Comment on attaque une personne protégée à travers son entourage — et pourquoi un garde du corps seul ne suffit pas.
Le véhicule peut être prêt. L’entrée contrôlée. Le téléphone sécurisé. Il reste pourtant une question qu’aucune de ces mesures ne résout à elle seule : que se passe-t-il lorsque quelqu’un amène une personne de confiance à faire ce qu’il ne faut pas ? Pas par la violence. Pas en forçant une porte. Par une instruction qui aura l’air de faire partie d’une journée de travail ordinaire.
La protection d’une personne doit s’évaluer non seulement en fonction de qui peut l’approcher, mais aussi de qui peut influer sur son programme, transmettre ses informations ou décider en son nom. C’est précisément dans cet espace que se rejoignent la protection rapprochée, la sécurité numérique, la psychologie et la manière dont fonctionne une entreprise ou un foyer.
L’histoire d’introduction et les autres exemples expressément présentés comme fictifs sont illustratifs. Ils ne décrivent pas de missions réelles de Bodyguard Group®. Les cas publics et les constats d’experts sont signalés comme tels et accompagnés de leurs sources ; la documentation a été vérifiée au 16 septembre 2026.
01 — Tout était prêt. Puis le message est arrivé.
Il est dix-sept heures quarante-deux.
Le chauffeur attend devant l’hôtel. Le client termine sa réunion. Le programme de la soirée est confirmé, l’escorte connaît le point d’arrivée et la réception sait qui attendre. Il reste quelques minutes avant le départ.
L’assistante reçoit un message vocal. On dirait la voix du client. Il porte sur un changement de programme dont il a effectivement été question dans la journée. Il ne contient ni menace, ni lien étrange, ni demande de mot de passe. Il ne demande qu’un ajustement d’organisation : d’abord un autre arrêt, un autre mode d’arrivée et moins de personnes lors de la réunion suivante.
L’assistante ne veut pas déranger. Elle sait que le client déteste les appels inutiles pendant ses rendez-vous. Elle transforme donc l’instruction en un bref message destiné au chauffeur et au chef d’escorte.
Le chauffeur n’évalue plus le message vocal d’origine. Il reçoit une instruction de l’assistante, avec qui il échange tous les jours. Le chef d’escorte, lui, voit que le transport a déjà pris en compte la nouvelle information. Tout le monde coopère. Chacun a l’impression que quelqu’un, avant lui, a vérifié.
Mais personne ne peut répondre précisément à quatre questions : qui a réellement ordonné ce changement, ce qu’il était habilité à décider, ce qu’il a exactement approuvé et si cette approbation couvre aussi les conséquences du changement en matière de sécurité.
Dans cette situation fictive, nous ne savons pas encore s’il s’agit d’une fraude. Il peut s’agir d’un message authentique, d’une voix imitée, d’un compte détourné ou d’un simple malentendu. Et c’est justement l’essentiel. La personne sur place n’a pas à percer toute l’histoire en quelques secondes. Elle doit savoir si elle dispose d’une base suffisante pour décider.
Un problème de sécurité ne commence pas seulement lorsqu’un attaquant est avéré. Il commence aussi au moment où une instruction importante reçoit plus d’autorité que celle qui a réellement été vérifiée.

02 — Faire confiance à une personne n’est pas approuver chacune de ses instructions
Dans le langage courant, plusieurs choses différentes se cachent facilement derrière une seule phrase : mais enfin, nous connaissons cette personne.
Or connaître quelqu’un, vérifier son identité et accepter une décision précise ne sont pas les mêmes actes. En sécurité de l’information, on distingue l’authentification, c’est-à-dire la vérification de l’identité, et l’autorisation, c’est-à-dire le droit accordé ou la décision d’accès. Cette distinction figure aussi dans la terminologie du NIST. [1], [2]
Pour la protection rapprochée, il est utile de traduire cette idée dans le fonctionnement quotidien.
Communiquons-nous vraiment avec l’assistante ? L’assistante peut-elle changer le lieu de la réunion d’aujourd’hui ? Peut-elle aussi décider de réduire l’escorte ? Et a-t-elle compris exactement ce que le client demandait ?
Une première réponse positive ne garantit pas automatiquement les autres.
De même, un nom exact, une photographie, le nom d’un projet ou la connaissance du programme ne constituent pas en soi une autorisation. Dans notre exemple fictif, un prestataire peut tout à fait légitimement savoir quand se tient une réunion. Cette connaissance ne lui donne pas pour autant le droit d’obtenir la liste des participants ou de modifier le régime d’accès.
Outre l’identité et le pouvoir de décision, nous proposons donc de suivre aussi la portée précise de l’approbation. Confirmer un changement d’horaire, ce n’est pas confirmer un changement de lieu. Accepter une visite, ce n’est pas accepter un accès à tous les locaux. Approuver une personne, ce n’est pas approuver automatiquement les personnes qui l’accompagnent.
Ce n’est pas du pinaillage. Il s’agit d’éviter que, au fil de la transmission des informations, la portée d’une décision que personne n’a prise sous cette forme ne s’élargisse.
03 — Trois exemples réels. Trois formes différentes du même problème.
Une visioconférence à environ deux cents millions de dollars de Hong Kong
Dans une réponse publiée le 26 juin 2024, les autorités de Hong Kong ont décrit une affaire signalée fin janvier de la même année. Un employé avait reçu un e-mail frauduleux se faisant passer pour une communication du directeur financier, puis avait participé à une visioconférence truquée. Il a finalement approuvé des virements vers cinq comptes locaux. La perte a atteint environ 200 millions de dollars de Hong Kong. [3]
Un détail important se perd facilement dans les récits dramatisés. Selon la description donnée alors par les autorités, la visioconférence était préenregistrée ; il n’y avait pas de véritable interaction entre la victime et l’escroc. La conclusion de la police citée dans la réponse faisait état de l’utilisation de contenus vidéo et audio publiquement accessibles. D’autres instructions de paiement ont ensuite suivi via une application de messagerie. [3]
La leçon n’est donc pas que n’importe quelle conversation en direct peut désormais être parfaitement imitée. Elle est plus sobre : l’image et la voix d’une figure d’autorité peuvent appuyer une décision qui aurait exigé un autre type de vérification.
