Skip to main content

Quel MDM pour NIS2 et le BYOD en Europe ? Comparatif 2026

Quel MDM prouve vraiment les mesures de l'article 21 de NIS2 sur des téléphones personnels ? 8 plateformes comparées : BYOD, hébergement UE, exports, prix.

Julien Ott Julien Ott
15 min de lecture
Smartphone personnel utilisé pour le travail sous un MDM conforme à NIS2

Si vous entrez dans le périmètre de NIS2 et qu'une bonne partie de vos équipes lit ses mails pro sur un téléphone acheté de sa poche, vous avez un problème de preuve avant d'avoir un problème de sécurité. Aucun MDM ne vous rend conforme, mais le bon transforme « nous pensons que les appareils sont chiffrés » en un rapport qu'un auditeur accepte. Au programme : ce que la directive attend sur le mobile, pourquoi les appareils personnels sont le point dur, et comment huit plateformes gèrent cette combinaison en Europe en 2026.

Ce que NIS2 demande vraiment pour les téléphones et les tablettes

La directive (UE) 2022/2555 n'emploie jamais le mot MDM. Pas une fois. Elle demande des résultats, et c'est l'article 21 qui les énumère : analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, traitement et divulgation des vulnérabilités, politiques de cryptographie et de chiffrement, gestion des actifs et contrôle d'accès, authentification multifacteur ou authentification continue. Rien dans cette liste n'exclut les appareils qui tiennent dans une poche.

L'article 23 est celui que les équipes sous-estiment. Un incident important, c'est une alerte précoce à votre autorité nationale sous 24 heures, une notification plus complète sous 72 heures, un rapport final sous un mois. Un téléphone disparaît un vendredi soir, et le samedi matin vous devez dire s'il contenait des données réglementées, si le stockage était chiffré et si l'effacement est bien arrivé. Répondez à ça depuis un tableur et vous raterez l'échéance.

Les sanctions montent à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et à 7 millions d'euros ou 1,4 % pour les entités importantes. L'article 20 rend les organes de direction personnellement responsables de l'approbation des mesures, ce qui explique pourquoi ces projets trouvent soudain du budget.

Passons à ce que les éditeurs ont tendance à sauter. NIS2 est une directive : ce qui vous engage, c'est la transposition de votre pays, pas le texte de Bruxelles. Et ces textes sont arrivés à des moments très différents. La loi allemande de transposition de NIS2 est entrée en vigueur le 6 décembre 2025, le portail d'enregistrement du BSI a ouvert le 6 janvier 2026, et environ 29 500 entités allemandes se sont retrouvées dans le périmètre sans période transitoire. La France termine encore le travail : la loi résilience a poursuivi son parcours au Parlement tout au long de 2026, et en attendant l'ANSSI a publié le Référentiel Cyber France le 17 mars 2026 pour que les quelque 15 000 entités françaises concernées aient un point de départ. L'Espagne a approuvé son avant-projet de loi sur la gouvernance de la cybersécurité en Conseil des ministres le 14 janvier 2025 et ne l'avait toujours pas publié au BOE quand la Commission européenne a saisi la Cour de justice contre le pays, le 8 juillet 2026.

Vérifiez donc d'abord votre texte national et votre autorité nationale. Cet article parle d'ingénierie, ce n'est pas un avis juridique, et c'est la règle nationale qui l'emporte. Si le périmètre lui-même reste flou, notre fiche de glossaire NIS2 détaille les secteurs et les seuils.

BYOD sous NIS2 : prouver des choses sur un appareil qui ne vous appartient pas

Voici le nœud du problème. L'article 21 veut une gestion des actifs, un chiffrement imposé et une gestion des correctifs. Le RGPD, et son article 32 en particulier, veut une sécurité adaptée au risque sans transformer l'employeur en dispositif de surveillance, et les recommandations de la CNIL sur les appareils personnels sont sans détour : le contrôle de l'employeur doit s'arrêter aux données professionnelles. Vous ne pouvez pas satisfaire l'un en violant l'autre.

