Sécuriser une caméra de surveillance : mots de passe et accès
Publié le 28 juillet 2026
Photo : w3cam.fr En bref
- Changer le mot de passe par défaut dès la première mise sous tension, et protéger le compte en ligne par un mot de passe fort et unique.
- Le Wi-Fi doit être en WPA3 ou WPA2, jamais en WEP, avec les caméras isolées sur un réseau dédié.
- L’accès à distance passe par un VPN : aucune interface d’administration ne doit être accessible depuis Internet.
- Vérifier régulièrement le firmware, l’application et le compte ; activer la mise à jour automatique si elle est proposée.
- Avant revente ou mise au rebut : désassocier les comptes, effacer les données et réinitialiser d’usine.
Une caméra de surveillance se prend rarement par effraction physique. Elle se prend par son mot de passe par défaut, par son interface web exposée ou par le compte en ligne qui y est associé. C’est pour cela que la configuration compte autant que le câblage quand j’en pose une chez un client.
La CNIL a publié plusieurs fiches qui couvrent exactement ce périmètre : les objets connectés, la protection du réseau informatique et la vidéosurveillance chez soi. Je m’appuie dessus tout au long de cet article, et j’y ajoute ce que je contrôle systématiquement lors de mes interventions : le cloisonnement du réseau, l’accès à distance et les mises à jour du firmware.
Le but est simple : une caméra qui filme doit rester invisible depuis Internet, branchée sur un réseau dédié, avec des identifiants qui ne servent nulle part ailleurs. Voici la méthode complète.
WPA3 ou WPA2
chiffrement Wi-Fi à l’état de l’art selon les recommandations ANSSI
Jamais WEP
chiffrement Wi-Fi proscrit par la CNIL
VPN
seul accès distant recommandé, jamais d’interface exposée
Usine
réinitialisation obligatoire avant revente ou mise au rebut
Pourquoi une caméra connectée est une cible
Une caméra connectée cumule trois surfaces d’attaque. L’objet lui-même, d’abord : beaucoup sont livrés avec un paramétrage par défaut que personne ne change. Le compte en ligne associé, ensuite, souvent protégé par un mot de passe réutilisé ailleurs. Le réseau sur lequel elle est branchée, enfin, qui peut servir de porte d’entrée vers le reste de la maison.
La CNIL le dit sans détour : certains fabricants d’objets connectés proposent des solutions techniques mal sécurisées, avec des mots de passe non chiffrés ou des failles de service web. Ce n’est pas un défaut marginal, c’est le point de départ de la plupart des compromissions que je constate quand je reprends une installation existante.
Quand un intrus entre dans un réseau domestique, la caméra est souvent le premier équipement qu’il cherche. Elle donne une vue du logement et sert de point d’appui pour atteindre le reste : box, ordinateurs, domotique et alarme. Le sujet du homejacking mérite une lecture complète si vous avez plusieurs équipements connectés chez vous.
La mise en service, le moment qui décide de tout
La première mise sous tension fixe le niveau de sécurité pour toute la durée de vie de la caméra. Je commence par vérifier le mode d’appairage : la CNIL recommande qu’il exige un bouton d’accès physique ou un mot de passe, pour que l’objet ne permette pas à n’importe qui de s’y connecter. Si l’appairage se fait sans aucune contrainte, c’est un signal à prendre au sérieux.
Ensuite, je change immédiatement le paramétrage par défaut : mot de passe, code PIN, identifiants d’administration. Les valeurs d’usine sont connues et documentées ; les laisser en place revient à laisser la porte ouverte, surtout quand l’interface d’administration est accessible en local sur le réseau.
Le compte en ligne associé mérite le même soin. La CNIL recommande un mot de passe fort, différent de celui des autres comptes, avec si possible un pseudonyme et une adresse e-mail dédiée. Je vais plus loin sur mes chantiers : je désactive les comptes inutilisés, comme les comptes de démonstration ou les anciens comptes de propriétaires Recommandation CNIL — Objets connectés : n’oubliez pas de les sécuriser ! .
Conseil
Le réflexe le plus simple reste l’extinction : la CNIL rappelle d’éteindre l’objet quand il ne sert pas. Une caméra hors tension ne se pirate pas, ne transmet rien et ne consomme rien.
