Audit de sécurité personnel : vingt points à vérifier en une soirée
Ou : le VPN est une ligne sur vingt, et ce n’est pas la première.
La réponse courte : les listes officielles de mesures essentielles se ressemblent beaucoup, et aucune ne commence par le VPN. Cybermalveillance.gouv.fr en retient dix, le NCSC britannique six, l’agence américaine CISA quatre, et le Centre pour la Cybersécurité Belgique les répartit sur plusieurs pages de Safeonweb. Leur socle commun tient en trois points : des mots de passe longs et uniques rangés dans un gestionnaire, la double authentification, et les mises à jour. Les sauvegardes et la méfiance envers les messages inattendus figurent dans trois des quatre listes. Les vingt vérifications ci-dessous les réunissent, avec les réglages de la maison ; le VPN n’en occupe qu’une, sur les réseaux Wi-Fi publics. C’est le bilan qui clôt le tour des compléments au VPN.
L’ordre compte. La messagerie vient en premier, parce qu’elle sert à réinitialiser presque tous les autres comptes : le NCSC fait de son mot de passe, long et distinct de tous les autres, sa première action, et le CCB conseille de commencer la double authentification par elle. Il rappelle aussi qu’itsme ou un Digipass bancaire sont déjà des formes de double authentification.
Checklist de sécurité numérique : les vingt points
| N° | À vérifier | Recommandé par |
|---|---|---|
| 1 | Un mot de passe long et unique pour la messagerie | NCSC |
| 2 | Un gestionnaire de mots de passe pour tous les autres comptes | Cybermalveillance, NCSC, CISA, CCB |
| 3 | La double authentification sur la messagerie, la banque et les réseaux sociaux | Cybermalveillance, NCSC, CISA, CCB |
| 4 | Une application ou une clé plutôt que le SMS, quand c’est possible | ANSSI |
| 5 | Ses adresses vérifiées sur Have I Been Pwned | Outil gratuit |
| 6 | Les mises à jour automatiques du système | Cybermalveillance, NCSC, CISA, CCB |
| 7 | Les mises à jour des applications et du navigateur | Cybermalveillance, CCB |
| 8 | Des applications installées depuis les boutiques officielles seulement | Cybermalveillance |
| 9 | Un antivirus actif | Cybermalveillance |
| 10 | Le disque chiffré et l’écran verrouillé automatiquement | ANSSI, CNIL |
| 11 | Une sauvegarde régulière, débranchée après usage | Cybermalveillance, CCB, NCSC |
| 12 | Une restauration testée au moins une fois | CCB |
| 13 | Le mot de passe d’administration de la box changé | CCB |
| 14 | Le Wi-Fi en WPA3 et un réseau invité | CCB |
| 15 | Le WPS désactivé et les objets connectés sur un réseau à part | ANSSI |
| 16 | Les objets connectés à jour, sans mot de passe d’usine | CCB, Cybermalveillance |
| 17 | Un VPN sur les réseaux Wi-Fi publics ou inconnus | Cybermalveillance |
| 18 | De la méfiance envers les messages inattendus | Cybermalveillance, CISA, CCB |
| 19 | Des usages personnels et professionnels séparés | Cybermalveillance |
| 20 | Des réseaux sociaux paramétrés | Cybermalveillance |
Le point 5 prend deux minutes. Have I Been Pwned recense au 19 septembre 2026 plus de 17,8 milliards de comptes compromis, issus de 1 036 fuites ; saisir son adresse indique dans quelles fuites elle apparaît, et donc quels mots de passe changer en priorité. Le point 12 est facile à oublier : le CCB recommande de tester sa sauvegarde, et une sauvegarde qu’on n’a jamais restaurée reste une hypothèse. Et le point 11 n’a de valeur contre un rançongiciel que si la copie est débranchée après usage, comme le demandent Cybermalveillance et le CCB.
Une soirée suffit pour la plupart de ces vérifications ; les points 13 à 16 demandent l’accès à la box et un peu plus de patience. Le mieux est de refaire le tour une fois par an, ou après chaque changement d’appareil ou d’opérateur.
La box et les objets connectés
Les points 13 à 16 sont détaillés, avec les réglages des box belges et les nouvelles règles européennes, dans la sécurisation du réseau domestique.
Le bon second facteur
Tous les seconds facteurs ne résistent pas à l’hameçonnage. Le point 4 est développé dans la double authentification.
La messagerie, point de départ
La boîte mail est le premier compte à protéger, et parfois à changer. Les options chiffrées sont comparées dans la messagerie chiffrée.