Le message vocal qui emprunte le statut d’autrui
Le 15 mai 2025, le FBI a alerté sur une campagne dans laquelle, depuis avril, des attaquants se faisaient passer pour de hauts responsables américains. Ils utilisaient des SMS et des messages vocaux générés artificiellement. L’objectif était d’établir une communication de confiance et d’obtenir l’accès à des comptes personnels ; les contacts ainsi obtenus pouvaient servir à de nouvelles usurpations d’identité de personnes connues. [4]
Pour une équipe de protection, c’est la possibilité de propagation qui compte : le problème ne s’arrête pas forcément au titulaire du compte. Le destinataire suivant peut recevoir un message provenant en apparence d’une personne qu’il connaît déjà. Notre conclusion pratique est donc simple : la protection d’une identité doit aussi se comprendre comme la protection des personnes qui s’appuient sur cette identité.
Le chiffrement a tenu. L’accès aux communications est pourtant devenu la cible.
Le 4 septembre 2026, le NÚKIB, l’agence tchèque de cybersécurité, a alerté sur des campagnes de phishing visant les utilisateurs de Signal. Il a expliqué que les attaquants ne cherchent pas à casser le chiffrement de bout en bout, mais à amener l’utilisateur à effectuer certaines actions, par exemple associer un appareil étranger à son compte ou communiquer ses identifiants. Il a notamment recommandé de contrôler les appareils connectés et de vérifier toute communication suspecte par un autre canal. [5]
Ce n’est pas un argument contre le chiffrement. C’est un argument contre l’idée que le chiffrement suffirait à garantir la fiabilité de toutes les décisions liées à la communication.
Ces exemples ne constituent pas une statistique de la probabilité d’une attaque contre un entrepreneur tchèque. Ils n’étayent pas l’affirmation selon laquelle la même menace guette chaque famille. Ils montrent des mécanismes documentés. L’ampleur des mesures doit être adaptée à la personne concernée, à son environnement et aux conséquences d’une éventuelle défaillance.
04 — L’attaquant n’a pas besoin de chercher la bêtise. Il peut tomber sur la bonne volonté.
Se représenter la personne trompée comme quelqu’un d’extraordinairement naïf offre une explication commode. Mais cela détourne aussi l’attention des circonstances dans lesquelles elle a pris sa décision.
En développant la Phish Scale, les chercheurs du NIST ont pris en compte non seulement les indices détectables d’un message frauduleux, mais aussi sa cohérence avec le contexte professionnel du destinataire. L’étude publiée en 2020 explique pourquoi la difficulté de détection varie selon que le message s’inscrit plus ou moins bien dans l’activité de la personne concernée. Il ne s’agit donc pas seulement de savoir s’il contient une faute de frappe. [6]
Revenons à notre assistante fictive. Elle coordonne des changements toute la journée. Le client est réellement en discussion avec ce partenaire. Le retard est réel. La demande ne détonne pas par son sujet ; elle détonne parce qu’elle réclame un changement important sans confirmation appropriée.
Sa volonté d’aider n’est pas un défaut de caractère. C’est précisément pour cela qu’elle ne devrait pas rester l’unique fondement de la décision.
On peut raisonner de la même manière à propos du respect de l’autorité. Un salarié ne croit pas forcément tout ce qu’il entend. Il peut simplement estimer que ce n’est pas son rôle de contredire une prétendue instruction du propriétaire de l’entreprise. Dans notre scénario, la question de l’authenticité se heurte à celle de l’obéissance professionnelle : ai-je seulement le droit de remettre cela en question ?
Une autre dimension est l’urgence. Dans son alerte de février 2025 sur les appels frauduleux, le NÚKIB a décrit la pression exercée, mais aussi des situations où plusieurs institutions apparemment différentes s’adressent à la victime. Le nombre de voix dans l’histoire ne constitue donc pas en soi une confirmation indépendante. [7]
Pour la défense, nous proposons de surveiller surtout le moment où les règles changent : une demande d’exception, un cercle de personnes restreint, l’exclusion de la vérification habituelle ou un accès élargi. L’urgence, la politesse ou la confidentialité ne sont pas, en elles-mêmes, la preuve d’une fraude. Elles sont une raison de déterminer plus précisément quelle action doit être effectuée et qui est responsable de sa confirmation.
La confidentialité doit limiter la diffusion inutile d’une information. Elle ne devrait pas supprimer la possibilité de vérifier le droit de décider.
05 — Un agent de protection expérimenté n’a pas à être un détecteur de mensonges humain
L’observation de l’environnement et du comportement des gens a sa place dans la protection. Elle ne devrait cependant pas être confondue avec la capacité de déterminer de manière fiable la vérité à partir d’un regard, d’un geste ou d’un ton de voix.
L’étude de synthèse d’Aldert Vrij, Maria Hartwig et Pär Anders Granhag, publiée en 2019, souligne que les signaux non verbaux associés au mensonge identifiés à ce jour sont faibles et peu fiables. La détection du mensonge à partir du seul comportement présente des limites fondamentales. [8]
Nous en tirons pour la pratique une distinction importante : une impression peut déclencher une vérification, mais ne devrait pas la remplacer. Une attitude calme et convaincante n’est pas un laissez-passer. La nervosité n’est pas un verdict.
