Le BYOD est un arrangement de propriété et d'usage, pas une technologie de sécurité. Il modifie le contrôle que l'organisation exerce sur l'appareil et crée des intérêts de sécurité et de confidentialité pour les deux parties.
Un programme BYOD doit définir le travail permis, les utilisateurs et appareils admissibles, les niveaux d'accès, les conditions de sécurité, la séparation des données, la supervision, le support, la gestion des incidents, les procédures de sortie et les conséquences d'un refus ou d'une perte d'admissibilité.
Points clés
Choisir le modèle d'accèsDécider de gérer l'appareil, de gérer les applications et données professionnelles, de fournir un accès par navigateur ou virtualisé, ou de combiner les approches selon le risque et l'activité des utilisateurs.
Fixer des conditions transparentesExpliquer l'enrôlement, la télémétrie, l'usage acceptable, l'accès de l'organisation, la suppression ou l'effacement à distance, le support, la propriété des données, le remboursement, la conservation légale et le départ avant la participation.
Limiter l'exposition de l'organisationUtiliser une authentification appropriée, des signaux d'appareil et d'application, le moindre privilège, des contrôles de données, des restrictions de session, des exigences de correctifs et une révocation rapide sans présumer que l'environnement personnel est fiable.
Limite importanteLe BYOD peut réduire le contrôle de l'organisation tout en augmentant la visibilité sur l'appareil d'une personne. La gestion ne peut garantir l'intégrité de l'appareil, et une supervision ou un effacement large peut affecter des données privées ; les exigences en matière de vie privée, d'emploi et de droit varient selon les juridictions et requièrent une revue qualifiée.