Skip to main content

Verizon Mobile Security Index 2025 : l'essentiel pour la DSI

70 % des appareils attaqués sont des téléphones personnels, et refuser le MDM coûte des données. Le Verizon Mobile Security Index 2025 lu pour les DSI.

Julien Ott Julien Ott
10 min de lecture
Salariée utilisant un smartphone à son bureau, le type d'appareil étudié par le Verizon Mobile Security Index 2025

En avril 2025, Verizon a interrogé 762 responsables de la sécurité mobile. Le Mobile Security Index 2025 qui en est sorti contient un chiffre que les équipes IT devraient afficher au mur : 70 % des appareils touchés par une attaque étaient des téléphones personnels, pas ceux de l'entreprise.

Le rapport fait 39 pages. Voici la version courte pour quelqu'un qui gère une flotte : les chiffres qui comptent, ce qu'ils changent pour votre politique, et la place qu'occupe la première recommandation du rapport lui-même, la gestion de flotte mobile.

Le Verizon Mobile Security Index 2025 en cinq chiffres

L'enquête couvre des petites entreprises, des grands groupes et le secteur public, surtout aux États-Unis (74 %), puis au Royaume-Uni (14 %) et en Australie (12 %). C'est la huitième édition, ce qui donne du poids aux comparaisons d'une année sur l'autre.

85 %des organisations constatent une hausse des attaques sur les appareils mobiles.
80 %ont vu des tentatives de phishing mobile viser leurs salariés.
70 %des appareils touchés par une attaque étaient des appareils personnels.
50 %ont subi un incident mobile ou IoT avec perte de données. 46 % en ont subi un qui a provoqué une interruption d'activité.
17 %ont des contrôles spécifiques contre les attaques assistées par IA, alors que 77 % jugent probable que ces attaques réussissent.

Pris un par un, aucun de ces chiffres ne surprend. Ensemble, ils décrivent un décalage : tout le monde voit la menace grandir, et peu ont changé leur façon de gérer les téléphones.

Les attaques arrivent par les téléphones personnels

Commencez par les 70 %. Un quart seulement des organisations interrogées laissent leurs salariés travailler entièrement sur leur propre téléphone, et 19 % mélangent appareils d'entreprise et appareils personnels. Les téléphones personnels sont minoritaires dans la flotte et très majoritaires parmi les victimes.

La raison n'a rien de mystérieux. Un téléphone personnel qui relève la messagerie professionnelle, c'est en général un téléphone que personne ne met à jour selon un calendrier, dont personne ne vérifie le code de verrouillage, et que personne ne peut effacer quand il reste dans un taxi. L'entreprise porte le risque sans avoir aucun des contrôles.

Interdire les appareils personnels ne marche pas, les gens contournent. Ce qui marche, c'est de donner au téléphone personnel un espace de travail géré : un profil professionnel sur Android, un ensemble d'apps et de comptes gérés sur iPhone, avec des données d'entreprise chiffrées et supprimables sans toucher aux photos. Nous détaillons le mécanisme dans notre définition du BYOD. Ici, le propos est plus simple. Si 70 % des incidents partent d'appareils que vous ne gérez pas, les gérer est le premier chantier.

Ceux qui ont dit non au MDM ont perdu plus de données

C'est la comparaison que je montrerais à un DAF. Verizon a isolé les organisations qui ont étudié un MDM puis y ont renoncé. 63 % d'entre elles ont perdu des données lors d'un incident mobile, contre 50 % sur l'ensemble de l'échantillon. Et 31 % jugent leur propre risque mobile extrême, le double de la moyenne, qui est de 15 %. Elles le savent.

L'inverse se vérifie aussi. Les organisations équipées d'un MDM font mieux sur tous les contrôles liés à l'IA que l'enquête a mesurés :

  • Formation complète des salariés aux risques de l'IA générative : 55 % avec MDM, 39 % sans.
  • Politiques d'usage de l'IA définies et appliquées : 59 % contre 45 %.
  • Audit des contenus générés par IA : 63 % contre 48 %.
  • Révocation automatique des accès sur un signal de risque : 71 % contre 57 %.

Un MDM ne forme personne. Mais l'équipe qui a inventorié ses appareils et écrit une politique pour eux est souvent celle qui fait aussi le reste. La gestion des appareils est le socle sur lequel reposent les autres contrôles.

