Un commercial ouvre son CRM depuis un café, un prestataire se connecte avec son propre portable, trois collaborateurs bossent depuis leur salon. Dans ce scénario devenu banal, le VPN d’entreprise ouvre un tunnel vers le réseau interne. Tout le réseau.
C’est précisément là que le modèle Zero Trust propose une rupture. Pour une PME, le choix entre VPN et Zero Trust conditionne toute la posture de sécurité, et il ne se résume pas à une question de budget.
Mouvement latéral : la faille concrète du VPN en PME
On parle souvent de lenteur quand on critique le VPN. Le vrai problème est ailleurs. Un poste compromis, connecté via VPN, accède à l’ensemble du réseau interne : serveurs de fichiers, sauvegardes, partages réseau. C’est le chemin classique d’un rançongiciel.
La mécanique est simple. Un collaborateur clique sur une pièce jointe piégée. Son poste est infecté. Le VPN lui donne accès au réseau comme s’il était au bureau. Le malware progresse latéralement, chiffre les partages, atteint les sauvegardes. En quelques heures, l’activité est paralysée.
Zero Trust coupe ce chemin. Chaque ressource est cloisonnée. Une compromission reste limitée aux seules applications autorisées pour cet utilisateur. Le serveur de fichiers comptable n’est pas exposé au poste d’un stagiaire du service communication, même si les deux sont sur le même réseau.
Zero Trust appliqué à une PME : ce que ça change au quotidien
Zero Trust n’est pas un logiciel à installer. C’est un principe de fonctionnement : aucune connexion n’est considérée fiable par défaut. Chaque demande d’accès passe par une vérification en temps réel qui croise plusieurs signaux.
- L’identité de la personne qui se connecte, vérifiée par authentification multifacteur (pas un simple mot de passe)
- L’état de l’appareil utilisé : est-il connu de l’entreprise, à jour sur ses correctifs, chiffré, géré par un MDM ?
- La ressource demandée : l’utilisateur a-t-il effectivement besoin d’y accéder dans le cadre de sa fonction ?
Un exemple concret. Un responsable commercial ouvre son CRM depuis un Mac géré, à jour, avec une authentification forte. L’accès passe sans friction. Le même responsable tente la même opération depuis un poste personnel non référencé dans un hall de gare. L’accès est bloqué ou soumis à une vérification supplémentaire.
Pour une structure sans équipe informatique dédiée, cette gouvernance au quotidien peut être confiée à un service managé Apple et Microsoft qui opère le socle en continu.
Macinwork assure ce type d’accompagnement pour des PME en environnement mixte macOS et Windows. Le VPN ne faisait pas cette distinction : tunnel ouvert, accès total.
Déployer le Zero Trust sans budget dédié avec Microsoft 365
On imagine parfois que Zero Trust suppose un investissement lourd. Pour une PME déjà sous Microsoft 365, les briques existent dans l’abonnement. Entra ID gère les identités. L’accès conditionnel définit les règles (exiger un appareil conforme, bloquer les connexions depuis certains pays). Intune, ou un MDM tiers comme Kandji ou Jamf côté Apple, remonte l’état de conformité des postes.
La bascule se fait par étapes, pas en big bang. On commence par imposer l’authentification multifacteur à tous les comptes. Puis on exige un appareil géré pour accéder aux données sensibles (finance, RH, direction). Ensuite, on restreint les accès par groupe métier. Chaque palier réduit la surface d’attaque sans bloquer la production, à condition de tester d’abord sur un groupe pilote.
Les retours varient sur la durée de transition : certaines structures bouclent en quelques semaines, d’autres étalent sur plusieurs mois selon la diversité de leur parc. Le rythme dépend surtout de la propreté de l’annuaire au départ.
Le VPN garde un rôle résiduel
Le VPN ne disparaît pas complètement. Certains équipements n’ont jamais été conçus pour le cloud : une baie de stockage locale, un automate industriel, un serveur de licences on-premise. Pour ces cas, le VPN reste le bon outil. L’objectif est de réduire le VPN à ces usages résiduels au lieu d’en faire la porte d’entrée par défaut de toute l’entreprise.
Annuaire et gouvernance : le vrai frein pour une PME sans DSI
Zero Trust déplace le centre de gravité de la sécurité. On ne protège plus un périmètre réseau, on protège des identités et des appareils. Si l’annuaire est mal tenu, le modèle s’effondre.
Les situations classiques qu’on rencontre dans les PME :
- Des comptes d’anciens collaborateurs toujours actifs, parfois avec des droits administrateur
- Des droits d’accès accordés au fil de l’eau, jamais revus, qui s’accumulent à chaque changement de poste
- Des appareils personnels connectés sans supervision, hors de tout MDM
Le ménage de l’annuaire est un prérequis, pas une étape optionnelle. Sans revue régulière des comptes et des droits, les règles d’accès conditionnel protègent une façade. Un compte fantôme avec des privilèges étendus annule tout le dispositif.
Le choix entre VPN et Zero Trust n’oppose pas deux technologies. Il oppose deux postures : faire confiance au réseau ou faire confiance à chaque accès, un par un. Pour une PME, la seconde option est désormais plus accessible et plus protectrice que la première, à condition de commencer par l’hygiène de base de son annuaire et de ses appareils.


