Un mardi matin, un directeur commercial part présenter une offre à un salon professionnel hors d'Europe. Il a préparé ses slides, vérifié son passeport, réservé l'hôtel. Dans sa poche, son téléphone contient sept ans de courriels, l'accès au VPN de l'entreprise, le carnet d'adresses de tous ses clients, les codes de double authentification de la moitié de ses outils — et les échanges en cours sur l'appel d'offres qu'il vient défendre.
Rien de tout cela ne sera utile pendant les quatre jours du déplacement. Tout cela, pourtant, voyage avec lui.
C'est le point de départ de ce qu'on appelle, en anglais, un burner phone : un téléphone de voyage, préparé pour un déplacement précis, qui ne contient que ce dont la mission a besoin.
Ce que contient réellement votre téléphone
On pense spontanément aux contacts et aux photos. La réalité d'un téléphone professionnel est plus étendue.
La messagerie, d'abord, et rarement les seules dernières semaines : la plupart des applications conservent l'historique complet, pièces jointes comprises. Les sessions ouvertes, ensuite : messagerie, espace de stockage partagé, CRM, outil de gestion, souvent connectés en permanence sans nouvelle saisie de mot de passe. Les codes de double authentification, qui transforment le téléphone en clé d'accès à tout le reste. Et enfin les données de vos clients, qui ne vous appartiennent pas et dont vous répondez.
Ce dernier point est souvent sous-estimé. La perte ou le vol d'un appareil contenant des données personnelles peut constituer une violation de données au sens du RGPD : elle doit être documentée et, selon le risque pour les personnes concernées, notifiée à la CNIL dans les 72 heures. Un téléphone égaré dans un aéroport n'est donc pas seulement un désagrément matériel.
Le passage de la frontière
Dans de nombreux pays, les agents des douanes et de l'immigration peuvent inspecter les appareils électroniques des voyageurs, comme ils inspectent un bagage. En France même, le code des douanes autorise la visite des marchandises et des bagages, appareils compris.
Aux États-Unis, les agents de la Customs and Border Protection peuvent examiner un téléphone à la frontière sans mandat, et, dans certains cas, en copier le contenu pour analyse. Un voyageur qui refuse de le déverrouiller peut voir son appareil retenu ; s'il n'est pas citoyen américain, l'entrée sur le territoire peut lui être refusée. Au Royaume-Uni, la législation antiterroriste permet d'exiger la communication d'un code d'accès lors d'un contrôle portuaire, et le refus y constitue une infraction.
Il ne s'agit pas de se soustraire à ces contrôles : ils sont légaux, et il faut s'y conformer. Il s'agit de décider, avant le départ, de ce qu'un contrôle pourra voir. Un appareil qui ne contient que la mission en cours expose la mission en cours — pas sept ans d'échanges avec vos clients.
L'ANSSI, dans son Passeport de conseils aux voyageurs, recommande d'ailleurs de n'emporter que les données strictement nécessaires au déplacement.
Les autres moments où l'appareil vous échappe
La frontière est le cas le plus visible. Ce n'est pas le seul.
La chambre d'hôtel. Un ordinateur ou un téléphone laissé dans une chambre pendant un dîner reste plusieurs heures sans surveillance. Le coffre de la chambre ne protège que contre le vol opportuniste.
Les transports et les salons. Un appareil oublié dans un taxi, posé sur une table de stand, prêté pour « passer un appel rapide » : ce sont des situations ordinaires, et bien plus courantes qu'un contrôle douanier.
Les réseaux Wi-Fi. Hôtels, aéroports, centres de congrès : ces réseaux sont partagés avec des inconnus, et leur administration vous échappe entièrement. Le partage de connexion depuis une carte SIM locale reste préférable.
Les bornes de recharge publiques. Le risque d'une borne piégée est surtout théorique, mais un câble qui ne transmet que le courant coûte quelques euros et supprime la question.
Le principe : ne partir qu'avec ce dont la mission a besoin
Un téléphone de voyage n'est pas un téléphone vide. C'est un téléphone préparé.
Il contient une messagerie limitée au déplacement : un compte dédié, ou un accès restreint aux seuls échanges utiles, plutôt que l'historique complet. Les accès au système d'information y sont réduits au nécessaire et révocables à tout moment : si l'appareil est perdu, on coupe ses accès sans toucher aux vôtres. Le carnet d'adresses se limite aux contacts du voyage. Aucun document hors mission n'y est stocké.
La double authentification mérite une attention particulière. Si votre téléphone habituel sert de second facteur, il faut prévoir, avant le départ, un moyen de vous authentifier depuis l'appareil de voyage — une clé de sécurité physique, par exemple — plutôt que de copier vos codes sur un appareil qui peut être inspecté.
La même logique s'applique à l'ordinateur portable, lorsque la mission en exige un : un poste dédié, chiffré, sans données hors mission.
Pendant le déplacement
Quelques habitudes simples complètent la préparation.
Éteindre l'appareil avant chaque passage de frontière. Un téléphone chiffré et éteint protège bien mieux son contenu qu'un téléphone simplement verrouillé, dont une partie des données reste accessible en mémoire.
Ne jamais le laisser sans surveillance, et le garder sur soi plutôt que dans la chambre.
Ne brancher aucun support reçu sur place — clé USB offerte sur un stand, câble prêté par un inconnu.
Signaler immédiatement une perte ou une inspection prolongée hors de votre vue, pour que les accès de l'appareil soient coupés sans attendre votre retour.
Au retour
C'est l'étape la plus souvent oubliée, et la plus importante.
Un appareil qui a voyagé ne doit pas être reconnecté tel quel au réseau de l'entreprise. Il est restitué, puis contrôlé. Les accès utilisés pendant le déplacement sont révoqués, les mots de passe saisis sur place sont changés, et l'appareil est remis à zéro avant toute nouvelle utilisation.
Ce que nous fournissons
Nous préparons des téléphones de voyage pour les déplacements de nos clients, et des postes portables lorsque la mission le demande.
Avant le départ, nous configurons l'appareil pour la mission : comptes dédiés, accès limités à la durée du déplacement, chiffrement, second facteur adapté. Nous vous remettons l'appareil prêt à l'emploi, avec une courte liste des habitudes à garder en tête pendant le voyage. En cas de perte ou d'incident sur place, nous coupons ses accès à distance.
Au retour, nous récupérons l'appareil, nous le contrôlons, nous révoquons les accès utilisés et nous le remettons à zéro. Vos outils habituels n'ont jamais quitté le bureau.
Ce qu'un téléphone de voyage ne fait pas
Il ne dispense pas de respecter la réglementation du pays visité, ni de coopérer avec un contrôle. Il ne protège pas les données que l'on choisit malgré tout d'emporter. Et il ne remplace pas la vigilance : un appareil de voyage laissé sans surveillance reste un appareil compromis.
Il fait une chose, simplement : il réduit ce qui peut être exposé à ce que la mission exige. Pour une entreprise qui détient des données de clients, c'est souvent la mesure la plus efficace au regard de son coût.