Les réseaux privés virtuels s’installent dans les usages professionnels

Le taux d’adoption des VPN en France a plus que doublé entre 2020 et 2024, passant de 8,16 % à 16,64 % selon une étude Cybernews. Cette progression traduit un basculement structurel : le réseau privé virtuel n’est plus un outil réservé aux grands groupes dotés d’une DSI étoffée, il irrigue désormais les TPE-PME où les collaborateurs travaillent depuis des connexions hétérogènes.

Cyber Resilience Act et norme ETSI EN 304 620 : ce que change la réglementation européenne pour les VPN

Le cadre réglementaire européen redéfinit les exigences imposées aux fournisseurs de VPN. Le Cyber Resilience Act (CRA) introduit des obligations de secure-by-design et de fourniture de SBOM (Software Bill of Materials) applicables à partir de 2027. Pour les éditeurs, cela signifie documenter chaque composant logiciel embarqué dans leur solution et garantir un cycle de correction des vulnérabilités auditable.

En parallèle, la norme ETSI EN 304 620 impose des critères vérifiables sur le chiffrement, l’authentification et le signalement rapide des incidents. Nous observons que cette normalisation déplace le débat : la question n’est plus de savoir s’il faut un VPN, mais comment l’encadrer contractuellement et techniquement.

Pour les entreprises soumises à DORA (entités financières, applicable depuis le 17 janvier 2025) ou à NIS2, le VPN devient un maillon de conformité à part entière. Les contrats fournisseurs doivent désormais inclure des clauses sur la gestion des vulnérabilités, les délais de notification et les audits de sécurité. Un VPN non conforme expose l’entreprise à un risque réglementaire autant que technique.

Homme en télétravail sécurisant sa connexion professionnelle via un VPN depuis son domicile

VPN d’entreprise et protocoles : IPSec, WireGuard et le choix du tunnel

Le protocole conditionne à la fois la sécurité du tunnel et l’expérience utilisateur. IPSec reste le standard pour les VPN site à site, notamment parce qu’il s’intègre nativement aux équipements réseau (routeurs, pare-feux). Sa robustesse est éprouvée, mais sa configuration demande une expertise réseau solide, en particulier pour le mode IKEv2 en environnement multi-sites.

WireGuard, plus récent, réduit la surface d’attaque grâce à une base de code compacte. Son overhead réseau plus faible le rend pertinent pour les équipes en mobilité qui se connectent depuis des connexions à bande passante limitée. En revanche, sa gestion native des adresses IP statiques pose un problème de confidentialité que certaines implémentations contournent par des surcouches logicielles.

OpenVPN conserve une place dans les déploiements où la compatibilité multi-plateforme prime. Nous recommandons de croiser trois critères avant de trancher :

  • Le nombre de sites distants et le type de connexion (site à site ou accès distant par utilisateur) orientent vers IPSec ou WireGuard respectivement
  • La compatibilité avec les équipements informatiques existants, notamment les pare-feux déjà en place, peut imposer un protocole plutôt qu’un autre
  • Les contraintes réglementaires sectorielles (finance, santé) exigent parfois des algorithmes de chiffrement spécifiques que tous les protocoles ne supportent pas nativement

Zero Trust Network Access : le VPN face à son concurrent architectural

Le ZTNA accorde l’accès application par application, là où le VPN ouvre un tunnel réseau large. Cette distinction architecturale change la posture de sécurité : un collaborateur connecté via ZTNA n’accède qu’aux ressources explicitement autorisées, sans visibilité sur le reste du réseau interne.

Le mouvement vers le ZTNA et le SSE (Security Service Edge) s’accélère dans les organisations qui gèrent des équipes distribuées. Le sénateur américain Wyden a même proposé un plan de suppression progressive des VPN fédéraux au profit d’architectures Zero Trust, signe que le débat dépasse le cadre technique pour devenir politique.

Pour autant, le VPN ne disparaît pas des usages professionnels. Le ZTNA suppose une maturité cloud et un inventaire applicatif complet que beaucoup de PME n’ont pas encore atteints. Dans les environnements hybrides où coexistent applications on-premise et services cloud, le VPN reste le moyen le plus direct de sécuriser l’accès aux ressources héritées.

Cohabitation VPN et ZTNA en pratique

Plutôt qu’une bascule brutale, nous observons des déploiements progressifs. Le VPN sécurise l’accès aux serveurs internes et aux bases de données legacy. Le ZTNA prend en charge les applications SaaS et les environnements cloud. Cette segmentation réduit la surface d’exposition sans exiger une refonte complète de l’infrastructure réseau.

Deux collègues en entreprise consultant une interface de gestion de réseau VPN sur tablette dans un couloir de bureaux

Sécurité VPN en entreprise : les failles que les guides d’achat n’abordent pas

Un VPN mal configuré donne une fausse impression de sécurité. Les incidents récents impliquant des appliances SonicWall compromises rappellent qu’un concentrateur VPN non patché devient un point d’entrée privilégié pour les attaquants. Le problème ne vient pas du concept de tunnel chiffré, mais de la gestion opérationnelle des équipements.

Trois angles morts reviennent régulièrement dans les audits :

  • L’absence de segmentation post-connexion : une fois le tunnel établi, l’utilisateur accède à l’ensemble du réseau interne sans restriction, ce qui amplifie l’impact d’un compte compromis
  • Le split tunneling mal maîtrisé : autoriser une partie du trafic hors du tunnel réduit la latence mais expose les données professionnelles si le poste est connecté à un Wi-Fi public non fiable
  • La rotation insuffisante des certificats et des clés d’authentification, surtout dans les structures où la gestion des identités reste manuelle

Le marché mondial des VPN continue de croître, porté par la généralisation du travail à distance et les exigences de conformité. Les entreprises qui déploient un réseau privé virtuel aujourd’hui doivent intégrer dès le départ les contraintes du CRA et de NIS2 dans leur cahier des charges. Un VPN conforme et correctement segmenté reste un socle de sécurité réseau solide, y compris dans une trajectoire vers le Zero Trust.

Ne ratez rien de l'actu

Actu

L’expertise du consultant SEO pour optimiser votre contenu

La maximisation du chiffre d’affaire d’une entreprise doit inéluctablement passer par une

SEO

SEO et SEA, une combinaison parfaite pour optimiser votre site

Il existe plusieurs techniques favorisant l’optimisation du positionnement de votre site web

SEO

Quels outils SEO pour suivre votre positionnement ?

Pour maximiser le chiffre d’affaires d’une entreprise, celle-ci doit à tout prix