Infrastructure / Sécurité et identité / Prévention de la perte de données
La prévention de la perte de données ne commence pas par une interdiction.
Elle commence par savoir quelles informations sensibles vous détenez, et où elles se trouvent.Microsoft Purview Data Loss Prevention repère une information sensible et l’empêche de partir : un numéro de carte dans un courriel, un fichier de salaires déposé dans un partage ouvert à tous, un contrat copié sur une clé USB, un extrait de base clients collé dans un assistant d’intelligence artificielle ouvert dans un onglet. Nous conduisons ce travail dans l’ordre qui le fait tenir : la classification, puis l’observation sans blocage, puis les règles.
Les chemins que prend une information sensible
Presque aucun de ces départs n’est malveillant. Ce sont des gestes de travail normaux, faits par des personnes pressées, dans des outils qui les autorisent. C’est précisément pour cela qu’une note de service ne les arrête pas.
Un fichier joint part au mauvais destinataire
La saisie automatique du destinataire propose un homonyme, ou l’adresse d’un client à la place de celle d’un collègue. Le message est parti avant la relecture.
Une règle sur la messagerie lit la pièce jointe avant l’envoi, avertit l’expéditeur, et bloque si vous le demandez.
Un document se partage par lien avec toute l’entreprise
Le lien « Toute l’organisation » est le choix par défaut le plus rapide. Un dossier de personnel, une grille tarifaire ou un dossier de candidature devient lisible par cinq cents personnes, sans que personne l’ait voulu.
Une règle sur SharePoint et OneDrive détecte le contenu sensible et retire l’accès aux personnes extérieures, ou à tout le monde.
Un départ d’entreprise emporte ses dossiers
Les copies vers une clé USB, un disque externe ou une adresse personnelle se multiplient dans les jours qui précèdent un départ, et personne ne les regarde à ce moment-là.
Une règle sur les ordinateurs surveille la copie vers une clé USB, un partage réseau, l’impression et le presse-papiers.
Un extrait de fichier est collé dans un assistant d’intelligence artificielle
Un collaborateur veut un résumé, une reformulation ou une traduction. Il ouvre un onglet, colle deux pages de contrat, et le service qui reçoit ce texte n’est couvert par aucun contrat de votre entreprise.
C’est le chemin le plus récent, et celui sur lequel Microsoft avance le plus vite en ce moment.
Un serveur de fichiers accumule ce que plus personne ne regarde
Les partages historiques contiennent des exports comptables, des copies de pièces d’identité et des sauvegardes de bases, dans des dossiers dont le propriétaire a quitté l’entreprise depuis longtemps.
Le scanner de Purview lit ces partages et le SharePoint installé dans vos locaux, et applique la même règle qu’en ligne.
Une application tierce reçoit plus que prévu
Un outil de signature, un connecteur de facturation, un assistant de prise de notes en réunion : chacun est autorisé une fois, et lit ensuite tout ce que ses droits lui permettent de lire.
Purview traite les applications non Microsoft comme un emplacement de règle à part entière, en lecture d’abord, en blocage ensuite.
Selon l’endroit, une règle de protection n’agit pas au même moment
Microsoft distingue trois moments dans la vie d’un fichier, et cette distinction commande ce qu’une règle peut faire. Elle explique aussi la seule chose qu’aucun outil ne sait faire : rattraper un message déjà parti.
Le fichier est posé quelque part et personne n’y touche
SharePoint, OneDrive, serveurs de fichiers et SharePoint dans vos locaux, espaces de travail Microsoft Fabric, applications non Microsoft raccordées.
Le contenu est analysé là où il dort. Une découverte tardive reste utile : le partage se referme, le fichier se déplace dans un dossier de mise à l’écart.
Rattrapable après coup.
Le fichier ou le texte est en train de partir
Courriel, conversations et canaux Teams, envoi vers une application non gérée depuis le navigateur ou depuis le réseau.