Pour les imitations vocales et visuelles, il est de même inadapté de fonder toute la procédure sur la recherche d’une imperfection technique. Le FBI avertit que l’intelligence artificielle générative peut être détournée pour imiter la voix comme l’image et pour simuler des échanges avec des proches ou des figures d’autorité. [9]
Utilisons donc l’expérience pour repérer une incohérence, et non pour accorder une exception illimitée. L’assurance professionnelle devrait aussi inclure la capacité d’admettre : cette impression, à elle seule, ne suffit pas.
Celui qui vérifie rigoureusement une demande ambiguë n’est pas forcément moins expérimenté que celui qui tranche immédiatement. Dans le cas présent, il distingue peut-être simplement avec plus de précision le jugement de la preuve.

06 — Comment un message non vérifié devient une instruction officielle
Dans notre histoire, le passage le plus intéressant se situe entre le message vocal et le démarrage du véhicule.
Au départ, il existe un élément non vérifié. L’assistante le résume, le chauffeur le reçoit et un autre membre de l’équipe confirme qu’il adapte la préparation en conséquence. Le doute initial disparaît en chemin, alors que personne n’a apporté de nouvelle preuve.
Pour les besoins de cet article, on peut appeler ce phénomène le transfert d’autorité non vérifiée. Il ne s’agit pas d’un diagnostic spécialisé, mais de la description d’une erreur d’organisation : le contenu gagne du poids en fonction des personnes par lesquelles il est passé, et non de la manière dont il a été vérifié.
Imaginons la différence entre deux messages de travail. Le premier annonce que le client a changé le lieu de la réunion. Le second annonce qu’une demande de changement est arrivée et que sa confirmation est en cours de vérification. Les deux phrases peuvent naître du même message. Seule la première donne l’impression d’une décision déjà prise.
La solution pratique consiste à préserver le statut de l’information. Tout message dans le groupe opérationnel n’est pas une instruction. Il peut s’agir d’une proposition, d’un avertissement, d’un changement non confirmé ou d’une consigne valide. Pour les changements importants, le statut en vigueur doit être évident.
Il est tout aussi important de déterminer qui clôt le changement. Il n’est pas nécessaire que chaque membre de l’équipe rappelle le client. Au contraire : multiplier inutilement les vérifications pourrait engorger le fonctionnement. Il nous faut un rôle responsable désigné et une confirmation claire pour les autres.
Dans le dispositif proposé, le chauffeur n’aurait donc pas à analyser un fichier audio. Il aurait besoin de savoir que l’instruction approuvée émane de la personne responsable et qu’elle couvre exactement les changements qu’il doit effectuer.
La sécurité ne réside pas ici dans une méfiance généralisée. Elle consiste à empêcher qu’une supposition ne se déguise, au fil des transmissions, en fait vérifié.

07 — La conversation de sécurité la plus difficile peut être celle que l’on a avec son propre client
Et s’il s’avère que l’instruction a bien été envoyée par le client ?
La question de l’identité peut alors être réglée. Celle de la sécurité ne l’est pas forcément. Le client a par exemple approuvé le changement de réunion, sans réaliser qu’il annule un point d’arrivée déjà préparé ou que son équipe ne disposera pas de suffisamment d’éléments pour le nouveau programme.
Le but de la protection n’est pas de prendre le contrôle de sa vie. Il est de créer les conditions d’une décision éclairée. L’agent de protection doit expliquer ce que le changement fait perdre, ce qui peut être préservé et quelles sont les options réalisables.
Il y a une différence fondamentale entre un désaccord vague et un message professionnel précis. Au lieu d’une interdiction générale, on peut expliquer que le nouveau lieu n’a pas encore été vérifié et proposer une solution provisoire : maintenir le dispositif actuel, reporter le changement ou l’effectuer dans des conditions clairement définies. La décision concrète doit correspondre à la situation et aux compétences convenues à l’avance.
Une telle démarche est toutefois difficile à imposer une fois devant la portière du véhicule. C’est pourquoi il est judicieux de convenir à l’avance de ce qu’un membre de l’équipe peut suspendre en cas de doute, de la personne à qui il transmet la question et de ce qui se passe si le client est injoignable.
Dans ses recommandations destinées aux dirigeants d’organisations, le NCSC britannique souligne expressément que lorsque les dirigeants contournent eux-mêmes les règles ou exigent un traitement particulier, ils signalent aux autres que ce contournement est acceptable. [10]
Dans notre scénario, un client peut ruiner la meilleure procédure de vérification en sanctionnant à répétition son application. Sur le papier figurera l’obligation de vérifier. Dans l’expérience quotidienne de l’équipe s’appliquera l’obligation de ne pas faire perdre de temps. À la prochaine instruction ambiguë, ces deux consignes entreront en collision.
C’est pourquoi un accord professionnel ne devrait pas contenir uniquement des règles pour les employés. Il doit aussi comporter l’engagement du client de ne pas sanctionner une personne pour une vérification raisonnable effectuée conformément à l’accord.
Le droit de stopper une instruction non vérifiée ne peut pas exister seulement dans un manuel. Il doit aussi tenir face à la personne qui paie l’équipe.
08 — La vérification doit devenir une procédure utilisable
Le conseil général « vérifiez les demandes inhabituelles » laisse trop de questions ouvertes. Qu’est-ce qui est inhabituel ? Qui vérifie ? Et si personne ne répond ? Et que deviennent, pendant ce temps, la personne, le véhicule ou les informations que nous devons protéger ?
Le cadre qui suit est une proposition pratique à adapter à une entreprise ou à une famille donnée, et non une norme universelle.
Identifiez d’abord les décisions à fort impact
Il n’est pas raisonnable d’appliquer la même procédure au changement de marque d’eau dans la voiture et au changement de la personne qui récupère l’enfant. Ce qui compte, c’est l’impact, et non l’urgence apparente du message.
