Retour au blog
MobilitéPublié le 1 août 20269 min de lecture

Protéger les données mobiles en MAM sans MDM

Les App Protection Policies (MAM) protègent vos applications professionnelles sur mobile sans enrôler le téléphone personnel. Voici comment et pourquoi.

Vos collaborateurs consultent leurs e-mails professionnels sur leur téléphone personnel, qu'ils le déclarent ou non. Les enrôler entièrement en gestion d'appareil (MDM) soulève de vraies questions de vie privée, de consentement et parfois de rejet pur et simple : peu de gens acceptent que l'employeur gère leur téléphone privé. Les App Protection Policies, ou MAM (Mobile Application Management), offrent une alternative élégante : protéger uniquement les données au sein des applications professionnelles, sans jamais toucher au reste de l'appareil ni voir les données personnelles.

MAM vs MDM : quelle différence ?

La distinction est fondamentale et conditionne tout votre choix d'architecture mobile. Le MDM gère l'appareil entier ; le MAM se concentre sur l'application et ses données. Comprendre où passe la frontière vous aide à répondre aux inquiétudes légitimes des utilisateurs.

Le périmètre de chacun

Le MDM enrôle l'appareil, applique des restrictions globales et peut l'effacer entièrement. Le MAM, lui, agit comme une bulle autour des données professionnelles à l'intérieur d'apps compatibles, sans aucune emprise sur le système ni sur les apps personnelles.

  • Le MDM enrôle et gère tout l'appareil ; le MAM protège l'app seule.
  • Le MAM ne nécessite aucune inscription du téléphone personnel.
  • Il s'applique aux apps compatibles comme Outlook, Teams, Word ou Edge.
  • Un effacement en MAM ne concerne que les données professionnelles.

Pourquoi le MAM rassure en BYOD

En BYOD, l'utilisateur garde le contrôle total de son appareil. L'entreprise ne voit ni ses photos, ni ses messages, ni ses applications personnelles. Cette séparation nette lève le principal frein à l'adoption et facilite le respect du RGPD, puisque l'employeur ne traite jamais de données privées.

Ce que protègent les App Protection Policies

Une politique de protection des applications encadre le comportement des données au sein des apps Microsoft 365. Vous contrôlez les échanges de données, l'authentification et la sauvegarde, sans jamais accéder aux contenus personnels de l'utilisateur.

Le MAM protège les données dans l'app pro sans gérer le téléphone personnel.
  1. 1Exiger un code PIN ou une biométrie pour ouvrir l'application professionnelle.
  2. 2Bloquer le copier-coller depuis les apps gérées vers des apps non gérées.
  3. 3Empêcher la sauvegarde de fichiers pro hors des emplacements approuvés (OneDrive, SharePoint).
  4. 4Chiffrer les données professionnelles au repos dans l'application.
  5. 5Effacer à distance les seules données professionnelles en cas de départ ou de perte.

Quand choisir le MAM (et quand non)

Le MAM convient parfaitement aux appareils personnels (BYOD), aux prestataires et aux usages temporaires. Pour des appareils fournis et possédés par l'entreprise, le MDM reste plus complet car il gère aussi la configuration système, les certificats et les restrictions matérielles. Les deux approches ne s'opposent pas : elles peuvent coexister selon les profils d'utilisateurs.

Erreurs fréquentes à éviter

Le MAM est puissant, mais quelques pièges reviennent régulièrement lors des premiers déploiements.

  • Croire que le MAM chiffre tout le téléphone : il ne protège que les données dans les apps gérées.
  • Oublier de coupler le MAM à l'accès conditionnel pour n'autoriser que les apps protégées.
  • Configurer des restrictions trop strictes qui cassent des usages métier légitimes.
  • Ignorer que certaines apps non compatibles ne peuvent pas être encadrées par le MAM.
  • Ne pas expliquer aux utilisateurs pourquoi un PIN d'app leur est demandé.
Le PIN d'application et le blocage du copier-coller cloisonnent les données pro.
Avec le MAM, l'entreprise protège ses données sans jamais s'immiscer dans le téléphone privé.

Un exemple concret

Une entreprise de conseil emploie de nombreux prestataires qui consultent leurs e-mails et documents de mission sur leurs propres téléphones. Enrôler tous ces appareils en MDM serait impensable : ni les prestataires ni le service juridique n'accepteraient une gestion complète d'appareils personnels appartenant à des tiers. La réponse est le MAM : une App Protection Policy impose un PIN pour ouvrir Outlook et Teams, bloque le copier-coller vers des apps non gérées et empêche la sauvegarde des pièces jointes hors de OneDrive. Le jour où une mission se termine, un effacement sélectif retire les données de l'entreprise sans jamais toucher aux données personnelles du prestataire.

Cet exemple montre la vraie force du MAM : il protège la donnée là où elle vit, dans l'application, sans imposer la lourdeur ni l'intrusion du MDM. Pour tous les usages où l'entreprise ne possède pas l'appareil, c'est souvent la seule approche à la fois efficace, acceptable par les utilisateurs et conforme au RGPD.

Calibrer avec le cadre de protection des données Microsoft

Plutôt que d'inventer vos réglages de toutes pièces, appuyez-vous sur le cadre de protection des données que Microsoft documente pour les App Protection Policies. Il structure les paramètres en trois niveaux progressifs, du plus souple au plus strict, ce qui vous évite à la fois le sous-dimensionnement et l'excès de zèle qui casse les usages. Chaque niveau ajoute des exigences supplémentaires en matière de PIN, de transfert de données et de conditions d'accès, de sorte que vous montez en sécurité par paliers maîtrisés plutôt que d'un seul bloc.

  1. 1Niveau de base : PIN d'application, chiffrement des données pro et effacement sélectif à distance.
  2. 2Niveau renforcé : blocage du copier-coller vers les apps non gérées et sauvegarde limitée aux emplacements approuvés.
  3. 3Niveau élevé : exigences de PIN plus strictes et contrôles d'accès conditionnels supplémentaires pour les données sensibles.
  4. 4Attribuer chaque niveau au profil d'utilisateur correspondant, du grand public aux populations à haut risque.
  5. 5Réviser périodiquement le niveau appliqué à mesure que les usages et les menaces évoluent.

Adopter ce cadre présente un double avantage : vous gagnez du temps en partant d'une base éprouvée, et vous disposez d'un langage commun pour justifier vos choix devant un auditeur. Plutôt que de défendre chaque case cochée isolément, vous démontrez que votre configuration correspond à un niveau de protection reconnu, adapté à la sensibilité réelle des données manipulées.

Combiner le MAM et l'accès conditionnel

Le MAM protège les données à l'intérieur des applications, mais il gagne toute sa force couplé à l'accès conditionnel. Vous pouvez alors exiger que l'accès aux e-mails ou aux fichiers professionnels ne soit possible que depuis une application gérée et protégée par une App Protection Policy. Un utilisateur qui tenterait d'ouvrir sa boîte professionnelle dans une app de messagerie non gérée se verrait refuser l'accès, sans que l'entreprise n'ait à gérer son téléphone.

  • Exiger une application approuvée et protégée pour accéder aux données pro.
  • Bloquer l'accès depuis des applications non gérées.
  • Imposer un PIN ou une biométrie avant toute ouverture de l'app.
  • Conditionner l'accès au respect de la politique de protection.
  • Le tout sans enrôler ni gérer l'appareil personnel.

Cette combinaison offre un niveau de sécurité proche de celui du MDM sur les données professionnelles, tout en préservant intégralement la vie privée de l'utilisateur. C'est la clé d'un BYOD à la fois sûr, conforme au RGPD et accepté par les équipes.

Comment AuPoint vous aide

AuPoint vous permet de déployer des App Protection Policies en quelques clics, en langage clair, avec un aperçu d'impact avant application et des politiques réversibles. Vous sécurisez vos données mobiles en BYOD tout en respectant le RGPD et la vie privée de vos équipes, et vous reliez naturellement ces politiques à l'accès conditionnel pour n'autoriser que les applications protégées.

Questions fréquentes

Le MAM fonctionne-t-il sur iOS et Android ?

Oui. Les App Protection Policies s'appliquent aux applications Microsoft 365 compatibles sur iOS comme sur Android, avec des réglages équivalents de PIN, de blocage de copier-coller et de sauvegarde restreinte.

Que voit l'entreprise sur un téléphone en MAM ?

Rien de la sphère personnelle. L'IT gère la politique appliquée aux apps professionnelles et peut effacer les seules données pro, mais n'a aucune visibilité sur les photos, messages ou apps privées de l'utilisateur.

Peut-on effacer uniquement les données professionnelles ?

Oui, c'est un atout majeur du MAM. En cas de départ ou de perte, un effacement sélectif retire les données professionnelles des apps gérées en laissant intactes toutes les données personnelles.

Faut-il une licence pour utiliser le MAM ?

Oui. Le MAM sans enrôlement s'appuie sur une licence Intune attribuée aux utilisateurs concernés. C'est cette licence qui autorise l'application des App Protection Policies à leurs applications professionnelles, indépendamment de l'appareil utilisé.

Envie de sécuriser la mobilité BYOD sans enrôler les téléphones personnels ? Avec AuPoint, déployez vos App Protection Policies en quelques clics, dans le respect du RGPD et de la vie privée.

Sécurisez votre tenant en 15 minutes

Essai gratuit