Retour
Téléphonie06/07/2026

Démarchage téléphonique : sécuriser les appels sortants

Le démarchage téléphonique ne se résume pas à composer un numéro et à suivre un argumentaire. Pour protéger les personnes contactées et l’entreprise, chaque appel sortant doit s’inscrire dans un proce...

Le démarchage téléphonique ne se résume pas à composer un numéro et à suivre un argumentaire. Pour protéger les personnes contactées et l’entreprise, chaque appel sortant doit s’inscrire dans un processus clair : vérifier le cadre de la sollicitation, préparer les équipes, conserver une preuve exploitable et savoir interrompre la campagne lorsqu’une règle ou une opposition l’impose.

Il faut y ajouter une dimension que l’on oublie souvent : la maîtrise technique de la ligne. Un standard mal protégé peut passer des appels sortants que personne dans l’entreprise n’a décidés — et la facture, elle, sera bien adressée à l’entreprise.

Faire du consentement un contrôle préalable

Avant tout appel, l’entreprise doit savoir pourquoi la personne figure dans la liste, quelle information lui a été présentée et si la sollicitation envisagée correspond à ce qui a été accepté. Une base importée depuis un fichier commercial ne doit donc pas être considérée comme automatiquement utilisable. Le consentement, lorsqu’il est requis, doit pouvoir être rattaché à une source, une date et un contexte compréhensibles.

Dans la pratique, la liste d’appels peut intégrer un statut de vérification. Un contact sans justification claire est écarté ou placé en attente. Les équipes doivent également disposer d’une procédure immédiate pour enregistrer une opposition et empêcher une nouvelle sollicitation. Cette discipline protège le contact, mais elle évite aussi qu’un téléconseiller agisse à partir d’une donnée ancienne ou incomplète.

Encadrer les horaires, la fréquence et le script

Les horaires ne doivent pas être laissés à l’appréciation individuelle. Le système de numérotation, le fuseau horaire retenu et les règles de rappel doivent être paramétrés avant le lancement. Un responsable valide les plages autorisées et prévoit un mécanisme de blocage en dehors de ces créneaux. La fréquence suit la même logique : un rappel ne constitue pas une solution par défaut lorsqu’un contact n’a pas répondu.

Un bon script ne pousse pas le téléconseiller à parler vite ; il l’aide à rester précis. Il commence par une présentation intelligible de l’entreprise et de l’objet de l’appel, prévoit une formulation simple pour recueillir une réponse, puis une sortie respectueuse lorsque la personne ne souhaite pas poursuivre. Il doit interdire les formulations ambiguës, les promesses invérifiables et les contournements d’une opposition. Une courte mise en situation permet de vérifier que chaque agent sait identifier une demande d’arrêt, la reformuler et la transmettre au bon outil.

Sécuriser le standard avant d’ouvrir la campagne

C’est le point aveugle de beaucoup de campagnes. En juillet 2026, 3CX a diffusé un correctif de sécurité urgent — l’Update 8A — face à une exploitation active des trunks SIP : des attaquants passent des appels sortants frauduleux sans authentification, ce qui peut générer une facture télécom considérable en quelques heures seulement. Le même correctif traite la vulnérabilité HTTP/2 dite « Bomb » (CVE-2026-49975), qui permet un déni de service sur les instances exposées publiquement. Les déploiements auto-hébergés accessibles depuis Internet doivent être mis à jour manuellement, via Système puis Mises à jour ; les instances hébergées par 3CX ont été corrigées automatiquement.

La leçon est simple : avant de vérifier la conformité d’une campagne, vérifiez qui peut émettre un appel sur votre installation. La même logique vaut pour les accès distants. La campagne baptisée FortiBleed a visé environ 74 000 pare-feux et passerelles VPN Fortinet dans le monde, non pas via une nouvelle faille, mais par bourrage d’identifiants s’appuyant sur des comptes volés lors d’incidents précédents. Rotation des mots de passe, authentification multifacteur et fermeture des interfaces d’administration exposées sont les contre-mesures attendues, y compris sur les outils qui pilotent la téléphonie.

Assurer une traçabilité utile

La traçabilité n’est pas l’accumulation indiscriminée de données. Elle consiste à conserver les éléments nécessaires pour expliquer la campagne : liste ou segment utilisé, validation préalable, identité de l’agent, date et heure de l’appel, résultat, demande exprimée et action réalisée. Les accès doivent être limités aux personnes qui en ont besoin et les durées de conservation définies avec les responsables compétents.

Un tableau de suivi peut faire apparaître les anomalies récurrentes : appels bloqués, oppositions non traitées, rappels trop rapprochés, écarts au script — et volumes sortants anormaux en dehors des heures ouvrées, qui sont le premier signe d’une fraude. Le manager examine ces signaux avec une logique d’amélioration, sans transformer la traçabilité en surveillance opaque des équipes.

Installer une gouvernance avant de composer

La conformité devient plus robuste lorsque les responsabilités sont nommées. Une personne valide la campagne, une autre contrôle les paramétrages et les managers accompagnent les agents. Avant l’ouverture de la ligne, l’entreprise teste un petit échantillon, vérifie les scénarios d’opposition et documente la décision de lancement.

Cette exigence rejoint un mouvement plus large. La directive NIS2 concernera entre 15 000 et 18 000 entités françaises classées essentielles ou importantes ; l’ANSSI met à disposition depuis le 17 mars 2026 son Référentiel Cyber France (ReCyF), et le régime de notification d’incident impose une alerte sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Une entreprise capable de dire qui a appelé, quand et depuis quel équipement est déjà bien placée pour tenir ces délais. Pour METERIS, sécuriser l’appel sortant, c’est relier organisation, téléphonie et preuve : faire juste dès le premier contact, et pouvoir le démontrer.

Un projet en tête ?

Discutons de vos besoins IT.

Audit gratuit
Choix cookies requis

Cookies et mesure d'audience

METERIS peut activer Matomo pour mesurer la frequentation de meteris.fr. Le suivi n'est charge qu'apres votre accord explicite. Consultez la politique de cookies pour le detail des traceurs et la gestion de vos choix.