Charte informatique en entreprise : ce qu'elle doit contenir
Une charte informatique est le document qui fixe les règles d'usage des outils numériques de l'entreprise : postes, messagerie, internet, téléphones et accès à distance. Elle dit ce qui est permis, ce qui est interdit, quels contrôles l'employeur peut mener et quelles sanctions s'appliquent. Aucune loi ne l'impose en tant que telle, mais la CNIL la recommande, et sa force contraignante tient à la façon dont elle est adoptée. Son contenu, lui, dépend des outils utilisés, dans une PME comme dans une mairie.
Une charte adaptée à vos outils
Nous aidons les PME et les collectivités à rédiger leur charte informatique, à partir des outils qu'elles utilisent.
Une séance de sensibilisation peut ensuite la présenter à vos équipes.
À quoi sert une charte informatique ?
Des règles écrites pour tous les outils
Dans une PME de vingt personnes, chacun finit par avoir ses habitudes. Le commercial transfère ses courriels vers sa messagerie personnelle pour les lire le week-end, la comptable note les mots de passe dans un carnet, un stagiaire installe une extension de navigateur trouvée sur un forum. Personne ne leur a jamais dit que c'était interdit, et c'est bien le problème. La charte informatique pose ces règles par écrit : ce que l'on peut faire avec le matériel et les comptes de l'entreprise, ce qui est toléré à titre personnel, ce qui est exclu. Elle ne suffit pas à changer les réflexes ; la sensibilisation à la cybersécurité explique le pourquoi de chaque règle.
Ce que la charte n'est pas
La charte s'adresse aux utilisateurs et parle leur langage. Elle ne remplace pas la politique de sécurité, qui décrit les mesures techniques et l'organisation : sauvegardes, droits d'accès, mises à jour, gestion des incidents. Les deux documents se complètent, et la charte s'intègre à un plan de sécurité informatique. Elle ne se confond pas non plus avec la charte de télétravail prévue par le Code du travail (article L1222-9), qui organise le travail à distance. Elles se rejoignent sur un point : le télétravailleur doit être informé des restrictions d'usage des outils informatiques et des sanctions encourues (article L1222-10).
Exemple de charte informatique : le plan type
Les rubriques à prévoir
Dans son Guide de la sécurité des données personnelles, la CNIL décrit le contenu minimal d'une charte. En pratique, un plan type tient en une dizaine de rubriques, à adapter aux outils de l'entreprise :
- objet et champ d'application : salariés, stagiaires, intérimaires, prestataires ;
- accès et mots de passe : comptes nominatifs, double authentification, identifiants jamais partagés ;
- poste de travail et logiciels : installations, mises à jour, verrouillage de session ;
- messagerie et internet : usage professionnel, usage personnel toléré, courriels suspects ;
- données et confidentialité : où enregistrer les fichiers, clés USB, partages externes ;
- matériel nomade, télétravail et appareils personnels (BYOD) ;
- signalement des incidents : à qui et comment ;
- contrôles et journaux : ce qui est surveillé, pourquoi, combien de temps ;
- responsabilités et sanctions.
Une règle utile est une règle concrète. « Se méfier des pièces jointes » ne dit rien ; « transférer au référent informatique, sans cliquer, tout courriel qui demande un paiement ou des identifiants » s'applique dès le lendemain. Les bonnes pratiques de cybersécurité fournissent l'essentiel de ces consignes.
Appareils personnels et télétravail
Le téléphone personnel qui sert à lire la messagerie professionnelle pose une question simple : que peut faire l'entreprise sur un appareil qui ne lui appartient pas ? La CNIL recommande de cloisonner les usages, d'exiger un code de verrouillage et le chiffrement, et de n'effacer à distance que la partie professionnelle, une possibilité que la charte doit prévoir. Pour le télétravail, la charte précise comment se connecter, où enregistrer les fichiers et ce qui est exclu sur le poste professionnel à la maison. Une PME qui laisse ses équipes travailler sur leur ordinateur personnel doit l'écrire noir sur blanc plutôt que de le tolérer en silence.
Contrôler l'usage : ce que disent le droit et la CNIL
Informer avant de contrôler
Une charte qui annonce des contrôles doit respecter deux principes du Code du travail. Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance (article L1222-4), et toute restriction de ses libertés doit être justifiée et proportionnée au but recherché (article L1121-1). Dans les entreprises d'au moins cinquante salariés, le comité social et économique est en outre informé et consulté avant la mise en place de tout moyen de contrôle de l'activité (article L2312-38). Le filtrage des sites et la traçabilité des connexions, rubriques que la CNIL prévoit dans la charte, doivent donc y être annoncés et rester proportionnés.
