Prouver que l'accès distant est protégé : NIS2, RGPD, secret professionnel et assureurs
Ou : la sécurité cesse d’être une bonne pratique le jour où quelqu’un vous demande de la prouver.
Vous dirigez une PME, un cabinet ou une fiduciaire, et quelqu’un vous demande de prouver que l’accès à distance est protégé : un client soumis à NIS2 qui envoie un questionnaire, un assureur cyber qui veut savoir si le VPN exige un double facteur, l’autorité de protection des données après une fuite. Presque aucun de ces cadres n’impose un produit : le VPN n’apparaît que dans des recommandations et des référentiels. Tous convergent pourtant vers les trois mêmes mesures : une connexion chiffrée vers les systèmes de l’entreprise, une authentification à plusieurs facteurs sur tout accès depuis l’extérieur, et des journaux de connexion conservés et lus. Le Centre pour la Cybersécurité Belgique l’écrit sans détour dans ses CyberFundamentals, dès le niveau de base : « Une authentification multifactorielle (MFA) doit être requise pour accéder à distance aux réseaux de l’organisation. » Cette page réunit les obligations et ce qu’il faut pouvoir montrer ; les critères de choix d’un fournisseur sont rassemblés dans le guide pour choisir un VPN professionnel.
Les sanctions visent déjà ces mesures précises. En janvier 2026, la CNIL a infligé 42 millions d’euros d’amendes à Free Mobile et Free, notamment parce que l’authentification de leur VPN, utilisé pour le télétravail des employés, n’était pas assez robuste. En juillet 2026, elle a sanctionné un hôpital privé de 500 000 euros pour l’absence de VPN et de double facteur sur l’accès de médecins extérieurs au dossier des patients. En Belgique, l’Autorité de protection des données a reproché à un hôpital, en décembre 2024, de ne pas avoir protégé ses journaux contre un rançongiciel.
La bonne nouvelle est que la plupart des petites structures ont moins d’obligations qu’elles ne le craignent. NIS2 ne s’applique directement qu’aux entreprises de 50 personnes ou plus, ou de plus de 10 millions d’euros de chiffre d’affaires et de bilan, dans 18 secteurs. Un médecin ou un avocat exerçant seul n’est en principe pas tenu à une analyse d’impact. Mais ces mêmes structures reçoivent les exigences par ricochet, à travers leurs clients, leurs assureurs et leur déontologie.
Conformité VPN d’une PME : ce que chaque cadre exige, et comment le prouver
| Cadre | Qui est concerné | Ce qu’il exige de l’accès distant | La preuve attendue |
|---|---|---|---|
| NIS2 | Entreprises moyennes et grandes de 18 secteurs, et leurs fournisseurs par contrat | Contrôle d’accès, chiffrement, double facteur selon les besoins | Enregistrement, CyberFundamentals ou ISO 27001 en Belgique |
| RGPD | Tout employeur | Sécurité adaptée au risque ; VPN et double facteur recommandés par la CNIL | Mesures documentées, registre des violations |
| Secret professionnel | Avocats, médecins, experts-comptables | Confidentialité des échanges et des dossiers | Comptes individuels, postes chiffrés |
| Données de santé | Cabinets médicaux, établissements | VPN et deux facteurs (France), accès sécurisés (Belgique) | Référentiels de la CNIL et de l’Agence du numérique en santé |
| Assurance cyber | Tout assuré | Double facteur sur tout accès distant, sauvegardes, détection | Réponses exactes au questionnaire |
| ISO 27001 | Organisations certifiées | Mesures d’accès, d’authentification et de journalisation | Déclaration d’applicabilité, audit |
Le tableau fait apparaître une constante : ce que les autorités et les assureurs contrôlent, ce n’est pas l’existence d’un VPN, c’est la façon dont on s’y connecte et la trace que la connexion laisse. Côté outils, ce qui aide à prouver est moins le chiffrement, que tous les VPN d’entreprise proposent, que l’intégration à un fournisseur d’identité, qui centralise le double facteur et la suppression des accès au départ d’un salarié. NordLayer la propose dès sa formule Lite, Proton VPN for Business sur ses formules Professional. Le Centre pour la Cybersécurité Belgique détaille sur sa page consacrée à NIS2 les niveaux de son référentiel, qu’il conseille d’appliquer aussi aux fournisseurs des entités concernées. Les neuf pages qui suivent détaillent chaque cadre.
La directive qui descend la chaîne des fournisseurs
NIS2 vise les entreprises moyennes et grandes, mais ses exigences atteignent leurs fournisseurs par contrat. Le champ, le calendrier belge et l’absence de loi française sont présentés dans NIS2 et l’accès distant des PME.
Le télétravail sous le RGPD
La CNIL recommande le VPN et le double facteur, et sanctionne leur absence. Les attentes des autorités et du droit du travail belge sont réunies dans le RGPD et le télétravail.
Le secret des avocats
Aucun code de déontologie n’impose de VPN, tous imposent le secret qu’il protège. Les règles belges et françaises sont détaillées dans le VPN du cabinet d’avocats.
Les dossiers des patients
Parmi ces secteurs, la santé a les règles d’accès les plus précises, et un VPN sans double facteur n’y suffit pas. Les exigences sont réunies dans le VPN du cabinet médical.
Les comptes des clients
Experts-comptables et fiduciaires sont tenus au secret sans règle technique écrite. Ce qui s’en déduit est décrit dans le VPN de la fiduciaire.
La trace qui sert de preuve
Qui s’est connecté, quand et depuis où : les journaux prouvent la conformité, à condition de ne pas devenir un outil de surveillance. Les règles sont détaillées dans la journalisation des accès.
L’analyse d’impact
Un VPN n’impose pas à lui seul d’analyse d’impact, la surveillance des salariés si. La frontière est tracée dans l’AIPD pour l’accès distant.
La norme internationale
ISO 27001 compte 93 mesures, dont une douzaine encadrent l’accès distant, et vaut, sous conditions, présomption de conformité NIS2 en Belgique. Elles sont présentées dans ISO 27001 et le contrôle d’accès réseau.
Le questionnaire de l’assureur
Une réponse inexacte sur le double facteur a déjà coûté sa police à une entreprise américaine. Les contrôles vérifiés sont réunis dans les exigences de l’assurance cyber.
Les autres volets du choix d’un VPN
- les fournisseurs comparés deux par deux
- la juridiction et ce que le VPN conserve
- l’accès distant d’une petite équipe
- le Wi-Fi public et les déplacements
- le prix réel d’un abonnement
- les protocoles, le kill switch et les fuites
- ce qu’un VPN ne protège pas
- l’installation sur chaque appareil
- les outils qui complètent le VPN