Une confirmation spécifique s’impose notamment pour les décisions qui modifient l’accès physique, le transfert de responsabilité, l’étendue des informations partagées ou des conditions de sécurité essentielles. Dans les entreprises, cela inclut aussi les changements de coordonnées de paiement ; le FBI recommande justement de vérifier de manière indépendante les modifications de comptes et de procédures de paiement. [11]
Séparez ensuite la proposition, l’approbation et l’exécution
Celui qui propose un changement n’est pas forcément celui qui peut l’approuver. Celui qui l’exécute n’est pas forcément en mesure d’en évaluer toutes les conséquences. Dans un petit foyer, une même personne peut tenir plusieurs rôles. Même là, il est utile de savoir quel rôle elle exerce à un moment donné.
Pour certaines décisions, un contrôle par une deuxième personne peut être approprié. Il doit cependant apporter une véritable évaluation. Une deuxième personne qui se contente de répéter la première confirmation ne constitue pas un contrôle indépendant.
Définissez le canal de vérification et une procédure de repli
La vérification doit passer par un point de contact jugé fiable à l’avance, et pas seulement par un contact fourni par le message suspect. Le FBI recommande une confirmation indépendante de l’identité et, pour un nouveau contact, une vérification via un canal déjà confirmé ou une source de confiance. [4]
La procédure doit aussi prévoir l’indisponibilité. Si tout repose sur une seule personne qui ne peut pas réagir à ce moment-là, l’équipe doit savoir si elle peut s’adresser à un suppléant, si elle reporte le changement ou quel dispositif approuvé à l’avance elle maintient.
Maintenez un état sûr, pas aveuglément le plan initial
Un changement non confirmé ne devrait pas automatiquement devenir un changement effectué. Mais il ne doit pas non plus signifier l’obligation de rester à un endroit où un danger immédiat est apparu.
En cas de menace aiguë, la protection de la vie et la procédure de crise applicable passent en priorité. Les règles de vérification ne doivent pas empêcher la réaction nécessaire ; elles doivent empêcher que chaque message ambigu soit présenté comme une raison de les écarter.
Clôturez le changement pour toutes les personnes concernées
Après confirmation, l’équipe a besoin d’une seule version valide. Ce qui change, qui l’a approuvé, à partir de quand le changement s’applique et quelles parties du plan précédent restent inchangées.
Une courte note peut être plus utile qu’un long historique de messages. Son but n’est pas de produire de la paperasse, mais d’éviter que le chauffeur, l’assistante et l’escorte agissent selon trois visions différentes d’une même soirée.
09 — Une autre application ne signifie pas forcément une vérification indépendante
L’indépendance ne se mesure pas au nombre d’icônes sur l’écran.
Imaginons une situation fictive dans laquelle quelqu’un a accès à plusieurs comptes sur un même appareil. Déplacer la conversation d’une application à une autre ne créerait alors pas nécessairement une source de confirmation indépendante. De même, deux collègues peuvent confirmer la même information non vérifiée parce qu’ils l’ont tous deux reprise au même endroit.
Une question plus utile est la suivante : qu’est-ce qui devrait défaillir pour que le message initial et sa vérification soient tous deux non fiables en même temps ?
Ce n’est pas une exigence d’indépendance technique parfaite dans chaque conversation ordinaire. C’est une façon de savoir si la confirmation supplémentaire apporte réellement quelque chose de nouveau.
Ne considérons pas non plus le numéro affiché comme une preuve définitive. Le NÚKIB met en garde contre l’usurpation de numéros de téléphone et distingue le fait de retrouver la véritable institution de la vérification que c’est bien avec elle que l’on communique. [7]
Pour notre équipe fictive, il ne suffirait donc pas que quelqu’un appelle depuis un numéro ressemblant à celui du client et répète l’instruction. Elle a besoin d’un canal de vérification convenu à l’avance et proportionné à l’importance de la décision, et non d’une nouvelle impression de ressemblance.
La mise à jour des contacts est également essentielle. Lorsqu’un téléphone, le rôle d’un employé ou un prestataire change, la procédure de vérification doit être actualisée de manière contrôlée. Il serait illogique de vérifier soigneusement chaque instruction tout en acceptant sans la même attention une modification de la liste des contacts de confiance elle-même.
Toutes ces réflexions tendent vers un seul objectif : l’étape suivante doit accroître la certitude, et pas seulement prolonger la conversation.
Même la demande d’une prétendue équipe de sécurité n’échappe pas au contrôle
Une attention particulière s’impose lorsque la demande se présente elle-même comme une mesure de sécurité. Dans l’alerte mentionnée, le NÚKIB a également décrit l’usurpation de l’identité d’institutions de sécurité, y compris la sienne. Qualifier une demande de mesure de protection ne prouve donc pas son authenticité. [7]
Dans notre scénario, quelqu’un peut, en invoquant un prétendu risque, exiger une modification du programme, la transmission d’informations sensibles ou la mise à l’écart du point de contact habituel. Pour se défendre, il importe d’évaluer non seulement l’objectif affiché, mais aussi la légitimité de la personne qui demande le changement.
L’inverse est vrai aussi. Une véritable équipe de protection devrait formuler ses demandes de manière reconnaissable et convenue à l’avance. Elle ne devrait pas attendre de l’assistante du client qu’elle accepte d’emblée un inconnu comme nouvelle autorité au nom d’une explication sécuritaire qui paraît urgente.
L’argument de la sécurité ne doit pas être un passe-partout qui met fin aux questions. Sinon, il suffirait de se faire passer pour l’équipe de protection pour obtenir une exception précisément aux règles censées protéger.
