l'ensemble des données de l'appareil personnel. Il ne peut pas non plus accéder aux éléments privés comme les photos, l'historique de navigation ou l'agenda personnel.
Faut-il un antivirus sur un smartphone ?
Cybermalveillance.gouv.fr recommande d'installer une solution de sécurité contre les virus, rançongiciels et hameçonnage, car les appareils mobiles sont souvent moins protégés que les ordinateurs. Elle ne remplace pas les mises à jour ni l'installation d'applications uniquement depuis les magasins officiels, qui restent les protections principales.