Octobre est le mois de la cybersécurité. On y parle de mots de passe, d’hameçonnage, de sauvegardes. On y parle beaucoup moins d’un équipement présent dans presque toutes les entreprises, branché au réseau en permanence et rarement surveillé par le service informatique : la caméra de vidéosurveillance.
Une caméra IP est un petit ordinateur. Elle a un système d’exploitation, une adresse réseau, une interface web et, trop souvent, un mot de passe d’usine jamais changé. Des sites spécialisés recensent en permanence des dizaines de milliers de caméras accessibles librement dans le monde, avec leurs images en direct : halls d’immeubles, entrepôts, bureaux, boutiques. Leurs propriétaires l’ignorent.
Le risque ne se limite pas à l’indiscrétion. Une caméra compromise peut servir de porte d’entrée vers le reste du réseau — postes de travail, serveur de facturation, messagerie — ou être enrôlée dans des attaques à grande échelle à l’insu de l’entreprise.
Bonne nouvelle : les protections efficaces sont connues, peu coûteuses et relèvent surtout de la méthode. Voici les six réflexes que BELIONE GROUP applique sur chaque installation.
Réflexe 1 — Changer tous les mots de passe par défaut, sans exception
C’est évident, et pourtant c’est la première faille que nous rencontrons lors des audits. Les identifiants d’usine (« admin / admin », « admin / 12345 », « root / vide ») sont publics : ils figurent dans les notices téléchargeables par n’importe qui.
Ce qu’il faut faire :
- Attribuer un mot de passe long et unique à chaque équipement : caméras, enregistreur, commutateur réseau, routeur, logiciel de supervision. Un mot de passe par site ne suffit pas : si une caméra extérieure est démontée, son mot de passe ne doit pas ouvrir les autres.
- Créer des comptes séparés pour l’administration et pour la simple consultation. Le responsable de boutique qui regarde ses caméras sur son téléphone n’a pas besoin des droits d’administrateur.
- Conserver les mots de passe dans un gestionnaire sécurisé, pas sur une étiquette collée sous l’enregistreur.
- Les renouveler à chaque départ d’une personne qui y avait accès.
Lors de la réception de votre installation, demandez à votre installateur de vous remettre la liste des comptes créés et de vous confirmer qu’aucun identifiant d’usine n’est resté actif.
Réflexe 2 — Isoler les caméras du reste du réseau
Dans beaucoup d’entreprises, les caméras sont branchées sur le même réseau que les ordinateurs, l’imprimante et le Wi-Fi invité. Si une caméra est compromise, l’attaquant est déjà « à l’intérieur ».
La parade s’appelle la segmentation : les caméras et l’enregistreur sont placés sur un réseau logique séparé (un VLAN), ou physiquement sur un commutateur dédié. Seuls les flux strictement nécessaires sont autorisés à passer entre ce réseau et le reste : par exemple, le poste du responsable sécurité peut consulter l’enregistreur, mais les caméras ne peuvent initier aucune connexion vers les serveurs de l’entreprise.
Cette séparation a un second avantage, très concret à Abidjan où la bande passante est précieuse : les flux vidéo, volumineux, ne ralentissent plus le réseau bureautique.
Si votre entreprise dispose d’une direction informatique, ce travail se fait avec elle. Si ce n’est pas le cas, un intégrateur comme BELIONE GROUP le prend en charge dans le cadre du projet, en coordination avec votre prestataire informatique.
Réflexe 3 — Ne jamais exposer les caméras directement sur Internet
Pour consulter ses caméras depuis l’extérieur, la solution la plus rapide — et la plus dangereuse — consiste à ouvrir des ports sur la box ou le routeur pour accéder directement à chaque caméra ou à l’enregistreur. C’est exactement ainsi que les caméras se retrouvent sur les moteurs de recherche spécialisés.
Les alternatives sûres existent et sont aujourd’hui simples à mettre en œuvre :
- Service cloud du fabricant (connexion « P2P » sécurisée) : la caméra ou l’enregistreur établit lui-même une connexion chiffrée vers une plateforme, et votre smartphone s’y connecte ; aucun port n’est ouvert vers l’extérieur. Privilégier les fabricants reconnus, dont les plateformes sont maintenues.
- VPN : l’entreprise dispose d’un accès distant chiffré à son réseau ; les caméras se consultent comme si l’on était sur place. C’est la solution de référence pour les sites multiples et les organisations exigeantes.
- Serveur de supervision centralisé : pour les sites étendus, un logiciel de gestion vidéo (VMS) sert d’intermédiaire unique, avec gestion fine des droits et journalisation.
Si vous accédez aujourd’hui à vos caméras en tapant une adresse IP suivie de « :8080 » ou « :554 » dans un navigateur, votre installation est probablement exposée. Faites-la vérifier.
Réflexe 4 — Mettre à jour les firmwares (oui, les caméras aussi)
Les fabricants publient régulièrement des correctifs de sécurité pour leurs caméras et enregistreurs. Des failles critiques, permettant de prendre le contrôle de l’appareil sans mot de passe, ont été découvertes ces dernières années sur des équipements très répandus, y compris sur le marché ivoirien. Les correctifs existent ; encore faut-il les installer.
En pratique :
- Vérifier la version de firmware de chaque équipement à l’installation, et mettre à jour avant la mise en service.
- Planifier une revue au moins semestrielle — c’est l’un des points de la maintenance préventive Belione Care.
- Se méfier du matériel sans marque ou de marques « blanches » : il n’y a souvent aucun correctif disponible, jamais. Une caméra à bas prix dont le firmware n’évoluera plus est une faille permanente.
- Désactiver les services inutiles sur chaque caméra : accès Telnet, UPnP, protocoles anciens, comptes de service non utilisés.
Réflexe 5 — Savoir qui consulte quoi
Un système de vidéosurveillance d’entreprise est consulté par plusieurs personnes : direction, responsable sécurité, agents de gardiennage, parfois un prestataire de télésurveillance. Sans traçabilité, impossible de savoir qui a visionné ou exporté des images — et de répondre à une contestation.
Les bonnes pratiques :
- Un compte nominatif par utilisateur, jamais de compte partagé.
- Des droits limités au périmètre de chacun : par caméra, par plage horaire, en direct seulement ou avec relecture, avec ou sans export.
- La journalisation activée : connexions, consultations, exports, modifications de configuration.
- Un export d’images réalisé selon une procédure (motif, demandeur, date), surtout lorsqu’il est destiné à un tiers.
Ces règles répondent aussi aux obligations de protection des données personnelles : en Côte d’Ivoire, la vidéosurveillance de personnes relève du cadre fixé par l’ARTCI, avec notamment une obligation d’information des personnes filmées et un encadrement de la conservation et de l’accès aux images. Une installation bien gouvernée est aussi une installation conforme.
Réflexe 6 — Inscrire la cybersécurité dans le contrat de maintenance
Une installation sûre le jour de la mise en service ne le reste pas toute seule. Des comptes s’ajoutent, des mots de passe se transmettent, des firmwares vieillissent, un prestataire ouvre « temporairement » un port pour dépanner et l’oublie.
La seule manière de maintenir le niveau de sécurité dans la durée est de l’inclure dans la maintenance, au même titre que le nettoyage des optiques. Une revue annuelle de cybersécurité comprend typiquement :
- l’inventaire des équipements connectés et de leurs versions ;
- la vérification des comptes actifs et la suppression de ceux qui ne sont plus légitimes ;
- le contrôle de l’exposition externe (aucun port ouvert non justifié) ;
- la mise à jour des firmwares et du logiciel de supervision ;
- un rapport remis à la direction.
Si votre contrat de maintenance actuel ne mentionne aucun de ces points, il est incomplet.
Et si mon installation existante n’a rien de tout cela ?
C’est le cas de la majorité des sites que nous auditons, et ce n’est pas une fatalité. Dans la plupart des situations, la mise à niveau ne nécessite pas de remplacer les caméras : changement des mots de passe, création d’un VLAN, fermeture des ports exposés, mise à jour des firmwares et bascule vers un accès distant sécurisé se font en quelques heures de travail, sans interruption de service.
Le remplacement ne s’impose que pour les équipements dont le fabricant ne publie plus de correctifs, ou qui ne supportent pas les fonctions de sécurité élémentaires.
En résumé : les 6 réflexes
- Mots de passe uniques et forts sur chaque équipement, comptes séparés.
- Réseau isolé (VLAN ou commutateur dédié) pour les caméras et l’enregistreur.
- Aucune exposition directe sur Internet : cloud fabricant sécurisé, VPN ou serveur de supervision.
- Firmwares à jour, services inutiles désactivés, matériel de marque maintenue.
- Comptes nominatifs, droits limités, journalisation des accès et des exports.
- Revue annuelle de cybersécurité intégrée au contrat de maintenance.
Questions fréquentes
Mes caméras sont en Wi-Fi : est-ce plus risqué ?
Le Wi-Fi ajoute une surface d’attaque (interception, brouillage) et une fragilité (coupures). Pour une entreprise, nous recommandons des caméras filaires alimentées par le réseau (PoE), plus fiables et plus simples à sécuriser. Le Wi-Fi reste acceptable pour un point isolé, sur un réseau dédié et chiffré en WPA3 ou WPA2.
Comment savoir si mes caméras sont visibles sur Internet ?
Un test d’exposition externe prend quelques minutes à un professionnel. BELIONE GROUP le réalise gratuitement à Abidjan dans le cadre de la visite technique, avec un compte rendu écrit.
Un enregistreur « cloud » est-il plus sûr qu’un enregistreur local ?
Ni plus ni moins : tout dépend du sérieux du fournisseur et de la configuration. Le cloud facilite l’accès distant sécurisé et la sauvegarde ; le local garde la maîtrise des données et fonctionne sans Internet. La combinaison des deux — enregistrement local, sauvegarde des événements dans le cloud — est souvent la plus robuste.
Qui est responsable en cas de fuite d’images ?
L’entreprise qui exploite le système, en premier lieu. D’où l’intérêt d’exiger de votre installateur un procès-verbal de réception mentionnant les mesures de sécurisation appliquées.
Vos caméras sont-elles sur Internet sans que vous le sachiez ? Dans le cadre du mois de la cybersécurité, BELIONE GROUP réalise gratuitement un audit d’exposition de votre installation vidéo à Abidjan.
[Demander un audit gratuit →] (lien : /contact) · WhatsApp : +225 05 55 91 17 70

