Sécurité mon bureau numérique : 6 réflexes pour protéger son compte

Sécurité mon bureau numérique : 6 réflexes pour protéger son compte

Un compte Mon Bureau Numérique donne accès aux notes, à la messagerie et, via ÉduConnect, à plusieurs démarches scolaires. Mot de passe robuste, vigilance face aux faux mails, respect de la charte et connaissance de ses droits suffisent à le protéger. Le sujet n’a rien d’abstrait : campagnes d’hameçonnage dans les ENT et fuite de données ÉduConnect en 2026 ont rappelé que les élèves sont des cibles.

Ce que protège vraiment votre compte ENT

Un compte Mon Bureau Numérique n’est pas un simple accès à l’emploi du temps. Il ouvre la porte à la vie scolaire d’un élève, à ses échanges et souvent à ceux de sa famille. Comprendre ce qu’il contient, c’est déjà mieux le protéger.

Un ENT régional à très grande échelle

Mon Bureau Numérique équipe les collèges, lycées et lycées agricoles du Grand Est. La fiche de référence Skolengo recense 841 établissements, 413 000 élèves et 1,5 million d’utilisateurs. Le projet réunit la Région Grand Est, les académies de Reims, Strasbourg et Nancy-Metz, la DRAAF et 10 conseils départementaux.

ÉduConnect, la clé de plusieurs portes

La connexion passe par votre compte ÉduConnect. Selon education.gouv.fr, ÉduConnect ouvre aussi Scolarité Services : bourses, orientation, livret scolaire. Un mot de passe dérobé expose donc bien plus que l’ENT.

Ce qu’un intrus verrait ou ferait

Les services disponibles dépendent de chaque établissement, qui active ou non certains modules. Voici les plus courants :

Service Données visibles Risque si le compte est usurpé
Messagerie Échanges avec professeurs et vie scolaire Envoi de messages en votre nom
Cahier de textes et devoirs Travail à faire, documents de cours Consultation, faux rendus
Porte-documents Fichiers personnels Suppression ou copie
Notes et absences (PRONOTE ou vie scolaire Skolengo) Résultats, appréciations Atteinte à la vie privée

Un précédent qui a marqué les établissements

Le 29 mars 2024, L’Étudiant rapporte 340 menaces recensées dans 20 académies, envoyées depuis des comptes ENT usurpés.

Le ministère a alors fermé temporairement les messageries des ENT. Ce que ce type d’incident montre :

  • un compte usurpé sert à tromper d’autres utilisateurs ;
  • le titulaire du compte devient le premier soupçonné ;
  • l’établissement entier subit des restrictions.

Pour vérifier l’étendue de votre propre compte :

  1. listez les services visibles sur votre page d’accueil MBN ;
  2. repérez ceux qui contiennent des données familiales ;
  3. notez les appareils sur lesquels vous restez connecté.

Ce guide est indépendant : pour toute information officielle, référez-vous au site monbureaunumerique.fr et à votre établissement.

Un mot de passe solide sans casse-tête

Le mot de passe ÉduConnect protège à la fois l’ENT et les démarches en ligne. Bonne nouvelle : le rendre robuste ne demande ni symbole improbable ni changement tous les mois.

Ce que recommande la CNIL

La délibération CNIL 2022-100 du 21 juillet 2022 fixe trois options de mots de passe conformes. Elle a été publiée le 17 octobre 2022.

Option CNIL Longueur minimale Composition
Mot de passe complexe 12 caractères Majuscules, minuscules, chiffres, caractères spéciaux
Mot de passe long 14 caractères Majuscules, minuscules, chiffres
Phrase de passe 7 mots Mots sans lien logique entre eux

La CNIL retient une entropie minimale de 80 bits, la longueur primant sur les substitutions. Remplacer un « o » par un « 0 » ne suffit donc pas. Ces seuils sont des recommandations générales : les règles techniques propres à ÉduConnect s’affichent au moment de la création du mot de passe.

Fabriquer une phrase de passe en famille

  1. Choisissez sept mots sans rapport entre eux.
  2. Ajoutez un chiffre et une majuscule à un endroit inattendu.
  3. Évitez prénoms, dates de naissance et nom de l’établissement.
  4. Testez sa robustesse avec le calculateur de l’ANSSI.

Les gestes qui comptent autant que le mot de passe

Les chartes ENT publiées rappellent que les codes d’accès sont strictement personnels et confidentiels.

Concrètement :

  • ne jamais prêter ses identifiants, même à un camarade ;
  • ne jamais se connecter avec le compte d’un autre ;
  • se déconnecter systématiquement sur les ordinateurs du CDI ou partagés ;
  • un mot de passe différent de celui des réseaux sociaux.

Faut-il le changer souvent ?

Depuis 2022, la CNIL n’impose plus de renouvellement périodique aux comptes utilisateurs. Le changement s’impose en revanche dès le moindre doute. Un gestionnaire comme KeePass ou KeePassXC stocke vos mots de passe chiffrés et évite les post-it.

Sur smartphone, l’application Skolengo garde la session ouverte : verrouillez le téléphone et consultez notre guide de l’application mobile pour l’activer proprement.

Faux mails ENT et ÉduConnect : repérer l’hameçonnage

L’hameçonnage, ou phishing, imite un expéditeur de confiance pour soutirer un identifiant ou un mot de passe. Les élèves en sont une cible privilégiée, et l’actualité récente l’a confirmé.

Ce que révèlent les chiffres

L’opération Cactus a ciblé plus de 2,5 millions d’élèves du 19 au 21 mars 2025. Ce faux message, diffusé dans les ENT de plus de 4 700 établissements, promettait des jeux vidéo piratés gratuits.

Selon education.gouv.fr, plus de 210 000 élèves ont cliqué sur le lien piégé, soit environ un sur douze.

L’exercice associait le ministère de l’Éducation nationale, le COMCYBER-MI, Cybermalveillance.gouv.fr, la CNIL et le parquet de Paris.

La fuite ÉduConnect d’avril 2026

Le 14 avril 2026, le ministère a annoncé une fuite de données d’élèves. Sont concernés : nom, prénom, identifiant ÉduConnect, établissement, classe, adresse mail si renseignée et codes d’activation des comptes non activés. L’origine : le compte usurpé d’un personnel habilité, fin 2025. Les comptes déjà activés ne sont pas compromis. Ces informations rendent toutefois possibles des faux mails très personnalisés, citant la vraie classe de l’élève.

Les signaux d’alerte

Signal Bon réflexe
Urgence (« compte bloqué sous 24 h ») Ne pas agir dans la précipitation
Lien vers une page de connexion Taper l’adresse soi-même dans le navigateur
Pièce jointe inattendue Ne pas l’ouvrir
Demande de mot de passe ou de code Ne jamais répondre
Cadeau, jeu gratuit, remboursement Supprimer le message

Signaler plutôt que supprimer

Le site economie.gouv.fr liste les canaux officiels :

  • mails frauduleux : signal-spam.fr ;
  • SMS frauduleux : 33700 ;
  • sites piégés : Phishing Initiative ;
  • accompagnement : cybermalveillance.gouv.fr.

Face à un message douteux reçu dans la messagerie MBN :

  1. ne cliquez sur rien ;
  2. faites une capture d’écran ;
  3. prévenez la vie scolaire ou le professeur principal ;
  4. signalez-le sur la plateforme adaptée.

La charte d’utilisation, bien plus qu’une case à cocher

À la première connexion, l’ENT demande d’accepter des conditions d’utilisation. Beaucoup cliquent sans lire. Pourtant, ce texte fixe les règles du jeu et les conséquences en cas d’abus.

Un texte propre à chaque établissement

Le vademecum administrateur MBN de l’académie de Strasbourg mentionne une charte par établissement, réinitialisable. Le contenu exact varie donc d’un collège à l’autre. Les chartes ENT publiées en France, comme celle de l’ENT des Hauts-de-France, suivent néanmoins une trame commune.

Le lien avec le règlement intérieur

Les chartes élèves ENT complètent le règlement intérieur et la charte informatique de l’établissement. Un manquement sur l’ENT relève donc des mêmes procédures qu’un manquement en classe.

Ce qui est permis, ce qui ne l’est pas

Usage Statut habituel dans les chartes ENT
Travail scolaire, échanges pédagogiques Autorisé
Démarches administratives et vie scolaire Autorisé
Prêter ou emprunter des identifiants Interdit
Contourner la sécurité, diffuser un virus Interdit
Propos diffamatoires, harcèlement Interdit
Photo d’une personne sans son accord Interdit

La charte ENT Hauts-de-France exige l’autorisation de la personne photographiée et, pour un mineur, de ses représentants légaux.

Les sanctions prévues

Les chartes consultées prévoient plusieurs niveaux de réponse :

  • suspension immédiate des droits d’accès, après audition de l’utilisateur ;
  • sanctions disciplinaires prévues par le règlement ;
  • poursuites civiles ou pénales dans les cas graves.

Les droits d’auteur restent protégés : un élève conserve ses droits sur ses créations publiées dans l’ENT.

Pour s’approprier la charte de votre établissement, prenez dix minutes en famille :

  1. ouvrez la charte depuis l’ENT ou demandez-la au secrétariat ;
  2. repérez les passages sur les identifiants et les photos ;
  3. vérifiez les sanctions mentionnées ;
  4. discutez des cas concrets : groupe de classe, captures d’écran, partage de devoirs.

Cette lecture évite bien des malentendus, notamment sur la diffusion d’images prises en classe.

Données personnelles et RGPD : qui garde quoi ?

Notes, absences, coordonnées des parents, messages : un ENT concentre beaucoup de données personnelles. Le cadre légal impose des garde-fous, et les familles disposent de droits concrets.

Le cadre juridique applicable

Le RGPD et la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 encadrent les données de l’ENT. Les chartes ENT publiées précisent que ces données servent à la mise en œuvre, l’exploitation, la maintenance et l’hébergement du service, et à rien d’autre.

Où sont hébergées les données MBN ?

Mon Bureau Numérique repose sur la solution Skolengo de l’éditeur Kosmos. Kosmos indique héberger les données en France, chez sa filiale NFrance à Toulouse. L’éditeur revendique une démarche de sécurité depuis 2004 et dispose d’un délégué à la protection des données, joignable à contact-dpo@kosmos.fr.

Acteur Rôle déclaré dans les sources
Kosmos (Skolengo) Éditeur, hébergement en France via NFrance, DPO
Établissement Administration des comptes, charte, mentions légales de son espace
Ministère de l’Éducation nationale Gestion d’ÉduConnect, comptes d’authentification
CNIL Autorité de contrôle, destinataire des notifications de violation

Le responsable de traitement exact de MBN n’apparaît pas dans les sources consultées : les mentions légales de l’ENT de votre établissement font foi.

Vos droits, et comment les exercer

Kosmos cite les droits d’accès, d’opposition, de rectification, d’effacement et de portabilité parmi ses engagements RGPD.

  • accès : savoir quelles données sont conservées ;
  • rectification : corriger un nom ou une adresse erronés ;
  • effacement : dans les limites des obligations scolaires ;
  • opposition et portabilité, selon les traitements.

La marche à suivre

  1. Consultez les mentions légales de l’espace MBN de l’établissement.
  2. Écrivez au délégué à la protection des données indiqué.
  3. Joignez un justificatif d’identité si demandé.
  4. Sans réponse satisfaisante, saisissez la CNIL.

En cas de violation, la notification n’est pas optionnelle. Lors de la fuite d’avril 2026, le ministère a notifié l’ANSSI et la CNIL et porté plainte.

Compte piraté ou doute : le plan d’action en cinq étapes

Un message envoyé que vous n’avez pas écrit, un mot de passe qui ne fonctionne plus, une connexion inhabituelle : chaque minute compte. Voici la marche à suivre, de la plus urgente à la plus formelle.

Les cinq étapes dans l’ordre

  1. Changer le mot de passe ÉduConnect immédiatement, depuis un appareil sûr.
  2. Contacter l’établissement si l’accès est perdu.
  3. Prévenir la vie scolaire si des messages ont été envoyés en votre nom.
  4. Signaler sur cybermalveillance.gouv.fr.
  5. Porter plainte auprès de la police ou de la gendarmerie en cas de préjudice.

Pourquoi l’établissement est l’interlocuteur clé

Selon le support ÉduConnect de la DANE de Bordeaux, un agent d’établissement administre les comptes. Il aide à récupérer un accès ou notifie un nouveau mot de passe selon le profil. L’activation ÉduConnect repose sur le numéro de portable enregistré par l’établissement : s’il est erroné, faites-le corriger au secrétariat.

Le piège à éviter

Les conseils relayés lors des piratages d’ENT de 2024 rappellent de ne jamais saisir son mot de passe après un mail suspect.

Un faux mail « de sécurité » proposant de « réactiver » votre compte est précisément l’arnaque à fuir.

Qui contacter selon la situation

Situation Interlocuteur
Mot de passe oublié ou refusé Récupération ÉduConnect, puis établissement
Messages envoyés à votre insu Vie scolaire, CPE
Lien suspect cliqué Changement de mot de passe, cybermalveillance.gouv.fr
Usurpation avec préjudice Police ou gendarmerie
Simple problème de connexion Notre outil de diagnostic

Une fois la situation stabilisée, gardez une trace :

  • captures d’écran des messages suspects ;
  • date et heure des connexions anormales ;
  • nom de la personne contactée dans l’établissement ;
  • numéro de dépôt de plainte éventuel.

Ces éléments accélèrent l’enquête et protègent l’élève si des messages litigieux lui sont attribués à tort. La sécurité de Mon Bureau Numérique dépend aussi de cette réactivité.

La sécurité de Mon Bureau Numérique, une affaire de famille

Protéger un compte ENT repose sur peu de gestes : une phrase de passe longue, aucun identifiant prêté, une déconnexion systématique, un doute systématique face aux liens reçus. La charte et le RGPD posent le cadre, l’établissement reste l’interlocuteur en cas de problème. La sécurité de Mon Bureau Numérique se joue donc autant à la maison qu’au collège. Reste une question ouverte : l’authentification renforcée, déjà déployée côté ministère après les incidents récents, s’étendra-t-elle un jour aux comptes des élèves et des parents ?


À propos de l’auteur

Site d’aide indépendant, non affilié à Mon Bureau Numérique ni aux académies. Notre méthode · Signaler une erreur