Accueil Actualités Réseau invité et cloisonnement WiFi en cabinet d’avocats : recevoir sans exposer vos dossiers
Réseaux & WiFi professionnel

Réseau invité et cloisonnement WiFi en cabinet d’avocats : recevoir sans exposer vos dossiers

Par Arthur VIOLEAU ·
Réseau invité et cloisonnement WiFi en cabinet d’avocats : recevoir sans exposer vos dossiers
Photo : myHQ-Workspaces / Pexels

Un cabinet d'avocats reçoit clients et confrères sans jamais leur ouvrir l'accès à ses données : la réponse est un réseau invité isolé, séparé du réseau de travail par un cloisonnement logique reposant sur les VLAN et un pare-feu. Le visiteur navigue librement sur internet ; vos dossiers, votre messagerie et vos serveurs restent hors de portée.

Pourquoi partager un seul WiFi met-il vos dossiers en danger ?

Un WiFi unique place le smartphone d'un client sur le même réseau que votre serveur de dossiers, votre gestion électronique de documents et vos postes de travail. Un appareil compromis, un logiciel malveillant ou une simple erreur suffit alors à atteindre des données couvertes par le secret professionnel. Le risque est juridique autant que technique.

Le secret professionnel de l'avocat n'est pas une clause de contrat : c'est une obligation d'ordre public, doublée depuis 2018 des exigences du RGPD sur les données personnelles de vos clients. Sur un réseau « à plat », sans séparation, un visiteur connecté peut, volontairement ou non, voir ou atteindre :

  • le serveur de fichiers et la GED où vivent les dossiers ;
  • l'imprimante multifonction, qui conserve souvent des scans de pièces confidentielles ;
  • le NAS de sauvegarde et son historique ;
  • les postes de travail des collaborateurs et la messagerie ;
  • les équipements de vidéo et d'interphonie de l'accueil.

Autrement dit, la surface d'exposition n'est pas le WiFi lui-même, mais tout ce qui se trouve derrière lui.

Réseau invité, SSID, VLAN : que cloisonne-t-on exactement ?

Cloisonner, c'est séparer les flux à plusieurs niveaux : un SSID dédié aux visiteurs, un VLAN qui l'isole du trafic interne, et un pare-feu qui interdit toute communication entre les deux périmètres. Le réseau invité ne « voit » alors qu'internet, jamais vos ressources internes. La segmentation combine plusieurs briques complémentaires :

  1. Un SSID invité distinct du réseau de travail, avec sa propre clé, changée régulièrement.
  2. Un VLAN dédié qui étiquette le trafic invité et l'isole logiquement, même s'il transite par les mêmes bornes et le même câblage.
  3. Des règles de pare-feu inter-VLAN qui bloquent tout accès du réseau invité vers le réseau de production, en n'autorisant que la sortie internet.
  4. L'isolation poste-à-poste sur le réseau invité, pour que deux visiteurs ne puissent pas non plus se « voir » entre eux.

C'est cette architecture, et non le seul mot de passe, qui garantit l'étanchéité. Elle se conçoit dès l'étude de la couverture WiFi du cabinet, en même temps que le plan des bornes.

Comment isoler le réseau invité sans dégrader l'accueil client ?

L'isolation ne doit pas se traduire par un WiFi lent ou capricieux pour vos visiteurs. On préserve l'expérience en réservant une part de bande passante au réseau invité, en priorisant les flux métier et en soignant le portail d'accueil. La confidentialité et le confort ne s'opposent pas : ils se règlent.

  • Plafonner la bande passante allouée aux invités évite qu'un téléchargement en salle d'attente ne pénalise le cabinet.
  • Prioriser les flux professionnels (voix sur IP, visioconférence) garantit qu'une audience à distance reste fluide, même quand plusieurs clients patientent.
  • Un portail d'accueil clair, avec acceptation des conditions d'usage, cadre l'accès et permet une traçabilité proportionnée.

Cette priorisation est décisive dans les cabinets qui multiplient les rendez-vous à distance : une visioconférence adaptée aux avocats doit rester nette pendant qu'un réseau invité tourne en parallèle. Les deux cohabitent, à condition que le réseau pro ait toujours la priorité.

Quelles erreurs de configuration exposent encore vos dossiers ?