C’est le seul moment où la décision doit être prise avant le geste. Une règle qui n’était pas active à cette seconde-là n’aura pas de seconde chance.
Une seule occasion d’agir.
Quelqu’un a le fichier ouvert devant lui
Ordinateurs Windows et Mac inscrits, Word, Excel et PowerPoint, Microsoft 365 Copilot.
La copie vers une clé USB, l’impression, le presse-papiers, le Bluetooth et la session de bureau à distance sont chacun une décision distincte, que l’on peut auditer, avertir ou bloquer séparément.
Le plus fin, et le plus long à régler.
Les trois se règlent dans une seule règle, et c’est l’intérêt de l’ensemble : la même définition de « fichier de salaires » sert au courriel, au partage SharePoint et à la clé USB, sans être écrite trois fois. Les actions, elles, diffèrent d’un emplacement à l’autre — toutes ne sont pas disponibles partout, et nous vous disons lesquelles manquent là où vous en auriez besoin.
Comment nous procédons, en cinq étapes
L’ordre n’est pas négociable, et c’est tout le sujet. Une entreprise qui écrit ses règles de blocage en premier les désactive dans le mois, parce qu’elles arrêtent le travail légitime avant d’arrêter quoi que ce soit d’autre.
L’inventaire des informations sensibles
Quelles catégories méritent une règle : numéros AVS, données de cartes de paiement, dossiers de personnel, données de santé, contrats, propriété industrielle, listes de clients. Microsoft fournit plus de trois cents types d’informations sensibles prêts à l’emploi, dont le numéro AVS suisse et les adresses postales suisses ; les définitions qui vous sont propres s’écrivent en plus.
Cette liste est courte quand elle est bonne. Une entreprise qui déclare vingt catégories protège moins bien que celle qui en déclare quatre et les tient.
Les étiquettes de confidentialité, quand elles servent
Une étiquette suit le document, y compris hors de votre environnement, et permet de le chiffrer. C’est la bonne réponse pour un petit nombre de documents qui voyagent — offres, dossiers de fusion, plans d’ouvrage.
Ce n’est pas un préalable obligatoire. On protège des milliers de fichiers en se fondant sur leur contenu seul, sans qu’un utilisateur ait la moindre décision à prendre. Nous ne posons des étiquettes que là où quelqu’un est réellement capable de choisir la bonne.
Le mode simulation : tout est mesuré, rien n’est empêché
Une règle en mode simulation lit tout, compte tout, rapporte tout, et n’applique aucune de ses actions. C’est là que se découvre ce qu’aucun atelier ne prédit : le service qui envoie chaque semaine un fichier de numéros AVS à la caisse de pension, et qui a de bonnes raisons de le faire.
C’est l’étape que les projets sautent, et c’est celle qui les sauve. Nous la tenons plusieurs semaines, le temps qu’un cycle de facturation, une clôture et une paie soient passés au moins une fois.
Le passage au blocage, sans tout activer le même jour
On active d’abord l’avertissement, avec la possibilité de passer outre en donnant sa raison : la justification est enregistrée, et elle vaut mieux qu’un blocage, parce qu’elle vous apprend quelque chose. Le blocage sans dérogation vient ensuite, sur les seules règles dont la simulation a montré qu’elles ne gênent personne.
Chaque règle a sa propre date de mise en service. Un projet qui bascule tout le même matin ne sait plus, le lendemain, laquelle des huit règles a arrêté la facturation.
L’exploitation au quotidien
Une règle vit : les alertes se traitent, les faux signalements se corrigent, les nouveaux services de partage apparaissent, les définitions se resserrent. Sans ce travail, un tableau de bord se remplit d’alertes que plus personne ne lit, ce qui revient à n’avoir rien installé.
Ce travail se garde en interne ou se confie sous contrat. Nous savons faire les deux, et c’est ce qui nous permet de vous conseiller sur vos contraintes plutôt que sur ce que nous savons vendre.