10 — L’entreprise, la famille et l’hôtel ont besoin du même principe, mais d’un dispositif différent
Il serait facile d’adopter une procédure stricte unique et de la diffuser à tout le monde. Il est préférable d’adapter les règles à ce que chacun protège réellement.
Entreprise : protéger les décisions, pas seulement les connexions
Dans notre entreprise fictive, le service financier dispose d’un accès sécurisé au système comptable. Cela ne dit pourtant rien sur le fait qu’un changement de compte bancaire d’un fournisseur émane ou non d’une personne habilitée. La sécurité de la connexion et l’exactitude d’un document commercial sont deux questions distinctes.
Le FBI décrit le business email compromise comme des escroqueries dans lesquelles un message provenant en apparence d’un expéditeur connu conduit à un paiement ou à la communication d’informations. Il recommande de vérifier les demandes de paiement et les modifications de coordonnées de paiement. [11]
Notre propre proposition pour l’entreprise est de séparer la modification des données de leur utilisation. La personne qui traite un paiement devrait pouvoir voir si les nouvelles coordonnées ont été approuvées, et non les accepter simplement parce qu’elles ont déjà été saisies dans le système. La même logique peut s’appliquer à l’ajout d’invités à une réunion ou à l’ouverture de l’accès à des documents confidentiels.
Famille : ne pas faire peser sur l’enfant les décisions des adultes
Dans notre foyer fictif, il est important de déterminer quels adultes décident des changements et qui est responsable de la passation de la prise en charge. Le nom d’une personne que l’enfant connaît ne suffit pas. Ce qui compte aussi, c’est un accord précis pour le jour et la situation en question.
Le dispositif proposé ne doit pas faire de l’enfant un contrôleur de messages téléphoniques. Ce sont les adultes responsables qui doivent confirmer le changement. L’enfant a besoin de règles adaptées et compréhensibles et d’une aide accessible, pas de détails sur d’éventuelles attaques.
De même, l’objectif n’est pas de dresser les uns contre les autres les parents, l’école et l’équipe d’accompagnement. Leur rôle est de clarifier à l’avance qui confirme quoi, afin que la remise de l’enfant ne dépende pas d’une improvisation à l’entrée. Le dispositif concret doit respecter les responsabilités et les prérogatives de chacun, et non les remplacer par un souhait interne en matière de sécurité.
Hôtel et événements : la courtoisie ne signifie pas forcément divulguer une information
Dans notre hôtel fictif, un visiteur d’allure professionnelle peut demander une information sur un client de l’hôtel ou une modification d’accès en se réclamant de son équipe. La réaction appropriée n’est forcément ni d’accéder à la demande, ni d’accuser publiquement le visiteur.
Le membre du personnel peut faciliter une vérification par le canal prévu, sans communiquer de détails sensibles. Aider à établir un contact n’est pas la même chose que confirmer le séjour du client, son programme ou un lieu précis.
Le même principe s’applique aux modifications d’accréditations : le service d’accueil doit chercher une solution acceptable, et non contourner les conditions d’accès. L’admission à un événement, l’accès aux coulisses et la possibilité de circuler auprès de la personne protégée ne devraient pas se fondre dans une vague mention « VIP ».

11 — La technique est importante. Il ne faut simplement pas lui confier une tâche qu’elle ne résout pas.
Ce serait une erreur de retenir de cet article que la protection technique ne fonctionne pas. Il faut définir plus précisément contre quoi elle protège.
Le NCSC recommande d’utiliser les passkeys (clés d’accès) lorsqu’elles sont disponibles et explique leur résistance au phishing visant les identifiants. Là où elles ne le sont pas, il recommande des mots de passe robustes et la validation en deux étapes. [12]
Il n’en découle pas pour autant qu’un utilisateur connecté en toute sécurité ne puisse pas prendre une mauvaise décision. Si un employé habilité envoie lui-même un document au mauvais destinataire, ce n’est pas nécessairement une défaillance de sa clé de connexion. La clé réglait l’accès au compte, et non la légitimité de chaque action professionnelle ultérieure.
De même, il faut distinguer l’authentification multifacteur d’un utilisateur et l’approbation par deux personnes. La première aide à protéger la connexion. La seconde peut constituer un contrôle organisationnel de la décision. Ce ne sont pas des outils interchangeables.
Le cas de Signal rappelle une autre limite : outre la sécurité de la transmission, il faut prêter attention aux appareils et aux comptes qui donnent accès aux communications. La recommandation du NÚKIB citée plus haut comprend d’ailleurs le contrôle des appareils associés. [5]
Pour une équipe de protection, il en découle une proposition pratique : choisir la technique en fonction du problème concret. Ne pas attendre du chiffrement qu’il règle la question des compétences, des caméras qu’elles règlent celle des autorisations, ni d’une instruction parfaitement consignée qu’elle prouve sa justesse.
Et, dans le même temps, ne pas transférer sans préparation des tâches techniques à l’agent de protection rapprochée. Se coordonner avec un spécialiste de la sécurité de l’information est tout autre chose que de prétendre qu’une seule personne peut assurer au même niveau le transport, la protection physique, la gestion des comptes et l’investigation numérique.
12 — L’accès doit correspondre à la tâche, non au degré d’affinité personnelle
Les relations fondées sur une confiance de longue date invitent à se demander pourquoi restreindre quoi que ce soit à une personne qui a fait ses preuves tant de fois.
La meilleure question est : de quoi a-t-elle réellement besoin pour son travail ?
Le NIST décrit le principe du moindre privilège comme la limitation de l’accès au minimum nécessaire à l’accomplissement des tâches confiées. Il ne s’agit pas d’un jugement sur le caractère de l’utilisateur. Il s’agit de la conception des droits d’accès. [13]
Dans notre foyer fictif, l’intendant peut avoir besoin d’accéder aux données de fonctionnement de la résidence, mais pas à tout l’agenda de la famille. Le chauffeur a besoin des informations nécessaires à son trajet, pas automatiquement du contenu d’une réunion d’affaires. Un prestataire doit recevoir les informations indispensables à sa mission, pas une image complète de la vie du client.
Les accès temporaires méritent une attention particulière. Dans le dispositif proposé, une autorisation accordée pour un seul événement ne devrait pas perdurer indéfiniment sans décision. Le remplacement d’un collègue ne devrait pas créer discrètement une nouvelle autorité permanente. À la fin d’une collaboration, il faut régler le sort des comptes, des clés, des partages et des autres accès relevant du rôle concerné.
Le but n’est pas de présumer une trahison. Il est de limiter les conséquences d’une erreur, d’un compte détourné ou d’une autorisation restée valide plus longtemps qu’elle n’aurait dû.
Dans le même temps, la protection du client ne doit pas instaurer une surveillance illimitée des employés. Le Comité européen de la protection des données rappelle, parmi les principes fondamentaux, la licéité, la transparence, la limitation des finalités, la minimisation des données et la limitation de la conservation. Toute vérification ou surveillance concrète exige une analyse juridique appropriée. [14]
La limite pratique peut s’exprimer simplement : l’équipe de sécurité doit savoir ce dont elle a besoin pour protéger, et être capable d’expliquer pourquoi. Elle ne doit pas tout collecter simplement parce que cela pourrait un jour servir.
13 — Un véritable employé, une erreur et une identité usurpée ne sont pas un seul et même problème
Lors de l’analyse d’un incident, nous proposons de distinguer au moins trois hypothèses de travail : quelqu’un a délibérément abusé de ses droits ; une personne habilitée a agi de bonne foi à la suite d’une fraude ou d’une erreur ; ou quelqu’un d’autre a agi sous son identité.
Il s’agit d’une distinction analytique, et non d’une raison de soupçonner d’emblée une personne précise.
Un même résultat visible peut avoir des explications différentes. Un document sensible est parti du compte de l’assistante. Cela ne permet pas à soi seul de déterminer qui a rédigé le message, pourquoi il a été envoyé ni si l’assistante savait à qui elle transmettait réellement le document.
C’est pourquoi il convient d’établir d’abord les étapes vérifiables : quel compte a été utilisé, quelle instruction est arrivée, qui l’a reçue, quels droits existaient et ce qui a réellement été fait. Ce n’est qu’ensuite qu’il faut évaluer les responsabilités.
Chercher trop tôt un coupable peut détourner l’attention d’une autre voie encore ouverte. Dans notre scénario, il ne suffirait pas, par exemple, de remplacer l’assistante si la nouvelle personne héritait de la même procédure floue et de la même pression pour obtempérer immédiatement.
Distinguons aussi les difficultés personnelles d’un employé et la preuve d’un manquement à la sécurité. Avoir besoin de soutien n’est pas en soi la preuve d’une dangerosité. La gestion des droits doit reposer sur les tâches et sur des circonstances établies, et non sur des jugements improvisés quant à la nature des gens.
14 — Trop de contrôles peuvent masquer justement celui qui compte
Il existe aussi le risque inverse de l’excès de confiance : un système exige tant de confirmations qu’elles deviennent des clics mécaniques ou un conflit opérationnel sans fin.
Dans une étude sur la « fatigue sécuritaire » publiée en 2016, le NIST a décrit, chez les utilisateurs étudiés, une saturation face aux exigences de sécurité et un renoncement à certaines décisions. Il s’agissait d’une recherche qualitative, et non d’une mesure universelle portant sur l’ensemble des employés. Parmi les recommandations figuraient la réduction du nombre de décisions et la simplification du choix sûr. [15]
Pour la protection physique, nous en tirons un principe de conception : réserver l’attention des personnes aux décisions dont le résultat compte vraiment.
Si chaque détail est vérifié de la même manière, un changement grave risque de ne pas recevoir le poids qu’il mérite. Mieux vaut distinguer clairement un ajustement de routine, un changement important et une situation de crise. Chacun appelle une procédure différente et un pouvoir de décision différent.
Il vaut aussi la peine de se demander pourquoi les gens contournent les règles. Est-ce une incompréhension ? Un contact manquant ? Un retard disproportionné ? Ou le travail ordinaire est-il tout simplement impossible à mener à bien en respectant les règles ? La réponse n’excuse pas forcément l’infraction, mais elle peut montrer ce qu’il faut corriger.
Une bonne procédure doit être assez solide pour protéger, et assez praticable pour qu’il ne soit pas nécessaire d’en créer une seconde, officieuse, pour le travail normal.
15 — Que faire lorsque le doute n’apparaît qu’après coup
Parfois, le soupçon n’apparaît qu’après l’envoi d’un document, l’exécution d’un paiement ou un changement de programme. À ce moment-là, il est plus utile de limiter les conséquences supplémentaires que de décider sur-le-champ qui aurait dû être plus avisé.
L’ordre qui suit est un cadre indicatif. La réaction concrète doit être dictée par la nature de l’incident ; en cas de danger immédiat pour des personnes, leur sécurité passe en priorité.
Interrompez d’abord les actions consécutives qui peuvent être suspendues sans danger. Ne poursuivez pas d’autres opérations simplement parce que la première a déjà eu lieu. En cas de changement de programme, vérifiez la situation actuelle et rendez la coordination à la personne responsable. Cela ne signifie pas déplacer le client sans réfléchir ni créer un nouveau changement improvisé.