Un réseau invité mal réglé donne une fausse impression de sécurité. Les fuites viennent rarement du chiffrement lui-même, mais d'oublis de configuration : une règle de pare-feu trop permissive, un équipement partagé entre les deux réseaux, ou un objet connecté laissé sur le réseau de travail. Les pièges les plus fréquents :

  • La clé WiFi unique, partagée par tout le cabinet et jamais changée après le départ d'un collaborateur.
  • Le VLAN invité qui conserve l'accès à l'imprimante multifonction : les scans de pièces confidentielles deviennent alors atteignables depuis la salle d'attente.
  • Les objets connectés laissés sur le réseau de production (téléviseur d'accueil, capteurs, écrans de réservation, systèmes de visio), chacun étant une porte d'entrée potentielle.
  • L'interface d'administration des bornes accessible depuis le WiFi invité, qui permettrait de reconfigurer tout le réseau.
  • Le recours au seul mot de passe sans WPA3 ni segmentation : le chiffrement protège la liaison radio, pas l'accès aux ressources.

Aucune de ces erreurs n'est visible au quotidien : tout fonctionne, jusqu'au jour où un incident révèle la faille. D'où l'intérêt d'un audit régulier.

Comment structurer la segmentation d'un cabinet multi-espaces ?

Au-delà du duo pro/invité, un cabinet gagne à segmenter par usage. On distingue en général quatre à cinq réseaux logiques, chacun avec ses droits, pour contenir tout incident à un seul périmètre. Le principe : si un maillon est compromis, il ne doit pas emporter les autres.

  • Réseau de production : postes, serveur de dossiers, GED, messagerie. Le plus protégé, idéalement avec authentification par compte plutôt que par simple clé.
  • Réseau invité : clients, confrères, intervenants externes. Accès internet seul.
  • Réseau audiovisuel : salles de réunion, écrans, systèmes de visioconférence d'audience.
  • Réseau des objets connectés et de l'impression : multifonctions, capteurs, écrans de réservation de salle.
  • Réseau de télétravail, via un accès distant sécurisé.

Cette architecture se dimensionne site par site, selon la surface et le nombre d'étages à couvrir. Intégrateur audiovisuel et réseaux depuis 2009, présent sur 2 implantations (Bordeaux et Île-de-France), AVMD accompagne des structures allant du CAC 40 au Top 14, dont des cabinets d'affaires exigeants sur la confidentialité, comme le montre notre étude de cas Bredin Prat. La discrétion du matériel compte aussi : bornes et câblage relèvent alors d'une intégration discrète qui préserve l'esthétique des espaces de réception.

Questions fréquentes

Un simple mot de passe WiFi différent suffit-il à protéger mes dossiers ?

Non. Deux mots de passe sur le même réseau physique laissent les appareils communiquer entre eux. Seule une séparation logique, VLAN plus pare-feu, empêche réellement un visiteur d'atteindre vos ressources internes. Le mot de passe protège la connexion, pas l'accès à vos données.

Le réseau invité ralentit-il la connexion du cabinet ?

Non, s'il est dimensionné correctement. On plafonne la bande passante des invités et on priorise les flux métier comme la visioconférence et la téléphonie sur IP. L'usage professionnel reste fluide, même quand la salle d'attente est pleine.

Faut-il conserver une trace des connexions invitées ?

C'est recommandé. Un portail d'accueil avec acceptation des conditions et journalisation des accès aide à répondre à une éventuelle demande et cadre les usages, tout en respectant la minimisation des données prévue par le RGPD : on conserve l'utile, pas plus.

Peut-on ajouter le cloisonnement sur un WiFi déjà installé ?

Souvent oui. Si les bornes et le commutateur gèrent les VLAN, ce qui est le cas d'un écosystème professionnel comme UniFi, la segmentation se met en place par configuration, sans forcément remplacer le matériel. Un audit de l'existant tranche.

La confidentialité d'un cabinet ne se joue pas dans un réglage isolé mais dans une architecture réseau pensée dès le départ : pour concevoir une couverture WiFi cloisonnée à la hauteur du secret professionnel, parlons de votre configuration.

Autres actualités

Parlons de votre projet.

Réponse sous 24 h ouvrées, par un expert.