forumNouveau sujet

Le téléphone perso d'un employé a été piraté, il contient des données de la boîte — que faire immédiatement ?

AAslı A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
19
#1

Nous sommes un cabinet d'architecture et de conseil en projets de 14 personnes basé à Berlin. Nos employés utilisent leurs propres smartphones (BYOD) pour consulter les plans sur le terrain et répondre aux e-mails. Ce matin, notre chef de chantier a appelé en panique : après avoir cliqué sur un lien de suivi de colis reçu sur son téléphone, des actions incontrôlées ont commencé sur l'appareil, et les applications bancaires et de messagerie ont enchaîné les alertes de sécurité.

L'appareil contenait notre compte de messagerie d'entreprise, notre stockage cloud et les cahiers des charges techniques sensibles d'un appel d'offres public en cours d'un budget de 180.000 EUR. Les photos perso et les données personnelles de l'employé se trouvent également sur le même téléphone. Dans ces premières heures, quelles sont les étapes à suivre, dans l'ordre, sur le plan opérationnel et juridique ? Est-ce une bonne idée de réinitialiser directement l'appareil à distance, ou faut-il d'abord sécuriser les autres comptes ?

PPınar U***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
188
Plus utile#2

Réponse courte : La toute première étape n'est absolument pas de réinitialiser l'appareil, mais de couper immédiatement l'autorisation d'accès des comptes de l'entreprise avec l'appareil depuis le serveur principal. Une remise à zéro directe détruit les preuves médicolégales et peut entraîner des contestations juridiques en raison des données personnelles de l'employé ; la procédure doit donc débuter par la révocation des sessions des comptes.

Appliquez ces étapes dans les 60 premières minutes : Depuis la console d'administration, révoquez toutes les sessions actives (session revoke) de l'utilisateur concerné, changez les mots de passe de la messagerie d'entreprise et du cloud, et suspendez temporairement le compte en supprimant les appareils enregistrés pour l'authentification à deux facteurs (MFA). Ensuite, demandez à l'employé de désactiver les données mobiles et le Wi-Fi de son téléphone et de passer l'appareil en mode avion.

Pour décider d'un effacement à distance de l'appareil, regardez l'infrastructure utilisée : si vous utilisez une gestion des applications mobiles (MAM) ou un profil d'entreprise, supprimez uniquement les données d'entreprise et le profil de travail (selective wipe). Effacer l'ensemble de l'appareil entraînera la perte de données personnelles et présente donc un risque juridique sans consentement explicite signé au préalable.

Commencez immédiatement à tenir un journal des événements. Vérifiez dans les journaux d'audit du serveur (audit logs) quels fichiers ont été téléchargés et quelles adresses IP inconnues ont accédé au compte. Conformément à la législation sur la protection des données en Allemagne (DSGVO Article 33), s'il existe un risque de fuite de données sensibles appartenant à des tiers, vous devez faire un état des lieux pour respecter le délai de notification officielle de 72 heures.

AAlperMembre actif
Poste
Directeur des ventes terrain
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
102

Doki · Infrastructure e-commerce · 2026

#3

Faites immédiatement passer le téléphone en mode avion à l'employé et retirez la carte SIM. Le malware SMS suspect lit peut-être les SMS en arrière-plan et intercepte les codes 2FA entrants. Sans couper la réception des SMS de l'opérateur, les réinitialisations de mot de passe que vous ferez depuis un PC risquent aussi d'être compromises.

HHakan A***Membre actif
Poste
Chef d'équipe développement
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
86
#4

Vérifiez les autorisations OAuth sur votre serveur de messagerie. Le logiciel malveillant a pu récupérer un token d'API persistant via le client mail de l'appareil. Même si vous changez le mot de passe, s'il y a une application inconnue dans la liste des applications d'entreprise autorisées (third-party apps), son accès restera actif.

YYavuz B***Membre actif
Poste
Chargé de ressources humaines
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
5
#5

Dans le cadre du DSGVO, le compte à rebours de 72 heures pour la notification commence dès que la violation est constatée. Vérifiez si le cahier des charges contient des données personnelles et consultez l'accord de protection des données de l'organisme public qui a lancé l'appel d'offres. Si le risque est élevé, vous devrez faire une pré-notification auprès du délégué régional à la protection des données (Landesdatenschutzbeauftragter).

HHasan K***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
214
#6

L'année dernière, lors d'un cas de phishing similaire, le compte d'un de nos architectes a été piraté. On a fermé les sessions dans les 2 premières heures, et l'analyse des logs a montré que seulement 3 e-mails de la boîte de réception avaient été aspirés. On a dépensé 1.400 EUR pour une expertise informatique externe, mais l'autorité de protection des données n'a infligé aucune amende.

OOrhan T***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
242
#7

Checklist des 3 premières heures : 1) Isoler l'appareil du réseau (mode avion et retrait de la SIM), 2) Révoquer toutes les sessions depuis la console admin et renouveler mdp/MFA, 3) Exporter les logs de téléchargement cloud des dernières 24 heures, 4) Avertir les autres collaborateurs de l'entreprise contre ce même piège par SMS.

TTolga T***Membre actif
Poste
Développeur logiciel
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2023
Message
1
#8

Est-ce qu'un profil pro séparé (sandbox) était installé sur l'appareil perso de l'employé pour la messagerie pro, ou est-ce qu'il était configuré directement en IMAP sur l'appli mail locale ? L'appareil est sous Android ou iOS ? Ces détails sont cruciaux pour déterminer si la donnée a pu fuiter.

HHakan K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
84
#9

est-ce qu'on doit aussi changer le mot de passe du Wi-Fi partagé du bureau ? l'employé était connecté au réseau du bureau hier avec ce téléphone est-ce que les autres ordinateurs là-bas ont pu être infectés ?

MMustafa S***Membre actif
Poste
Directeur des ressources humaines
Secteur
Joaillerie
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
43
#10

si vous avez pas de charte byod n'effacez surtout pas tout l'appareil a distance. l'année dernière un pote a complètement effacé le tel d'un employé, le gars est allé aux prud'hommes pcq il avait perdu les photos de mariage de ses gosses et il a gagné.

VVildan T***Membre actif
Poste
Responsable export
Secteur
Cosmétique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2022
Message
64
#11

Ne manquez rien : La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Je le note au cas où.

HHaticeMembre actif
Poste
Entreprise familiale
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
86
#12

Je ne savais pas ça.

AAhmet N***Expert
Poste
Employé de magasin
Secteur
Construction
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
153
#13

J'aurais une question, sans vouloir m'éloigner du sujet. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Voilà, désolé si je me suis étendu.

NNecati B***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
19
#14

Je suis dans la même situation, c'est pourquoi je pose la question. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Je suis aussi curieux de savoir si d'autres font autrement.

SSerdar K***Vétéran
Poste
Marketing de croissance
Membre depuis
mai 2023
Message
264
#15

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#16

Je me pose aussi la question. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Corrigez-moi si je me trompe.

GGürkan Y***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
8
#17

Je suis d'accord. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Corrigez-moi si je me trompe.

RReyhan T***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
318
#18

Je suis entièrement d'accord. Quand on décide sans mesurer, on revient toujours au même point.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher. Bon courage.

TTaner K***Membre actif
Poste
Directeur commercial
Secteur
Produits de la mer
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2023
Message
3
#19

Je vais résumer le sujet car plusieurs réponses différentes ont été données. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Corrigez-moi si je me trompe.

LLale U***ExpertMembre de la communauté
Membre depuis
août 2025
Message
2
#20

Je suis dans la même situation, c'est pourquoi je pose la question. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Bon courage.

Répondre