Interface de sécurité de Windows 11 affichant les options de protection de l'appareil
Retour au blog
Sécurité

Sécuriser un PC Windows 11 : les réglages essentiels, étape par étape

La sécurité informatique ne doit pas être une option laissée au hasard. Ce guide pas à pas vous accompagne dans la configuration rigoureuse des fonctionnalités de protection natives de Windows 11. En appliquant ces réglages méthodiquement, vous réduirez drastiquement la surface d'exposition de votre ordinateur face aux menaces numériques modernes.

Kévin Moniaux
26 juillet 2026 11 min de lecture
Sommaire14 sections
  1. Objectif et prérequis de la configuration
  2. Étape 1 : Activer et configurer le chiffrement de l'appareil (BitLocker)
  3. Étape 2 : Renforcer la Sécurité Windows et activer l'isolation du noyau
  4. Étape 3 : Configurer le Contrôle de compte d'utilisateur (UAC) au niveau maximal
  5. Étape 4 : Créer un compte utilisateur standard pour l'usage quotidien
  6. Étape 5 : Activer la protection contre les ransomwares (Dispositif d'accès contrôlé aux dossiers)
  7. Étape 6 : Restreindre la télémétrie et optimiser la confidentialité
  8. Étape 7 : Automatiser la mise à jour globale du système et des applications
  9. Tableau comparatif des fonctionnalités de sécurité selon l'édition de Windows 11
  10. Vérifier que tout fonctionne
  11. Dépannage des erreurs courantes
  12. Erreur 1 : Impossible d'activer l'intégrité de la mémoire en raison d'un pilote incompatible
  13. Erreur 2 : BitLocker demande la clé de récupération à chaque démarrage de l'ordinateur
  14. Conclusion et bonnes pratiques
  15. Questions fréquentes
  16. Sources

Objectif et prérequis de la configuration

Objectif : À la fin de ce tutoriel, vous saurez configurer l'intégralité des paramètres de sécurité natifs de Windows 11 pour protéger vos données contre le vol physique, les logiciels malveillants et les intrusions réseau.

Ce guide est de niveau intermédiaire et nécessite une durée d'exécution estimée à environ 45 minutes. Prenez le temps de lire chaque consigne avant de l'appliquer sur votre machine.

Pour mener à bien ces manipulations, assurez-vous de disposer des éléments suivants :

  • Un ordinateur équipé de Windows 11 (version Famille ou Professionnel, version 22H2 ou ultérieure).
  • Un compte Microsoft actif et connecté (indispensable pour la sauvegarde automatique des clés de chiffrement).
  • Une puce TPM 2.0 activée et le démarrage sécurisé (Secure Boot) configuré dans le BIOS/UEFI de votre carte mère.
  • Des droits d'accès de niveau Administrateur sur la session Windows en cours d'utilisation.
  • Une connexion Internet active et stable pour télécharger les éventuelles mises à jour requises.

Étape 1 : Activer et configurer le chiffrement de l'appareil (BitLocker)

Le chiffrement protège vos données contre le vol physique de votre disque dur. Si une personne malveillante extrait votre disque pour le brancher sur un autre ordinateur, elle ne pourra pas lire vos fichiers sans la clé de récupération.

Pour activer cette protection, suivez le chemin exact suivant : Menu Démarrer -> Paramètres -> Confidentialité et sécurité -> Chiffrement de l'appareil. Si vous utilisez Windows 11 Professionnel, vous pouvez également passer par le Panneau de configuration classique : Menu Démarrer -> Panneau de configuration -> Système et sécurité -> Chiffrement de lecteur BitLocker.

Pour vérifier l'état actuel du chiffrement de vos disques, ouvrez un terminal PowerShell en mode administrateur (clic droit sur le bouton Démarrer -> Terminal (administrateur)) et saisissez la commande suivante :

manage-bde -status

Cette commande interroge le gestionnaire de chiffrement de volume BitLocker. Elle affiche la liste de tous les lecteurs connectés, leur pourcentage de chiffrement et la méthode de chiffrement utilisée (par exemple, XTS-AES 128 ou 256 bits).

