Conseil 23 juin 2026 ⏱️ 6 min de lecture

SD-WAN et ToIP : quand le consultant télécom devient une porte d'entrée cyber

Le consultant télécom conçoit des architectures réseau exposées sur Internet. Une config SBC ou SD-WAN défaillante peut ouvrir la porte à une attaque, et votre responsabilité avec.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Les architectures que vous concevez (SD-WAN, ToIP, SBC, flotte mobile) sont des cibles cyber directes, exposées sur Internet.
  • Une configuration télécom défaillante peut servir de point d'entrée à une attaque : fraude au péage téléphonique, écoute, exfiltration de données.
  • Votre responsabilité de consultant peut être engagée si la faille découle d'un défaut de conseil ou d'une configuration non conforme aux règles de l'art.
  • Au-delà de la RC Pro, une assurance cyber protège votre propre structure contre une attaque visant vos accès et données clients.

Le télécom n'est plus un tuyau, c'est une surface d'attaque

Pendant longtemps, le métier de consultant en télécommunications se résumait, dans l'esprit du grand public, à négocier des forfaits et à réduire des factures. Cette époque est révolue. Les infrastructures que vous recommandez et paramétrez aujourd'hui sont des systèmes informatiques à part entière, ouverts sur Internet et donc convoités par les attaquants.

Concrètement, plusieurs briques que vous manipulez régulièrement constituent des points d'exposition critiques :

  • Le SBC (Session Border Controller) qui relie la téléphonie de l'entreprise à l'opérateur, mal configuré, est une cible classique de fraude.
  • Les liens SD-WAN et leurs politiques de sécurité, qui régissent qui accède à quoi entre les sites.
  • Les plateformes ToIP / Teams Phone, dont les comptes peuvent être détournés.
  • La flotte mobile et ses accès aux ressources de l'entreprise.

Chaque recommandation que vous formulez sur ces sujets a désormais une dimension sécurité que vous ne pouvez plus ignorer.

Trois attaques télécom dont le consultant peut porter la responsabilité

Voici trois scénarios concrets où une configuration ou un conseil défaillant transforme l'infrastructure en faille exploitée.

1. La fraude au péage téléphonique (toll fraud)

Un SBC ou un standard ToIP mal sécurisé (mots de passe par défaut, ports ouverts, pas de restriction d'appels internationaux) permet à des attaquants de passer des milliers d'appels surtaxés vers l'étranger en une nuit. La facture peut atteindre plusieurs dizaines de milliers d'euros, et le client se retourne vers celui qui a configuré le système.

2. L'interception de communications

Une ToIP déployée sans chiffrement ni segmentation réseau expose les conversations et les flux de signalisation. Pour des cabinets soumis au secret (avocats, santé, finance), c'est un risque majeur de confidentialité.

3. Le rebond via le réseau

Un SD-WAN dont les règles de filtrage sont trop permissives peut servir de chemin latéral pour un attaquant entré par un site périphérique, jusqu'au cœur du système d'information. La frontière entre télécom et cyber a tout simplement disparu.

Où s'arrête votre responsabilité de conseil

Vous n'êtes pas responsable de toute attaque subie par votre client. Votre responsabilité s'apprécie au regard de votre devoir de conseil et des règles de l'art de votre profession.

Votre responsabilité peut être engagée si :

  • Vous avez livré une configuration non conforme aux standards de sécurité élémentaires (mots de passe par défaut, absence de restriction d'appels, ports inutilement ouverts).
  • Vous avez omis d'alerter le client sur un risque de sécurité connu lié à votre recommandation.
  • Vous avez recommandé une solution manifestement inadaptée au niveau de confidentialité requis par l'activité du client.

À l'inverse, vous n'êtes pas responsable d'une attaque exploitant une vulnérabilité hors de votre périmètre de mission, d'une négligence du client (qui ignore vos préconisations) ou d'une faille d'un éditeur tiers que nul ne pouvait anticiper.