Messages personnels et journaux
Les courriels et les fichiers créés avec les outils de l'entreprise sont présumés professionnels : l'employeur peut les ouvrir hors de la présence du salarié, sauf s'ils sont identifiés comme personnels. Depuis l'arrêt Nikon de la Cour de cassation, l'employeur ne peut pas prendre connaissance des messages personnels d'un salarié, même si la charte interdit tout usage privé. La charte a donc intérêt à dire comment signaler un message ou un dossier personnel, par exemple par un libellé explicite. Pour les journaux de connexion, la CNIL recommande une durée de conservation glissante de six mois à un an, sauf obligation particulière. Écrire cette durée dans la charte évite le réflexe du « on garde tout, on verra ».
Valeur juridique : rendre la charte opposable
Obligatoire ou non, et comment l'adopter
Aucun texte n'impose à une entreprise d'avoir une charte informatique. Mais une charte envoyée par courriel, sans autre formalité, vaut surtout recommandation : il sera difficile de sanctionner un salarié sur son fondement. La CNIL conseille de lui donner une force contraignante, par exemple en l'annexant au règlement intérieur. Celui-ci est obligatoire dès que l'entreprise compte cinquante salariés pendant douze mois consécutifs (article L1311-2), et possible en dessous. Annexée, la charte suit la procédure de l'article L1321-4 : avis du comité social et économique, information des salariés par tout moyen, transmission à l'inspection du travail avec cet avis, puis entrée en vigueur au moins un mois après ces formalités. Des avertissements fondés sur des règles adoptées sans l'avis préalable des représentants du personnel ont déjà été annulés en justice.
Dans une mairie ou une collectivité
Dans une collectivité, le règlement intérieur n'est pas obligatoire, mais la logique reste la même. Le comité social territorial est compétent pour l'organisation et le fonctionnement des services comme pour l'encadrement de l'usage des outils numériques (Code général de la fonction publique, article L253-5) : il est consulté avant l'adoption de la charte. Pour une commune de moins de cinquante agents, c'est le comité placé auprès du centre de gestion qui rend cet avis. La charte d'une mairie gagne à couvrir aussi les élus qui utilisent les outils de la collectivité et les accès des prestataires. Elle complète les autres chantiers de l'informatique d'une mairie, des sauvegardes à la messagerie des élus.
Une charte qui vit avec l'entreprise
Relire, expliquer, mettre à jour
Une charte rédigée une fois puis rangée dans un classeur perd vite son sens. Les outils changent : passage à Microsoft 365, double authentification généralisée, télétravail, nouveau logiciel métier. Chaque changement important devrait conduire à relire les rubriques concernées, puis à refaire la procédure si la charte est annexée au règlement intérieur. Encore faut-il qu'elle soit lue : remise à chaque arrivée avec les identifiants, rappelée lors des séances de sensibilisation, accessible à tout moment sur le serveur de fichiers.
Notre façon de faire
Chez KERIONIS, nous aidons les PME et les collectivités à rédiger leur charte informatique, à partir des outils qu'elles utilisent : messagerie, accès à distance, sauvegardes, postes nomades. Lors d'un audit de cybersécurité, nous vérifions aussi l'existence et la qualité de la charte, avec les autres règles internes. La validation juridique et la procédure d'adoption restent du ressort de l'employeur et de son conseil.
Faire comprendre la charte aux équipes
Une séance de sensibilisation dans vos locaux, sur les situations que vos équipes rencontrent vraiment.
Courriels piégés, mots de passe, faux ordres de virement : les règles de la charte deviennent des réflexes.
Questions fréquentes : Charte informatique
Une charte informatique est-elle obligatoire ?
Non, aucun texte ne l'impose en tant que telle. La CNIL la recommande et conseille de lui donner une force contraignante, par exemple en l'annexant au règlement intérieur, lui-même obligatoire à partir de cinquante salariés.
Que doit contenir une charte informatique ?
Elle précise le champ d'application, les accès et mots de passe, l'usage du poste, de la messagerie et d'internet, les données, le matériel nomade et les appareils personnels, le signalement des incidents, les contrôles et les sanctions. Chaque règle doit correspondre aux outils réellement utilisés.
Comment rendre une charte informatique opposable aux salariés ?
En l'annexant au règlement intérieur et en suivant sa procédure : avis du comité social et économique, information des salariés, transmission à l'inspection du travail, puis entrée en vigueur au moins un mois après. Sans ces formalités, une sanction fondée sur la charte risque d'être annulée.
L'employeur peut-il consulter la messagerie d'un salarié ?
Les courriels et fichiers créés avec les outils de l'entreprise sont présumés professionnels et peuvent être consultés, sauf s'ils sont identifiés comme personnels. Les messages personnels restent protégés, et tout dispositif de contrôle doit avoir été annoncé aux salariés, par exemple dans la charte.