⚠️ Point d'attention : Sauvegardez impérativement votre clé de récupération à 48 chiffres. Lors de l'activation, Windows vous propose de l'enregistrer sur votre compte Microsoft, de l'imprimer ou de la sauvegarder dans un fichier. Choisissez l'enregistrement sur votre compte Microsoft et conservez une copie papier dans un lieu physique sécurisé. Sans cette clé, un changement de composant matériel bloquera définitivement l'accès à vos données.

Résultat attendu : Dans la fenêtre des paramètres, le commutateur de chiffrement doit afficher l'état Activé. Dans le terminal, le statut du volume principal (généralement C:) doit indiquer Chiffré à 100 %.

Étape 2 : Renforcer la Sécurité Windows et activer l'isolation du noyau

L'isolation du noyau utilise la virtualisation matérielle pour créer une zone de mémoire sécurisée et isolée du système d'exploitation classique. Cela empêche les logiciels malveillants d'injecter du code dans les processus de haute sécurité.

Pour configurer cette option, suivez ce cheminement précis : Menu Démarrer -> Paramètres -> Confidentialité et sécurité -> Sécurité Windows -> Ouvrir la Sécurité Windows. Une fois l'application ouverte, cliquez sur l'icône Sécurité des appareils dans le menu latéral gauche, puis cliquez sur le lien hypertexte Détails de l'isolation du noyau.

Positionnez l'interrupteur situé sous l'option Intégrité de la mémoire sur la position Activé. Si Windows détecte des pilotes incompatibles, il refusera d'activer l'option et affichera la liste des fichiers problématiques.

⚠️ Point d'attention : L'activation de l'intégrité de la mémoire nécessite un redémarrage complet de l'ordinateur. Si un pilote incompatible empêche le démarrage de Windows après coup, le système démarrera en mode de récupération pour désactiver temporairement l'option. Ne forcez jamais l'installation de vieux pilotes non signés pour vos périphériques.

Résultat attendu : Après le redémarrage de votre ordinateur, retournez dans le menu de l'isolation du noyau. Le commutateur doit être positionné sur Activé sans aucun message d'avertissement jaune ou rouge.

Étape 3 : Configurer le Contrôle de compte d'utilisateur (UAC) au niveau maximal

Le Contrôle de compte d'utilisateur (UAC) vous avertit lorsque des programmes tentent d'apporter des modifications à votre ordinateur qui nécessitent des privilèges de niveau administrateur. Par défaut, Windows n'obscurcit pas toujours l'écran lors de ces demandes, ce qui peut permettre à certains logiciels malveillants de contourner l'alerte.

Pour modifier ce réglage, cliquez sur le Menu Démarrer, saisissez directement au clavier le mot-clé UAC, puis cliquez sur l'application nommée Modifier les paramètres de contrôle de compte d'utilisateur dans les résultats de recherche.

Une fenêtre contenant un curseur vertical à quatre niveaux s'affiche. Par défaut, le curseur est positionné sur le deuxième niveau en partant du haut. Faites glisser le curseur tout en haut, sur le niveau intitulé Toujours m'avertir.

Ce niveau maximal force Windows à utiliser le Bureau sécurisé (l'écran s'assombrit et se fige) chaque fois qu'un programme tente d'installer un logiciel ou de modifier des paramètres du système. Cela bloque les scripts automatisés qui tenteraient de valider la boîte de dialogue en arrière-plan.

Résultat attendu : Cliquez sur le bouton OK pour valider. Une boîte de dialogue UAC s'affiche immédiatement pour confirmer la modification. L'écran doit s'assombrir et vous devez cliquer sur Oui pour appliquer définitivement le réglage.

Étape 4 : Créer un compte utilisateur standard pour l'usage quotidien

Utiliser un compte doté de privilèges d'administrateur au quotidien est une erreur majeure de sécurité. Si votre session est compromise par un logiciel malveillant, ce dernier héritera de l'intégralité de vos droits et pourra modifier le système en profondeur.

