CYBER WELFARE

Protégez votre vie privée numérique

Chiffrer les données de ses appareils personnels : la protection qui agit après

Toutes les recommandations précédentes servent à éviter qu’un incident se produise. Celle-ci poursuit un but différent : faire en sorte que, le jour où cela arrive, cela ne compte plus. Chiffrer les données de ses appareils personnels ne vous évitera pas d’oublier un téléphone dans un train, ni de vous faire dérober un sac à la terrasse d’un café. Cela décide seulement de ce que cet incident signifiera pour vous : un objet à remplacer, ou bien tout ce que cet objet contenait, désormais entre des mains inconnues.

Un appareil perdu ou volé est un événement qu’aucune compétence ne prévient complètement. C’est justement pour cette raison que la recommandation R18 du Framework Cyber Welfare occupe une place à part dans la série : elle ne cherche pas à réduire la probabilité de l’incident, elle réduit ce qu’il coûte. Et elle possède une propriété qu’aucune autre mesure ne partage vraiment : elle travaille pour vous sans rien vous demander au moment précis où elle sert.

Ce que dit cette recommandation

La recommandation R18 demande de vérifier que le chiffrement des données est actif sur tous vos appareils, puis de comprendre dans quelles situations il protège et dans lesquelles il ne protège pas.

Le chiffrement est la transformation des données enregistrées en une forme illisible sans la bonne clé. Sur un appareil personnel, cette clé est liée au code de déverrouillage : lorsque vous saisissez votre code, le système reconstitue la clé et les fichiers redeviennent lisibles. Tant que ce code n’a pas été composé, le contenu du support n’est qu’une suite de données sans signification.

Ce que ce n’est pas. Ce n’est pas un logiciel à télécharger, ni un service à souscrire. Sur les téléphones et les tablettes récents, le chiffrement est actif par défaut, parce que le fabricant l’a prévu ainsi ; sur les ordinateurs, il l’est beaucoup moins souvent, et c’est précisément là qu’une vérification a du sens.

Ce que cela ne protège pas — et autant le dire tout de suite. Le chiffrement protège un appareil éteint ou verrouillé. Il ne protège pas un appareil allumé et déverrouillé : dans cet état, les clés se trouvent en mémoire et les données sont en clair, exactement comme lorsque vous travaillez dessus. C’est la raison pour laquelle cette recommandation s’appuie entièrement sur celle qui concerne le verrouillage de l’écran : l’une décide du moment où la porte se referme, l’autre de ce qu’il y a derrière la porte.

Champ d’application. Téléphone, tablette, ordinateur portable, ordinateur de bureau, et — point que l’on oublie presque toujours — disques externes et clés USB.

Pourquoi chiffrer les données de ses appareils personnels change la nature du problème

Ce que cela apportePourquoi cela compte
Un vol redevient un problème de matérielVous perdez un objet, pas ce qu’il contenait
Une protection qui survit au démontageExtraire un disque chiffré et le brancher ailleurs ne donne rien
Une fin de vie sereine pour l’appareilUn appareil revendu ou mis au rebut n’expose rien
Une protection pour les données des autresDocuments de clients, de collègues, de proches
Aucun entretien à prévoirCela s’active une fois et fonctionne ensuite en permanence
Aucune gêne à l’usage quotidienLe travail est confié à des composants dédiés

La dernière ligne répond à l’objection la plus fréquente. Sur les appareils des dernières années, le chiffrement n’a pas de coût perceptible en performances : il est pris en charge par des circuits conçus pour cela, et la différence ne se voit ni au démarrage, ni à l’ouverture d’un fichier. L’idée qu’il faudrait choisir entre confort et protection appartient à une époque révolue.

La troisième ligne appelle une remarque pratique, souvent négligée : revendre, donner ou mettre au rebut un appareil chiffré est nettement plus sûr, parce que même un effacement imparfait ne laisse derrière lui que des données illisibles. C’est une tranquillité que l’on apprécie surtout au moment de changer de téléphone.