Le réseau domestique, deuxième barrière
La caméra n’est jamais seule sur votre réseau. Elle partage la box avec les ordinateurs, les téléphones et les équipements connectés, et c’est ce voisinage qui fait le risque. Je traite le réseau avant la caméra elle-même, parce qu’un réseau faible annule toutes les précautions prises sur l’appareil.
Le Wi-Fi d’abord. La CNIL demande un chiffrement à l’état de l’art, c’est-à-dire WPA3 ou WPA2 selon les recommandations ANSSI, et jamais WEP Recommandation CNIL — Sécurité : protéger le réseau informatique . Si votre box tourne encore en WEP, la sécurité de tout le réseau est caduque, caméras comprises. Le passage en WPA2 se fait dans les réglages de la box, en quelques minutes.
Ensuite, le cloisonnement : les réseaux invités doivent être séparés du réseau interne, et les caméras méritent leur propre espace. Je formule volontairement « espace dédié » plutôt que VLAN : l’important est que la caméra ne dialogue qu’avec ce qui est nécessaire, avec un filtrage des flux au strict nécessaire, comme le recommande la CNIL. Un équipement qui ne peut pas atteindre les ordinateurs ne peut pas les compromettre.
Pour les équipements fixes, le câble reste ma solution par défaut. Une caméra en PoE, alimentée et reliée par le même câble Ethernet, ne subit ni les interférences ni les limites de portée du Wi-Fi. C’est aussi la parade que j’oppose au brouillage des alarmes sans fil : un lien filaire ne se brouille pas, là où un signal radio peut être noyé.
Le point de convergence de ces câbles, c’est le coffret de communication ou une baie réseau dédiée. Je vérifie à cet endroit que les équipements s’authentifient : la CNIL recommande 802.1X, ou a minima des listes MAC. Les listes MAC ne sont pas une sécurité absolue, mais elles écartent les connexions non déclarées.
L’accès à distance passe par un VPN, pas par une redirection de port
C’est le point que je contrôle en priorité chez mes clients, parce que c’est le plus souvent négligé. La règle de la CNIL est nette : aucune interface d’administration ne doit être accessible directement depuis Internet ; l’administration se fait par le VPN.
Concrètement, cela signifie qu’on ne redirige pas le port de la caméra vers l’extérieur pour la regarder depuis son téléphone. On ouvre un VPN vers le réseau de la maison, et on consulte les caméras à travers lui. La CNIL recommande une authentification robuste sur ce VPN, avec si possible TOTP ou carte à puce.
Même logique pour l’administration des équipements réseau : pas de Telnet, qui transporte les identifiants en clair. On privilégie SSH ou l’accès physique à l’équipement.
Attention
Si votre caméra est accessible depuis Internet sans VPN, n’importe qui peut tenter de s’y connecter, en continu et depuis n’importe où. C’est exactement la configuration que je refuse de laisser derrière moi sur une intervention.
Les applications mobiles des constructeurs changent la donne : l’accès cloud intégré est un accès distant, géré par le fabricant. Dans ce cas, la sécurité repose sur le compte en ligne : mot de passe fort, unique, et vérification en deux étapes si elle est proposée. Le réflexe reste le même que pour le reste : rien de partagé avec d’autres services.
Mises à jour : firmware, application et compte
Le firmware d’une caméra corrige des failles découvertes après la vente. Le laisser figé des années, c’est conserver des vulnérabilités connues et documentées, alors que les correctifs existent. C’est le volet le plus simple à régler et celui qu’on oublie le plus.
Je formule ici volontairement en termes qualitatifs : je vérifie régulièrement les mises à jour, et j’active la mise à jour automatique quand le constructeur la propose. Je n’avance pas de fréquence chiffrée, car aucune source officielle que j’ai pu lire ne fournit de préconisation datée sur ce point précis.
Le firmware n’est pas le seul à suivre. L’application mobile et le compte en ligne se mettent à jour aussi : ce sont les mêmes failles qui s’y logent, et une application jamais mise à jour annule un firmware à jour.
Chaque constructeur gère son cycle à sa façon : Reolink, Ubiquiti, Hikvision ou Dahua ont chacun leur portail et leurs canaux d’annonce. Le réflexe, c’est de vérifier le point de mise à jour au moment de l’achat, avant d’avoir besoin d’une correction.
Pour les installations plus exigeantes, l’ANSSI et le CNPP publient un guide commun sur la sécurisation de la vidéoprotection, complémentaire aux référentiels APSAD R82 et D32. Sa version 2.2 est la version courante ; elle couvre le cloisonnement et la gestion des accès pour les systèmes de contrôle d’accès et de vidéoprotection.