Pour créer un compte standard dédié à vos activités quotidiennes (navigation web, bureautique, jeux), suivez ce chemin : Menu Démarrer -> Paramètres -> Comptes -> Autres utilisateurs. Cliquez ensuite sur le bouton Ajouter un compte situé en face de l'option Ajouter un autre utilisateur.

Pour créer un compte local sans lier immédiatement une adresse e-mail, cliquez sur Je ne dispose pas des informations de connexion de cette personne, puis sur Ajouter un utilisateur sans compte Microsoft. Pour réaliser cette opération plus rapidement via la console d'administration, vous pouvez exécuter la commande suivante dans PowerShell (en mode administrateur) :

net user UtilisateurSecurise MonMotDePasseFort123! /add

Cette commande crée instantanément un nouvel utilisateur local nommé UtilisateurSecurise avec le mot de passe spécifié. Par défaut, tout nouvel utilisateur créé par cette méthode appartient au groupe des utilisateurs standards et ne possède aucun droit d'administration.

⚠️ Point d'attention : Avant de vous connecter à ce nouveau compte, assurez-vous que votre compte administrateur actuel possède un mot de passe robuste et connu. Lorsque vous serez sur votre session standard, Windows vous demandera le mot de passe de ce compte administrateur pour chaque action sensible. Ne perdez jamais ces identifiants.

Résultat attendu : Le nouveau compte apparaît dans la liste des utilisateurs sous la mention Compte standard. Lorsque vous fermez votre session actuelle, le nouvel utilisateur est proposé sur l'écran d'accueil de Windows.

Étape 5 : Activer la protection contre les ransomwares (Dispositif d'accès contrôlé aux dossiers)

Les ransomwares (ou rançongiciels) chiffrent vos fichiers personnels pour vous réclamer une rançon. Windows 11 intègre un bouclier natif qui empêche les applications non autorisées de modifier les fichiers situés dans vos dossiers personnels (Documents, Images, Bureau, etc.).

Pour activer cette protection, suivez ce chemin : Menu Démarrer -> Paramètres -> Confidentialité et sécurité -> Sécurité Windows -> Protection contre les virus et menaces. Faites défiler la page vers le bas jusqu'à la section Protection contre les ransomwares, puis cliquez sur Gérer la protection contre les ransomwares.

Activez l'interrupteur situé sous l'option Dispositif d'accès contrôlé aux dossiers. Une fois activé, vous pouvez cliquer sur Dossiers protégés pour ajouter des répertoires spécifiques à protéger, ou sur Autoriser une app via un dispositif d'accès contrôlé aux dossiers si un logiciel légitime se retrouve bloqué par erreur.

Résultat attendu : Le commutateur affiche la position Activé. Si une application non autorisée tente d'écrire ou de modifier un fichier dans l'un de vos dossiers protégés, une notification de Sécurité Windows apparaît instantanément dans le coin inférieur droit de votre écran pour vous informer du blocage.

Étape 6 : Restreindre la télémétrie et optimiser la confidentialité

Par défaut, Windows 11 collecte et transmet de nombreuses données d'utilisation à Microsoft. Limiter cette transmission de données permet de réduire votre empreinte numérique et d'éviter l'exposition d'informations potentiellement sensibles.

Suivez le chemin suivant : Menu Démarrer -> Paramètres -> Confidentialité et sécurité -> Diagnostics et commentaires. Repérez l'option Envoyer des données de diagnostic facultatives et positionnez l'interrupteur sur Désactivé. Seules les données de diagnostic obligatoires, nécessaires à la sécurité et à la mise à jour de l'appareil, continueront d'être transmises.

Ensuite, rendez-vous dans le menu : Menu Démarrer -> Paramètres -> Confidentialité et sécurité -> Général. Désactivez les quatre options présentes à l'écran :

  • Permettre aux applications d'utiliser l'identifiant de publicité.
  • Permettre aux sites web d'accéder à ma liste de langues.
  • Permettre à Windows de suivre les lancements d'applications.
  • Afficher des contenus suggérés dans l'application Paramètres.

Résultat attendu : Tous les commutateurs de ces rubriques doivent être grisés ou afficher l'état Désactivé. Votre système d'exploitation respectera davantage votre vie privée au quotidien.

Étape 7 : Automatiser la mise à jour globale du système et des applications

Un système non mis à jour est la cible idéale pour les pirates informatiques. Les correctifs de sécurité corrigent des failles critiques activement exploitées sur Internet. Il est donc crucial de maintenir Windows et l'ensemble de vos applications à jour.

Pour configurer Windows Update, suivez ce chemin : Menu Démarrer -> Paramètres -> Windows Update. Activez l'option Obtenir les dernières mises à jour dès qu'elles sont disponibles. Cliquez ensuite sur Options avancées et assurez-vous que l'option Recevoir les mises à jour d'autres produits Microsoft est bien activée.

Pour mettre à jour en une seule fois toutes les applications tierces installées sur votre machine (comme les navigateurs web ou les lecteurs PDF), ouvrez un terminal PowerShell en mode administrateur et exécutez la commande suivante :

winget upgrade --all

Cette commande utilise le gestionnaire de paquets officiel de Windows (Windows Package Manager) pour analyser les logiciels installés, interroger les dépôts officiels et installer silencieusement les dernières versions sécurisées disponibles.

Résultat attendu : Le terminal affiche la liste des applications en cours de mise à jour, puis confirme la réussite des installations. Dans les paramètres de Windows Update, le statut doit indiquer Vous êtes à jour avec la date et l'heure de la dernière vérification.

Tableau comparatif des fonctionnalités de sécurité selon l'édition de Windows 11

Certaines fonctionnalités avancées de sécurité dépendent de l'édition de Windows 11 installée sur votre ordinateur. Voici un tableau synthétique pour vous aider à identifier les capacités de votre système :

Fonctionnalité de sécuritéWindows 11 FamilleWindows 11 ProfessionnelRecommandation d'usage
Chiffrement de l'appareil (basique)Oui (si matériel compatible)OuiÀ activer systématiquement sur tous les PC portables.
Chiffrement de lecteur BitLocker (avancé)NonOuiIndispensable pour chiffrer des clés USB ou disques externes.
Contrôle des applications et du navigateurOuiOuiActiver la protection basée sur la réputation.
Isolation du noyau (Intégrité de la mémoire)OuiOuiÀ activer si aucun pilote obsolète ne bloque l'option.
Éditeur de stratégie de groupe locale (gpedit)NonOuiUtile pour verrouiller des paramètres système complexes.
Bac à sable Windows (Windows Sandbox)NonOuiIdéal pour tester des fichiers suspects sans risque.

Vérifier que tout fonctionne

Après avoir appliqué l'ensemble de ces réglages, il est essentiel de mener un audit rapide pour valider que vos protections sont opérationnelles et actives en arrière-plan.

Ouvrez une console PowerShell en mode administrateur et exécutez la commande d'audit suivante :

Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled, BehaviorMonitorEnabled, IoavProtectionEnabled

Cette commande interroge directement le moteur de sécurité de Microsoft Defender. Elle vous retourne l'état des principaux boucliers de protection en temps réel.

Résultat attendu : Toutes les valeurs retournées par la commande doivent afficher la mention True. Si l'une des valeurs affiche False, cela signifie qu'un paramètre de protection en temps réel a été désactivé ou qu'un autre logiciel antivirus est entré en conflit avec Defender.

Dépannage des erreurs courantes

Voici les difficultés les plus fréquemment rencontrées lors de la sécurisation d'un ordinateur sous Windows 11, ainsi que les solutions pour y remédier rapidement.

Erreur 1 : Impossible d'activer l'intégrité de la mémoire en raison d'un pilote incompatible

Symptôme : Lorsque vous tentez d'activer l'isolation du noyau, Windows affiche un message d'erreur listant un fichier avec l'extension .sys (par exemple, wdcsam64.sys) et refuse d'activer l'option.