La réponse technique, c'est la séparation, et elle est standard depuis des années. Le profil professionnel d'Android est arrivé avec Android 5.0 en 2014 : un second utilisateur Android sur le même matériel, avec son propre stockage, sa propre clé de chiffrement, ses propres copies des applications. Le User Enrollment d'Apple (l'enrôlement utilisateur) est sorti avec iOS 13 en 2019 et place les comptes et les applications gérés sur un volume APFS distinct, avec ses propres clés.

Un détail de 2026 qui piège les équipes : Apple a déprécié le User Enrollment par profil puis l'a retiré dans iOS 18, si bien que l'enrôlement piloté par le compte est la seule façon de démarrer un nouvel iPhone en BYOD. Cela suppose Apple Business Manager et un compte Apple géré par utilisateur, idéalement fédéré avec Entra ID ou Google Workspace. Si votre MDM repose encore sur l'ancien User Enrollment par profil, votre programme BYOD iOS est déjà bloqué. Demandez à chaque éditeur quelle voie il emprunte : le User Enrollment piloté par le compte, ou un enrôlement plus léger par lien, qui ne gère que les applications et les comptes professionnels déployés par l'IT.

Ce que la séparation vous apporte, en termes d'audit, c'est une liste courte et honnête. Vous pouvez montrer que le conteneur professionnel était chiffré, qu'un code y était imposé, quelle version d'OS tournait sur l'appareil, quand il s'est connecté pour la dernière fois, et qu'un effacement sélectif a été lancé puis confirmé. Vous ne pouvez pas montrer d'inventaire des applications personnelles, vous n'obtenez aucun numéro de série en User Enrollment, et vous n'avez aucune localisation. Écrivez cette liste avant que le CSE ne pose la question : elle répond à la plupart des objections des salariés, et c'est la preuve qu'attend un auditeur. Notre définition du BYOD revient sur les compromis.

Le mécanisme qui produit cette preuve, c'est la politique de conformité : des conditions vérifiées à chaque connexion de l'appareil, avec des conséquences quand un appareil dérive. « Tous les appareils doivent être chiffrés » est une intention. « 412 sur 420 chiffrés, voici les huit qui ne le sont pas » est une preuve.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Nos critères de comparaison

Six critères, retenus parce que ce sont eux qui ressortent dans une revue de préparation NIS2, pas dans une grille de fonctionnalités :

  • Modes BYOD. Profil professionnel Android et, sur iPhone, soit le User Enrollment d'Apple piloté par le compte, soit un enrôlement par lien limité aux applications gérées.
  • Conformité et accès conditionnel. La plateforme sait-elle bloquer l'accès aux ressources de l'entreprise quand un appareil sort de la politique, ou se contente-t-elle d'envoyer une notification ?
  • État du chiffrement. Imposé et, surtout, remonté appareil par appareil.
  • Piste d'audit et export. Actions des administrateurs journalisées, état des appareils exportable. Sans export, vous ferez des captures d'écran à 2 heures du matin en plein incident.
  • Hébergement dans l'UE. Où résident les données de la console, sous quel droit, et s'il s'agit d'une option nommée ou d'une promesse commerciale.
  • Prix publics. Ce n'est pas un signe de qualité, mais cela vous dit à quelle vitesse vous pouvez budgéter.