Le cycle de vie : effacer avant de lâcher la caméra
Une caméra qui change de main garde ses données si personne ne les efface. La CNIL est précise sur la marche à suivre avant la revente ou la mise au rebut : désassocier les comptes, effacer les données, supprimer le compte en ligne et faire une réinitialisation d’usine.
Le geste vaut aussi quand on abandonne une installation. J’ai déjà vu des caméras rester associées à l’ancien propriétaire pendant des années ; l’ancien compte garde alors un accès aux images, parfois sans que personne ne s’en aperçoive.
Et si la caméra ne sert plus, la consigne CNIL s’applique : éteindre l’objet quand il ne sert pas. Une caméra débranchée ne collecte plus rien et ne peut plus être compromise.
Le cadre légal chez soi
La sécurité technique ne dispense pas du cadre légal. La CNIL rappelle que la vidéosurveillance chez soi sort du champ du RGPD uniquement si elle est limitée à la sphère strictement privée. Dès que la caméra capture des espaces partagés, des visiteurs ou des employés à domicile, il faut informer les personnes : affichage, contrat, mention adaptée.
Filmer la voie publique est interdit, et le droit à l’image des voisins, visiteurs et employés à domicile doit être respecté. Les textes de référence cités par la CNIL sont le RGPD, l’article 9 du code civil et l’article 226-1 du code pénal.
Attention
Une caméra braquée sur la rue peut valoir à son propriétaire une mise en demeure, même si elle n’a jamais servi qu’à se rassurer. L’angle de vue se règle au moment de la pose, pas après.
La caméra n’est qu’une brique de la sécurité d’un logement. Je traite la protection d’ensemble dans un guide dédié à la sécurisation de la maison, et le budget d’une installation complète a ses propres postes de coût, que je détaille dans l’article sur le prix d’installation d’une caméra.
Ma checklist avant de quitter le chantier
Voici la liste que je repasse avant de considérer une installation comme terminée. Elle reprend chaque point des sections précédentes, dans l’ordre où je les vérifie.
- Appairage : exige un bouton physique ou un mot de passe, jamais un accès libre.
- Paramétrage par défaut : mot de passe et code PIN changés dès la première mise sous tension.
- Compte en ligne : mot de passe fort et unique, pseudonyme, adresse e-mail dédiée.
- Wi-Fi : WPA3 ou WPA2, jamais WEP, caméras isolées sur un réseau invité ou un espace dédié.
- Accès distant : VPN uniquement, aucune interface d’administration exposée sur Internet.
- Administration réseau : SSH ou accès physique, jamais Telnet.
- Mises à jour : firmware, application et compte vérifiés régulièrement, automatisation si proposée.
- Fin de vie : désassociation des comptes, effacement des données, réinitialisation d’usine.
Si vous complétez la caméra par des détecteurs, je couvre le choix et la pose des détecteurs de mouvement extérieurs dans un guide séparé. Et pour tirer des prises réseau dans les murs, la méthode complète est détaillée dans l’article sur l’installation d’une prise Ethernet.
3 questions
InteractifSécuriser une caméra de surveillance
3 questions pour vérifier les repères essentiels
Choisissez une réponse
Comment changer le mot de passe d’une caméra de surveillance ?
Passez par l’interface d’administration de la caméra, accessible en local depuis votre navigateur ou via l’application du constructeur, et remplacez le mot de passe par défaut dès la première mise sous tension. Utilisez un mot de passe fort, long, avec majuscules, chiffres et caractères spéciaux, et ne le réutilisez pas pour d’autres comptes. Le compte en ligne associé suit la même règle : la CNIL recommande un mot de passe différent de celui des autres comptes.
Faut-il un VPN pour regarder ses caméras à distance ?
Oui, c’est la recommandation de la CNIL : aucune interface d’administration ne doit être accessible directement depuis Internet, et l'administration passe par le VPN. Vous ouvrez un VPN vers le réseau de la maison, puis vous consultez les caméras à travers lui. La CNIL recommande une authentification robuste sur ce VPN, avec si possible TOTP ou carte à puce. Le support physique compte aussi : je compare le PoE et le Wi-Fi dans un article dédié.
Pourquoi ma caméra Wi-Fi a-t-elle été piratée ?
Les causes les plus fréquentes sont le mot de passe par défaut conservé, un chiffrement Wi-Fi obsolète comme le WEP et un compte en ligne faible ou réutilisé. La CNIL relève aussi des solutions techniques mal sécurisées chez certains fabricants, avec des mots de passe non chiffrés ou des failles de service web. La correction passe par un mot de passe fort, un réseau en WPA3 ou WPA2 et une caméra isolée du reste du réseau.
Que faire avant de revendre ou jeter une caméra ?
La CNIL impose une marche à suivre précise : désassocier les comptes, effacer les données, supprimer le compte en ligne et faire une réinitialisation d’usine. Sans ce geste, l’ancien compte peut garder un accès aux images. Une caméra qui ne sert plus doit être éteinte.
Est-il légal de filmer la voie publique avec sa caméra ?
Non : filmer la voie publique est interdit, et le droit à l’image des voisins, visiteurs et employés à domicile doit être respecté. La vidéosurveillance chez soi sort du champ du RGPD uniquement dans la sphère strictement privée ; dès qu’elle touche des espaces partagés, les personnes doivent être informées. Les textes de référence sont le RGPD, l'article 9 du code civil et l'article 226-1 du code pénal.
À quelle fréquence faut-il mettre à jour le firmware d’une caméra ?
Aucune source officielle que j’ai pu lire ne fournit de fréquence chiffrée sur ce point, je ne vous en donnerai donc pas une inventée. La règle que j’applique est qualitative : vérifier régulièrement les mises à jour, et activer la mise à jour automatique quand le constructeur la propose. Le firmware, l'application mobile et le compte en ligne se vérifient ensemble, car les failles touchent les trois.
Quand couper le courant et appeler un professionnel
Coupez le courant au disjoncteur général avant toute manipulation, et n'intervenez pas vous-même en cas d'odeur de brûlé, de prise ou de câble chaud, d'étincelles, de disjoncteur qui saute en boucle, de fils dénudés ou d'eau à proximité d'un circuit. Dans ces situations, faites appel à un électricien qualifié.
Théo Desrousseaux
Artisan électricien — Yvelines (78), Hauts-de-Seine (92) et Paris Ouest
Électricien de terrain : installations, mises aux normes et dépannages au quotidien. Chaque contenu du site est rédigé et relu par ses soins.
Mon parcours → Diplômes et certifications → Charte éditoriale →
Sources officielles et références
- 1. CNIL — La vidéosurveillance, vidéoprotection – chez soi (23/07/2018)
- 2. CNIL — Sécurité : protéger le réseau informatique (14/03/2024)
- 3. CNIL — Objets connectés : n’oubliez pas de les sécuriser ! (14/12/2015)
- 4. CNIL — Objets connectés (page thématique)
- 5. ANSSI — Guide sécurisation des systèmes de contrôle d’accès physique et vidéoprotection (MesServicesCyber) Officiel
- 6. ANSSI — Guide recommandations sécurisation vidéoprotection v2.0 (PDF) Officiel
- 7. Ministère de la Culture — Fiche sûreté n°4 Vidéoprotection / vidéosurveillance (2024) Officiel
Recevez les nouveaux guides
Une notification par semaine dans votre navigateur, sur les nouveaux guides et les changements de norme. Aucune adresse email demandée.
Alarme sans abonnement, caméras sans cloud étranger
AJAX Grade 2, Dahua sur VLAN dédié, certifié NF A2P pour votre assurance — installation dans le 78, le 92 et Paris Ouest, sans contrat de télésurveillance imposé.
Vérifiez le risque.
Avis Dahua 2026 : caméras, NVR, sécurité et limites
Avis Dahua 2026 après usage terrain : caméras PoE, NVR, application DMSS, cybersécurité, mises à jour, disponibilité et limites actuelles en France.
Lire le guide
Guide Comment sécuriser sa maison contre le cambriolage Alarmes NF A2P, caméras, renforcement des accès : les mesures concrètes qui retardent un cambrioleur et sont reconnues par les assureurs habitation. Lire le guide
Guide Changer batterie centrale alarme sans code : quoi faire Changer une batterie de centrale d’alarme sans code peut déclencher sirène, sabotage ou perte radio. Méthode prudente, limites et tests terrain. Lire le guide
Guide Sécuriser appartement RDC sans alarme : plan simple Méthode terrain pour sécuriser un appartement en rez-de-chaussée sans alarme : porte, fenêtres, volets, éclairage, caméra et réflexes utiles. Lire le guide