Entreprise & technologie

VPN d'entreprise : comparer les solutions sécurisées pour PME

Publié le

Comparer un VPN d'entreprise selon l'identité, l'authentification multifacteur, les terminaux, les journaux, la performance et l'administration.

Le travail hybride et l'accès distant aux infrastructures professionnelles imposent aux petites et moyennes entreprises suisses de revoir leur modèle de connectivité. Longtemps cantonné à un simple tunnel chiffré, le réseau privé virtuel (VPN) d'entreprise constitue aujourd'hui un point d'entrée critique vers les applications et les serveurs internes. Face à l'évolution des cyberrisques et aux exigences légales en matière de sécurité de l'information, le choix d'une passerelle d'accès distant ne repose plus seulement sur le coût de licence. Ce comparatif analyse les architectures VPN adaptées aux PME selon six axes structurants : l'identité, l'authentification multifacteur, la conformité des terminaux, la traçabilité des journaux, l'impact sur les performances et la charge d'administration opérationnelle.

Gestion des identités et contrôle d'accès granulaire

Le premier critère de différenciation d'une solution d'accès sécurisé réside dans sa capacité à s'interfacer avec l'annuaire centralisé de l'organisation (Microsoft Entra ID, OpenLDAP ou solutions d'identité tierces). Les passerelles traditionnelles basées sur un réseau local virtuel (VPN IPsec ou SSL classique) ont tendance à accorder un accès complet à l'ensemble du sous-réseau interne dès la connexion.

À l'inverse, les approches modernes intégrant des principes Zero Trust (ZTNA) ou des règles contextuelles permettent de restreindre la visibilité réseau au strict nécessaire applicatif. Dans cette configuration, un collaborateur du service financier accède uniquement à l'ERP ou aux dossiers de gestion salariale, sans pouvoir scanner l'infrastructure de production ou les segments administratifs non autorisés. Le degré de granularité disponible varie selon le modèle de licence et le type d'équipement choisi chez chaque éditeur.

Authentification multifacteur (MFA) : un prérequis non négociable

Illustration autour de VPN d'entreprise : comparer les solutions sécurisées pour PME
Comparer un VPN d'entreprise selon l'identité, l'authentification multifacteur, les terminaux, les journaux, la performance et l'administration.

L'Office fédéral de la cybersécurité (OFCS) et les référentiels de sécurité recommandent systématiquement l'activation de l'authentification multifacteur sur tous les points d'entrée distants. Une solution VPN professionnelle doit supporter nativement ou via protocoles standards (SAML 2.0, RADIUS) le MFA :

  • Applications de génération de clés à usage unique (TOTP) : intégration transparente avec des applications mobiles professionnelles ou des générateurs d'entreprise.
  • Clés de sécurité physiques (norme FIDO2) : indispensable pour les accès à privilèges élevés afin d'éliminer les risques de phishing par interception de jeton.
  • Notifications Push avec mise en correspondance de numéros : pour limiter les attaques par fatigue d'approbation.

Le refus des méthodes d'authentification obsolètes (comme l'envoi d'identifiants simples par SMS) dépend des capacités du portail VPN ou du fournisseur d'identité couplé.

Posture et vérification des terminaux clients

L'intégrité de la session chiffrée dépend directement de l'état de santé du poste qui l'initie. Les solutions VPN d'entreprise se distinguent par l'efficacité de leur mécanisme de contrôle de posture (*endpoint compliance*) :

  • Vérification de l'état de mise à jour : blocage du tunnel si le système d'exploitation n'a pas appliqué les derniers correctifs de sécurité.
  • Contrôle des agents de protection : validation de la présence et de l'activation d'un outil de détection et de réponse sur les points de terminaison (EDR) ou d'un antivirus.
  • Chiffrement du disque local : conditionnement de la session au verrouillage complet du stockage physique du terminal.

Selon la situation contractuelle de la PME (fourniture d'équipements gérés par l'entreprise ou politique d'appareils personnels BYOD), la mise en place de ces contrôles nécessite l'installation d'un client lourd dédié ou l'utilisation d'une passerelle web sans agent.

Traçabilité, journalisation et exigences suisses de conformité

Une autre situation liée à VPN d'entreprise : comparer les solutions sécurisées pour PME
Comparez protocoles, disponibilité, emplacements, débit, compatibilité, gestion centralisée et journaux.

En Suisse, l'Ordonnance sur la protection des données (OPDo) précise à l'article 4 les exigences relatives à la journalisation lorsque des données personnelles font l'objet d'un traitement. Dans les contextes soumis à cette obligation, les procès-verbaux de journalisation doivent enregistrer l'identité de l'intervenant, la nature de l'action, ainsi que la date et l'heure du traitement, et être conservés durant au moins un an de manière sécurisée.

Dans ce cadre, la solution VPN doit être capable d'exporter ses journaux de connexion et de session vers un serveur de journalisation centralisé ou un SIEM. Les systèmes gérés en mode cloud (*SaaS*) transfèrent souvent ces logs vers des infrastructures d'hébergement tierces : il incombe à la PME de vérifier l'emplacement géographique des serveurs d'ingestion et les clauses contractuelles de conservation des données associées.

Protocoles et impact sur les performances réseau

L'expérience utilisateur influence directement l'adhésion aux consignes de sécurité : un tunnel VPN provoquant de la latence excessive pousse souvent les utilisateurs à contourner les mécanismes de protection.

  • WireGuard : protocole récent à base de code compact, particulièrement efficace sur les architectures cloud et pour limiter la surcharge processeur.
  • IPsec (IKEv2) : protocole robuste et standardisé, reconnu pour sa stabilité lors des transitions de réseaux (par exemple lors du passage d'un réseau Wi-Fi à la téléphonie mobile 4G/5G).
  • OpenVPN (SSL/TLS) : protocole mature et très personnalisable, facilitant le contournement des filtrages réseau stricts grâce à l'encapsulation TCP/UDP.

La possibilité d'activer le tunneling fractionné (*split-tunneling*) permet d'acheminer uniquement le trafic d'entreprise interne à travers le VPN, tout en laissant le flux Internet direct vers les services SaaS volumineux (visioconférence, streaming). Cette configuration varie selon la politique de sécurité interne et le niveau d'inspection du trafic exigé par l'organisation.

Administration, déploiement et modèle d'hébergement

La gestion opérationnelle représente un coût récurrent pour les responsables informatiques. Deux approches principales structurent l'offre du marché :

  • **Passerelles matérielles ou virtuelles auto-hébergées (*On-Premise*) :** intégrées aux pare-feux d'entreprise, elles offrent un contrôle souverain total sur les flux et les données, mais exigent une maintenance manuelle régulière (mises à jour de microgiciels, gestion de certificats et redondance).
  • Services managés dans le cloud (Cloud VPN / ZTNA en tant que service) : déploiement rapide via un panneau de contrôle centralisé, évolutivité automatique du nombre d'utilisateurs et mise à jour continue assurée par l'éditeur.

La dépendance vis-à-vis d'un opérateur externe et la structure des coûts (licence perpétuelle avec contrat de support ou abonnement mensuel par utilisateur) varient en fonction de la taille du parc informatique et des accords commerciaux souscrits.

Conclusion pratique pour les PME

La sélection d'un VPN d'entreprise pour une PME suisse ne se résume pas à l'achat d'un tunnel chiffré, mais s'inscrit dans une politique globale de gouvernance des accès. Pour orienter votre choix :

  1. Privilégiez l'intégration directe avec votre annuaire d'entreprise et l'obligation stricte du MFA.
  2. Évaluez la capacité de la solution à segmenter les accès applicatifs selon le principe du moindre privilège.
  3. Vérifiez la conformité des capacités de journalisation aux exigences légales suisses (OPDo) et le lieu de stockage des données.
  4. Testez le protocole sous différentes conditions de réseau pour garantir une performance stable aux utilisateurs distants.

Sources officielles et références

  • Office fédéral de la cybersécurité (OFCS) – Recommandations et publications sur la cybersécurité pour les PME :

https://www.ncsc.admin.ch/ncsc/fr/home/aktuell/im-fokus/2025/kmu_sensibilisierung_event.html

  • Fedlex – Plateforme de publication du droit fédéral suisse, Ordonnance sur la protection des données (OPDo, RS 235.11, art. 4 Journalisation) :

https://www.fedlex.admin.ch/eli/cc/2022/568/fr

  • Préposé fédéral à la protection des données et à la transparence (PFPDT) – Informations et guides sur la sécurité technique des données :

https://www.edoeb.admin.ch/edoeb/fr/home.html

FAQ – Questions fréquentes

Le protocole WireGuard est-il suffisamment mature pour un usage en PME ?

Oui, WireGuard est désormais intégré nativement dans de nombreuses distributions et équipements professionnels. Sa structure de code allégée facilite les audits de sécurité et assure d'excellents débits, bien que l'attribution dynamique des adresses IP et l'intégration aux annuaires d'entreprise nécessitent souvent une surcouche de gestion logicielle.

**Le recours au tunneling fractionné (*split-tunneling*) présente-t-il un risque de sécurité ?**

Le split-tunneling optimise la bande passante en évitant d'acheminer tout le trafic Internet par le réseau de l'entreprise. En contrepartie, il empêche le pare-feu central d'inspecter le trafic web général de l'utilisateur, ce qui exige un niveau de protection renforcé directement sur le poste de travail (EDR, filtrage DNS).

L'externalisation du VPN vers un service Cloud SaaS est-elle compatible avec le droit suisse de la protection des données ?

Oui, à condition que le contrat avec le fournisseur tiers inclue les clauses appropriées de traitement des données sous mandat et que l'emplacement de traitement des journaux garantisse un niveau de protection adéquat conformément à la législation suisse.

FAQ

Quelle est la première démarche à effectuer ?

Inventorier utilisateurs, appareils et applications. Il faut ensuite vérifier les conditions applicables à votre situation.

À qui cet article est-il destiné ?

Il est destiné en priorité à Responsables IT et PME, mais la méthode peut être adaptée à d’autres situations.

Les montants et conditions sont-ils garantis ?

Non. Ils peuvent dépendre de la loi, du canton, du contrat et de la situation personnelle. Une confirmation écrite reste nécessaire avant toute décision.