Verizon ne dit pas autre chose. La première recommandation du rapport est de déployer un MDM sur tous les appareils, gérés comme BYOD, pour trois raisons qu'il cite : la gestion des correctifs, le contrôle des apps installées et la maîtrise des outils d'IA générative. Ce dernier point pèse plus lourd qu'il y a un an. 93 % des organisations constatent que leurs salariés utilisent l'IA générative sur leur téléphone, et 64 % placent les données sensibles saisies dans ces outils en tête de leurs risques mobiles.

Réserver une démo

Voyez Appaloosa tourner sur votre parc

Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.

Réserver une démo

Le phishing est passé sur le téléphone

80 % des organisations ont vu des tentatives de phishing mobile. Plus parlant encore : quand les entreprises mènent leurs propres tests de smishing, 39 % d'entre elles voient entre un quart et la moitié de leurs salariés appuyer sur le lien.

Sur un ordinateur portable, ce taux de clic serait alarmant. Sur un téléphone, il est prévisible. L'URL est tronquée, le message arrive à côté des SMS de la famille, et aucune passerelle de messagerie ne filtre les SMS ou WhatsApp. Le comportement des utilisateurs est la première cause de compromission citée dans l'enquête (44 %), devant les menaces liées aux apps, au réseau et au web, à 43 % chacune. Le Data Breach Investigations Report 2025 de Verizon relève de son côté un facteur humain dans environ 60 % des compromissions confirmées.

La formation aide un peu. Réduire ce qu'un mauvais clic peut atteindre aide davantage : pas d'identifiants d'entreprise stockés hors des apps gérées, un accès conditionnel qui refuse un téléphone non conforme, des mises à jour d'OS imposées en quelques jours plutôt que quand ça se présente. Tout cela, ce sont des règles que vous poussez depuis une console, ce qui suppose d'en avoir une. C'est à ça que sert la gestion de flotte mobile.

Les incidents coûtent plus cher que l'an dernier

Parmi les organisations touchées, 47 % ont subi une interruption d'activité, 45 % ont perdu des données, 40 % ont payé des pénalités financières, 28 % ont vu leur réputation atteinte et 22 % ont fait l'objet d'une action du régulateur.

Le plus inquiétant, c'est la tendance. Parmi celles qui ont connu une interruption, 63 % qualifient les répercussions de majeures. L'an dernier, c'était 47 %. Les téléphones font tourner une plus grande part de l'activité qu'avant, donc un incident sur un téléphone en arrête une plus grande part.

Il y a aussi une nouvelle ligne sur la facture : 36 % ont été pénalisées ensuite par leur assureur cyber, par une prime plus élevée, une couverture réduite ou un refus d'indemnisation. Et 84 % ont dû démontrer la maturité de leur sécurité mobile à un client, un partenaire, un régulateur ou un assureur. « Nous avons un MDM, voici le rapport de conformité » : la conversation est nettement plus courte que l'autre.

Un chiffre mérite un haussement de sourcil. 96 % des répondants se disent confiants dans leur capacité à se remettre vite d'une attaque mobile. Parmi les très confiants, 32 % ont quand même subi des répercussions majeures le jour où c'est arrivé. La confiance n'est pas un contrôle.

Si vous voulez chiffrer votre propre exposition, notre calculateur de risque mobile l'estime à partir de la taille de votre flotte, de votre part d'appareils personnels et du type de données qu'ils contiennent.

Les petites entreprises sont les moins protégées

33 % des petites et moyennes entreprises utilisent un MDM, contre 43 % des grandes. Elles mènent aussi moins de tests de smishing (65 % contre 78 %). Pourtant, 57 % s'estiment désavantagées en ressources face aux attaquants et 54 % pensent avoir plus à perdre qu'un grand groupe.

Elles ont raison sur les deux points, et l'objection tient en général au coût et au temps. Elle date. Un MDM cloud se paie par appareil et par mois (le nôtre démarre à 3,49 €), et une première configuration prend un après-midi, pas un projet. Pour une entreprise de 60 personnes, la facture annuelle est inférieure au coût d'une seule journée d'arrêt.

Quelques chiffres sectoriels, pour situer. Dans l'énergie, 72 % se voient comme une cible de choix et seulement 35 % utilisent un MDM. Dans la santé, 89 % craignent qu'une compromission mobile affecte la prise en charge des patients. Dans le secteur public, 79 % pensent qu'elle pourrait mettre des vies en danger.

Ce qui distingue les 4 % les mieux armés

Verizon liste huit pratiques : MDM ou UEM, défense contre les menaces mobiles, zero trust, SASE, navigateur d'entreprise sécurisé, EDR, MDR et quantification du risque cyber. Seules 4 % des organisations appliquent les huit. Ce groupe connaît deux fois moins d'interruptions d'activité (24 % contre 46 %) et cinq fois moins de répercussions majeures (12 % contre 63 %).

Personne ne passe de zéro à huit en un trimestre. L'ordre compte, et les recommandations du rapport placent la gestion des appareils en premier parce que le reste en dépend. Impossible de faire tourner une défense contre les menaces sur des appareils que vous n'avez pas enrôlés, et le zero trust a besoin d'un état de l'appareil à évaluer.

Que faire de tout ça lundi matin

Quatre choses, dans cet ordre.

  1. Comptez les téléphones qui touchent aux données de l'entreprise, personnels compris. La liste est en général plus longue que prévu.
  2. Enrôlez-les. Les appareils d'entreprise par l'enrôlement zero-touch pour qu'ils arrivent déjà gérés, les appareils personnels par un profil professionnel ou un compte géré qui laisse les données privées tranquilles.
  3. Imposez les bases partout : code de verrouillage, chiffrement, mises à jour d'OS avec une date limite, effacement à distance des données de l'entreprise.
  4. Décidez quelles apps d'IA générative sont autorisées sur les appareils gérés, et écrivez-le. Chez 93 % de vos pairs, les salariés s'en servent déjà.

75 % des organisations interrogées ont augmenté leur budget de sécurité mobile sur l'année écoulée et 76 % prévoient de continuer. Celles qui en ont tiré le plus ont commencé par la partie la moins spectaculaire.

Le rapport complet est disponible sur la page Mobile Security Index de Verizon. Si vous voulez voir à quoi ressemble, en pratique, la gestion d'une flotte mixte de téléphones d'entreprise et personnels, réservez une démo et venez avec votre nombre d'appareils.

FAQ

Qu'est-ce que le Verizon Mobile Security Index ?

Le Verizon Mobile Security Index (MSI) est un rapport annuel sur la sécurité mobile et IoT dans les organisations. L'édition 2025 est la huitième. Elle repose sur une enquête menée en avril 2025 auprès de 762 professionnels responsables de la sécurité mobile, dans des petites entreprises, des grands groupes et le secteur public, aux États-Unis, au Royaume-Uni et en Australie.

Quelle part des attaques mobiles touche des appareils personnels ?

Selon le Verizon Mobile Security Index 2025, 70 % des appareils touchés par une attaque étaient des appareils personnels et non des appareils fournis par l'entreprise, alors que seulement 25 % des organisations s'appuient entièrement sur les téléphones personnels et que 19 % mélangent les deux.

Un MDM réduit-il les incidents de sécurité mobile ?

L'enquête 2025 va dans ce sens. Les organisations qui ont écarté le MDM ont perdu des données dans 63 % des cas, contre 50 % en moyenne, et celles qui ont un MDM obtiennent 14 à 16 points de plus sur chacun des contrôles liés à l'IA mesurés. Verizon fait du MDM sur tous les appareils, gérés et BYOD, sa première recommandation.

À quelle fréquence les incidents mobiles provoquent-ils une interruption ou une perte de données ?

50 % des organisations interrogées ont subi un incident mobile ou IoT avec perte de données et 46 % un incident avec interruption d'activité. Parmi celles qui ont connu une interruption, 63 % ont qualifié les répercussions de majeures, contre 47 % dans l'édition 2024.

Envie d'essayer Appaloosa ? Démarrer gratuitement

Prêt à déployer votre MDM?

Commencez dès aujourd’hui avec un accès illimité à notre plateforme et l’aide de nos experts produits.

Démarrer

Ou contactez notre équipe.

Essai gratuit de 14 jours
Annulez à tout moment sans contrainte.
Assistance d'experts
Bénéficiez d'une intégration personnalisée et experte pour commencer rapidement.