MDM : gérer et sécuriser les smartphones de l’entreprise
MDM : gérer et sécuriser les smartphones de l’entreprise
Un MDM (Mobile Device Management) est un outil qui permet de configurer, sécuriser et, si besoin, effacer à distance les smartphones et tablettes de l’entreprise depuis une console unique. Microsoft Intune, inclus dans Microsoft 365 Business Premium, est le plus répandu en PME, mais il existe des alternatives. Sur un téléphone personnel, la CNIL est claire : l’employeur ne peut effacer que la partie professionnelle, jamais l’appareil entier, et le salarié a le droit de refuser d’utiliser son propre équipement.
Sommaire
À quoi sert un MDM dans une PME ?
Le smartphone d’un commercial ou d’un technicien contient souvent plus d’accès sensibles que son ordinateur : messagerie, agenda, fichiers partagés, application bancaire, logiciel métier, parfois l’application de double authentification. Perdu dans un train ou volé dans un véhicule, il devient une porte d’entrée. Sans outil de gestion, l’entreprise ne sait ni quels appareils accèdent à ses données, ni s’ils sont à jour, ni s’ils sont verrouillés.
Un MDM répond à ces questions et permet concrètement de :
- inventorier les appareils, leur version de système et leur état de sécurité ;
- configurer automatiquement la messagerie, le Wi-Fi, le VPN et les applications professionnelles ;
- imposer un code de verrouillage, le chiffrement et les mises à jour ;
- bloquer l’accès aux données de l’entreprise depuis un appareil non conforme ;
- verrouiller ou effacer à distance un appareil perdu, ou seulement les données professionnelles.
Le gain est aussi pratique : un nouveau téléphone s’installe en quelques minutes, déjà configuré, sans passage au service informatique.
Intune et les autres solutions
| Solution | Point fort | À considérer |
|---|---|---|
| Microsoft Intune | Intégré à Microsoft 365 et à l’accès conditionnel Entra ID ; gère aussi les PC Windows | Inclus dans Microsoft 365 Business Premium ; console riche, qui demande un paramétrage soigné |
| Gestion des appareils Google Workspace | Simple pour les entreprises déjà sous Google, gestion de base incluse selon l’édition | Fonctions avancées réservées aux éditions supérieures |
| Jamf | Référence pour les parcs Apple (iPhone, iPad, Mac) | Peu pertinent pour un parc majoritairement Android |
| Solutions multiplateformes (Workspace ONE, Ivanti, Hexnode, ManageEngine…) | Couvrent Android, iOS, Windows et macOS hors de l’écosystème Microsoft | Licence et console supplémentaires à maintenir |
Pour les appareils achetés par l’entreprise, couplez le MDM aux programmes d’inscription automatique des constructeurs : Apple Business Manager pour les iPhone et iPad, l’inscription sans contact Android (zero-touch) ou Samsung Knox pour Android. Le téléphone s’enrôle dès sa première mise en route et ne peut pas être « libéré » par une simple réinitialisation.
Une flotte mobile à reprendre en main ? L’infogérance Odyssix commence par un audit gratuit de votre parc, l’occasion de faire le point sur la gestion de vos smartphones.
Découvrir l’infogéranceTéléphones personnels : séparer le pro et le perso
Le BYOD (Bring Your Own Device, ou AVEC en français) consiste à utiliser son téléphone personnel pour le travail. C’est économique, mais juridiquement plus délicat. Selon la CNIL, c’est d’abord un choix de l’employeur, qui doit fournir un équipement professionnel au salarié qui refuse d’utiliser le sien.
Lorsque le salarié accepte, la technique permet de bien cloisonner :
- Sur Android, le profil professionnel d’Android Enterprise crée un espace séparé, signalé par une icône de mallette. L’entreprise gère cet espace, pas le reste du téléphone.
- Sur iPhone, l’inscription des utilisateurs (User Enrollment) d’Apple sépare les données professionnelles et empêche l’employeur de voir les applications et contenus personnels ou d’effacer l’appareil entier.
- Sans inscription du tout, Intune peut se contenter de protéger les applications (Outlook, Teams, OneDrive) : interdiction du copier-coller vers des applis personnelles, code d’accès à l’application, effacement sélectif des données de l’entreprise.
Dans Intune, deux commandes à ne pas confondre : Réinitialiser (Wipe) remet l’appareil en configuration d’usine, tandis que Mettre hors service (Retire) retire uniquement les données et applications professionnelles. Sur un téléphone personnel, seule la seconde est acceptable.
Point clé : l’employeur peut prévoir l’effacement à distance de la partie du terminal dédiée aux ressources de l’entreprise, mais il ne peut pas s’arroger le droit d’effacer l’ensemble des données du salarié. Paramétrez votre MDM pour que cette erreur soit techniquement impossible sur les appareils personnels.
Les règles de sécurité à appliquer
- Verrouillage obligatoire par code d’au moins six chiffres ou biométrie, avec mise en veille rapide.
- Chiffrement du stockage, activé par défaut sur les appareils récents mais à contrôler.
- Version minimale du système : un appareil qui ne reçoit plus de mises à jour de sécurité perd l’accès à la messagerie.
- Accès conditionnel : seuls les appareils conformes ou les applications protégées ouvrent les données de l’entreprise.
- Catalogue d’applications professionnelles, et blocage des sources non officielles sur les appareils de l’entreprise.
- Procédure de perte ou de vol : un numéro à appeler, un verrouillage dans l’heure, puis un effacement si l’appareil n’est pas retrouvé.
- Restitution lors d’un départ : retrait des données professionnelles et désinscription de l’appareil.
Ces règles s’intègrent dans une politique plus large de sécurité du travail à distance, détaillée dans notre article sur la sécurisation du télétravail. Le MDM est aussi un bon moyen de repérer les applications installées hors de tout contrôle, sujet traité dans notre dossier sur le shadow IT.
RGPD et vie privée du salarié
Un MDM collecte des données sur les salariés : identité, modèle d’appareil, applications installées, parfois localisation. Le Code du travail impose que toute restriction aux libertés soit justifiée et proportionnée (article L1121-1) et qu’aucune information sur un salarié ne soit collectée par un dispositif dont il n’a pas été informé au préalable (article L1222-4). Dans les entreprises d’au moins 50 salariés, le CSE doit être informé et consulté avant la mise en place de moyens permettant un contrôle de l’activité.
En pratique :
- désactivez les remontées inutiles, comme la liste des applications personnelles ou la localisation permanente ;
- réservez la localisation à la recherche d’un appareil perdu, déclenchée sur demande, et non à la surveillance des déplacements ; notre article sur la géolocalisation et le RGPD détaille ce cadre ;
- inscrivez les règles dans la charte informatique : ce que l’entreprise voit, ce qu’elle ne voit pas, ce qui se passe en cas de perte ou de départ ;
- documentez le traitement dans votre registre RGPD.
La CNIL détaille ces principes dans sa fiche BYOD : quelles sont les bonnes pratiques ?, toujours de référence.
Parlons de votre flotte mobile
Odyssix fait le point sur votre parc dans le cadre de son infogérance et vous aide à fixer des règles claires pour l’usage professionnel et personnel des smartphones.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