Le contraire est vrai aussi. Si vous n’avez qu’un seul type d’information à protéger et qu’il ne circule que par courriel, une règle sur la messagerie suffit, elle se met en place en quelques jours, et elle est déjà comprise dans l’abonnement Microsoft 365 que vous payez. Nous vous le dirons plutôt que de vous vendre les cinq étapes.
Les endroits où une règle de protection s’applique
Une même règle de protection vise un ou plusieurs de ces endroits. Les deux premiers couvrent la plupart des cas et sont compris dans les abonnements Microsoft 365 courants ; les suivants demandent un abonnement plus complet, et nous le disons avant de les proposer.
Le courriel, entrant comme sortant
Le corps du message, l’objet, les en-têtes et les pièces jointes. Au-delà du blocage : chiffrer, mettre en quarantaine, ajouter le supérieur en destinataire, ou demander son accord avant l’envoi.
SharePoint et OneDrive
Les fichiers déjà déposés sont analysés, pas seulement les nouveaux. Une règle peut retirer l’accès aux personnes extérieures, à un domaine nommé, ou à tout le monde sauf les ayants droit.
Les ordinateurs raccordés au service
Sous Windows comme sous macOS. Clé USB, partage réseau, impression, presse-papiers, Bluetooth, session de bureau à distance, applications interdites, navigateurs interdits. Chaque geste s’audite, s’avertit ou se bloque séparément.
Microsoft Teams : les conversations et les canaux
Le message contenant l’information sensible n’est pas affiché à son destinataire. Attention : à cet endroit, une règle se fonde sur les types d’informations sensibles, pas sur les étiquettes de confidentialité.
Serveurs de fichiers et SharePoint installés dans vos locaux
Le scanner de Microsoft Purview Information Protection lit les partages et les bibliothèques hébergés sur vos propres serveurs, et applique les mêmes définitions qu’en ligne. Il se déploie séparément.
Les espaces de travail où vivent vos tableaux de bord
Microsoft Fabric et Power BI sont un emplacement de règle. Un tableau de bord rassemble souvent ce que dix fichiers séparés ne disaient pas : c’est l’endroit le plus souvent oublié d’un inventaire, et l’un des plus sensibles.
Les services non Microsoft raccordés
Par Microsoft Defender for Cloud Apps, un service tiers devient un emplacement de règle : lecture seule d’abord, blocage ensuite, avec la distinction entre un ordinateur géré et un ordinateur qui ne l’est pas.
Microsoft 365 Copilot
Un emplacement à part entière : on restreint ce que l’assistant est autorisé à lire pour construire sa réponse, sur la base des étiquettes de confidentialité et des types d’informations sensibles.
Le trafic web vers les services non gérés
Deux chemins : Microsoft Edge for Business sur un ordinateur géré, ou une lecture au niveau du réseau qui couvre plus de 34 000 services du catalogue de Defender for Cloud Apps.
Ce que l’intelligence artificielle change
Le sujet n’est plus la clé USB. C’est l’onglet ouvert à côté du document, et le fait qu’un assistant d’entreprise parfaitement sous contrat lise tout ce que les droits d’accès de son utilisateur lui permettent d’atteindre. Les deux problèmes sont distincts, et ils ne se règlent pas au même endroit.
Restreindre la matière que Copilot est autorisé à utiliser
Une règle peut écarter des réponses de l’assistant les documents portant une étiquette donnée, ou contenant un type d’information sensible donné. C’est le réglage qui répond à la question « il va tout lire, alors ? ».
Emplacement en préversion. Restreindre le traitement des fichiers et des courriels demande un abonnement Microsoft 365 E5 ou équivalent.
Regarder ce que vos collaborateurs écrivent dans l’assistant
Le texte saisi dans Copilot et Copilot Chat peut être examiné au même titre qu’un courriel. C’est la seule façon de savoir si un extrait de contrat y est recopié, plutôt que de le supposer.
Ouvert à tous les utilisateurs de Copilot et de Copilot Chat, sans abonnement supplémentaire.