Le comparatif en un coup d'œil

PlateformeProfil professionnel AndroidUser Enrollment Apple piloté par le compteHébergement UEPrix public
Microsoft IntuneOuiOuiEU Data Boundary, opéré par MicrosoftInclus dans Microsoft 365 E3 à 39 USD par utilisateur et par mois ; module Plan 2 à 4 USD
JamfOui (Jamf for Mobile)Oui, l'implémentation la plus aboutieRégion Allemagne disponible pour Jamf ProSur devis uniquement
Ivanti Neurons for MDMOuiOuiSovereign Edition EU, opérée en Allemagne par un tiersSur devis uniquement
SOTI MobiControlOuiOuiRégions cloud UE, à confirmer dans le contratSur devis uniquement
ScalefusionOuiOuiNon documenté publiquement, à demanderÀ partir de 2 USD par appareil et par mois, facturation annuelle, 10 appareils minimum
HexnodeOuiOuiNon documenté publiquement, à demanderÀ partir de 2,2 USD par appareil et par mois, 15 appareils minimum
Samsung Knox ManageOuiPartiel, vérifier la prise en charge actuelleRégional, variable selon l'offreOffre Knox Suite de base gratuite pour les clients Galaxy
AppaloosaOuiNon : enrôlement par lien, applications et comptes gérés uniquementFrance, infrastructure qualifiée SecNumCloud3,49 € par appareil et par mois, 50 appareils minimum

Les huit plateformes, une par une

Microsoft Intune

Si votre identité vit déjà dans Entra ID, Intune est difficile à écarter sur un projet NIS2. La raison, c'est l'accès conditionnel : l'état de conformité de l'appareil décide directement si un jeton est émis pour Exchange, SharePoint ou n'importe quelle application derrière Entra. C'est le scénario « un appareil non conforme perd l'accès » le plus propre de cette liste, et celui que les auditeurs comprennent le plus vite, parce qu'il couvre portables et téléphones avec un seul langage de politique.

Le revers, ce sont les licences et la taille. Intune Plan 1 est compris dans Microsoft 365 E3 à 39 USD par utilisateur et par mois, donc la plupart des acheteurs ne voient jamais de ligne séparée ; achetez-le seul et l'équation change. La résidence des données passe par l'EU Data Boundary, qui maintient le traitement en Europe sans faire de Microsoft un fournisseur européen, et pour certains acheteurs publics toute la discussion se joue sur cette nuance. Prévoyez un vrai effort de conception des politiques, pas un après-midi.

Jamf

La meilleure implémentation Apple du marché, et de loin. Jamf suit la surface de gestion d'Apple version après version, ce qui compte parce qu'Apple déplace sans cesse les règles du BYOD, comme l'a montré le retrait de l'enrôlement par profil dans iOS 18. Jamf Cloud propose une région Allemagne pour Jamf Pro : la résidence dans l'UE est une option réelle, pas une ligne de feuille de route.

Android est le point faible. Jamf a ajouté Android à Jamf for Mobile, mais personne n'achète Jamf pour une flotte de Zebra durcis, et les prix sont sur devis uniquement : comparer demande un cycle commercial complet.

Ivanti Neurons for MDM

Le mouvement intéressant ici, c'est la Sovereign Edition EU, une instance cloud exploitée en Allemagne par un opérateur indépendant plutôt que par Ivanti, pensée précisément pour l'acheteur qui ne peut pas accepter un contrôle sous propriété américaine. Si vous êtes dans un secteur concerné et que les achats vous interrogent sur le droit extraterritorial, c'est une réponse crédible, qui s'accompagne quand même d'un produit multi-OS mature.

Deux réserves. L'historique de vulnérabilités d'Ivanti ces dernières années sera évoqué dans votre comité des risques : soyez prêt à en discuter plutôt que surpris. Et le produit a le poids d'un outil de grand compte : beaucoup de capacités, beaucoup de configuration.

SOTI MobiControl

SOTI domine le segment du durci et du terrain. Si vous gérez des terminaux de lecture portables, des terminaux embarqués en véhicule ou des points de vente Android, ses fonctions de script, de préparation et de prise en main à distance jouent dans une autre catégorie, et MobiControl prend en charge du matériel dont les éditeurs nés dans le cloud n'ont jamais entendu parler.

