Faut-il interdire les clés USB dans l'entreprise ?

L'interdiction totale échoue partout où l'atelier en a besoin. Une politique qui tient repose sur le blocage par défaut et des exceptions assumées.

Interdire les clés USB fonctionne dans une entreprise de services et échoue dans une PME industrielle. La raison est simple, les programmes de machines, les mises à jour d'automates et les fichiers de découpe circulent par clé, et l'intégrateur qui intervient sur une ligne arrive avec la sienne.

La politique qui tient repose donc sur un blocage par défaut, des exceptions explicitement accordées, et un traitement particulier pour l'atelier. Une interdiction générale sans exception se contourne dans la semaine, et vous perdez alors toute visibilité sur ce qui circule.

Ce que le support amovible fait réellement entrer

Le risque le plus connu est la fuite, un support perdu ou volé contenant des données non chiffrées. Il est réel mais il se traite bien, le chiffrement du support suffit à le neutraliser.

Le risque le plus sous-estimé est l'entrée de code malveillant par un support extérieur. C'est le vecteur qui a servi à atteindre des installations industrielles isolées d'Internet, précisément parce que l'isolement du réseau ne protège pas d'un support branché sur place.

Le troisième risque est l'absence de traçabilité. Sans inventaire ni journalisation, personne ne peut dire quelles données sont sorties de l'entreprise, ce qui rend impossible toute déclaration sérieuse en cas d'incident.

Le blocage par défaut, et les exceptions qui vont avec

La règle de départ est de refuser le stockage de masse sur les postes, ce qui se configure par stratégie de groupe sur un parc Windows sans matériel supplémentaire. Les périphériques qui ne stockent rien, claviers, souris, casques, restent naturellement autorisés.

Les exceptions se demandent, se justifient et se tracent. Elles portent sur une personne, un poste, une durée, et de préférence sur un support précis identifié par son numéro de série. Une exception permanente accordée à un service entier n'est plus une exception, c'est l'absence de règle.

Ce qui fait tenir le dispositif est la rapidité de la réponse. Si obtenir une autorisation prend trois jours, les équipes trouveront un autre chemin, généralement un service de partage en ligne personnel, ce qui déplace le problème sans le réduire.

Le cas de l'atelier, qui demande une réponse propre

Sur une machine à commande numérique ou un automate, le support amovible est souvent le seul moyen de transférer un programme. Le poste de supervision qui pilote la ligne tourne parfois sur un système ancien, sans antivirus à jour, sans mises à jour possibles, et il est raccordé au réseau de production.

Interdire ne mène nulle part. Le dispositif qui fonctionne consiste à installer un poste de transfert dédié, isolé du reste du réseau, sur lequel tout support entrant est analysé avant d'être utilisé en production. Certaines entreprises vont jusqu'à recopier le contenu sur un support interne propre, le support extérieur n'entrant jamais en zone de production.

Ce poste sert aussi de point de passage pour les intervenants extérieurs. Cela transforme une règle difficile à faire respecter en un geste simple, poser sa clé sur le poste d'entrée avant d'aller sur la machine.

Chiffrer, parce que la perte finira par arriver

Tout support professionnel autorisé à sortir de l'entreprise doit être chiffré. Un support perdu et chiffré est un incident matériel, un support perdu et non chiffré est une violation de données à déclarer sous soixante-douze heures.

Le chiffrement logiciel intégré aux systèmes d'exploitation courants suffit dans la grande majorité des cas et ne coûte rien. Les supports à chiffrement matériel avec code au clavier gardent leur intérêt pour les échanges avec des tiers, qui n'ont pas forcément l'outil de déchiffrement de votre côté.

Le point de vigilance porte sur la conservation des clés de récupération. Un support chiffré dont la clé est perdue avec le salarié qui est parti équivaut à une donnée détruite.

Inventorier ce qui vous appartient

Distribuer des supports professionnels a un intérêt direct, cela vous permet de savoir ce qui circule. L'inventaire minimal tient dans un tableau, avec le numéro de série, la personne à qui le support est confié, la date de remise et la date de restitution.

La restitution au départ d'un collaborateur fait partie de la même liste que le badge et l'ordinateur portable. Elle est fréquemment oubliée, et un support professionnel non restitué contient exactement ce que le salarié manipulait en dernier.

Se débarrasser correctement d'un support

Un support en fin de vie ne se jette pas et ne se donne pas. Un formatage rapide ne supprime rien, les données restent récupérables avec des outils gratuits.

Deux voies conviennent à une PME. L'effacement sécurisé par logiciel, qui réécrit l'ensemble de l'espace, convient aux supports que vous souhaitez réemployer en interne. La destruction physique convient aux supports qui sortent, et un prestataire certifié vous remet un certificat qui vaut preuve.

Les disques durs des photocopieurs et des imprimantes multifonction relèvent de la même logique et sont presque toujours oubliés lors du retour du matériel en fin de location.

Ce qui suffit dans une petite structure

Une revue annuelle des autorisations en cours et de l'inventaire des supports suffit, à condition d'être réellement faite. Elle consiste à vérifier que les exceptions accordées l'an dernier sont encore justifiées et que les supports confiés sont toujours entre les bonnes mains.

Ce contrôle prend une heure et révèle presque toujours deux choses, des autorisations devenues permanentes sans que personne l'ait décidé, et des supports attribués à des personnes qui ont quitté l'entreprise.

Questions fréquentes

Peut-on vraiment bloquer les clés USB sans gêner la production ?

Oui, à condition de traiter l'atelier séparément des bureaux. Le blocage par défaut s'applique sans difficulté aux postes bureautiques. Pour les machines et la supervision, où le transfert par support est souvent le seul moyen disponible, la réponse passe par un poste de transfert dédié où tout support entrant est analysé avant utilisation.

Un antivirus sur le poste suffit-il à couvrir le risque ?

Non, surtout en environnement industriel. Les postes de supervision tournent fréquemment sur des systèmes anciens que l'éditeur ne met plus à jour, et l'antivirus y est souvent absent ou figé pour ne pas perturber l'application métier. C'est précisément pour ces postes que le contrôle doit avoir lieu avant, sur un poste de transfert.

Que faire des clés apportées par les intervenants extérieurs ?

Les faire passer par le même poste de transfert que les vôtres, avant toute connexion à une machine. C'est la règle la plus simple à faire appliquer, car elle ne demande à l'intervenant qu'un geste unique à l'arrivée. Elle mérite de figurer dans les conditions d'intervention communiquées à vos prestataires.

Une clé USB perdue est-elle un incident à déclarer ?

Si elle contenait des données personnelles et qu'elle n'était pas chiffrée, oui, le RGPD impose une notification à la CNIL sous soixante-douze heures lorsque le risque pour les personnes est avéré. Si le support était chiffré et que la clé de déchiffrement n'a pas été compromise, les données restent inaccessibles et l'analyse conclut généralement à l'absence de risque.

Un sujet qui vous concerne ?

Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.

Nous contacter