Le collage vers un assistant qui n’est pas le vôtre
ChatGPT, Gemini, DeepSeek et Copilot sont visés nommément, par Microsoft Edge for Business sur un ordinateur géré ou par une lecture du trafic réseau. On peut auditer, avertir, ou bloquer.
En préversion, et facturé à l’usage. Ce n’est donc pas un réglage à activer : c’est une ligne de budget à décider.
Les instantanés d’écran, et ce qu’ils ne doivent pas contenir
Une condition de règle détecte qu’un document ou un message Teams sensible se trouverait dans un instantané, et l’en écarte. Utile là où la fonction est activée sur des ordinateurs récents.
Condition en préversion, sur Windows uniquement.
La prévention de la perte de données arrête ce qui quitte l’entreprise. Les droits d’accès décident de ce qu’une personne peut atteindre.
Un assistant d’entreprise sous contrat, posé sur des permissions jamais revues, donne accès à plus de contenu qu’un outil grand public que personne n’a alimenté. Aucune règle de prévention de la perte de données ne corrige cela, parce que rien ne sort : l’information est simplement lue par quelqu’un qui n’aurait pas dû l’atteindre. C’est un autre travail, et il vient d’abord.
La reprise des droits d’accès avant Copilot Ce qui est couvert par votre contrat, et ce qui ne l’est pas Encadrer les outils d’IA que personne n’a validés La gouvernance des agents
Une règle qui bloque trop est désactivée dans le mois — et l’entreprise est alors moins protégée qu’avant, parce qu’elle se croit protégée.
Nous ne commençons pas par les ordinateurs
C’est l’endroit le plus visible et le plus cher : inscription des machines, réglages fins, dérogations à traiter. Le courriel et le partage de documents couvrent davantage de cas, coûtent moins, et sont souvent déjà compris dans ce que vous payez.
Nous refusons d’activer un blocage sans simulation
Non par précaution : parce que personne ne connaît la liste des façons légitimes d’envoyer un fichier sensible dans sa propre entreprise. Elle se relève, elle ne se devine pas.
Un tableau de bord d’alertes que personne ne lit ne protège rien
C’est le résultat le plus fréquent d’une mise en place réussie techniquement. La question à trancher avant de commencer est celle du nom de la personne qui traitera les alertes le mardi matin.
Nous vous dirons quand votre abonnement actuel suffit
Une bonne partie de ce travail est déjà comprise dans les abonnements Microsoft 365 courants. Savoir exploiter les deux niveaux est ce qui nous permet de vous conseiller sur vos obligations plutôt que sur une montée en gamme.
Ce qu’il faut savoir avant de commencer
Six points qui décident du budget et du calendrier. Aucun n’est un obstacle : ce sont les endroits où un projet dérape quand ils n’ont pas été posés à la première réunion.
Ce que votre abonnement comprend déjà
Les règles sur le courriel, SharePoint et OneDrive sont comprises dans Microsoft 365 E3, Business Premium, et même dans Exchange Online Plan 2 ou SharePoint Plan 2 seuls. C’est là que se trouve le premier gain, et il ne coûte rien de plus.
Ce qui demande Microsoft 365 E5 ou un module complémentaire : les ordinateurs, les conversations Teams, le trafic web, la restriction de ce que Copilot lit, les avertissements enrichis dans Outlook, et la protection adaptative qui durcit les règles pour une personne dont le comportement change. L’ouverture : nous relevons ce que vous détenez avant de proposer quoi que ce soit, et il arrive que la réponse soit « rien à acheter ».
Ce que l’analyse du contenu ne voit pas
Sur un ordinateur, ce qui n’est jamais enregistré sur le disque n’est pas analysé : un document ouvert puis envoyé directement sur une clé USB échappe à l’examen du contenu. La liste des formats analysés est longue mais finie — un fichier de conception industrielle ou une base propriétaire n’en font pas partie. Et une étiquette posée par une autre entreprise n’est pas reconnue.
