Sécurité physique : ce que les audits informatiques oublient toujours

Cybersécurité Cyberdian today29/07/2026

Background
share close

Un audit de sécurité examine les configurations, les habilitations, les journaux. Il s’arrête rarement devant la porte de la salle technique — alors qu’un accès physique rend caduque une bonne partie des mesures logiques.

Quelqu’un qui peut toucher une machine peut souvent en faire ce qu’il veut.

Pourquoi ça compte encore

L’argument « tout est dans le cloud » ne tient qu’en partie. Restent sur place : les équipements réseau, les postes de travail, les sauvegardes locales, les supports de stockage, les documents papier, et surtout les personnes.

ISO/IEC 27002:2022 consacre quatorze mesures au volet physique, dont plusieurs sont régulièrement prises en défaut : périmètres de sécurité, contrôle des accès physiques, sécurisation des bureaux et des locaux, surveillance de la sécurité physique — une nouveauté de la révision 2022 —, protection contre les menaces environnementales, sécurité du câblage, maintenance, et mise au rebut sécurisée.

Les constats récurrents

La salle technique

Porte maintenue ouverte pendant une intervention, badge prêté à un prestataire, code d’accès inchangé depuis des années et connu de personnes parties.

Question à poser : qui est entré dans la salle technique le mois dernier ? Si la réponse n’est pas immédiate et vérifiable, le contrôle d’accès est décoratif.

Les badges

Le problème n’est pas le badge, c’est la gestion de son cycle de vie. Badges de personnes parties toujours actifs, badges visiteurs non restitués, badges prestataires attribués une fois et jamais revus.

C’est le pendant physique de l’accumulation des droits, avec la même cause : aucun processus ne relie le départ à la révocation.

Les prises réseau accessibles

Salle de réunion, accueil, espace de coworking : une prise active dans une zone accessible permet de se brancher directement sur le réseau interne, en contournant les contrôles du Wi-Fi.

La mesure est simple : désactiver par défaut, activer à la demande.

Le câblage et l’alimentation

Deux liaisons opérateurs qui empruntent la même gaine, deux équipements redondés sur la même arrivée électrique. Ce sont des points de défaillance uniques invisibles depuis un schéma logique — voir la redondance en trompe-l’œil.

Le matériel réformé

Disques de serveurs remplacés, postes rendus en fin de contrat de location, imprimantes multifonctions dont personne ne pense qu’elles contiennent un disque.

Un support non effacé qui sort de l’organisation est une violation de données au sens du RGPD, sans qu’aucune intrusion n’ait eu lieu. La mesure 7.14 d’ISO 27002 traite spécifiquement cette mise au rebut, et elle suppose une attestation d’effacement ou de destruction conservée comme preuve.

Ce qu’un accès physique permet réellement

Il faut le dire sans dramatiser : selon la configuration, un accès physique à une machine peut permettre le démarrage sur un support externe, la lecture d’un disque non chiffré, la récupération d’éléments d’authentification, ou l’installation d’un équipement intermédiaire.

C’est la raison pour laquelle le chiffrement des postes nomades n’est pas une mesure accessoire : il transforme un vol de matériel en perte matérielle plutôt qu’en violation de données. Voir ce que le chiffrement protège.

Le maillon humain

Le contournement le plus efficace ne demande aucun outil : suivre quelqu’un qui badge, se présenter comme prestataire attendu, invoquer une urgence.

Deux mesures, l’une technique et l’autre culturelle :

  • Un sas ou un tourniquet aux accès principaux, qui rend le passage à deux physiquement impossible.
  • L’autorisation explicite de demander. C’est le point clé. Dans la plupart des organisations, personne n’ose interpeller un inconnu, par crainte de mal se comporter. Une consigne claire — « vous avez le droit et le devoir de demander à toute personne non identifiée, et vous ne serez jamais sanctionné pour l’avoir fait » — change davantage que trois affiches.

C’est la même logique que dans la fraude au président : ce qui protège, c’est l’autorisation de résister à la pression sociale.

Le cas des espaces partagés

Immeubles multi-occupants, espaces de travail partagés, télétravail dans des lieux publics.

Trois points souvent négligés : les écrans visibles depuis un espace commun ou une fenêtre, les conversations tenues en visioconférence dans un lieu ouvert, et les documents laissés sur une imprimante partagée.

Une politique de bureau propre paraît désuète. Elle reste l’une des rares mesures qui traitent ces trois cas à la fois.

Ce qu’il faut contrôler

  1. Qui est entré dans la salle technique le mois dernier, et cette information est-elle vérifiable ?
  2. Les badges des personnes parties depuis six mois sont-ils désactivés ?
  3. Une prise réseau en zone accessible donne-t-elle accès au réseau interne ?
  4. Les deux liaisons opérateurs empruntent-elles des chemins physiques distincts ?
  5. Que devient un disque remplacé, et existe-t-il une attestation d’effacement ?
  6. Les postes nomades sont-ils chiffrés, et le déchiffrement demande-t-il une authentification distincte ?
  7. Un visiteur peut-il circuler seul après avoir été accueilli ?

La cinquième question met en difficulté presque à chaque fois.

Pourquoi c’est aussi un sujet réglementaire

L’article 32 du RGPD ne distingue pas les mesures logiques des mesures physiques : il impose des mesures appropriées, quelles qu’elles soient. Un support non effacé ou un local accessible sont des manquements au même titre qu’une habilitation excessive.

L’article 21 de NIS 2 vise également la sécurité physique et environnementale parmi les mesures attendues.

Enfin, c’est un domaine où les preuves sont faciles à produire — registre d’accès, attestations de destruction, comptes rendus de revue de badges — et donc où les écarts sont faciles à constater en audit.

Sources

Aller plus loin

Le volet physique fait partie du périmètre de notre audit 360, aux côtés du technique, de l’organisationnel et de l’humain.

Written by: Cyberdian

Rate it
Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.