Mais la logistique en appareils durcis et le travail de bureau en BYOD sont deux problèmes différents, et SOTI est conçu pour le premier. Si votre exposition mobile, ce sont 600 salariés qui lisent leurs mails sur leur propre iPhone, vous paieriez une profondeur que vous n'utiliserez pas. Les prix sont sur devis uniquement, et confirmez votre région d'hébergement UE dans le contrat plutôt que sur une page web.

Scalefusion

Un bon rapport qualité-prix et une console vraiment agréable. Les prix publics démarrent à 2 USD par appareil et par mois en facturation annuelle avec un minimum de 10 appareils : c'est la plateforme la plus simple de cette liste à tester sans passer par un cycle d'achat. Le profil professionnel et le User Enrollment sont tous deux pris en charge.

Pour NIS2 en particulier, vérifiez deux points très tôt : où résident les données de votre tenant, car l'hébergement dans l'UE n'est pas documenté sur le site public, et jusqu'où va l'export du journal d'audit. Un éditeur dont le siège est en Inde peut tout à fait héberger en Europe, mais vous voulez que ce soit écrit, pas supposé.

Hexnode

Un positionnement proche de Scalefusion, un peu plus tourné vers Windows. Les offres démarrent à 2,2 USD par appareil et par mois avec un minimum de 15 appareils, et le rapport fonctionnalités-prix de l'offre Enterprise est solide. Le support récolte régulièrement de bons avis, ce qui pèse plus lourd qu'une fonction dont vous vous serviriez deux fois par an.

Mêmes deux questions que ci-dessus sur l'hébergement et l'export d'audit. L'approche BYOD de Hexnode s'appuie aussi sur les primitives standard des plateformes sans y ajouter grand-chose, donc peu de choses le séparent de Scalefusion sur une présélection purement BYOD.

Samsung Knox Manage

Gratuit, c'est un prix difficile à battre. L'offre Knox Suite de base ne coûte rien aux clients Galaxy, et sur une flotte Samsung, les compléments de la plateforme sont des choses qu'aucun tiers ne peut reproduire : Knox Platform for Enterprise, E-FOTA pour maîtriser les versions de firmware, attestation matérielle depuis la puce.

Les limites ne sont pas cachées. Tout ce qui est intéressant est réservé à Samsung, la gestion d'iOS est fonctionnelle sans être en pointe, et une flotte qui mélange iPhone, Pixel et Galaxy finit par utiliser Knox Manage comme plus petit dénominateur commun. Utile comme seconde console pour une sous-flotte Samsung, inconfortable comme source unique de preuves NIS2 pour un parc mixte.

Appaloosa

Nous éditons Appaloosa, lisez donc ce passage en le sachant. Le parti pris de conception est étroit : gérer les applications et les données professionnelles sur iOS, iPadOS, Android, Windows et macOS, et rester à l'écart de tout ce qui est personnel. Notre page sur la gestion des appareils personnels détaille ce que l'IT peut voir et ne peut pas voir. Sur un iPhone personnel, nous n'utilisons pas le User Enrollment d'Apple : le salarié s'enrôle par un lien et la console ne voit que les applications et les comptes gérés que nous déployons. Il n'existe aucune fonction de localisation sur les appareils BYOD, ce qui règle l'objection la plus fréquente des salariés en supprimant la capacité elle-même.

Le volet qui compte pour NIS2, c'est l'hébergement. Appaloosa fonctionne sur une infrastructure située en France qui détient la qualification SecNumCloud de l'ANSSI en version 3.2, celle qui a ajouté les critères d'immunité au droit non européen, et les données clients restent dans l'UE. Pour être précis : c'est l'hébergement qui est qualifié, Appaloosa ne détient en propre aucune certification de sécurité, et aucune plateforme ne rend votre organisation conforme à NIS2. Ce que vous obtenez, ce sont les contrôles et l'export. Le prix est public : 3,49 € par appareil et par mois pour l'offre Business.

