Charte informatique : les règles du jeu de la sécurité informatique pour votre équipe

La sécurité repose sur tout le monde dans les entreprises, les associations ou les collectivités.
Direction, management, personnels, prestataires.
Qu'on soit à Dijon, en Bourgogne Franche-Comté n'importe où en France.

Communiquer à chaque personne qui interagit avec le système d'information sur ce qu'il peut faire ou ne pas faire, sur les droits et les devoirs ou sur les bons réflexes à avoir, c'est le cœur de la charte informatique.

Expliquer les règles en termes de protection des données et de cybersécurité, en impliquant toute votre équipe, c'est souvent le premier pas pour installer une vraie culture de la sécurité informatique dans votre structure.

« Comment faire appliquer les bonnes pratiques ? »

Vous avez beau être vigilant, la sécurité de votre structure ne tient pas qu'à vous. Elle tient à chaque personne qui ouvre un mail, choisit un mot de passe, branche une clé USB ou emporte son ordinateur portable chez elle. Et le plus souvent, personne n'a jamais expliqué à ces personnes ce qui est attendu, permis, ou déconseillé.

Résultat : chacun fait « au mieux », avec sa propre culture en cybersécurité et avec ses propres connaissances informatiques.

Les bonnes pratiques, l'hygiène numérique, la protection des données clients, la vigilance. Ce n'est pas inné.
Il est indispensable de définir des règles communes pour créer un environnement de travail sécurisé. Ces règles doivent ensuite être partagées, expliquées, appliquées par tout le monde, sans passe-droit.

 

☎️ Un premier appel de 30 minutes, sans engagement

En 30 minutes au téléphone pour parler charte informatique et pour comprendre votre besoin ?

charte informatique

« Une charte informatique ? On en a une, mais personne ne la respecte.
Bon, je ne sais même plus ce qu'on a mis dedans, mais je crois qu'elle est complète.
Est-ce qu'on l'a faite signer ? Non.
Est-ce qu'on l'a expliquée à nos salariés ? Non. »

J'ai accompagné plusieurs entreprises sur leur charte informatique.
Soit il n'y a pas de charte, soit une charte existe et a été faite il y a un moment. Dans le second cas, elle est très souvent incomplète (il manque les sujets sur l'IA, sur le départ des personnels, ...) et pratiquement jamais expliquée voire pas signée.
Dans chacun des cas, on remets tout à plat. On réalise ensemble un document pratique et adapté pour fixer les règles de travail sur les sujets numériques. C'est l'occasion d'aborder tous les sujets et de planifier ensuite des sessions de sensibilisation aux bonnes pratiques manquantes (navigation sécurisée, gestion des mots de passe, double authentification, ...).

Charte informatique - Numaxion

Pourquoi rédiger sa charte informatique ?

Une charte informatique, c'est un document opérationnel et compréhensible par tous. Ce sont les règles d'usages des outils informatiques de l'entreprise.

Avec une charte informatique :

  • Vous définissez les règles d'utilisations de vos outils informatiques.
  • Vos équipes savent comment travailler de manière sécurisée.
  • Vous créez une culture de cybersécurité propre à votre structure.
  • Vous protégez vos données et celles de vos clients et de vos usagers.
  • Vous impliquez vos collaborateurs.
  • Vous réduisez les risques à faible coût.
  • Vous êtes acteurs de votre sécurité.
  • ...

C'est un référentiel commun qui déculpabilise, explique et qui responsabilise chacun des salariés.

Déroulement de la rédaction de votre charte informatique

En pratique :

  1. Un premier échange de 30 min pour comprendre votre structure, votre fonctionnement interne.
  2. Un point sur l'existant : ce que vous avez déjà (souvent plus que vous ne le pensez), vos procédures, ce qui est appliqué, les problèmes que vous rencontrez dans les usages, vos objectifs.
    Si vous avez fait l'audit ou la PSSI, c'est un vrai plus.
  3. La rédaction de votre charte avec vous (je prépare, on échange, on travaille ensemble le contenu), dans un langage clair et adapté à votre contexte. 
  4. La mise en application : validation (avec la direction, les RH et le juridique), présentation et explication aux équipes. La charte est ensuite signée par l'ensemble des personnels. 
  5. Une mise à jour régulière : une charte informatique, ça vit. Elle est à revoir a minima 1 fois par an, notamment s'il y a des nouveaux usages ou des nouveaux outils.
Charte informatique

Point d'attention : une charte informatique n'est applicable que si elle est facile à comprendre. C'est pourquoi je privilégie un document écrit dans un langage compréhensible par tout le monde dans votre structure.

Qu'est-ce qu'on y trouve dans ce document?

Une charte informatique est un texte clair et écrit dans un langage que tout le monde peut comprendre.

Ce sont les règles de travail avec votre système d'information et vos outils numériques :

  • Le champ d'application
  • Les accès au système d'information
  • Le rôle de chacun
  • L'usage d'internet
  • L'usage de la messagerie électronique (bonne pratique, sécurité, fermeture des comptes, ...)
  • La téléphonie
  • Protection de la propriété intellectuelle et des données
  • Sécurisation du poste de travail
  • Les sauvegardes
  • Le(s) cloud(s)
  • Utilisation de l'IA
  • Utilisation des réseaux sociaux
  • Le RGPD (protection des données personnelles)
  • Départ de la structure
  • En cas d'incident
  • Sanctions

Les questions que vous vous posez...

Combien de temps prend la rédaction d'une charte informatique ?

Avant tout audit, il y a un premier entretien sans engagement pour évaluer vos besoins, comprendre votre entreprise et le fonctionnement des personnes qui y travaillent.

Le règles sur les usages du numérique dans les entreprises (TPE / PME), les collectivités ou les associations sont sensiblement les mêmes partout. C'est pour cela que je travaille sur une trame mise à jour très régulièrement.
A partir de cette trame, je l'adapte avec les éléments issus de nos discussions.
Ensuite, nous avons des échanges pour arriver au document final qui sera ensuite présenté aux équipes.

En moyenne, ce travail prend 2 jours (présentation incluse).

Une charte, ce n'est pas un outil de surveillance de mes salariés ?

Non, surtout pas.

Une charte bien conçue ne sert pas à surveiller.
Elle donne les règles du jeu à chacun (direction comme salariés). Elle responsabilise. 
Elle protège aussi vos salariés, en leur disant précisément ce qui est permis.

Présentée avec pédagogie, elle est reçue comme un guide, pas comme une menace.
Elle permet aussi de sensibiliser tout le monde aux bonnes pratiques de sécurité informatique.

On ne peut pas juste télécharger un modèle gratuit ?

Bien sûr mais cela reste un modèle, une trame.

Il n'est pas adapté à votre contexte (métier, niveau d'informatisation, outils, ...), il ne correspond pas à vos usages réels

Une charte est un document utile et structurant s'il est adaptée à votre structure et accepté par tous les salariés. On doit en faire un document commun et partagé.

On est une petite équipe, est-ce vraiment utile ?

Que l'on soit 2 ou 200, il est important de savoir comment travailler ensemble.
Une structure, même toute petite, peut avoir des contraintes fortes ou spécifiques. Elle peut être amenée à traiter de la donnée sensible.

Définir des règles, c'est essentiel même quand on est 2. Les écrire et les expliquer reste la base d'une collaboration saine et évite les malentendus. 

Mes données et mes informations sont-elles en sécurité avec vous ?

C'est une question importante qui doit être posée.
Sur l'entretien gratuit, je rentre peu dans le détail de vos données.
Ma prestation contractualisée avec vous est encadrée par un contrat, signé par vous et moi. Dans ce contrat, je spécifie bien la façon dont je protège toutes les informations auxquelles j'ai accès et le respect de la confidentialité et du RGPD que j'applique auprès de mes clients.