Solution :

  1. Notez le nom du pilote mentionné par l'utilitaire de sécurité.
  2. Rendez-vous dans le Gestionnaire de périphériques (clic droit sur le bouton Démarrer -> Gestionnaire de périphériques).
  3. Dans le menu Affichage, cochez l'option Afficher les périphériques cachés.
  4. Localisez le périphérique correspondant au pilote obsolète, faites un clic droit dessus et sélectionnez Désinstaller le périphérique (en cochant la case "Tentative de suppression du pilote pour ce périphérique").
  5. Si le périphérique n'est plus utilisé, vous pouvez également supprimer le pilote en ligne de commande avec l'outil pnputil.

Erreur 2 : BitLocker demande la clé de récupération à chaque démarrage de l'ordinateur

Symptôme : À chaque mise en route du PC, un écran bleu BitLocker apparaît et vous oblige à saisir manuellement la clé de récupération à 48 chiffres.

Solution : Ce problème survient généralement après une mise à jour du BIOS ou une modification des paramètres de démarrage sécurisé (Secure Boot). Pour réinitialiser la liaison avec la puce TPM, ouvrez PowerShell en mode administrateur et exécutez les deux commandes suivantes :

Suspend-BitLocker -MountPoint "C:" -RebootCount 1

Cette commande suspend temporairement la protection BitLocker uniquement pour le prochain redémarrage, permettant au système d'enregistrer la nouvelle configuration matérielle dans la puce TPM.

Redémarrez ensuite l'ordinateur. Au démarrage suivant, la protection se réactivera automatiquement et la puce TPM transmettra à nouveau la clé de déverrouillage sans intervention de votre part.

Conclusion et bonnes pratiques

La sécurisation de votre système d'exploitation Windows 11 est un processus continu. L'application de ces étapes constitue un socle de protection robuste contre la majorité des cybermenaces courantes. Pour maintenir ce niveau de sécurité, veillez à ne jamais installer d'applications de sources inconnues et à effectuer régulièrement des sauvegardes externes de vos données les plus précieuses.

Si vous rencontrez des difficultés techniques lors de ces manipulations ou si vous préférez confier cette tâche à un professionnel, n'hésitez pas à faire appel à un service de dépannage informatique à Sigean pour sécuriser vos équipements. Pour les professionnels et les entreprises du secteur, un accompagnement sur mesure est également disponible via notre service de dépannage informatique à Narbonne. Pour découvrir d'autres astuces et guides pratiques, visitez régulièrement notre blog informatique.

Questions fréquentes

Puis-je utiliser un autre antivirus que Microsoft Defender sur Windows 11 ?

Oui, vous pouvez installer un antivirus tiers. Cependant, Microsoft Defender est désormais extrêmement performant, parfaitement intégré au système et consomme très peu de ressources. L'installation d'un second antivirus désactivera automatiquement la protection en temps réel de Defender pour éviter les conflits.

Où puis-je retrouver ma clé de récupération BitLocker si je l'ai perdue ?

Si vous avez lié votre ordinateur à un compte Microsoft lors de l'installation, la clé est automatiquement sauvegardée en ligne. Vous pouvez y accéder depuis n'importe quel appareil en vous connectant à l'adresse officielle de gestion des clés de récupération Microsoft (account.microsoft.com/devices/recoverykey).

L'activation du chiffrement BitLocker ralentit-elle mon ordinateur ?

Sur les ordinateurs modernes équipés de processeurs récents et de disques SSD, l'impact de BitLocker sur les performances est totalement imperceptible au quotidien (généralement inférieur à 1 %). Les processeurs actuels intègrent des instructions matérielles dédiées au chiffrement AES.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🔎
Diagnostic de panne →
Ordinateur, réseau, système, données… On cerne la panne en quelques questions simples, avec une estimation du temps et du prix.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
AntivirusBitLockersécuritéTutorielWindows 11

Un besoin d'accompagnement informatique dans l'Aude ?

Qu'il s'agisse de sécuriser vos ordinateurs professionnels, de configurer vos sauvegardes ou de résoudre un problème technique persistant, bénéficiez d'un accompagnement de proximité adapté à vos besoins.

Contactez notre équipe locale

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires