Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today29/07/2026
Un audit de sécurité examine les configurations, les habilitations, les journaux. Il s’arrête rarement devant la porte de la salle technique — alors qu’un accès physique rend caduque une bonne partie des mesures logiques.
Quelqu’un qui peut toucher une machine peut souvent en faire ce qu’il veut.
L’argument « tout est dans le cloud » ne tient qu’en partie. Restent sur place : les équipements réseau, les postes de travail, les sauvegardes locales, les supports de stockage, les documents papier, et surtout les personnes.
ISO/IEC 27002:2022 consacre quatorze mesures au volet physique, dont plusieurs sont régulièrement prises en défaut : périmètres de sécurité, contrôle des accès physiques, sécurisation des bureaux et des locaux, surveillance de la sécurité physique — une nouveauté de la révision 2022 —, protection contre les menaces environnementales, sécurité du câblage, maintenance, et mise au rebut sécurisée.
Porte maintenue ouverte pendant une intervention, badge prêté à un prestataire, code d’accès inchangé depuis des années et connu de personnes parties.
Question à poser : qui est entré dans la salle technique le mois dernier ? Si la réponse n’est pas immédiate et vérifiable, le contrôle d’accès est décoratif.
Le problème n’est pas le badge, c’est la gestion de son cycle de vie. Badges de personnes parties toujours actifs, badges visiteurs non restitués, badges prestataires attribués une fois et jamais revus.
C’est le pendant physique de l’accumulation des droits, avec la même cause : aucun processus ne relie le départ à la révocation.
Salle de réunion, accueil, espace de coworking : une prise active dans une zone accessible permet de se brancher directement sur le réseau interne, en contournant les contrôles du Wi-Fi.
La mesure est simple : désactiver par défaut, activer à la demande.
Deux liaisons opérateurs qui empruntent la même gaine, deux équipements redondés sur la même arrivée électrique. Ce sont des points de défaillance uniques invisibles depuis un schéma logique — voir la redondance en trompe-l’œil.
Disques de serveurs remplacés, postes rendus en fin de contrat de location, imprimantes multifonctions dont personne ne pense qu’elles contiennent un disque.
Un support non effacé qui sort de l’organisation est une violation de données au sens du RGPD, sans qu’aucune intrusion n’ait eu lieu. La mesure 7.14 d’ISO 27002 traite spécifiquement cette mise au rebut, et elle suppose une attestation d’effacement ou de destruction conservée comme preuve.
Il faut le dire sans dramatiser : selon la configuration, un accès physique à une machine peut permettre le démarrage sur un support externe, la lecture d’un disque non chiffré, la récupération d’éléments d’authentification, ou l’installation d’un équipement intermédiaire.
C’est la raison pour laquelle le chiffrement des postes nomades n’est pas une mesure accessoire : il transforme un vol de matériel en perte matérielle plutôt qu’en violation de données. Voir ce que le chiffrement protège.
Le contournement le plus efficace ne demande aucun outil : suivre quelqu’un qui badge, se présenter comme prestataire attendu, invoquer une urgence.
Deux mesures, l’une technique et l’autre culturelle :
C’est la même logique que dans la fraude au président : ce qui protège, c’est l’autorisation de résister à la pression sociale.
Immeubles multi-occupants, espaces de travail partagés, télétravail dans des lieux publics.
Trois points souvent négligés : les écrans visibles depuis un espace commun ou une fenêtre, les conversations tenues en visioconférence dans un lieu ouvert, et les documents laissés sur une imprimante partagée.
Une politique de bureau propre paraît désuète. Elle reste l’une des rares mesures qui traitent ces trois cas à la fois.
La cinquième question met en difficulté presque à chaque fois.
L’article 32 du RGPD ne distingue pas les mesures logiques des mesures physiques : il impose des mesures appropriées, quelles qu’elles soient. Un support non effacé ou un local accessible sont des manquements au même titre qu’une habilitation excessive.
L’article 21 de NIS 2 vise également la sécurité physique et environnementale parmi les mesures attendues.
Enfin, c’est un domaine où les preuves sont faciles à produire — registre d’accès, attestations de destruction, comptes rendus de revue de badges — et donc où les écarts sont faciles à constater en audit.
Le volet physique fait partie du périmètre de notre audit 360, aux côtés du technique, de l’organisationnel et de l’humain.
Written by: Cyberdian
Cybersécurité Cyberdian
Le poste de travail reste le point d’entrée le plus fréquent. Le durcir réduit le besoin de détecter — et c’est un meilleur investissement que d’ajouter un outil de surveillance ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.