C'est ce périmètre qui détermine si une réclamation relève de votre assurance responsabilité civile professionnelle : elle couvre les dommages immatériels causés à votre client par un défaut de conseil ou une configuration fautive.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Pourquoi la RC Pro ne suffit pas : protéger votre propre structure

Il faut distinguer deux risques que l'on confond souvent. La RC Pro répond du préjudice que vous causez à un tiers (votre client). Mais qu'arrive-t-il lorsque c'est votre propre cabinet de conseil qui est attaqué ?

Un consultant télécom détient des données extrêmement sensibles : cartographies réseau de ses clients, identifiants d'administration, contrats opérateurs, audits de sécurité. Vous êtes une cible de choix : compromettre votre poste, c'est potentiellement accéder aux infrastructures de plusieurs entreprises à la fois.

En cas d'attaque visant votre structure (rançongiciel, vol d'identifiants, fuite de données clients), c'est l'assurance cyber qui intervient. Elle prend en charge :

  • L'assistance technique d'urgence pour contenir l'incident et restaurer vos systèmes.
  • Les frais de notification et la gestion des obligations RGPD si des données personnelles ont fuité.
  • La perte d'exploitation pendant l'arrêt de votre activité.
  • La défense et les réclamations de tiers dont les données auraient été exposées via votre compromission.

Pour un métier qui détient les clés de l'infrastructure de ses clients, ces deux couvertures sont complémentaires et non substituables.

Le réflexe à adopter : documenter le volet sécurité de chaque mission

La meilleure défense d'un consultant télécom face au risque cyber est la traçabilité de son conseil de sécurité. Quelques pratiques font la différence le jour d'un litige.

  1. Intégrez un volet sécurité à chaque recommandation : durcissement des SBC, chiffrement ToIP, segmentation SD-WAN, restriction d'appels internationaux.
  2. Documentez vos alertes. Si le client refuse une mesure de sécurité que vous préconisez, faites-le acter par écrit : cela transfère le risque.
  3. Livrez des configurations conformes aux règles de l'art : jamais de mot de passe par défaut, jamais de port ouvert sans justification.
  4. Sécurisez votre propre poste de travail et vos accès distants : vous êtes le maillon dont la compromission fait le plus de dégâts.

Vous trouverez le détail des garanties adaptées au conseil télécom, RC Pro et cyber comprises, sur la page assurance consultant en télécommunications, à partir de 13,90€/mois.

Questions fréquentes

Votre responsabilité peut être engagée si la faille découle d'une configuration non conforme aux règles de l'art (mots de passe par défaut, ports ouverts) ou d'un défaut de conseil sur un risque connu. Elle ne l'est pas si l'attaque exploite une vulnérabilité hors de votre mission ou résulte d'une négligence du client.

C'est le détournement d'un standard ToIP ou d'un SBC mal sécurisé pour passer des milliers d'appels surtaxés, souvent vers l'étranger. La facture, parfois très lourde, peut donner lieu à une réclamation contre le consultant si la sécurisation relevait de sa mission et a été négligée.

Non. La RC Pro couvre le préjudice que vous causez à un client. Elle ne couvre pas une attaque visant votre propre cabinet (rançongiciel, vol de vos données clients). Pour cela, il faut une assurance cyber, complémentaire de la RC Pro.

Parce qu'il détient des données sensibles de plusieurs clients à la fois : cartographies réseau, identifiants d'administration, audits de sécurité. Compromettre votre poste peut ouvrir l'accès aux infrastructures de toute votre clientèle, ce qui en fait une cible à fort effet de levier pour les attaquants.

Faites acter ce refus par écrit. En documentant l'alerte que vous avez émise et le choix du client de ne pas la suivre, vous transférez le risque correspondant et vous protégez votre responsabilité en cas de sinistre ultérieur lié à cette mesure non appliquée.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Consultant en télécommunications — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant en télécommunications →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →