Aller au contenu
HexaTransfer
Retour au blog
Chiffrement et securite

Guide essentiel du chiffrement des données pour PME

Un guide pratique de chiffrement pour les PME couvrant le transfert de fichiers, le stockage cloud, l'email et la sécurité des appareils en 2026.

Une PME doit chiffrer à quatre niveaux : les appareils des collaborateurs (FileVault sur Mac, BitLocker sur Windows 11 Pro), le stockage cloud (Google Workspace CSE, Microsoft 365 chiffré au repos, Cryptomator pour les services tiers), les emails (S/MIME via Microsoft 365 E3 ou ProtonMail Business), et les transferts de fichiers vers les clients (HexaTransfer, Tresorit Send, SwissTransfer). Le coût mensuel pour une équipe de dix personnes se situe entre 80 et 300 euros selon les services choisis. Pas besoin d'un RSSI pour déployer tout cela — un week-end et une checklist suffisent.

Le plancher réglementaire que la plupart des PME ignorent

Le RGPD s'applique à toute entreprise traitant des données de résidents européens, quelle que soit sa taille — il n'existe pas d'exemption PME, seulement des obligations allégées à l'article 30(5) pour les structures de moins de 250 salariés. En France, la CNIL peut ouvrir une procédure de sanction dès lors qu'une violation de données est constatée, y compris pour les petites structures. HIPAA (santé) s'applique à tous les prestataires de soins américains. PCI DSS 4.0 s'active dès que vous manipulez un numéro de carte bancaire.

Le chiffrement n'est pas explicitement obligatoire dans la plupart de ces textes, mais c'est le mécanisme le moins coûteux pour bénéficier d'une forme d'immunité réglementaire. L'article 34(3)(a) du RGPD dispense d'informer les personnes concernées en cas de violation lorsque les données étaient chiffrées et donc inintelligibles. Ce seul argument justifie souvent le coût des outils.

Chiffrement des appareils : gratuit et indispensable

FileVault (macOS) et BitLocker (Windows 11 Pro) sont gratuits et activés par défaut sur la plupart des machines récentes. Les deux utilisent AES-XTS-128 ou AES-XTS-256. Votre mission : vérifier que le chiffrement est bien actif sur chaque poste portable :

  • macOS : Réglages système → Confidentialité et sécurité → FileVault
  • Windows : Paramètres → Confidentialité et sécurité → Chiffrement de l'appareil
  • Linux : LUKS2 via cryptsetup, généralement configuré à l'installation

Stockez les clés de récupération dans un gestionnaire de mots de passe ou un coffre 1Password Teams, jamais dans un tableur ni sur un post-it. Un ordinateur portable volé non chiffré contenant des données personnelles de clients déclenche une notification obligatoire à la CNIL sous 72 heures (article 33 du RGPD) — une amende à quatre chiffres au minimum, plus le préjudice réputationnel.

Stockage cloud : chiffrement fournisseur vs chiffrement côté client

Google Workspace, Microsoft 365 et Dropbox Business chiffrent les données au repos (AES-256) et en transit (TLS 1.3). Mais ils détiennent les clés. Une réquisition judiciaire, un employé malveillant ou une compromission du fournisseur expose les données en clair. Pour la grande majorité des PME, ce chiffrement géré par le prestataire est suffisant — votre modèle de menace concerne probablement les rançongiciels et les ordinateurs perdus, pas les acteurs étatiques.

Passez au chiffrement côté client pour tout ce qui relève d'un cadre réglementaire. Google Workspace Client-Side Encryption (CSE) vous permet d'intégrer un KMS Thales ou Fortanix pour que Google ne stocke que du texte chiffré. Microsoft propose le Double Key Encryption (DKE) en niveau E5. En dessous de ce budget, Cryptomator (5 € sur mobile, gratuit sur bureau) enveloppe n'importe quel service cloud avec AES-256-GCM de manière transparente.

Chiffrement des emails sans doctorat en cryptographie

Trois options pratiques pour une PME :

  1. ProtonMail Business (7,99 €/utilisateur/mois) : chiffrement de bout en bout par défaut entre comptes ProtonMail, messages protégés par mot de passe pour les destinataires externes, export PGP pour les utilisateurs avancés.
  2. Microsoft 365 Message Encryption (inclus en E3) : emails chiffrés via portail web pour les destinataires externes, S/MIME au sein de l'organisation.
  3. Tutanota Business (3 €/utilisateur/mois) : hébergé en UE, chiffrement de bout en bout sur le corps et l'objet, calendrier et contacts inclus.

Pour les échanges contractuels avec des cabinets d'avocats ou des experts-comptables, ProtonMail ou S/MIME via M365 est suffisant. Le piège courant consiste à utiliser Gmail standard pour des données sensibles en espérant que TLS suffit — ce n'est pas le cas, car Gmail analyse chaque message.

Transfert de fichiers vers les clients

Les limites de pièces jointes (25 Mo Gmail, 20 Mo Outlook.com) poussent toutes les entreprises vers des solutions de transfert de fichiers. Les options conformes :

  • HexaTransfer : AES-256-GCM côté client, 10 Go par transfert, sans compte, expiration à 7 jours. Le niveau gratuit couvre la majorité des besoins PME.
  • Tresorit Send : chiffrement de bout en bout, 5 Go gratuits, illimité en Business (14 €/utilisateur/mois).
  • SwissTransfer : 50 Go par transfert, mode chiffrement de bout en bout optionnel, hébergé par Infomaniak en Suisse.
  • WeTransfer Pro : 20 Go, protection par mot de passe, mais pas de chiffrement de bout en bout — les fichiers sont lisibles par les serveurs WeTransfer.

Pour les flux HIPAA, vérifiez que le prestataire signera un Business Associate Agreement. Pour le RGPD, contrôlez la localisation des serveurs : l'article 44 restreint les transferts hors EEE sans garanties spécifiques.

La gestion des mots de passe fait partie de la couche de chiffrement

Chaque outil de chiffrement repose sur un secret : un mot de passe d'appareil, une clé maître de coffre, un mot de passe de transfert partagé. Si les collaborateurs utilisent Ete2025! partout, la cryptographie n'est que de la mise en scène. Déployez 1Password Teams (7,99 €/utilisateur/mois), Bitwarden Business (6 €/utilisateur/mois) ou Dashlane Business (8 €/utilisateur/mois) avant tout autre déploiement. Les trois utilisent AES-256-GCM en local avec PBKDF2 ou Argon2id pour la dérivation des clés.

Imposez le MFA (Microsoft Authenticator, TOTP intégré 1Password ou YubiKeys à 50 € pièce) sur les comptes administrateurs au minimum, idéalement partout. Un mot de passe compromis sans MFA est à l'origine de 80 % des incidents dans les PME — pas des attaques cryptographiques sophistiquées.

Un déploiement réaliste sur 30 jours

Semaine 1 : auditez chaque poste, vérifiez FileVault/BitLocker, documentez qui détient quoi. Semaine 2 : déployez un gestionnaire de mots de passe et migrez les identifiants partagés hors des tableurs. Semaine 3 : choisissez une solution d'email chiffré et un outil de transfert de fichiers chiffré, formez l'équipe aux deux. Semaine 4 : rédigez une politique de traitement des données d'une page précisant quel outil utiliser pour quel type de fichier, et organisez un exercice de simulation de vol d'ordinateur portable. Révisez trimestriellement.

Budget prévisionnel pour 10 personnes

| Couche | Produit | Mensuel | |---|---|---| | Appareils | FileVault / BitLocker | 0 € | | Gestionnaire de mots de passe | 1Password Teams | 80 € | | Cloud + email | Google Workspace Business Standard | 144 € | | Email chiffré complémentaire | ProtonMail Business (5 cadres) | 40 € | | Transfert de fichiers | HexaTransfer (gratuit) | 0 € | | Authentification matérielle | YubiKey 5 (unique, amorti) | 42 € | | Total | | ~306 € |

Sans ProtonMail, le total descend sous 270 € — soit le coût d'une heure de consultant en réponse à incident. Pour le poste transfert de fichiers, essayez directement sur hexatransfer.com — gratuit, sans compte, 10 Go maximum.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier