MDM : gérer et sécuriser les smartphones de l’entreprise

Un MDM (Mobile Device Management) est un outil qui permet de configurer, sécuriser et, si besoin, effacer à distance les smartphones et tablettes de l’entreprise depuis une console unique. Microsoft Intune, inclus dans Microsoft 365 Business Premium, est le plus répandu en PME, mais il existe des alternatives. Sur un téléphone personnel, la CNIL est claire : l’employeur ne peut effacer que la partie professionnelle, jamais l’appareil entier, et le salarié a le droit de refuser d’utiliser son propre équipement.

À quoi sert un MDM dans une PME ?

Le smartphone d’un commercial ou d’un technicien contient souvent plus d’accès sensibles que son ordinateur : messagerie, agenda, fichiers partagés, application bancaire, logiciel métier, parfois l’application de double authentification. Perdu dans un train ou volé dans un véhicule, il devient une porte d’entrée. Sans outil de gestion, l’entreprise ne sait ni quels appareils accèdent à ses données, ni s’ils sont à jour, ni s’ils sont verrouillés.

Un MDM répond à ces questions et permet concrètement de :

  • inventorier les appareils, leur version de système et leur état de sécurité ;
  • configurer automatiquement la messagerie, le Wi-Fi, le VPN et les applications professionnelles ;
  • imposer un code de verrouillage, le chiffrement et les mises à jour ;
  • bloquer l’accès aux données de l’entreprise depuis un appareil non conforme ;
  • verrouiller ou effacer à distance un appareil perdu, ou seulement les données professionnelles.

Le gain est aussi pratique : un nouveau téléphone s’installe en quelques minutes, déjà configuré, sans passage au service informatique.

Intune et les autres solutions

SolutionPoint fortÀ considérer
Microsoft IntuneIntégré à Microsoft 365 et à l’accès conditionnel Entra ID ; gère aussi les PC WindowsInclus dans Microsoft 365 Business Premium ; console riche, qui demande un paramétrage soigné
Gestion des appareils Google WorkspaceSimple pour les entreprises déjà sous Google, gestion de base incluse selon l’éditionFonctions avancées réservées aux éditions supérieures
JamfRéférence pour les parcs Apple (iPhone, iPad, Mac)Peu pertinent pour un parc majoritairement Android
Solutions multiplateformes (Workspace ONE, Ivanti, Hexnode, ManageEngine…)Couvrent Android, iOS, Windows et macOS hors de l’écosystème MicrosoftLicence et console supplémentaires à maintenir

Pour les appareils achetés par l’entreprise, couplez le MDM aux programmes d’inscription automatique des constructeurs : Apple Business Manager pour les iPhone et iPad, l’inscription sans contact Android (zero-touch) ou Samsung Knox pour Android. Le téléphone s’enrôle dès sa première mise en route et ne peut pas être « libéré » par une simple réinitialisation.

Une flotte mobile à reprendre en main ? L’infogérance Odyssix commence par un audit gratuit de votre parc, l’occasion de faire le point sur la gestion de vos smartphones.

Découvrir l’infogérance

Téléphones personnels : séparer le pro et le perso

Le BYOD (Bring Your Own Device, ou AVEC en français) consiste à utiliser son téléphone personnel pour le travail. C’est économique, mais juridiquement plus délicat. Selon la CNIL, c’est d’abord un choix de l’employeur, qui doit fournir un équipement professionnel au salarié qui refuse d’utiliser le sien.

Lorsque le salarié accepte, la technique permet de bien cloisonner :

  • Sur Android, le profil professionnel d’Android Enterprise crée un espace séparé, signalé par une icône de mallette. L’entreprise gère cet espace, pas le reste du téléphone.
  • Sur iPhone, l’inscription des utilisateurs (User Enrollment) d’Apple sépare les données professionnelles et empêche l’employeur de voir les applications et contenus personnels ou d’effacer l’appareil entier.
  • Sans inscription du tout, Intune peut se contenter de protéger les applications (Outlook, Teams, OneDrive) : interdiction du copier-coller vers des applis personnelles, code d’accès à l’application, effacement sélectif des données de l’entreprise.

Dans Intune, deux commandes à ne pas confondre : Réinitialiser (Wipe) remet l’appareil en configuration d’usine, tandis que Mettre hors service (Retire) retire uniquement les données et applications professionnelles. Sur un téléphone personnel, seule la seconde est acceptable.

Point clé : l’employeur peut prévoir l’effacement à distance de la partie du terminal dédiée aux ressources de l’entreprise, mais il ne peut pas s’arroger le droit d’effacer l’ensemble des données du salarié. Paramétrez votre MDM pour que cette erreur soit techniquement impossible sur les appareils personnels.

Les règles de sécurité à appliquer

  1. Verrouillage obligatoire par code d’au moins six chiffres ou biométrie, avec mise en veille rapide.
  2. Chiffrement du stockage, activé par défaut sur les appareils récents mais à contrôler.
  3. Version minimale du système : un appareil qui ne reçoit plus de mises à jour de sécurité perd l’accès à la messagerie.
  4. Accès conditionnel : seuls les appareils conformes ou les applications protégées ouvrent les données de l’entreprise.
  5. Catalogue d’applications professionnelles, et blocage des sources non officielles sur les appareils de l’entreprise.
  6. Procédure de perte ou de vol : un numéro à appeler, un verrouillage dans l’heure, puis un effacement si l’appareil n’est pas retrouvé.
  7. Restitution lors d’un départ : retrait des données professionnelles et désinscription de l’appareil.

Ces règles s’intègrent dans une politique plus large de sécurité du travail à distance, détaillée dans notre article sur la sécurisation du télétravail. Le MDM est aussi un bon moyen de repérer les applications installées hors de tout contrôle, sujet traité dans notre dossier sur le shadow IT.

72 hpour notifier à la CNIL une violation de données, par exemple un appareil perdu non protégé (RGPD, art. 33)
21 %des demandes d’aide d’entreprises en 2025 : piratage de compte (Cybermalveillance.gouv.fr)
5appareils par utilisateur : limite d’inscription par défaut dans Intune, réglable jusqu’à 15

RGPD et vie privée du salarié

Un MDM collecte des données sur les salariés : identité, modèle d’appareil, applications installées, parfois localisation. Le Code du travail impose que toute restriction aux libertés soit justifiée et proportionnée (article L1121-1) et qu’aucune information sur un salarié ne soit collectée par un dispositif dont il n’a pas été informé au préalable (article L1222-4). Dans les entreprises d’au moins 50 salariés, le CSE doit être informé et consulté avant la mise en place de moyens permettant un contrôle de l’activité.

En pratique :

  • désactivez les remontées inutiles, comme la liste des applications personnelles ou la localisation permanente ;
  • réservez la localisation à la recherche d’un appareil perdu, déclenchée sur demande, et non à la surveillance des déplacements ; notre article sur la géolocalisation et le RGPD détaille ce cadre ;
  • inscrivez les règles dans la charte informatique : ce que l’entreprise voit, ce qu’elle ne voit pas, ce qui se passe en cas de perte ou de départ ;
  • documentez le traitement dans votre registre RGPD.

La CNIL détaille ces principes dans sa fiche BYOD : quelles sont les bonnes pratiques ?, toujours de référence.

❓
Questions fréquentes
3 questions
Non. Les MDM du marché ne donnent pas accès aux SMS, aux photos ou au contenu des applications personnelles. Sur un appareil personnel inscrit avec un profil professionnel ou l’inscription des utilisateurs Apple, l’entreprise ne voit pas non plus la liste de vos applications privées. Elle voit l’appareil, son état de sécurité et l’espace professionnel.
Oui, si ces téléphones donnent accès à la messagerie et aux fichiers de l’entreprise. Si vous êtes déjà sous Microsoft 365 Business Premium, Intune est inclus. À défaut, des politiques de protection des applications, sans inscription complète, offrent un premier niveau de sécurité simple à mettre en place.
Désactivez son compte, puis utilisez la commande de mise hors service ou d’effacement sélectif pour retirer les données et applications professionnelles. Ses données personnelles restent intactes. Si l’appareil appartient à l’entreprise, il est restitué puis réinitialisé avant réattribution.

Parlons de votre flotte mobile

Odyssix fait le point sur votre parc dans le cadre de son infogérance et vous aide à fixer des règles claires pour l’usage professionnel et personnel des smartphones.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter