Pourquoi un classeur Excel peut devenir un point de blocage en RH
Les équipes ressources humaines utilisent encore fréquemment Excel pour consolider des grilles salariales, des tableaux de recrutement, des exports de gestion des temps, des entretiens annuels ou des données de mobilité. Lorsqu’un classeur est chiffré et que son code d’ouverture est perdu, le problème n’est pas seulement pratique : il peut bloquer un processus de paie, un contrôle, une clôture mensuelle ou une réponse à une demande d’un salarié.
Dans les organisations où l’information circule entre plusieurs outils — SIRH, paie, GTA, espace partagé et tableurs locaux —, il arrive aussi que le classeur soit protégé par une personne qui a changé de poste ou par un compte de service dont personne n’a conservé l’identifiant. La difficulté est alors de retrouver l’accès sans copier le fichier sur des services en ligne non maîtrisés ni exposer des données personnelles.
L’objectif de ce guide est de traiter un cas précis : un fichier Excel qui refuse de s’ouvrir parce que son code de chiffrement est inconnu. Il explique d’abord comment diagnostiquer le bon type de protection, puis quelles méthodes sont réalistes et comment préserver la confidentialité des données RH.
1. Distinguer chiffrement du fichier et protection d’une feuille
La première erreur consiste à appeler « mot de passe Excel » des mécanismes très différents. Le traitement possible dépend de ce qu’Excel affiche exactement.
| Symptôme | Mécanisme probable | Conséquence |
|---|---|---|
| Une fenêtre apparaît immédiatement et demande un code avant l’ouverture | Chiffrement au niveau du fichier | Le contenu ne peut pas être lu sans la clé correcte |
| Le classeur s’ouvre, mais certaines cellules ou feuilles sont impossibles à modifier | Protection de feuille ou du classeur | La confidentialité n’est pas totale ; le problème est une restriction d’édition |
| Excel propose une ouverture en lecture seule ou demande un code pour modifier | Réservation en écriture ou accès en lecture recommandé | Le contenu peut parfois être consulté, mais pas modifié dans le fichier d’origine |
| Le message mentionne des autorisations, un compte professionnel ou une stratégie de protection | Gestion des droits relative à l’information, ou IRM | L’accès dépend généralement de l’administrateur informatique, pas d’une recherche de clé classique |
Le cas le plus délicat est celui du chiffrement à l’ouverture. Les versions récentes d’Excel utilisent un chiffrement AES avec une valeur de salage et une dérivation de clé. Concrètement, le code choisi n’est pas simplement comparé à une chaîne stockée dans le fichier : il participe à la fabrication de la clé qui permet de déchiffrer le contenu.
Les anciens classeurs .xls peuvent reposer sur des mécanismes plus faibles, selon la version d’Office utilisée à l’époque. Cela ne signifie pas qu’il suffit de convertir le fichier : si celui-ci ne s’ouvre pas, une conversion classique ne peut pas lire les données qu’il contient.
2. Vérifier le cadre juridique avant d’agir
Un fichier Excel RH contient souvent des données sensibles : noms, adresses, rémunérations, situations familiales, numéros de sécurité sociale, commentaires d’entretiens ou parfois données de santé. Avant toute tentative, il faut donc s’assurer que l’on est bien autorisé par l’employeur ou par le responsable de traitement.
Cette vérification permet également de respecter les obligations RGPD :
- définir la finalité de la récupération ;
- limiter l’accès aux seules personnes habilitées ;
- conserver une trace interne de l’opération ;
- éviter la diffusion de copies par e-mail ou sur des espaces personnels ;
- supprimer les fichiers temporaires une fois l’incident clos.
Le besoin est légitime lorsqu’il s’agit de permettre à l’organisation de retrouver ses propres données, mais la méthode doit rester traçable et proportionnée.
3. Exploiter d’abord les pistes les plus simples
Avant de lancer une recherche technique, quelques vérifications permettent souvent de résoudre le problème sans délai :
- Rechercher dans le gestionnaire de mots de passe de l’entreprise. Vérifiez les coffres partagés, les accès de l’équipe paie, les entrées liées au SIRH ou aux exports récurrents.
- Contrôler les documents de passation. Une procédure de départ, une note de transfert ou un ticket informatique peut mentionner le classeur et son propriétaire.
- Identifier les personnes susceptibles d’avoir connu le code. L’ancienne responsable RH, la personne ayant préparé la clôture ou un administrateur fonctionnel peuvent avoir conservé l’information.
- Vérifier les sauvegardes et l’historique des versions. Une version antérieure non chiffrée, ou une copie détenue par la direction paie, peut exister sur un serveur ou dans un espace de travail collaboratif.
- Tester les variantes probables sur une copie. Dates de campagne, nom du projet, année de clôture, identifiant de service ou ancienne convention de nommage peuvent être des pistes, à condition de les utiliser dans un cadre autorisé.
Il est recommandé de travailler sur une copie du classeur et de conserver le fichier original intact. Cela évite toute altération et facilite la traçabilité.
4. Comment fonctionne une récupération réaliste
Lorsqu’aucune piste interne n’aboutit, la recherche s’appuie sur les paramètres de chiffrement du fichier et sur des candidats possibles.
Recherche par dictionnaire, masque et règles
Un dictionnaire teste des termes courants, des anciennes conventions d’entreprise et des variantes. Un masque permet de réduire l’espace de recherche lorsque certains éléments sont connus, par exemple une longueur approximative, une année, un préfixe ou un suffixe. Les règles génèrent ensuite des variations plausibles : majuscules, chiffres ajoutés, années, remplacements de caractères.
Cette approche est souvent plus efficace qu’une recherche exhaustive fondée uniquement sur la force brute. Elle reste toutefois dépendante de la qualité des indices.
Extraction locale de l’empreinte
Les solutions sérieuses ne demandent pas forcément le classeur complet. Ils peuvent extraire localement les paramètres de vérification chiffrés nécessaires aux calculs. Cette empreinte ne contient pas les tableaux, ni les noms des salariés, ni le contenu des feuilles, mais elle permet de tester des candidats.
Le fichier source reste donc sur le poste de travail ou sur le serveur de l’organisation. Cet aspect est particulièrement important pour des données RH : il réduit fortement le risque de divulgation lié à un envoi complet vers un service tiers.
Calcul accéléré par GPU
Les mécanismes utilisés dans les fichiers Office récents sont volontairement coûteux à calculer. Chaque candidat doit passer par une dérivation et une validation cryptographique. Une puce graphique ou une infrastructure GPU peut traiter un très grand nombre de calculs en parallèle, ce qui augmente les possibilités face à des codes longs ou composés.
Il faut cependant rester mesuré : aucun système ne peut garantir une ouverture systématique. Une clé vraiment aléatoire, longue et sans aucun indice peut demeurer inaccessible, même avec une puissance de calcul importante.
Cas particulier de la protection de feuille
Si le classeur s’ouvre mais que la modification est bloquée, le problème n’est pas le même. La protection d’une feuille vise à empêcher la modification de certaines cellules ou de la structure du classeur ; elle n’assure pas, à elle seule, la confidentialité du contenu. La démarche doit alors être administrative et technique : vérifier la propriété du fichier, les droits du demandeur et la procédure interne avant toute réinitialisation.
5. Utiliser Catpasswd pour un classeur Excel professionnel
Pour les organisations qui ne disposent pas d’une équipe dédiée ou qui souhaitent éviter les installations complexes, Catpasswd propose une approche adaptée aux documents Excel et autres formats Office.
Le principe consiste à extraire localement l’empreinte depuis le classeur, puis à utiliser la puissance d’une infrastructure GPU pour tester des candidats à partir de dictionnaires et de règles de combinaison. Le fichier Excel complet n’a pas besoin d’être envoyé : les données RH restent donc dans l’environnement de l’organisation.
Le service repose sur un résultat vérifiable : si la clé est retrouvée, une option gratuite avec attente permet d’y accéder, tandis qu’une option payante fournit un affichage immédiat. Si la tentative échoue, aucun paiement n’est dû. Cette logique est particulièrement adaptée aux dossiers sensibles, car elle évite d’engager des frais sans résultat.
6. Après récupération : réduire le risque de récidive
Retrouver l’accès ne suffit pas. Il faut aussi corriger les pratiques qui ont provoqué la perte.
- Stockez la nouvelle clé dans un coffre-fort d’entreprise, avec un propriétaire et un suppléant clairement désignés.
- Évitez l’envoi par e-mail ou messagerie instantanée. Partagez l’accès via le gestionnaire de mots de passe, pas dans un fichier texte.
- Conservez une sauvegarde testée. Une sauvegarde n’est utile que si son propre accès est vérifié régulièrement.
- Préférez les permissions natives aux codes partagés. Un espace SharePoint, OneDrive ou un lecteur professionnel avec droits nominatifs offre plus de traçabilité qu’un mot de passe diffusé à toute une équipe.
- Documentez les exports sensibles. Indiquez le propriétaire fonctionnel, le système source, la fréquence d’extraction et la procédure de reprise.
- Organisez la passation lors des départs et mobilités. La restitution des accès doit inclure les classeurs chiffrés, pas seulement les comptes principaux.
À moyen terme, les fichiers Excel qui deviennent des référentiels durables de données RH devraient être rapprochés d’un SIRH ou d’un outil paie avec contrôle d’accès, journalisation et gestion des rôles. Excel conserve un intérêt pour l’analyse ponctuelle, mais il devient risqué lorsqu’il accumule des données personnelles critiques sans gouvernance.
FAQ
Comment savoir si mon fichier Excel est vraiment chiffré ?
Si Excel affiche une demande de code avant même d’afficher la moindre feuille, il s’agit généralement d’un chiffrement au niveau du fichier. Si le document s’ouvre mais que des cellules sont verrouillées, il s’agit plutôt d’une protection de feuille ou du classeur.
Un service en ligne peut-il déverrouiller Excel sans le code ?
Pour les classeurs récents utilisant un chiffrement AES, aucun service ne peut ouvrir le document par simple magie. Il faut tester des candidats à partir des paramètres de chiffrement. Il est déconseillé d’envoyer un fichier RH complet à un outil en ligne inconnu.
Combien de temps prend la récupération d’un classeur Excel ?
Cela dépend de la longueur du code, de son caractère aléatoire, des indices disponibles et de la puissance de calcul. Un code basé sur une convention connue peut être retrouvé rapidement ; une clé longue et aléatoire peut être impossible à retrouver en un temps raisonnable.
L’extraction de l’empreinte protège-t-elle réellement les données des salariés ?
Elle permet de ne pas transférer le classeur complet, donc de ne pas exposer son contenu. L’empreinte reste un élément lié à la protection et doit être traitée avec soin, mais cette méthode est nettement plus protectrice qu’un téléversement direct du fichier.
Faut-il conserver le même code après avoir retrouvé l’accès ?
Il est préférable d’en définir un nouveau, de l’enregistrer dans un coffre-fort d’entreprise et de vérifier qu’une personne suppléante peut y accéder. Profitez-en aussi pour supprimer les copies obsolètes et mettre à jour la liste des propriétaires du document.