informatique

Charte informatique : ce qu'elle contient et ce qu'elle vaut

7 min de lecture
Charte informatique : ce qu'elle contient et ce qu'elle vaut

Accès, messagerie, usage personnel, contrôles, sanctions : le contenu d'une charte informatique et la procédure qui la rend opposable aux salariés.

Une charte informatique fixe les règles d’usage des outils numériques de l’entreprise : accès, mots de passe, messagerie, internet, usage personnel toléré, contrôles et sanctions. Pour être opposable aux salariés, elle s’annexe au règlement intérieur, après avis du comité social et économique, et chacun doit en avoir été informé avant tout contrôle.

À quoi sert une charte informatique

Trois objectifs se superposent, et une bonne charte informatique les sert tous les trois sans en sacrifier aucun.

Le premier est la sécurité. Les incidents qui touchent une PME commencent très souvent par un geste d’utilisateur : un mot de passe réutilisé, une pièce jointe ouverte trop vite, une clé USB trouvée et branchée. Écrire les règles attendues ne suffit pas à les faire respecter, mais aucun comportement ne peut être exigé s’il n’a jamais été formulé.

Le deuxième est la responsabilité. L’entreprise répond des traitements de données qu’elle réalise, y compris quand un salarié commet une erreur avec les outils qu’elle lui confie. La charte montre qu’elle a organisé les usages, ce qui compte devant un client, un assureur ou la CNIL.

Le troisième est la transparence. Un employeur qui veut vérifier l’usage des outils doit l’annoncer avant de le faire. La charte est le lieu naturel de cette annonce : elle dit ce qui est enregistré, par qui, pourquoi et pendant combien de temps.

Ce qu’elle doit contenir

Le contenu d’une charte varie avec la taille et l’activité, mais une trame commune se retrouve dans la plupart des documents solides.

  • Le périmètre : les outils concernés (postes, téléphones, messagerie, réseau, logiciels, services en ligne) et les personnes visées, salariés, stagiaires, intérimaires, prestataires présents dans les locaux.
  • Les accès et l’authentification : mots de passe individuels, double authentification, interdiction de partager ses identifiants, verrouillage du poste en cas d’absence.
  • La messagerie et internet : usages attendus, vigilance face aux courriels frauduleux, sites et services à éviter.
  • L’usage personnel toléré : ce qui est admis, dans quelles limites, et comment identifier un contenu privé.
  • Le matériel nomade et le travail à distance : transport, réseaux publics, conservation des documents hors des locaux.
  • Les données et la confidentialité : classement des informations, règles de partage, stockage autorisé.
  • Les logiciels : installation soumise à autorisation, respect des licences, outils en ligne non validés.
  • Le départ du salarié : restitution du matériel, désactivation des comptes, sort des fichiers personnels.
  • Les contrôles mis en place et leur finalité.
  • Les sanctions encourues en cas de manquement.

Chaque rubrique gagne à s’appuyer sur un exemple concret plutôt que sur une formule générale. « Ne jamais transmettre un mot de passe, même à un collègue du service informatique » se retient ; « respecter la confidentialité des accès » ne se retient pas.

Poste de travail de bureau verrouillé avec un badge d’accès posé sur le clavier

L’usage personnel : ce qui reste permis

Interdire tout usage privé des outils professionnels serait irréaliste, et la jurisprudence admet un usage personnel raisonnable. La charte en fixe les contours : consultation ponctuelle d’un site, message personnel bref, à condition de ne pas gêner le travail ni de mettre en danger la sécurité du système.

La frontière entre professionnel et privé repose sur l’identification. Selon une jurisprudence constante de la chambre sociale de la Cour de cassation, les fichiers et courriels créés avec les outils de l’entreprise sont présumés professionnels, sauf s’ils sont clairement identifiés comme personnels. Depuis l’arrêt Nikon du 2 octobre 2001, les messages personnels relèvent du secret des correspondances, même envoyés depuis la messagerie de l’employeur.

La charte doit donc expliquer comment signaler un contenu privé : un dossier nommé « personnel », un objet de message explicite. Cette précision protège autant le salarié que l’employeur, qui sait ce qu’il peut consulter sans difficulté.

Les contrôles : ce que l’employeur peut vérifier

Le contrôle des salariés obéit à trois règles du code du travail. L’article L1222-4 interdit de collecter une information concernant personnellement un salarié par un dispositif qui n’a pas été porté préalablement à sa connaissance. L’article L2312-38 impose d’informer et de consulter le comité social et économique, avant leur mise en place, sur les moyens permettant un contrôle de l’activité des salariés. L’article L1121-1 exige enfin que toute restriction aux libertés soit justifiée par la nature de la tâche et proportionnée au but recherché.

En pratique, un filtrage des sites, une journalisation des connexions ou une analyse des pièces jointes à la recherche de logiciels malveillants se justifient facilement par la sécurité. Un dispositif qui enregistre chaque frappe au clavier ou capture l’écran en continu, en revanche, dépasse ce que la CNIL admet hors circonstances exceptionnelles.

La charte indique pour chaque contrôle sa finalité, les données collectées, la durée de conservation et les personnes habilitées à y accéder. Cette dernière question rejoint la gestion des droits décrite dans notre article sur la matrice d’habilitations et la revue des droits.

Ce qui rend la charte opposable

Un document diffusé par simple courriel informe, mais il protège mal l’employeur au moment de sanctionner. La valeur juridique d’une charte dépend de la procédure suivie.

Dans les entreprises d’au moins cinquante salariés, le règlement intérieur est obligatoire en vertu de l’article L1311-2 du code du travail. Annexer la charte à ce règlement lui donne la même force : elle suit alors la procédure de l’article L1321-4, qui passe par l’avis du comité social et économique, la communication à l’inspection du travail, le dépôt au greffe du conseil de prud’hommes et la publicité auprès des salariés.

Dans une structure plus petite, sans règlement intérieur, la charte peut être diffusée comme note de service ou remise en annexe du contrat de travail. Sa portée disciplinaire est plus fragile, ce qui plaide pour une rédaction prudente des sanctions et pour une information individuelle, datée, de chaque salarié. La charte informatique reste dans tous les cas le meilleur support de l’information préalable exigée avant un contrôle.

Classeur ouvert sur une table de réunion avec un stylo et un tampon encreur

Rédiger et déployer sans en faire un document mort

Une charte d’utilisation réussie se rédige à plusieurs : la personne chargée de l’informatique pour les règles techniques, les ressources humaines pour la procédure et les sanctions, un regard juridique pour les contrôles, et quelques utilisateurs pour vérifier que le texte se comprend.

Quelques principes de rédaction évitent les pièges habituels :

  • écrire pour un lecteur non technicien, avec des phrases courtes et des exemples ;
  • distinguer ce qui est interdit, ce qui est déconseillé et ce qui est recommandé ;
  • limiter le document à ce qui sera réellement contrôlé ou appliqué ;
  • prévoir une annexe technique séparée pour les règles qui changent souvent.

Le déploiement compte autant que le texte. Une présentation de trente minutes, avec les trois ou quatre règles qui comptent le plus, fait davantage pour la sécurité qu’un document de quinze pages envoyé en pièce jointe. Les consignes propres au travail hors des locaux gagnent à être reprises lors de l’équipement des postes nomades, selon la méthode de notre article sur le télétravail et la sécurisation du poste nomade.

Tenir la charte à jour

Une charte informatique vieillit avec les outils. Trois événements imposent de la rouvrir : l’arrivée d’un nouveau type d’outil, un incident qui révèle une règle manquante, et un changement d’organisation, comme le passage massif au travail à distance.

L’intelligence artificielle générative en est l’exemple le plus récent. La CNIL recommande d’en encadrer l’utilisation par des politiques ou chartes internes définissant clairement les usages autorisés et interdits. Beaucoup d’entreprises ajoutent désormais une rubrique dédiée, qui liste les outils validés et les données à ne jamais y saisir, en complément des pratiques décrites dans notre article sur les outils d’IA pour la productivité.

Les logiciels installés sans autorisation constituent l’autre sujet récurrent : la règle de la charte ne vaut que si l’inventaire suit, comme l’explique notre article sur les licences logicielles en entreprise. Toute modification substantielle d’une charte annexée au règlement intérieur repasse par la même procédure que la version initiale.

Ordinateurs portables professionnels empilés et étiquetés prêts à être remis aux salariés

Les erreurs qui la rendent inutile

Certaines chartes existent sur le papier et ne protègent personne.

  • Le copier-coller d’un modèle trouvé en ligne, qui décrit des outils que l’entreprise n’utilise pas.
  • Les interdictions générales jamais appliquées, qui affaiblissent la crédibilité de tout le document.
  • Les contrôles mis en place sans information préalable, qui rendent inutilisables les preuves collectées.
  • L’absence de mise à jour après un changement d’outil majeur.

Prochaine étape : relisez votre charte actuelle, ou le modèle dont vous partez, et barrez chaque règle que vous ne contrôlerez jamais. Ce qui reste, complété des contrôles réellement en place, forme une charte qu’il est possible de faire respecter. Les mesures techniques qui l’accompagnent sont détaillées dans notre guide de la cybersécurité en PME.