Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Prouver que l'accès distant est protégé : NIS2, RGPD, secret professionnel et assureurs

Ou : la sécurité cesse d’être une bonne pratique le jour où quelqu’un vous demande de la prouver.

Vous dirigez une PME, un cabinet ou une fiduciaire, et quelqu’un vous demande de prouver que l’accès à distance est protégé : un client soumis à NIS2 qui envoie un questionnaire, un assureur cyber qui veut savoir si le VPN exige un double facteur, l’autorité de protection des données après une fuite. Presque aucun de ces cadres n’impose un produit : le VPN n’apparaît que dans des recommandations et des référentiels. Tous convergent pourtant vers les trois mêmes mesures : une connexion chiffrée vers les systèmes de l’entreprise, une authentification à plusieurs facteurs sur tout accès depuis l’extérieur, et des journaux de connexion conservés et lus. Le Centre pour la Cybersécurité Belgique l’écrit sans détour dans ses CyberFundamentals, dès le niveau de base : « Une authentification multifactorielle (MFA) doit être requise pour accéder à distance aux réseaux de l’organisation. » Cette page réunit les obligations et ce qu’il faut pouvoir montrer ; les critères de choix d’un fournisseur sont rassemblés dans le guide pour choisir un VPN professionnel.

Les sanctions visent déjà ces mesures précises. En janvier 2026, la CNIL a infligé 42 millions d’euros d’amendes à Free Mobile et Free, notamment parce que l’authentification de leur VPN, utilisé pour le télétravail des employés, n’était pas assez robuste. En juillet 2026, elle a sanctionné un hôpital privé de 500 000 euros pour l’absence de VPN et de double facteur sur l’accès de médecins extérieurs au dossier des patients. En Belgique, l’Autorité de protection des données a reproché à un hôpital, en décembre 2024, de ne pas avoir protégé ses journaux contre un rançongiciel.

Tunnel chiffré, double facteur, journaux : les trois brins que tous les cadres finissent par réclamer.

La bonne nouvelle est que la plupart des petites structures ont moins d’obligations qu’elles ne le craignent. NIS2 ne s’applique directement qu’aux entreprises de 50 personnes ou plus, ou de plus de 10 millions d’euros de chiffre d’affaires et de bilan, dans 18 secteurs. Un médecin ou un avocat exerçant seul n’est en principe pas tenu à une analyse d’impact. Mais ces mêmes structures reçoivent les exigences par ricochet, à travers leurs clients, leurs assureurs et leur déontologie.

Conformité VPN d’une PME : ce que chaque cadre exige, et comment le prouver

CadreQui est concernéCe qu’il exige de l’accès distantLa preuve attendue
NIS2Entreprises moyennes et grandes de 18 secteurs, et leurs fournisseurs par contratContrôle d’accès, chiffrement, double facteur selon les besoinsEnregistrement, CyberFundamentals ou ISO 27001 en Belgique
RGPDTout employeurSécurité adaptée au risque ; VPN et double facteur recommandés par la CNILMesures documentées, registre des violations
Secret professionnelAvocats, médecins, experts-comptablesConfidentialité des échanges et des dossiersComptes individuels, postes chiffrés
Données de santéCabinets médicaux, établissementsVPN et deux facteurs (France), accès sécurisés (Belgique)Référentiels de la CNIL et de l’Agence du numérique en santé
Assurance cyberTout assuréDouble facteur sur tout accès distant, sauvegardes, détectionRéponses exactes au questionnaire
ISO 27001Organisations certifiéesMesures d’accès, d’authentification et de journalisationDéclaration d’applicabilité, audit

Le tableau fait apparaître une constante : ce que les autorités et les assureurs contrôlent, ce n’est pas l’existence d’un VPN, c’est la façon dont on s’y connecte et la trace que la connexion laisse. Côté outils, ce qui aide à prouver est moins le chiffrement, que tous les VPN d’entreprise proposent, que l’intégration à un fournisseur d’identité, qui centralise le double facteur et la suppression des accès au départ d’un salarié. NordLayer la propose dès sa formule Lite, Proton VPN for Business sur ses formules Professional. Le Centre pour la Cybersécurité Belgique détaille sur sa page consacrée à NIS2 les niveaux de son référentiel, qu’il conseille d’appliquer aussi aux fournisseurs des entités concernées. Les neuf pages qui suivent détaillent chaque cadre.

La directive qui descend la chaîne des fournisseurs

NIS2 vise les entreprises moyennes et grandes, mais ses exigences atteignent leurs fournisseurs par contrat. Le champ, le calendrier belge et l’absence de loi française sont présentés dans NIS2 et l’accès distant des PME.

Le télétravail sous le RGPD

La CNIL recommande le VPN et le double facteur, et sanctionne leur absence. Les attentes des autorités et du droit du travail belge sont réunies dans le RGPD et le télétravail.

Le secret des avocats

Aucun code de déontologie n’impose de VPN, tous imposent le secret qu’il protège. Les règles belges et françaises sont détaillées dans le VPN du cabinet d’avocats.

Les dossiers des patients

Parmi ces secteurs, la santé a les règles d’accès les plus précises, et un VPN sans double facteur n’y suffit pas. Les exigences sont réunies dans le VPN du cabinet médical.

Les comptes des clients

Experts-comptables et fiduciaires sont tenus au secret sans règle technique écrite. Ce qui s’en déduit est décrit dans le VPN de la fiduciaire.

La trace qui sert de preuve

Qui s’est connecté, quand et depuis où : les journaux prouvent la conformité, à condition de ne pas devenir un outil de surveillance. Les règles sont détaillées dans la journalisation des accès.

L’analyse d’impact

Un VPN n’impose pas à lui seul d’analyse d’impact, la surveillance des salariés si. La frontière est tracée dans l’AIPD pour l’accès distant.

La norme internationale

ISO 27001 compte 93 mesures, dont une douzaine encadrent l’accès distant, et vaut, sous conditions, présomption de conformité NIS2 en Belgique. Elles sont présentées dans ISO 27001 et le contrôle d’accès réseau.

Le questionnaire de l’assureur

Une réponse inexacte sur le double facteur a déjà coûté sa police à une entreprise américaine. Les contrôles vérifiés sont réunis dans les exigences de l’assurance cyber.

Les autres volets du choix d’un VPN