L’ouverture : chacun de ces trois cas a sa parade, et nous les posons dans le mandat. Les formats non analysés se traitent par une règle qui interdit le geste sans lire le contenu — moins fine, mais efficace, et c’est souvent exactement ce qu’il faut pour un plan d’ouvrage.
Les faux signalements, et le travail qu’ils coûtent
Un nombre à seize chiffres n’est pas toujours une carte de paiement. Une référence de commande, un identifiant de machine ou un numéro de série déclenchent des règles écrites trop large, et chaque déclenchement inutile use la patience de vos équipes un peu plus.
L’ouverture : c’est exactement ce que le mode simulation mesure, et ce que les seuils règlent. Une règle qui ne se déclenche qu’à partir de dix occurrences dans le même fichier se comporte très différemment d’une règle qui se déclenche à la première.
La durée de vie d’une alerte est limitée
Une alerte reste visible trente jours dans le tableau de bord de Purview, et six mois dans le portail Microsoft Defender. L’explorateur d’activité montre les trente derniers jours. Pour un dossier qui se plaide deux ans plus tard, ce n’est pas assez.
L’ouverture : les événements partent aussi dans le journal d’audit, et ce qui doit être conservé plus longtemps s’exporte. Cela se décide au début — une donnée qu’on n’a pas exportée ne se retrouve pas.
Où vivent les données de Purview, et la question suisse
La Suisse fait partie des pays couverts par l’option Advanced Data Residency de Microsoft 365, et cette option couvre nommément la prévention de la perte de données. Deux conditions à connaître avant d’en parler à une direction : l’engagement exige que 100 % des licences payantes du tenant soient couvertes par l’option, et la migration des données existantes peut demander jusqu’à douze mois.
L’ouverture : nous relevons d’abord où vos données se trouvent aujourd’hui, dans le centre d’administration. Beaucoup d’entreprises découvrent à ce moment-là qu’elles sont déjà là où elles voulaient être, et que la question ne se pose pas.
Ce qui est en préversion, et ce que cela implique
Copilot comme emplacement de règle, la lecture du trafic web vers les services non gérés et la condition sur les instantanés de Windows Recall sont annoncés par Microsoft en préversion. Une préversion peut changer de comportement, et la lecture du trafic web est en plus facturée à l’usage.
L’ouverture : une préversion s’essaie très bien sur un groupe restreint, et c’est ainsi que nous procédons — jamais sur l’ensemble de l’entreprise, et jamais comme fondement d’un engagement écrit envers un client ou un auditeur.
Les questions que l’on nous pose
Sept questions revenues assez souvent pour valoir une réponse écrite. Les deux premières concernent des produits que Microsoft a retirés ou renommés : si vous êtes arrivé ici en les cherchant, la réponse est là.
« Nous avions Windows Information Protection sur nos ordinateurs. Que devient-il ? »
Microsoft l’a annoncé en fin de développement en juillet 2022, et il est retiré de Windows 11 à partir de la version 24H2. Microsoft renvoie explicitement vers Microsoft Purview Information Protection et Microsoft Purview Data Loss Prevention. Si vos ordinateurs le portent encore, c’est qu’ils tournent sur une version de Windows qui ne l’a pas encore supprimé : le remplacement se prépare sans urgence, mais avant la prochaine mise à niveau du système.
« Et Microsoft Information Protection, c’est autre chose ? »
C’est l’ancien nom. Le produit s’appelle aujourd’hui Microsoft Purview Information Protection : mêmes étiquettes de confidentialité, même chiffrement, même scanner pour les serveurs de fichiers. Le sigle MIP reste employé dans la documentation ancienne et dans certaines interfaces.
« Est-ce que cela fonctionne sur Mac ? »
Oui, sur les trois dernières versions majeures de macOS, avec des différences réelles : la protection des fichiers d’un ordinateur hors connexion et le blocage des applications absentes de la liste autorisée n’existent que sur Windows, et le passage par une session de bureau à distance n’est pas surveillé. Nous établissons la liste des écarts avant, pas après.
« Nos serveurs de fichiers ne sont pas en ligne. Sont-ils couverts ? »
Oui, par le scanner de Microsoft Purview Information Protection, qui s’installe dans vos locaux, parcourt les partages de fichiers et le SharePoint hébergé sur vos serveurs, et applique les mêmes définitions. Il se déploie séparément, et c’est un chantier à part entière : il faut lui donner un compte de service, des droits de lecture, et du temps machine.
« Faut-il que nos ordinateurs soient gérés par Intune ? »
Non. L’inscription se fait par un script local, par stratégie de groupe, par Configuration Manager, par Intune ou par un script destiné aux ordinateurs virtuels. Et si vos machines sont déjà raccordées à Microsoft Defender for Endpoint, elles apparaissent d’elles-mêmes : il ne reste qu’à activer la surveillance.
« Est-ce que quelque chose est empêché dès le premier jour ? »
Non, et ce n’est pas souhaitable. Une règle créée en mode simulation n’applique aucune de ses actions ; elle se contente de compter et de rapporter. Le passage au blocage est une décision distincte, prise règle par règle, une fois que vous avez lu ce que la simulation a relevé.
« Combien de temps entre le réglage et son effet ? »
Comptez environ une heure pour qu’une règle activée ou modifiée soit répercutée sur l’ensemble du service, puis les fichiers concernés sont réévalués au prochain accès. Un changement de groupe d’utilisateurs autorisés demande vingt-quatre heures. Ce n’est pas instantané : un essai fait dans les cinq minutes ne prouve rien.
À côté de la prévention de la perte de données
Ce qu’on protège vit ailleurs, et se laisse atteindre autrement. Voici où trouver le reste.
Là où le partage trop large se décide
Les droits d’accès, les liens de partage, et ce qu’il faut avoir remis en ordre avant d’ouvrir un assistant sur vos documents.
Voir la page SharePoint Microsoft CopilotCe que l’assistant peut consulter, et ce qu’il ne peut pas
Où passent les questions posées à l’assistant, ce qu’il faut avoir fait avant de l’ouvrir, et l’écart entre la démonstration et le lundi matin.
Voir la page Copilot IntuneL’inscription des ordinateurs, et ce qu’elle ouvre
La condition technique des règles sur les ordinateurs, et le reste de ce qu’une gestion centralisée des machines permet de tenir.
Voir la page Intune Accès conditionnelQui entre, depuis où, et sur quel appareil
L’autre moitié du sujet : empêcher l’accès plutôt que le départ. Les deux se règlent séparément et se complètent.
Voir l’accès conditionnel InfogéranceQuand le tri des alertes vous revient trop cher
L’exploitation sous contrat, avec des plages horaires écrites et un interlocuteur nommé — y compris pour les alertes de ces règles.
Voir l’infogérance GlossaireLes termes de ce domaine, en clair
Cent soixante-huit définitions, dont les douze produits Microsoft dont le nom a changé depuis 2020.
Voir le glossaireParlons de vos informations sensibles
Décrivez-nous les trois informations que vous ne voulez pas voir partir
Ce qui ferait le plus de dégâts en sortant de votre entreprise, par quels outils cela circule aujourd’hui, et le nom de la personne qui recevrait les alertes. Avec ces trois éléments, la première réunion est déjà utile.
Ce que nous offrons, c’est la rencontre des ingénieurs qui feront le travail. L’inventaire, la simulation et le réglage des seuils font partie du mandat. La discussion qui les précède, elle, ne coûte rien et suffit souvent à savoir si le projet tient dans votre abonnement actuel.
Renens, Sion, Châtel-Saint-Denis
Microsoft Solutions Partner, actifs en Suisse romande depuis 1995. Un seul interlocuteur de l’inventaire jusqu’au tri des alertes.
Renens VD +41 21 806 37 15
Sion VS +41 27 552 00 22
Châtel-Saint-Denis FR +41 26 322 59 05

