BYOD, Bring Your Own Device : risques et bonnes pratiques

BYOD ou COPE, encadrement juridique, séparation des données : utiliser son appareil personnel à des fins professionnelles sans risque.

Le BYOD, présenté dans son ensemble dans notre pilier mobilité, smartphones & BYOD, répond à des besoins réels mais soulève des questions spécifiques. Cette page en détaille les risques et l'encadrement.

BYOD : risques et bonnes pratiques

Le BYOD (Bring Your Own Device) désigne l'usage d'un appareil personnel à des fins professionnelles, une pratique qui réduit les coûts d'équipement pour l'entreprise mais pose des questions de sécurité et de confidentialité spécifiques, l'entreprise ne maîtrisant pas entièrement un appareil qu'elle ne possède pas.

BYOD ou COPE : quelles différences

Le COPE (Corporate Owned, Personally Enabled) diffère du BYOD en ce que l'appareil appartient à l'entreprise mais autorise un usage personnel encadré, un modèle intermédiaire qui conserve à l'entreprise un contrôle plus complet tout en offrant une certaine flexibilité à l'utilisateur. Les avantages et inconvénients du BYOD se résument à une réduction de coût pour l'entreprise contre une complexité accrue de gestion de la sécurité et de la vie privée.

Encadrer juridiquement l'usage d'un appareil personnel

Encadrer juridiquement l'usage d'un appareil personnel à des fins professionnelles passe par une charte ou un avenant contractuel précisant les droits et obligations de chaque partie. Indemniser les salariés utilisant leur propre smartphone pour un usage professionnel est une question à trancher clairement, certaines entreprises optant pour une prise en charge partielle du forfait ou de l'usure de l'appareil.

Séparer données personnelles et professionnelles sur un même appareil

Séparer clairement les données personnelles et professionnelles sur un même appareil en BYOD s'appuie techniquement sur la conteneurisation proposée par les solutions MDM modernes. Les applications professionnelles autorisées sur un appareil personnel doivent être définies précisément, plutôt qu'un accès libre à l'ensemble des ressources de l'entreprise depuis n'importe quel appareil.

Concilier BYOD et exigences de cybersécurité (NIS2, ANSSI)

Concilier BYOD et exigences de sécurité de l'entreprise suppose des mesures techniques minimales même sur un appareil personnel — verrouillage, chiffrement, MDM léger. Le BYOD reste compatible avec les obligations de cybersécurité comme NIS2 à condition que ces mesures soient effectivement appliquées, une vigilance accrue étant nécessaire pour les entreprises soumises à ce type de réglementation renforcée.

Questions fréquentes

Qu'est-ce que le COPE (Corporate Owned, Personally Enabled) et en quoi diffère-t-il du BYOD ?

Le COPE désigne un appareil appartenant à l'entreprise mais autorisant un usage personnel encadré, un modèle intermédiaire qui conserve un contrôle plus complet que le BYOD classique.

Faut-il indemniser les salariés utilisant leur propre smartphone pour un usage professionnel ?

C'est une question à trancher clairement dans la charte BYOD, certaines entreprises optant pour une prise en charge partielle du forfait ou de l'usure de l'appareil.

Quelles applications professionnelles autoriser sur un appareil personnel en BYOD ?

Elles doivent être définies précisément plutôt qu'un accès libre à l'ensemble des ressources de l'entreprise depuis n'importe quel appareil personnel non maîtrisé.

Le BYOD est-il compatible avec les obligations de cybersécurité (NIS2, ANSSI) ?

Oui à condition que des mesures techniques minimales soient effectivement appliquées, une vigilance accrue étant nécessaire pour les entreprises soumises à ce type de réglementation renforcée.