En cas de fraude financière, ne tardez pas à contacter la banque et la police. Dans son guide, le ministère tchèque de l’Industrie et du Commerce recommande de contacter immédiatement la banque et la police tchèque. En cas de danger immédiat ou si une intervention policière urgente est nécessaire, le numéro d’urgence en République tchèque est le 158, ou le 112. [16]
Conservez les éléments disponibles et consignez le déroulement. Pour les transmettre aux spécialistes, il est utile de garder les messages d’origine, les horaires, les données de compte et la description des actions réellement effectuées. Ne modifiez pas ces éléments au point d’en perdre la forme originale, et ne les diffusez pas sans raison à d’autres personnes. Leur conservation ne doit pas retarder la réaction de protection nécessaire.
Traitez le soupçon de prise de contrôle d’un compte séparément du message lui-même. Pour récupérer un compte piraté, le NCSC recommande notamment de vérifier les transferts automatiques d’e-mails, de changer les identifiants, de déconnecter les appareils et applications associés et d’avertir ses contacts. La mise en œuvre varie selon le service ; en entreprise, la procédure doit être coordonnée par l’administrateur compétent ou l’équipe de réponse aux incidents. [17]
Informez les personnes susceptibles de suivre la même instruction non vérifiée. Vous n’avez pas besoin de connaître l’explication complète. Elles doivent savoir que l’instruction en question n’est pour l’instant pas considérée comme confirmée et qui donnera la prochaine consigne valide.
Ce n’est qu’ensuite que vient l’analyse détaillée. Pas seulement pour savoir quel message était falsifié, mais aussi pourquoi il a pu modifier le fonctionnement réel et à quel endroit il aurait dû être possible d’en stopper l’effet.
16 — Un employé doit avoir une raison de donner l’alerte avant d’en être certain
Un signalement de sécurité ne commence pas toujours par une phrase sur une attaque constatée. Il peut commencer de façon bien plus ordinaire : quelque chose ne colle pas, j’ai peut-être fait une erreur, je ne suis pas sûr de la dernière instruction.
Le NCSC avertit que les personnes qui craignent les conséquences risquent de ne pas signaler leurs erreurs, et recommande un environnement qui favorise le signalement précoce. Ses recommandations organisent par ailleurs la défense contre le phishing en plusieurs couches, au lieu de la faire reposer uniquement sur la capacité d’un employé à reconnaître chaque message frauduleux. [18]
Dans notre scénario, l’assistante devrait pouvoir se manifester même après avoir transmis l’instruction. Son signalement n’est pas un désagrément de plus. C’est l’occasion d’interrompre la chaîne avant que d’autres personnes n’effectuent les étapes suivantes.
Cela ne signifie pas supprimer la responsabilité. Cela signifie séparer la réaction immédiate de l’évaluation ultérieure. On traite d’abord la sécurité, les accès, la validité des instructions et les conséquences. On examine ensuite s’il s’agissait d’une fraude, d’un processus flou, d’une préparation insuffisante ou d’une violation délibérée des règles.
N’évaluons donc pas la qualité du dispositif uniquement au nombre de problèmes signalés. Zéro signalement peut signifier un fonctionnement serein ; cela peut aussi signifier que les gens ne savent pas à qui écrire. Sans autre contexte, on ne peut pas déduire de ce chiffre un succès.
Pour votre propre équipe, nous proposons de suivre par exemple le délai entre le doute et sa transmission à la personne responsable, la disponibilité d’un suppléant ou la capacité à stopper un changement non vérifié sans chaos opérationnel. Ce sont des questions que l’on peut vérifier et améliorer.
17 — Testez la procédure, pas le courage d’un employé à se laisser humilier
Une formation n’a pas à commencer par un piège secret et à se terminer par la liste de ceux qui ont échoué.
Pour commencer, un exercice sur table commun est approprié : les personnes responsables parcourent une situation fictive et décrivent ce qu’elles feraient réellement. Il n’est pas nécessaire d’utiliser de vraies données personnelles ni de susciter une réelle inquiétude pour des proches.
Imaginez qu’un changement important de programme arrive, que son auteur soit injoignable et que deux membres de l’équipe disposent d’informations différentes. Qui décide que le changement n’est pas appliqué pour l’instant ? Qui le vérifie ? Que doit faire exactement le chauffeur d’ici là ? Comment les autres apprennent-ils le résultat ?
Changez ensuite une seule condition : l’instruction est authentique, mais le collaborateur n’en comprend pas la portée. Ou le contact d’origine n’est plus valable. Ou la personne responsable est injoignable. L’objectif n’est pas de dérouler une série infinie de menaces, mais de vérifier si la procédure résiste aux écarts ordinaires.
Pour décrire les comportements de sécurité, le portail policier britannique ProtectUK s’appuie non seulement sur la formation, mais aussi sur la création de conditions favorables, le soutien des comportements souhaités et l’évaluation de l’impact. La simple transmission d’informations ne constitue donc pas un programme complet. [19]
Comme résultat de travail pour une entreprise ou un foyer, nous proposons une seule page concise. Elle doit indiquer qui peut approuver les changements importants, comment ils sont confirmés, qui remplace une personne injoignable, ce qui reste valable pendant la vérification et à qui signaler un doute.
Si les personnes réunies autour d’une même table, dans une pièce calme, ne s’accordent pas sur ces réponses, il n’est pas raisonnable d’attendre qu’elles s’accordent spontanément au moment où quelqu’un attend déjà près du véhicule.
18 — Quelques minutes plus tard, devant le même hôtel
Revenons à l’histoire du début.
Le chauffeur est informé du changement proposé. Mais cette fois, il est signalé comme non confirmé. Le chef d’escorte ne se demande pas si la voix semblait suffisamment convaincante. Il cherche à savoir ce qui doit changer, qui peut l’approuver et si l’approbation a déjà eu lieu.
L’assistante utilise le canal de vérification convenu. Dans cette variante fictive, il s’avère que le message a bien été envoyé par le client. Mais il voulait modifier l’ordre des réunions, et non réduire l’escorte ni changer automatiquement toutes les conditions d’arrivée.
Aucun attaquant de génie n’a été démasqué. Il n’y a pas eu d’intervention spectaculaire. Un malentendu qui commençait à s’étendre au fil des transmissions a été intercepté.
Ce n’est pas une fin plus faible pour cette histoire. C’est un test important du système proposé. Une mesure a du sens même lorsqu’elle prévient une simple erreur, et pas seulement une fraude ciblée.
Dans une autre variante, la vérification aurait montré que le client n’avait rien envoyé. La suite aurait été différente, mais le premier geste de protection aurait été le même : ne pas laisser une information non confirmée modifier sans contrôle les déplacements réels des personnes.
La portière du véhicule ne s’ouvre qu’au moment où l’équipe travaille sur une version commune et valide du programme. Le client n’a pas besoin de connaître chaque étape intermédiaire. Il doit savoir que les personnes qui l’entourent ne confondent pas la volonté de rendre service avec l’obligation de cesser de réfléchir.
Une protection qui ne détruit pas la confiance
On pourrait facilement tirer de ce sujet le récit d’un monde où l’on ne peut se fier à personne. Ce serait se tromper d’objectif.
Ni une famille, ni une entreprise, ni une protection professionnelle ne peuvent raisonnablement fonctionner comme un interrogatoire permanent. Elles ont besoin de confiance, d’autonomie et de marge d’action. Le rôle d’un dispositif de sécurité est de donner à ces éléments des limites claires, et non de les supprimer.
Quand il est clair qui peut décider de quoi, chaque vérification n’a pas à se transformer en différend personnel. Quand on peut avouer un doute, une erreur n’a pas à être cachée. Quand l’accès correspond à la tâche, une seule erreur n’a pas à tout affecter. Et quand le client respecte les règles, ses employés n’ont pas à choisir à chaque fois entre protection et obéissance.
Aucune de ces mesures ne garantit un risque nul. Le but est de réduire la place laissée aux décisions non vérifiées et de limiter les conséquences lorsqu’une erreur se produit malgré tout.
Le critère n’est donc ni le nombre d’interdictions ni la quantité de technologie. C’est la capacité à choisir la bonne étape suivante au moment où les informations paraissent crédibles, mais ne sont pas encore suffisantes.
Un garde du corps peut se tenir à côté du client. Mais un système digne de confiance doit aussi se tenir derrière les décisions des personnes qui organisent sa vie.
Une bonne protection ne se préoccupe pas seulement de savoir qui peut vous approcher. Elle se préoccupe aussi de savoir qui peut, en votre nom, amener les autres à faire quelque chose.
Sources et références
Vérifié au 16 septembre 2026. Les cas cités sont présentés dans leur contexte d’époque ; il ne s’agit pas d’une statistique de risque pour un client en particulier. Les principes exposés ne remplacent pas une analyse juridique de la situation concrète.
- NIST : Authentication (glossaire)Différence entre la vérification de l’identité et l’attribution de droits.
- NIST : Authorization (glossaire)L’autorisation comme décision d’accès, et non simple vérification de l’identité.
- Gouvernement de Hong Kong : LCQ9 — Combating frauds involving deepfake, 26 juin 2024Affaire de la visioconférence truquée et du virement d’environ 200 millions HKD.
- FBI / IC3 : Senior US Officials Impersonated in Malicious Messaging Campaign, 15 mai 2025Campagne de messages vocaux générés artificiellement usurpant l’identité de responsables.
- NÚKIB : Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4 septembre 2026L’objectif est l’association d’appareils et les identifiants, et non le cassage du chiffrement.
- Steves, Greene, Theofanos : Categorizing human phishing difficulty: a Phish Scale, 2020La difficulté à détecter le phishing dépend de sa cohérence avec le contexte professionnel.
- NÚKIB : Upozornění na podvodné telefonáty, 19 février 2025Pression, sources apparemment indépendantes et numéros de téléphone usurpés.
- Vrij, Hartwig, Granhag : Reading Lies: Nonverbal Communication and Deception, 2019Les signaux non verbaux associés au mensonge sont faibles et peu fiables.
- FBI / IC3 : Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3 décembre 2024Détournement de l’IA générative pour imiter la voix et l’image.
- NCSC : Developing a positive cyber security cultureLes dirigeants qui contournent les règles banalisent ce contournement pour les autres.
- FBI : Business Email CompromiseRecommandation de vérifier de manière indépendante les demandes de paiement et les modifications de comptes.
- NCSC : Passkeys — what you need to knowRésistance des passkeys au phishing visant les identifiants.
- NIST : Least privilege (glossaire)Principe des droits minimaux nécessaires à une tâche donnée.
- Comité européen de la protection des données : Basic principlesLicéité, transparence, limitation des finalités et minimisation des données.
- NIST : Security Fatigue, 4 octobre 2016La surcharge d’exigences de sécurité conduit à renoncer à décider.
- MPO : Průvodce pro spotřebitele — Podvodné voláníRecommandation de contacter immédiatement la banque et la police tchèque.
- NCSC : Recovering a hacked accountProcédure de récupération après un soupçon de prise de contrôle d’un compte.
- NCSC : Phishing attacks — defending your organisationUn environnement qui favorise le signalement précoce des messages suspects et des erreurs.
- ProtectUK : People, security culture and behavioursLe comportement de sécurité comme combinaison de formation, de conditions et d’évaluation.
Avez-vous besoin de vérifier qui peut décider en votre nom ?
Si vous vous préoccupez de votre sécurité, de celle de votre famille ou de votre entreprise et devez mettre en place une procédure éprouvée d’approbation des changements, BODYGUARD GROUP® peut d’abord évaluer discrètement la situation et proposer une solution proportionnée.
Consultation discrète