Un exemple concret

À Lyon, Hélène se fait voler son sac, avec à l’intérieur l’ordinateur portable qu’elle utilise pour son travail. La machine était éteinte, rangée dans sa housse depuis la fin de l’après-midi.

La personne qui l’emporte peut l’allumer, constater qu’un mot de passe est demandé, formater le disque et revendre le matériel. Ce qu’elle ne peut pas faire, c’est lire quoi que ce soit : sans le mot de passe, il n’existe pas de moyen d’atteindre les fichiers, pas davantage en retirant le disque pour le brancher sur un autre ordinateur, puisque la protection accompagne le support et non la machine.

Hélène perd un objet et quelques heures de travail non enregistrées. Aucun document ne sort, aucun client n’a besoin d’être prévenu, aucune déclaration n’est à faire.

Le même vol, avec un ordinateur non chiffré, aurait signifié l’accès complet au contenu : dossiers professionnels, courriels archivés, identifiants enregistrés dans le navigateur, coordonnées et pièces jointes des personnes avec qui elle travaille. Une soirée aurait suffi pour tout parcourir tranquillement.

Ce qui sépare les deux situations est un réglage activé plusieurs mois plus tôt, un soir où rien de particulier ne se passait.

Quand appliquer cette recommandation

  • À la configuration d’un nouvel appareil. Sur les ordinateurs, c’est le moment où l’option est proposée — et celui où on l’ignore pour aller plus vite.
  • Sur tous les ordinateurs portables, qui sont, par nature, les appareils les plus exposés à la perte et au vol.
  • Avant un déplacement, parce que le temps passé dans les transports et les hébergements multiplie les occasions.
  • Sur les disques externes et les clés USB qui contiennent des documents, des photos ou des sauvegardes.
  • Avant de vendre, de donner ou de mettre au rebut un appareil.
  • Sur les appareils utilisés pour le travail ou pour une association, là où les informations ne sont pas seulement les vôtres.
  • Après une réinstallation ou une restauration, car le chiffrement ne reste pas toujours actif après ce type d’opération.

Comment l’appliquer

  1. Vérifiez l’état actuel. Ne partez pas du principe que la protection est en place : sur les téléphones récents, elle l’est en général ; sur les ordinateurs, souvent pas, et rien ne vous le signale.
  2. Sur le téléphone ou la tablette, ouvrez les paramètres de sécurité et cherchez la mention relative au chiffrement. Sur les systèmes récents, si un code de déverrouillage est défini, la protection est active ; si aucun code n’est défini, elle ne l’est pas, quoi que dise le menu.
  3. Sur un ordinateur, la marche à suivre dépend du système, mais l’emplacement est presque toujours le même : la section consacrée à la confidentialité et à la sécurité, où figure une option de chiffrement du disque à activer si elle ne l’est pas. Certaines éditions professionnelles proposent un outil plus complet, avec une gestion centralisée des clés.
  4. Sur les systèmes libres, le chiffrement se choisit en général au moment de l’installation ; l’ajouter ensuite reste possible, mais demande davantage de préparation et une sauvegarde préalable.
  5. Conservez la clé de récupération. C’est l’étape déterminante, et la plus souvent oubliée : sans elle, un simple incident de démarrage rend vos données inaccessibles, y compris pour vous.
  6. Chiffrez aussi les disques externes et les clés USB. Tous les systèmes actuels le permettent, et ce sont justement les supports qui se perdent le plus facilement, parce qu’ils voyagent dans une poche ou au fond d’un sac.
  7. Refaites la vérification une fois par an, ou après toute opération importante sur l’appareil. Cela prend quelques minutes et évite de découvrir trop tard que la protection avait sauté.

Erreurs fréquentes à éviter

  • Supposer que la protection est active. Sur les ordinateurs, elle ne l’est souvent pas, et aucun message ne vient vous en avertir. La seule manière de savoir est de regarder.
  • Ne pas conserver la clé de récupération, ou la conserver sur l’appareil même qu’elle protège — ce qui revient à laisser la clé dans la serrure, du mauvais côté de la porte.
  • Utiliser un code de déverrouillage trop simple. Le chiffrement ne vaut que ce que vaut la clé qui le protège : un code à quatre chiffres affaiblit tout le reste, aussi solide que soit le mécanisme situé derrière.
  • Croire qu’il protège un appareil allumé. Ce n’est pas le cas, et c’est le malentendu le plus important de toute cette unité.
  • Oublier les disques externes et les clés USB. Ils contiennent souvent des copies complètes de documents, parfois plus anciennes et plus complètes que celles de l’ordinateur.
  • Confondre chiffrement de l’appareil et chiffrement des messages. Ce sont deux choses distinctes : le premier protège les données au repos, le second les données en déplacement.
  • Ne pas refaire la vérification après une restauration. Une remise à zéro peut très bien rétablir un réglage moins protecteur sans le dire.

La clé de récupération : l’étape à ne pas sauter

Cette question mérite une section entière, parce que c’est le seul endroit où la recommandation peut se retourner contre vous.

Si quelque chose se passe mal — une mise à jour qui échoue, une panne matérielle, un code oublié après plusieurs semaines de vacances — les données chiffrées restent inaccessibles sans la clé de récupération. Aucun service d’assistance ne peut y remédier : ce n’est pas une faille, c’est le fonctionnement correct du chiffrement. Un mécanisme qui pourrait être contourné par une demande polie ne protégerait personne.

Où la conserver :

EmplacementAdapté ?
Dans le compte associé à l’appareilOui, c’est l’option proposée par défaut
Dans un gestionnaire de mots de passeOui, à condition qu’il soit accessible depuis un autre appareil
Imprimée et rangée chez vousOui, simple et efficace
Sur l’appareil qu’elle protègeNon : inaccessible au moment exact où elle servirait
Dans un fichier posé sur le bureauNon
Nulle part, jamais enregistréeNon : c’est le principal risque de cette unité

Mieux vaut s’en occuper avant d’en avoir besoin, pour une raison très concrète : le jour où la clé devient nécessaire, l’appareil ne démarre plus, et vous ne pouvez donc plus aller la chercher dedans. Cinq minutes aujourd’hui vous évitent une situation sans issue plus tard.

Ce que le chiffrement protège et ce qu’il ne protège pas

Puisque le malentendu principal porte exactement là-dessus, autant poser les limites en détail.

SituationProtégé ?
Appareil volé éteintOui, complètement
Appareil volé verrouilléOui, dans une large mesure
Disque retiré et branché ailleursOui, complètement
Ordinateur démarré depuis une clé externeOui, complètement
Appareil revendu ou mis au rebutOui
Appareil volé allumé et déverrouilléNon
Appareil en veilleNon : les clés sont en mémoire
Sauvegarde sur un disque externe non chiffréNon
Données synchronisées dans un service en ligneNon : cela dépend du service
Données en transit sur internetNon : ce sont les connexions chiffrées qui s’en chargent

Les quatre dernières lignes sont les limites à connaître, et mieux vaut les connaître maintenant qu’après coup.

La ligne sur la veille est celle qui surprend le plus. Un ordinateur portable refermé mais non éteint conserve les clés en mémoire : on le considère volontiers comme équivalent à un appareil éteint, et il ne l’est pas. D’où une habitude simple à prendre pour les situations à risque — un train, une salle d’attente, une chambre d’hôtel : éteindre, plutôt que rabattre l’écran.

La ligne sur la sauvegarde est celle qui annule le plus souvent tout le bénéfice de la démarche : chiffrer l’ordinateur et laisser en clair le disque des sauvegardes revient à protéger une copie et à abandonner l’autre, alors que les deux contiennent la même chose.

Le lien avec les autres recommandations

Cette unité referme la première phase du parcours, et c’est le moment où la séquence complète devient visible.

RecommandationCe qu’elle faitQuand elle agit
Mots de passe uniques, gestionnaire, deuxième facteurEmpêchent l’accès aux comptesAvant
Mises à jour, autorisations, réseauxRéduisent les occasionsAvant
Verrouillage de l’écranReferme la fenêtre d’expositionPendant
Alertes de connexionRaccourcissent le délai de découvertePendant
ChiffrementRend inutile ce qui a été prisAprès

C’est la seule mesure de la série qui se place dans la troisième colonne, et cela la rend complémentaire de toutes les autres, et non une solution de rechange. On ne choisit pas entre prévenir et limiter : on fait les deux, parce qu’elles ne travaillent pas au même moment.

Elle possède en outre une qualité qu’aucune autre ne présente : elle ne vous demande rien au moment où elle sert. Les autres dépendent d’un comportement — vérifier, reconnaître, réagir, parfois dans l’urgence. Le chiffrement, lui, fonctionne aussi pendant que vous ignorez qu’il fonctionne, y compris lorsque vous dormez et que votre sac a déjà changé de propriétaire.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre que la protection vaut pour l’appareil verrouillé, pas pour l’appareil ouvert
CompétencesVérifier l’état du chiffrement et conserver la clé de récupération au bon endroit
Comportements sûrsÉteindre l’appareil, et pas seulement le verrouiller, lorsqu’il reste longtemps sans surveillance

Niveaux de maturité numérique.

  • FL1 — Débutant. L’état du chiffrement est inconnu et aucune clé de récupération n’a été conservée. C’est un point de départ très répandu, pas une faute.
  • FL2 — Initié. Le chiffrement est vérifié et actif sur l’appareil principal, celui qui contient l’essentiel des documents.
  • FL3 — Autonome. Il est actif sur tous les appareils, et la clé est conservée dans un endroit sûr et séparé de la machine qu’elle protège.
  • FL4 — Avancé. Les disques externes sont chiffrés eux aussi, et vous savez que, dans les situations sensibles, il faut éteindre l’appareil et non se contenter de le verrouiller.
  • FL5 — Expert. Vous aidez d’autres personnes à faire la vérification, en particulier sur les ordinateurs, où la protection est rarement active d’origine.

La R18 referme la boucle ouverte par la R5 et la R7 : le code de déverrouillage protège l’accès, le verrouillage automatique décide du moment, et le chiffrement fait que les contourner ne sert à rien.

Comment vérifier que vous l’appliquez correctement

Trois questions, à vous poser tranquillement.

  1. Puis-je dire avec certitude si mon ordinateur est chiffré, sans avoir à le supposer ?
  2. Où se trouve ma clé de récupération, et pourrais-je l’atteindre si l’appareil refusait de démarrer ?
  3. Le disque externe qui contient mes sauvegardes est-il chiffré lui aussi ?

Checklist rapide

  • ☐ J’ai vérifié le chiffrement sur mon téléphone
  • ☐ J’ai vérifié et activé le chiffrement sur mon ordinateur
  • ☐ Je conserve ma clé de récupération dans un endroit séparé et accessible
  • ☐ Mon code de déverrouillage est solide, et non un code à quatre chiffres
  • ☐ Mes disques externes et mes clés USB contenant des documents sont chiffrés
  • ☐ Je sais que la protection vaut pour un appareil éteint ou verrouillé, pas pour un appareil ouvert
  • ☐ J’ai refait la vérification après la dernière restauration

Si une case reste vide, vous tenez déjà votre prochain pas. Pour une mesure plus complète de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

Le chiffrement est la seule recommandation de cette série qui ne prévient rien. Elle agit après, et transforme un événement grave en contrariété passagère : un objet à racheter, quelques heures à rattraper, et rien d’autre.

Elle demande un réglage, ne ralentit rien et ne demande aucun entretien. La seule étape qui réclame un peu d’attention est la clé de récupération, à mettre de côté avant d’en avoir besoin, jamais après.

Et une chose est à retenir avant toutes les autres : la protection vaut pour un appareil éteint ou verrouillé. Sur un appareil allumé et ouvert, elle est suspendue — c’est pourquoi cette recommandation et celle sur le verrouillage de l’écran ne vont pas l’une sans l’autre.

Question de réflexion. Si votre ordinateur disparaissait maintenant, sauriez-vous dire avec certitude si la personne qui le trouve peut lire vos fichiers ?

Approfondir cette recommandation

Cette recommandation est le pivot d’une unité de contenus. Chaque article en approfondit un aspect différent.

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.