Accueil · Articles · BitLocker PME
Bonne pratique · 6 min de lecture

BitLocker en PME : déploiement et gestion pratique

BitLocker chiffre les disques de vos postes Windows. C'est inclus dans Windows 10/11 Pro, gratuit, et pourtant désactivé sur 80 % des postes PME que nous auditons. Voici pourquoi l'activer immédiatement, et comment ne pas perdre ses données en cas de récupération.

Pourquoi BitLocker est non négociable

Un ordinateur portable volé sans BitLocker équivaut à donner toutes ses données. L'attaquant :

Avec BitLocker activé : le disque est chiffré en AES-128 ou AES-256. Sans la clé, c'est juste du bruit cryptographique illisible. Le vol devient un problème de matériel à racheter, pas un incident RGPD à notifier à la CNIL.

Les conditions matérielles

BitLocker fonctionne pleinement avec :

Si vous avez Windows 11, le TPM 2.0 est obligatoire — donc déjà présent. Pour Windows 10 sur du matériel ancien, vérifier dans tpm.msc.

Activation simple sur un poste isolé

  1. Panneau de configuration → Système et sécurité → Chiffrement de lecteur BitLocker.
  2. Activer BitLocker sur C: et sur les autres lecteurs.
  3. Choisir « Mot de passe » ou TPM : avec TPM 2.0 + Secure Boot, le poste démarre normalement sans demander de mot de passe au démarrage. Le chiffrement est transparent.
  4. Sauvegarder la clé de récupération : c'est l'étape critique. Si Windows ne démarre plus correctement, c'est cette clé qui permet de récupérer le disque.
  5. Choisir le mode : chiffrer tout le disque (recommandé pour un poste existant) ou seulement l'espace utilisé (plus rapide pour un poste neuf).
  6. Lancer le chiffrement. Durée typique : 30 minutes à 4 heures selon la taille du disque.

La gestion des clés de récupération : ne JAMAIS la négliger

La clé de récupération est ce qui sauve vos données quand BitLocker se bloque (mise à jour ratée, changement de matériel, mot de passe oublié). Sans elle, vous perdez tout. Quatre options de stockage :

Erreur classique en PME : activer BitLocker, ne pas sauvegarder la clé proprement, et perdre l'accès au poste 6 mois plus tard.

Déploiement en parc PME

Pour 5+ postes, gérer BitLocker à la main devient ingérable. Trois approches scalables :

Microsoft Intune (Microsoft 365 Business Premium ou plus)

Politique BitLocker centralisée, déployée à tous les postes inscrits dans Intune. Les clés de récupération sont stockées dans Microsoft Entra. Tableau de bord unique. C'est la solution préférée en PME M365.

GPO Active Directory + script

Pour les PME avec un AD on-premise sans Intune. GPO BitLocker + script PowerShell qui active et stocke la clé dans AD. Plus de configuration, mais gratuit.

MBAM (en fin de vie)

Microsoft BitLocker Administration and Monitoring. Anciennement la solution officielle, désormais en fin de support. À éviter pour de nouveaux déploiements.

Cas d'usage particuliers

Postes Windows Famille

BitLocker n'est pas inclus. Alternative gratuite : VeraCrypt, open source, audité, supporté multi-OS. Plus complexe à gérer en parc, mais valable pour 1-3 postes.

Disques USB et SSD externes

BitLocker To Go chiffre aussi les disques amovibles. Politique recommandée en PME : tout disque USB connecté à un poste pro est obligatoirement chiffré. Sinon, blocage en lecture seule.

Mac et Linux

FileVault sur macOS (équivalent BitLocker, à activer dans Préférences Système → Confidentialité & Sécurité). LUKS sur Linux Ubuntu/Debian (à activer à l'installation).

À retenir

BitLocker est gratuit, inclus dans Windows Pro, et fait passer la perte d'un portable d'« incident RGPD » à « problème de matériel ». La seule règle : stocker proprement les clés de récupération (Entra ID, AD, ou coffre physique). Pour 5+ postes, déployer via Intune ou GPO.

Ce que Scryptoura fait pour vous

Le Diagnostic Découverte vérifie systématiquement l'état de chiffrement des postes. Notre offre Infrastructure & Systèmes couvre le déploiement BitLocker via Intune ou GPO et la mise en place du stockage centralisé des clés.

Combien de vos portables sont chiffrés aujourd'hui ?

Le Diagnostic Découverte dresse l'inventaire en moins de 30 minutes et chiffre la mise en conformité.