Là où nous sommes moins fournis que les quatre grands : pas de moteur Mobile Threat Defense maison, pas de couche d'accès conditionnel de la portée de celle d'Entra, et un minimum de 50 appareils qui exclut les petits pilotes. Si votre liste d'exigences comprend une orchestration poussée des correctifs Windows ou la préparation d'appareils durcis, Ivanti et SOTI vous serviront mieux. Le détail complet des fonctionnalités se trouve sur la page mobile device management, avec les spécificités par plateforme pour iOS et iPadOS et Android.

Laquelle correspond à votre situation

Déjà très engagé dans Microsoft 365. Intune, presque à coup sûr. Vous le payez déjà, et l'accès conditionnel vous donne la preuve de révocation d'accès vers laquelle l'article 21 vous pousse. Budgétez honnêtement le temps de configuration.

Organisation 100 % Apple. Jamf, hébergé en Allemagne. La surface BYOD d'Apple change chaque mois de septembre et Jamf suit le rythme mieux que quiconque.

Flotte mixte avec des appareils durcis ou de terrain. SOTI si le durci domine, Ivanti s'il vous faut une seule console pour le mobile et le poste de travail avec une option souveraine dans l'UE. Scalefusion ou Hexnode si le budget est serré et le cas d'usage ordinaire.

La souveraineté est une exigence explicite. Présélectionnez Ivanti Sovereign Edition EU et Appaloosa, puis posez aux deux la même question : quelle offre nommée est qualifiée ou certifiée, dans quelle version, et jusqu'à quand. Des affirmations sur l'hébergement sans offre nommée ni date ne valent pas grand-chose.

Quel que soit votre choix, ce qui satisfait un auditeur, ce n'est pas le logo sur la console. C'est une fiche d'appareil exportable à la demande : état du chiffrement, version d'OS, dernière connexion, confirmation d'effacement, pour chaque appareil qui touche aux données de l'entreprise. Choisissez la plateforme qui rend cet export banal. Vous en êtes plus tôt dans la démarche ? Notre introduction aux solutions MDM reprend les bases.

FAQ

NIS2 impose-t-elle un MDM ?

Non. La directive fixe des résultats, pas des produits, et elle ne mentionne jamais le MDM. Mais l'article 21 attend du contrôle d'accès, de la cryptographie et de la gestion des correctifs sur les systèmes que vos équipes utilisent réellement, et sur une flotte de téléphones et de tablettes, un MDM est le seul moyen pratique d'appliquer ces mesures et de prouver qu'elles l'ont été.

Puis-je invoquer NIS2 pour gérer les téléphones personnels des salariés ?

Vous pouvez exiger un conteneur professionnel géré comme condition d'accès aux données de l'entreprise, ce qui n'est pas la même chose que gérer leur téléphone. Avec un profil professionnel ou le User Enrollment, votre contrôle s'arrête à l'espace professionnel, et c'est cette frontière qui rend le dispositif défendable au regard du RGPD. Inscrivez-le dans une politique BYOD écrite, nommez ce que l'IT peut voir et ne peut pas voir, et proposez un appareil d'entreprise à toute personne qui refuse.

L'hébergement dans l'UE est-il obligatoire pour être conforme à NIS2 ?

Non, et quiconque affirme le contraire a quelque chose à vendre. NIS2 demande une gestion des risques de la chaîne d'approvisionnement, pas une localisation des données. L'hébergement dans l'UE raccourcit cette discussion, et pour les organismes publics français, un hébergeur qualifié SecNumCloud peut être attendu par des règles d'achat totalement extérieures à NIS2. Vérifiez les exigences de votre secteur, puis votre transposition nationale.

Voyez Appaloosa tourner sur votre parc Réserver une démo

Prêt à déployer votre MDM?

Commencez dès aujourd’hui avec un accès illimité à notre plateforme et l’aide de nos experts produits.

Démarrer

Ou contactez notre équipe.

Essai gratuit de 14 jours
Annulez à tout moment sans contrainte.
Assistance d'experts
Bénéficiez d'une intégration personnalisée et experte pour commencer rapidement.