La sécurité d’un dirigeant exposé aux crypto-actifs concerne ses comptes, ses données personnelles, son entourage et la continuité de l’entreprise. Les risques numériques et physiques peuvent se cumuler. Un portefeuille matériel ou une société interposée ne garantit pas la sécurité d’une personne.
La première démarche consiste à réduire l’information inutilement accessible, sécuriser les accès et organiser une réponse à un incident. En cas de menace immédiate en France, contactez la police ou la gendarmerie au 17 ou au 112. La protection des personnes passe avant celle des actifs.
1. Vérifier ce qui est réellement public
Recherchez votre nom, celui de l’entreprise et vos coordonnées dans les sources que vous utilisez publiquement : site, annuaires, réseaux sociaux et documents d’entreprise accessibles. Relevez les informations qui n’ont plus de raison d’être diffusées et demandez leur correction au responsable du site concerné. Une suppression sur un registre ne supprime pas automatiquement les copies présentes ailleurs.
Évitez de publier des soldes, des captures de comptes, des documents d’identité ou des déplacements en temps réel. Le cabinet peut communiquer sur son activité sans dévoiler le patrimoine du dirigeant. L’objectif est de limiter l’exposition, tout en respectant les informations que la loi impose de fournir.
2. Utiliser les démarches existantes pour l’adresse personnelle
Depuis le décret du 22 août 2025, des procédures permettent de demander l’occultation de l’adresse personnelle au RCS et de déposer ou remplacer certains actes avec une version publique occultée. Il n’est pas nécessaire d’attendre une nouvelle proposition de loi pour vérifier son éligibilité. L’INPI précise les démarches à effectuer et les documents concernés.
Le RNE ne diffuse pas l’adresse personnelle des représentants. Une adresse professionnelle correspondant au domicile demeure une question distincte : un transfert du siège peut être étudié selon la situation, mais ce n’est pas la seule démarche et il n’efface pas l’historique du web. Les autorités habilitées conservent l’accès aux données complètes. Consulter les procédures de l’INPI.
3. Sécuriser les comptes et vérifier les demandes inhabituelles
Utilisez des mots de passe uniques, une authentification renforcée lorsque le service la propose et des appareils maintenus à jour. Protégez en priorité la messagerie utilisée pour récupérer les autres comptes. Limitez les accès aux personnes qui en ont besoin et révoquez les accès devenus inutiles.
Une personne qui connaît votre identité, votre adresse ou le nom de votre plateforme ne prouve pas pour autant qu’elle travaille pour un service légitime. Vérifiez une demande inhabituelle à partir de coordonnées officielles recherchées indépendamment du message reçu. Ne transmettez jamais une phrase de récupération ou un code de validation à un interlocuteur qui vous contacte.
Cybermalveillance.gouv.fr décrit les risques d’usurpation et de fraude qui suivent une fuite de données dans le secteur crypto. Conservez les messages suspects et suivez les consignes du prestataire contacté par son canal officiel. Lire les recommandations de Cybermalveillance.gouv.fr.
4. Définir des réflexes simples avec l’entourage
Les proches et les collaborateurs doivent connaître un moyen fiable de vous joindre et la conduite à tenir face à une demande inhabituelle. Une urgence alléguée, un changement de coordonnées bancaires ou une demande de déplacement mérite une vérification indépendante. Personne ne doit se sentir obligé de traiter seul une situation inquiétante.
Dans l’entreprise, précisez qui alerter et quelles actions suspendre en cas de doute. Un exercice simple, réalisé périodiquement, permet de vérifier que les coordonnées et les responsabilités sont à jour. Il ne s’agit pas de divulguer à tous les détails de conservation des actifs.
5. Organiser la continuité sans concentrer tous les accès
Si une seule personne peut accéder aux avoirs professionnels, son indisponibilité peut bloquer l’activité. Prévoyez des délégations adaptées, une procédure de secours et des validations proportionnées aux opérations. Leur conception doit concilier continuité, confidentialité et maîtrise des pouvoirs.
Des dispositifs à plusieurs validations, des restrictions de retrait ou une conservation professionnelle peuvent réduire certains risques opérationnels. Ils doivent être conçus et testés avec les professionnels compétents. Aucun de ces mécanismes ne rend une menace physique « inopérante » et il ne faut pas présenter une architecture technique comme une garantie de protection personnelle.
Ce que l’entreprise doit documenter
- Un inventaire des comptes et wallets professionnels, sans centraliser leurs secrets dans le dossier comptable.
- Les personnes habilitées, les niveaux de validation et les procédures de départ ou d’absence d’un collaborateur.
- Une procédure de sauvegarde et de reprise, avec une vérification périodique de son fonctionnement.
- Les coordonnées officielles des prestataires et des interlocuteurs à mobiliser lors d’un incident.
- Les décisions et justificatifs des dépenses engagées pour la sécurité de l’activité.
La prise en charge par la société d’une dépense protégeant personnellement le dirigeant ou sa famille demande une analyse juridique, fiscale et sociale. Une proposition de loi en cours de discussion ne suffit pas à la rendre automatiquement déductible ou conforme à l’intérêt social.
Si des données ont déjà fuité
Identifiez les informations concernées à partir des communications officielles, sécurisez les comptes exposés et surveillez les demandes inhabituelles. Gardez les preuves et, en cas d’infraction, rapprochez-vous des services compétents. Pour l’entreprise responsable d’une violation de données, il faut également examiner les obligations de documentation, de notification à la CNIL et d’information des personnes selon le risque.
La CNIL explique comment évaluer une violation et les conditions de notification, notamment le délai de 72 heures lorsqu’une notification est requise. Consulter la procédure de notification de la CNIL.
Questions fréquentes
Un risque de sécurité dispense-t-il de déclarer ses avoirs ?
Non. Les démarches de protection des données doivent être articulées avec les obligations déclaratives. Une omission fiscale ne constitue pas une mesure de protection.
Un portefeuille matériel suffit-il ?
Il répond à certains risques de conservation, selon son utilisation. Il ne protège pas à lui seul les données personnelles, les comptes de messagerie, l’entourage ou la continuité de l’entreprise.
Le cabinet réalise-t-il un audit de sécurité physique ?
Notre intervention porte sur l’organisation de l’entreprise, la documentation et l’articulation comptable des opérations, selon la mission convenue. Un audit de cybersécurité ou de protection physique relève des spécialistes compétents.
Échanger avec le cabinet sur l’organisation des comptes professionnels, les responsabilités et les pièces à conserver. Pour une situation menaçante ou un incident en cours, contactez directement les services d’urgence ou le prestataire compétent.
