Référence Charte d'utilisation des outils de communication Propriétaire Nicolas SERVAGE-MONTEL / Directeur Général / nservage@apixit.fr Destinataires Collaborateurs APIXIT Historique des mises à jour Version Auteur Date Description de la mise à jour v1.0 XX 10/07/2019 Création du document. v1.1 XX 06/02/2020 Modifications sur les parties : télétravail, téléphone mobile, mots de passe. Ajout des parties : classification des documents, helpdesk, échange de fichiers avec des tiers. v1.2 XX 11/02/2020 Revue des modifications du 06/02/2020 V1.3 XX 20/09/2021 Ajout des parties : visioconférence, accès WiFi visiteur, manipulation de données personnelles, télétravail au domicile v1.4 XX 21/09/2021 Revue des modifications du 20/09/2021 v1.5 XX (au nom du CSE) 22/09/2021 Remarques formulées par le CSE V1.6 XX 20/04/2022 Ajout des parties : Formation, Beekast et réseau social d’entreprise. Modification des parties : -Autres matériels : ajout d’une exception d’usage possible du BYOD. -Echange de fichiers : ajout d’une capacité d’usage de OneDrive. V1.7 XX 20/04/2022 Revue des modifications du 20/04/2022 V1.8 CSE 22/04/2022 Revue et ajout de précisions dans les modifications apportées le 20/04/2022. V1.9 XX 14/05/2025 Ajout des parties : -Suspension de l’accès à la boite mail en cas d’absence longue durée -Bureau propre et écran vide Ajout d’un paragraphe sur les navigateurs Internet dans la partie « Internet ». Quelques modifications mineures dans la partie « Téléphonie » ainsi que dans la partie « Classification des documents ».
Sommaire
TOC \o "1-3" \h \z \u 1.Préambule PAGEREF _Toc198137610 \h 5 1.1.Objectifs de la charte PAGEREF _Toc198137611 \h 5 1.2.Domaine d’application et limites PAGEREF _Toc198137612 \h 5 2.Accès et utilisation des ressources PAGEREF _Toc198137613 \h 6 2.1.Postes de travail PAGEREF _Toc198137615 \h 6 2.2.Téléphonie PAGEREF _Toc198137616 \h 6 2.3.Internet PAGEREF _Toc198137617 \h 7 2.4.Messagerie PAGEREF _Toc198137618 \h 8 2.4.1.Dangers de la messagerie PAGEREF _Toc198137619 \h 8 2.4.2.Règles d’utilisation PAGEREF _Toc198137620 \h 8 2.4.3.Utilisation privée de la messagerie professionnelle PAGEREF _Toc198137621 \h 9 2.4.4.Suspension des accès en cas d'absence prolongée PAGEREF _Toc198137622 \h 9 2.5.Plateforme de réunion et formation collaborative PAGEREF _Toc198137623 \h 10 2.6.Réseau social d’entreprise PAGEREF _Toc198137624 \h 10 2.7.Visioconférence PAGEREF _Toc198137625 \h 10 2.7.1.Invitation de tiers externes à APIXIT PAGEREF _Toc198137626 \h 10 2.7.2.Partage de documents PAGEREF _Toc198137627 \h 11 2.7.3.Enregistrement vidéo PAGEREF _Toc198137628 \h 11 2.7.4.Précautions d'usage PAGEREF _Toc198137629 \h 11 2.7.5.Fonds d'écran PAGEREF _Toc198137630 \h 11 2.7.6.Activation de la caméra PAGEREF _Toc198137631 \h 11 2.7.7.Présentation PAGEREF _Toc198137632 \h 12 2.8.Applications/Logiciels PAGEREF _Toc198137633 \h 12 2.9.Autres matériels PAGEREF _Toc198137634 \h 13 2.10.Signalement des pertes / vols de matériels PAGEREF _Toc198137635 \h 13 3.Gestion des mots de passe PAGEREF _Toc198137636 \h 13 4.Usages des informations et des ressources du système d’information PAGEREF _Toc198137637 \h 14 4.1.Respect de la confidentialité des informations PAGEREF _Toc198137640 \h 14 4.2.Classification des documents PAGEREF _Toc198137641 \h 15 4.2.1.Pourquoi ces niveaux de classification ? PAGEREF _Toc198137642 \h 15 4.2.2.Comment procéder ? PAGEREF _Toc198137643 \h 16 4.2.3.Comment manipuler les documents classifiés ? PAGEREF _Toc198137644 \h 16 4.3.Echange de fichiers avec des tiers PAGEREF _Toc198137645 \h 17 4.4.Accès WiFi pour un visiteur PAGEREF _Toc198137646 \h 17 4.5.Usages fautifs et/ou abusifs PAGEREF _Toc198137647 \h 17 5.Analyse et contrôle de l’utilisation des ressources PAGEREF _Toc198137648 \h 18 5.1.Contrôle des accès physiques PAGEREF _Toc198137650 \h 18 5.1.1.Vidéosurveillance PAGEREF _Toc198137651 \h 18 5.1.2.Contrôle des accès au bâtiment PAGEREF _Toc198137652 \h 18 5.2.Contrôle de la messagerie PAGEREF _Toc198137653 \h 19 5.3.Contrôle des flux web PAGEREF _Toc198137654 \h 19 5.4.Contrôles des postes de travail PAGEREF _Toc198137655 \h 19 5.5.Contrôle des téléphones mobiles PAGEREF _Toc198137656 \h 20 5.6.Durée de conservation des données collectées lors des contrôles PAGEREF _Toc198137657 \h 20 6.Bureau propre et écran vide PAGEREF _Toc198137658 \h 20 7.Helpdesk PAGEREF _Toc198137659 \h 20 8.Télétravail PAGEREF _Toc198137660 \h 21 7.1.Généralités PAGEREF _Toc198137663 \h 21 7.2.Télétravail en nomadisme PAGEREF _Toc198137664 \h 21 7.3.Télétravail au domicile PAGEREF _Toc198137665 \h 21 9.Formation PAGEREF _Toc198137666 \h 22 10.Données personnelles PAGEREF _Toc198137667 \h 22 9.1.Généralités PAGEREF _Toc198137670 \h 22 9.2.Manipulation de données personnelles PAGEREF _Toc198137671 \h 22 11.Clause de discrétion PAGEREF _Toc198137672 \h 22 12.Droit à la deconnexion PAGEREF _Toc198137673 \h 23 13.Départ de l’entreprise PAGEREF _Toc198137674 \h 23 14.Violation de la charte PAGEREF _Toc198137675 \h 23 15.Statut de la charte PAGEREF _Toc198137676 \h 23
Préambule
« En tant qu’utilisateur du système d’information, vous avez la possibilité, à travers l’utilisation de votre ordinateur de créer, modifier, utiliser ou détruire le bien le plus précieux de votre entreprise : l’information. Cette information est un actif réel, bien qu’invisible, et qui croît constamment. Il joue un rôle primordial dans notre capacité à opérer de manière efficace notre cœur de métier. C’est le garant de notre développement, de nos succès présents et futurs. La transformation numérique a permis d’améliorer l’accessibilité et le partage de ces informations, mais sans règle bien définie, il est facile de perdre leur maîtrise. »
Objectifs de la charte
Cette charte a pour objet d’informer et de sensibiliser les utilisateurs.trices afin d’attirer leur attention sur certains comportements de nature à porter atteinte à l’intérêt collectif de l’Entreprise. Elle vise à poser les principes régissant l’utilisation des technologies de l’information et de la communication. Le détail complet des règles est défini dans la Politique de Sécurité des Systèmes d’Information (PSSI).
Tous les équipements informatiques (matériels, logiciels et services), ainsi que les équipements électroniques et numériques sont la propriété de l’UES EXECUTIVE IT. Ces systèmes sont destinés à un usage professionnel dans le cadre des activités quotidiennes. Il est de l’intérêt de tou.te.s de s’assurer que ces ressources soient protégées et utilisées correctement.
L’utilisation personnelle de ces ressources est tolérée mais doit rester exceptionnelle, quoi qu’il en soit, elle ne doit pas entraver la sécurité du système d’information.
Domaine d’application et limites
Cette charte s’applique à l’ensemble des collaborateurs.trices de l’UES EXECUTIVE IT permanent.e.s ou temporaires utilisant le système d’information de l’Entreprise.
Étant donné leur accès à des ressources potentiellement sensibles, les administrateurs du système d’information doivent se soumettre à des règles d’utilisation spécifiques définies dans une charte administrateur annexe.
Accès et utilisation des ressources Chacun.e est responsable des matériels (station de travail, ordinateur portable, téléphone fixe, téléphone mobile, périphérique et tout accessoire de connexion, d’extension ou de confort) qui lui sont confiés par l’Entreprise.
Le soin apporté à ces équipements implique le respect de leur intégrité physique et logique afin d’assurer leur bon fonctionnement et la productivité du.de la collaborateur.trice en ayant l’usage.
Postes de travail
L’accès aux postes de travail s’effectue par l’intermédiaire d’un identifiant personnel et d’un mot de passe respectant la politique de gestion des mots de passe.
Les collaborateurs.trices sont tenu.e.s de veiller à ce qu’aucun matériel ne soit laissé sans surveillance sans avoir été préalablement verrouillé. En cas d’absence prolongée (réunion, pause déjeuner, etc.), il faut procéder au verrouillage de la session (combinaison de touche : « Windows » + L pour les PC).
Les matériels portables ne doivent en aucun cas être laissés sans surveillance.
L’utilisateur.trice s’engage à ne pas perturber le fonctionnement des systèmes informatiques par des manipulations anormales du matériel ou l’introduction de logiciels malveillants. Il.elle s’engage donc également à ne pas désinstaller, ou désactiver le logiciel antivirus installé.
Téléphonie
Le téléphone est un outil mis à la disposition des collaborateurs.trices. Chacun.e est responsable de l’utilisation qui en est faite. Il est destiné à un usage professionnel pour les communications entre les collaborateurs.trices, les clients et les partenaires de l’UES EXECUTIVE IT. Son utilisation personnelle est tolérée mais doit rester exceptionnelle.
Les téléphones mobiles stockent des informations et constituent de ce fait une porte d’entrée privilégiée vers les données de l’Entreprise, aussi l’accès à l’interface doit impérativement être configuré pour s’auto-verrouiller après un temps d’inutilisation court (exemple : 30 secondes).
Vous devez personnaliser le code de déverrouillage de votre téléphone mobile (un code personnalisé ou un mot de passe). Enfin, nous vous conseillons également d’activer le déverrouillage par empreinte digitale. Veillez à configurer plusieurs doigts (exemple : pouce droit, pouce gauche et votre majeur ou annulaire droit).
Le service informatique dispose d’outils de gestion centralisée des téléphones mobiles et est capable d’effacer à distance les données en cas de perte ou de vol du téléphone. Cette capacité s’applique également aux téléphones personnels sur lesquels l’utilisateur aurait configuré sa boite email professionnelle.
Il est interdit de désactiver la fonction GPS ou 4G du téléphone mobile car elle permet au service informatique de localiser celui-ci en cas de vol.
Toute manipulation visant à modifier le téléphone mobile ou son système d’exploitation pour différer de son fonctionnement officiel défini et régi par le service informatique est proscrite.
Les téléphones mobiles sont couverts par les mêmes conditions d’utilisation qu’un ordinateur personnel confié au collaborateur pour des raisons de sécurité, de protection et de productivité.
Lorsqu’une coque de protection est fournie avec le téléphone mobile, les utilisateurs.trices sont invités à les conserver en place afin d’éviter la casse.
Pour les utilisateurs.trices de téléphone, sont notamment considérés comme fautifs ou abusifs, les agissements suivants :
Appels personnels excessifs durant les heures de travail ;
Appels personnels surtaxés ;
Consommation abusive du forfait « data ».
Il est rappelé que l’utilisation du téléphone mobile est interdite lors de la conduite d’un véhicule.
Internet
Les collaborateurs.trices de l’UES EXECUTIVE IT disposent d’un accès à Internet destiné à un usage professionnel.
L’usage personnel est toléré en dehors du temps de travail, il doit cependant demeurer limité dans le temps et aux sites autorisés.
Pour garantir la sécurité des systèmes d'information, seuls les navigateurs Firefox, Chrome et Edge sont autorisés pour la navigation web sur les postes de travail professionnels. Les autres navigateurs ne sont pas supportés par la DSI et pourraient poser des problèmes de sécurité. De plus, il est strictement interdit de synchroniser le navigateur du PC professionnel avec celui du PC personnel afin de prévenir tout risque de compromission des données de l'entreprise.
La consultation des sites Internet dont le contenu est contraire à l’ordre public, aux bonnes mœurs et mettant en cause l’intérêt et la réputation de l’Entreprise est formellement interdite.
L’utilisateur.trice est responsable de ses actions, aussi une attention particulière doit être portée sur les sites consultés. En cas de doute, n’hésitez pas à demander conseil au service informatique.
! Att !
Les infractions aux dispositions législatives et règlementaires (ex : téléchargement de contenu illégal) sont susceptibles d’engager la responsabilité personnelle de l’utilisateur.trice, tant sur le plan civil que sur le plan pénal.
Messagerie
La messagerie est un outil mis à la disposition des collaborateurs.trices de l’UES EXECUTIVE IT. Elle doit servir pour les communications entre les collaborateurs.trices, les clients et les partenaires de l’Entreprise. Chacun.e possède une adresse électronique et est responsable de l’utilisation qui en est faite.
Dangers de la messagerie
Les messages (e-mails) émanant de la messagerie électronique sont susceptibles d’être interceptés à l’insu de l’émetteur.trice et du destinataire. En conséquence, les éléments confidentiels ne devront pas transiter à l’extérieur de l’entreprise par ce biais sans l’utilisation d’une méthode de chiffrement. Pour plus de détails, se référer à la classification des documents et à leurs manipulations.
La messagerie est un vecteur d’attaque très sollicité, il est demandé à chaque utilisateur.trice de la messagerie électronique d’être vigilant.e sur les e-mails reçus (vérification de l’émetteur.trice, pièce jointe ou URL suspecte, etc.). En cas de doute sur la légitimité d’un e-mail, n’hésitez pas à consulter le service informatique.
! Att !
Le phishing mail fait partie des fondamentaux de la sécurité informatique. Merci pour votre vigilance !
Règles d’utilisation
L’utilisation de la messagerie électronique doit respecter les règles de bonne conduite vis-à-vis des destinataires des messages tant au sein de l’Entreprise que vers des tiers.
Ainsi, chaque utilisateur.trice de la messagerie doit prendre soin de respecter les règles de vocabulaire, le ton employé ainsi que le savoir-vivre commandé par l’image de l’UES EXECUTIVE IT.
Les collaborateurs.trices doivent veiller à signaler leur absence de l’entreprise supérieure à 24 heures par un message de réponse automatique invitant leurs correspondant.e.s à contacter un.e autre collaborateur.trice présent.e.
Toute utilisation d’un compte de messagerie personnel à titre professionnel est totalement interdite (exemple : utilisation de votre compte personnel Gmail pour envoyer un e-mail à un client).
Chaque utilisateur.trice de la messagerie électronique doit s’interdire :
La diffusion d'informations confidentielles relatives à l’Entreprise, à ses partenaires commerciaux ou aux employé.e.s, sauf si la conduite des affaires le requiert ;
La diffusion de données protégées par le droit d'auteur, en violation des lois protégeant le droit d'auteur ;
Le transfert de messages électroniques en l'absence de but professionnel légitime, notamment dans des circonstances de nature à porter préjudice à l'auteur.e du message originel ;
Tout message comportant des propos désobligeants ou injurieux est à proscrire ;
Toute utilisation de l'e-mail qui est susceptible de porter atteinte à la dignité d'autrui, notamment l'envoi de messages portant sur la race, la nationalité, le sexe, l'orientation sexuelle, l'âge, le handicap, la religion ou les convictions politiques d'une personne ou d'un groupe de personnes ;
L’envoi ou la réception sollicitée de messages à caractère explicitement sexuel, raciste, pédophiles, etc. ;
L’utilisation de l'e-mail dans le cadre d'une activité professionnelle étrangère au contrat de travail liant l'employé.e à l'employeur ;
La participation à des « chaînes de lettres » ;
L’envoi d’e-mails en masse (dit « spamming ») en dehors d’une autorisation expresse de la Direction ;
La diffusion de tracts syndicaux ou politiques ;
La redirection automatique de ses e-mails vers une messagerie externe ;
Plus généralement, l'utilisation de la messagerie électronique dans le cadre d'une activité illicite, quelle qu'elle soit.
Utilisation privée de la messagerie professionnelle
L’utilisation de la messagerie professionnelle de l’entreprise de façon privée doit rester exceptionnelle et ne peut, en aucun cas, affecter le trafic normal des messages professionnels.
En raison du caractère professionnel de l’usage des outils informatiques, l’utilisateur.trice est averti.e que les e-mails envoyés ou reçus depuis le poste de travail (ou autre terminal) mis à la disposition par l’Entreprise sont présumés être à usage professionnel.
En conséquence, l’Entreprise peut avoir accès à ceux-ci, sauf indication manifeste dans l’objet du message ou dans le nom du répertoire (exemple : « personnel », « privé » ou « perso ») où il pourrait être archivé par le.la destinataire, qui lui conférerait le caractère et la nature d’une correspondance privée, protégé par le secret des correspondances.
Suspension des accès en cas d'absence prolongée
Dans un objectif de sécurité des systèmes d'information et de protection des données, tout collaborateur dont l'absence (quel qu'en soit le motif) dépasse une durée d’un mois verra ses accès informatiques temporairement suspendus. Cette mesure vise également à garantir le droit à la déconnexion. Les accès seront réactivés dès le retour effectif du collaborateur.
Plateforme de réunion et formation collaborative
On entend par plateforme de réunion et formation collaborative, des outils tels que Beekast ou Teams par exemple.
A l’identique de la boite mail, les données créées sur des plateformes de réunion et formation collaborative appartiennent à APIXIT (droit de propriété intellectuelle). L’Entreprise pourra exercer son droit de récupération des données en cas d’absence ou de départ du collaborateur.trice.
Les plateformes de réunion et de formation collaborative sont des outils de travail pour un usage ponctuel. Elles ne doivent pas servir d’espace de stockage. Microsoft Sharepoint doit être privilégié pour tout besoin de stockage.
Réseau social d’entreprise
Le réseau social d’entreprise est un outil de communication ouvert à tous les collaborateurs. C’est le support de communication officiel d’APIXIT. Son objectif est de limiter l’envoi massif de mails. Chacun est responsable des informations qu’il y publie. Le contenu des messages et les photos publiés doivent être professionnels et bienveillants. A noter qu’une rubrique existe pour les messages de convivialité. Les communications ne respectant pas ces règles seront supprimés par un administrateur.
Visioconférence
L’outil de visioconférence à utiliser est Microsoft Teams. Il est directement accessible dans l’environnement Microsoft APIXIT, notamment lorsque l’utilisateur.trice crée une réunion dans son agenda.
Invitation de tiers externes à APIXIT Il est possible d’inviter des personnes externes dans une réunion Teams APIXIT. Dans ce cas, il convient d’utiliser la fonction salle d’attente, paramétrable dans les options de sa réunion pour bien maitriser qui entre et à quel moment.
Partage de documents Il est important de garder en tête que toutes les informations qui sont présentées lors d’un partage sont susceptibles d’être enregistrées par une personne présente (soit en filmant son écran, soit en réalisant des captures d’écran) et donc de perdre leur caractère de confidentialité. Il est vivement conseillé de ne pas partager son espace "bureau" mais de sélectionner uniquement le document à présenter.
Enregistrement vidéo L’option d’enregistrement de session est possible. Dans ce cas, il convient de prévenir les personnes présentes avant de l’activer, notamment en les invitant à couper leur webcam si elles ne souhaitent pas être filmées (droit à l’image). Le résultat de l’enregistrement est présent dans le dossier OneDrive de la personne qui a activé l’enregistrement (idéalement l’organisateur de la réunion). Cette personne est responsable du fichier. Il convient de le manipuler de façon sécurisée.
Précautions d'usage Lorsqu’une réunion récurrente est planifiée (ex : réunion d’équipe hebdomadaire) et que l’organisateur.trice invite ponctuellement une personne d’un autre service, il.elle doit penser à retirer ce participant de la réunion par la suite sinon il aura accès au contenu échangé dans l’onglet ‘conversation’ de toutes les réunions ultérieures.
Fonds d'écran
Il convient d’utiliser les fonds d'écran fournis par le Marketing ou de flouter l’arrière-plan afin de rendre invisible le reste de son lieu de travail pour des raisons de confidentialité.
Activation de la caméra
Il est vivement conseillé d'activer sa caméra afin d'assurer plus de convivialité, de politesse et d'interactivité entre les participants. Toutefois, il est compréhensible que la caméra ne soit pas activée dans les cas suivants : problèmes de débit, refus d'être filmé en cas d'enregistrement vidéo.
Présentation
Lors d'une présentation, il est conseillé de désactiver les micros des participants s'ils n'ont pas à intervenir et de demander de ne pas prendre la main sur la présentation en cours.
Applications/Logiciels
Tout logiciel (logiciels libres compris) utilisé avec le matériel de l’entreprise (PC, tablette et téléphone) doit avoir fait l’objet de l’approbation du service informatique (par mail à l’adresse si-helpdesk@apixit.fr) et, si nécessaire, de l’acquisition d’une licence.
Les catégories de logiciels improductifs suivants sont interdites :
Jeux vidéo ;
Télévision ;
Et plus généralement tous les logiciels non professionnels.
Pour les téléphones, il est interdit d’installer des applications provenant des « markets » non officiels.
Si votre fonction le nécessite, il est cependant possible d’installer des logiciels d’évaluation, à titre temporaire dans un but de test et sur un réseau maquette.
Les utilisateurs.trices ont pour interdiction :
D’exploiter d’éventuelles failles de sécurité des ressources et applications du système d’information qu’ils.elles pourraient découvrir ou dont ils.elles pourraient avoir connaissance ;
De porter atteinte, et plus particulièrement de faire obstacle et/ou contourner le dispositif permettant d’assurer la sécurité du système d’information.
En complément, l’utilisateur.trice doit donc :
Informer le service informatique de toute faille dont il.elle pourrait avoir connaissance ;
Assurer une utilisation normale et conforme des ressources et applications.
Un des axes d’attaques des pirates informatiques est l’utilisation de vulnérabilités dans les logiciels. Le meilleur moyen pour contrer cela est d’effectuer les mises à jour.
Régulièrement, il est donc demandé d’effectuer les mises à jour suivantes :
Windows
Les mises à jour sont automatiques, mais pensez à éteindre votre PC fréquemment pour finaliser les installations des mises à jour,
Vos navigateurs Internet : Firefox, Chrome, Edge
Le plus souvent, allez dans le menu « à propos » de votre navigateur,
Votre smartphone professionnel
Menu Réglages (ou Paramètres) puis « à propos »,
Sur votre tablette professionnelle.
! Att !
Les mises à jour font parties des fondamentaux de la sécurité informatique. Merci pour votre vigilance !
Autres matériels
L’Entreprise met également à disposition de ses collaborateurs.trices d’autres outils de travail numérique ou électronique au sens large (téléphones, fax, imprimantes, photocopieurs, clés USB, clés USB sécurisées, disques dur, etc.), pour un usage strictement professionnel.
Exemple : les clés USB fournies par l’Entreprise ne doivent pas être utilisées pour transférer vos données privées.
Vos matériels privés ne sont pas autorisés sur le système d’information de l’UES EXECUTIVE IT.
L’Entreprise n’autorise donc pas la pratique du « BYOD » (Bring Your Own Device / en français : « Apportez Votre Equipement personnel de Communication » ou AVEC).
A titre dérogatoire, les collaborateurs.trices sont autorisés à utiliser leur smartphone personnel uniquement pour les besoins de l’utilisation de l’application Thales (SafeNet MobilePASS+) pour l’authentification à deux facteurs. Il est précisé que l’usage personnel du smartphone pour ces besoins n’est pas obligatoire car un token physique peut être remis au collaborateur ne disposant pas de smartphone professionnel et ne souhaitant pas utiliser leur smartphone personnel.
Les disques durs et clés USB privées ne sont pas autorisés à être connectés sur du matériel de l’Entreprise.
Le service informatique tient à votre disposition des disques durs et des clés USB professionnels.
Remarque : une exception est faite pour les téléphones disposant de 2 emplacements de carte SIM. Le.la collaborateur.trice ayant alors l’obligation d’installer le logiciel de contrôle à distance des téléphones mobiles (MDM) de l’UES EXECUTIVE IT.
Signalement des pertes / vols de matériels
Toute perte ou vol d’un matériel doit être signalé sans délai au service informatique.
Gestion des mots de passe Les mots de passe des collaborateurs.trices doivent respecter ces règles :
Les collaborateurs.trices doivent utiliser un mot de passe unique pour chaque service. En particulier, l’utilisation d’un même mot de passe entre sa messagerie professionnelle et sa messagerie personnelle est impérativement à proscrire ;
Les comptes mutualisés sont à proscrire ;
Vous devez modifier les mots de passe qui sont configurés par défaut lors de votre arrivée ;
Pour stocker vos mots de passe, vous devez utiliser un gestionnaire de mots de passe [soit apm.apixit.fr soit KeePass] selon la documentation fournis (et en aucun cas dans un fichier non chiffré, ni sur un post-it, ni circuler par e-mail personnel ou professionnel) ;
Les mots de passe ne doivent pas être enregistrés dans des navigateurs web (Firefox, Chrome, IE) ;
Les mots de passe doivent respecter certaines règles définies par le Service Informatique dans l’annuaire de l’Entreprise ;
Évitez les signes spéciaux tels que « ¤ » ou « § » qui ne fonctionnent pas sur certaines applications mobiles.
Bon à savoir : l’authentification se bloque 30 minutes après 10 tentatives de connexions infructueuses. Vous pouvez faire appel au SI pour vous débloquer ou réinitialiser votre mot de passe en cas de perte.
Remarque : le stockage des mots de passe d’accès aux équipements clients ou aux sites partenaires, utilisés par le personnel technique, doit se faire au travers du portail APM.
! Att !
La gestion des mots de passe fait partie des fondamentaux de la sécurité informatique. Merci pour votre vigilance !
Usages des informations et des ressources du système d’information L’usage des systèmes d’information mis à disposition par l’UES EXECUTIVE IT doit se faire dans le respect de la sécurité de l’entreprise, compte tenu des risques que ferait courir une mauvaise utilisation des dites ressources, aussi bien à l’entreprise qu’à la collectivité des salarié.e.s.
Nous rappelons que tout.e utilisateur.trice est responsable de l’usage qu’il.elle fait des informations et des ressources informatiques.
Respect de la confidentialité des informations
Les informations ne doivent être accessibles qu’aux personnes autorisées à les lire, les modifier, les supprimer.
Les droits d’accès sont strictement personnels.
Si vous n’avez pas les droits d’accès à un fichier nécessaire à votre activité, prévenez votre responsable.
Afin de garantir la confidentialité et l’intégrité de ces informations, plusieurs règles sont à respecter par les utilisateurs.trices :
Ne pas tenter de lire, copier, divulguer, supprimer ou modifier les fichiers d’un.e autre utilisateur.trice sans y être formellement autorisé.e.s ;
Interdiction d’intercepter les communications entre tiers ;
Si l’utilisateur.trice est amené.e à recevoir, à son insu, de tels éléments, il.elle est tenu.e de le signaler immédiatement à sa hiérarchie et au Responsable de la Sécurité des Systèmes d’Information (RSSI).
Il est à rappeler que les données et les programmes produits et/ou développés par les collaborateurs.trices de l’UES EXECUTIVE IT ou fournis par l’Entreprise sont des actifs appartenant à l’Entreprise.
Classification des documents
Les niveaux de classification sont définis de la façon suivante :
Niveau de classification
Usage interne APIXIT
Usage externe (clients/prospects, partenaires, public) Méthode de diffusion
Secret
Limité aux destinataires prévus
Non (Sauf NDA*)
Le document doit être chiffré en interne et vers l’externe.
Confidentiel
Oui
Non (Sauf NDA*)
Le document doit être chiffré lors d’envoi vers l’externe.
Restreint
Oui
Limité au tiers concerné**
Pas de contrainte
Public
Oui
Oui
Pas de contrainte
* NDA (Non-Disclosure Agreements) est un accord de confidentialité entre 2 organismes, listant les personnes ayant accès à l’information.
** Un « tiers concerné » correspond à l’ensemble des contacts, sans listage précis, chez un tiers (clients/prospects, partenaires).
En l’absence de niveau de classification tout document sera considéré comme Public.
Pourquoi ces niveaux de classification ?
Les documents que vous créez (Word, PowerPoint, Excel, …) doivent faire apparaitre un niveau de classification, c’est une exigence de la norme ISO27001.
Comment procéder ?
Lorsque vous créez un document vous devez vous posez 2 questions :
« Si n’importe quel collaborateur APIXIT lit mon document, est-ce grave ? »
Si oui : il faut apposer la classification ‘Secret’
Si non, demandez-vous :
« Si mon document devient public, est-ce grave ? (Accessible de concurrents, de prospects, …) »
Si non : vous pouvez apposer la classification ‘Public’
Si oui, il y a 2 cas :
Soit il y a des informations sensibles (*) et un accord de non-divulgation (**) a été signé avec le tiers : apposez la classification ‘Confidentiel’
Autrement, apposez la classification ‘Restreint’
(*) Informations sensibles : Adresse IP publique, compte d’authentification avec mot de passe, coordonnées de clients, stratégie commerciale, n° de sécurité sociale, n° de carte bancaire, … (**) Accord de non-divulgation d’informations, souvent appelé NDA (Non-Disclosure Agreement)
Je vous invite donc à modifier le niveau de classification du document que vous rédigez en fonction de sa cible.
Le plus souvent en éditant le pied de page.
Comment manipuler les documents classifiés ?
Une fois que votre document fait apparaitre un niveau de classification, voici comment le stocker et le diffuser :
‘Public’=> pas de contrainte de stockage et d’envoi
‘Restreint’=> veillez à le stocker uniquement sur le SI APIXIT et à vérifier les adresses mails des destinataires avant de l’envoyer
‘Confidentiel’=> si le document est à destination de l’interne : idem ci-dessus. Si vous devez envoyer ce document vers un tiers externe, vous devez le chiffrer, par exemple via un zip avec mot de passe (a). Mot de passe que vous communiquerez à votre interlocuteur par un autre canal que le mail (oralement ou par SMS).
‘Secret’ => Stockez votre fichier uniquement dans un répertoire du SI APIXIT dont les accès sont contrôlés (b) et protégez votre document avec un mot de passe (c). Si vous devez envoyer ce document vers un tiers externe, vous devez le chiffrer, par exemple via un zip avec mot de passe (a). Mot de passe que vous communiquerez à votre interlocuteur par un autre canal que le mail (oralement ou par SMS).
: faire un clic-droit sur votre fichier > 7-zip > ‘ajouter à l’archive’ > dans la partie ‘chiffrement’, mettre votre mot de passe
: si besoin de créer une arborescence restreinte en accès, vous pouvez en faire la demande via Helpdesk
: dans vos documents Office, allez dans Fichier > Informations > Protéger le document > Chiffrer avec mot de passe
Echange de fichiers avec des tiers Pour échanger des fichiers avec une personne externe, privilégiez dans l’ordre : 1/ si les fichiers sont de taille raisonnable (10 Mo max.) => le mail (cela passera par nos passerelles antivirus) 2/ à défaut, le serveur FTP d’APIXIT (voir fiche d’usage sur le site de la DSI) 3/ à défaut, un partage via son OneDrive, de façon maitrisée (voir tuto dans la bibliothèque SSI) 4/ à défaut, la clé USB APIXIT
Ne jamais utiliser de solutions grand public telles que WeTransfer ou Dropbox.
Pour échanger un fichier avec une personne de l’interne : utilisez les partages sur les lecteurs réseaux.
Accès WiFi pour un visiteur
Quel que soit le site APIXIT où le visiteur se situe, il.elle doit : - Sélectionner le WIFI nommé ‘APIXIT_Invite’ - Une page web s’ouvre alors automatiquement et le visiteur doit saisir le nom et le mail @apixit du.de la collaborateur.trice qui le.la reçoit dans les locaux - Le.la collaborateur.trice reçoit un mail et doit cliquer sur le lien reçu afin d’accepter la demande d’accès au wifi.
Usages fautifs et/ou abusifs
L’accès et l’utilisation des informations traitées dans l’entreprise doivent s’exercer dans le cadre de l’activité professionnelle de chaque collaborateur.trice, en fonction de son emploi et des objectifs qui lui sont fixés.
Sont notamment considérés comme fautifs ou abusifs, les agissements suivants :
Communiquer à un tiers les codes d’accès et les codes secrets des systèmes informatiques, permettre ou faciliter cette communication ;
Tenter d’obtenir ou obtenir, par quelque moyen que ce soit, l’identifiant ou les mots de passe de tiers ;
Accéder ou tenter d’accéder à des serveurs, bases de données, logiciels, quelle que soit leur utilisation et leur propriétaire, sans autorisation ou sans rapport avec les missions confiées au.à la collaborateur.trice ;
Utiliser à des fins frauduleuses les informations connues dans le cadre de ses activités professionnelles ;
Copier ou dupliquer à des fins personnelles, ou diffuser à des tiers, sous quelque forme que ce soit, des données propriétés de l’UES EXECUTIVE IT ;
Installer ou utiliser des logiciels ou des programmes non autorisés par le service informatique sauf autorisation spécifique ;
Télécharger des musiques, des vidéos de manière illégale ;
Regarder des films ou des séries ou jouer à des jeux en ligne avec le réseau de l’Entreprise et/ou sur des sites non sécurisés.
Tout constat d’un non-respect des règles de la présente charte doit être signalé au service informatique.
L’utilisateur.trice doit avoir conscience, que même au sein de l’Entreprise, qu’il fasse un usage professionnel ou privé par tolérance des outils informatiques, il.elle est soumis.e à la loi et que ses actes sont susceptibles non seulement d’engager sa responsabilité personnelle pour les délits qu’il.elle commet (injure, piratage, contrefaçon, etc.) ou les préjudices qu’il.elle cause, mais aussi d’engager la responsabilité de l’UES EXECUTIVE IT.
Analyse et contrôle de l’utilisation des ressources
L’Entreprise se réserve le droit de contrôler le contenu de ses matériels et du trafic internet, en vue de s’assurer du respect des conditions d’utilisation énoncés par la présente charte, dans le respect des droits et de la vie privée de chacun.e.
Il peut être procédé à des contrôles épisodiques ou des investigations, notamment dans les cas suivants :
Non-respect de la Charte ;
Utilisation contraire à l’intérêt de l’Entreprise ;
Usage abusif à des fins privées.
Contrôle des accès physiques
Vidéosurveillance
Le flux vidéo des caméras, protégeant les accès physiques des bâtiments et de la salle informatique, est accessible aux équipes du NOC et utilisé notamment la nuit pour lever un doute d’intrusion.
Il est possible de demander un droit de consultation des enregistrements pour toute demande légitime, comme un vol par exemple. Veuillez pour cela contacter le Directeur Général.
Contrôle des accès au bâtiment
L’accès aux enregistrements des systèmes de contrôle d’accès physique est restreint aux administrateurs de ces équipements.
Certains rapports (horodatage/lieux/accès) sont revus pour valider à posteriori la légitimité des accès des collaborateurs.trices à certaines parties sensibles du bâtiment.
Contrôle de la messagerie
Des contrôles automatisés sont effectués sur les différentes parties de l’e-mail (fréquence, volume, taille des messages, ainsi que le format des pièces jointes) afin de sécuriser le SI de l’UES EXECUTIVE IT. Ces contrôles peuvent amener au retrait des portions dangereuses ou bloquer la transmission ou la réception de l’e-mail.
L’Entreprise se réserve, la possibilité de consulter le contenu de la messagerie mise à disposition des collaborateurs.trices de l’UES EXECUTIVE IT. En cas de vérification du contenu de la messagerie d’un.e représentant.e du personnel, la présence d’un.e autre représentant.e du personnel sera demandée.
Le contrôle des messages identifiés comme privés (cf. 2.4.3) se limitera au contrôle de leur taille, de leur volume et de leur fréquence.
Le service informatique, comme l’employeur ou son représentant, s’interdisent de consulter le contenu des messages identifiés comme étant privés, hormis si le.la collaborateur.trice donne son consentement et est présent.e (ou, à défaut, un.e représentant.e du personnel).
Contrôle des flux web
Afin de sécuriser le système d’informations de l’UES EXECUTIVE IT, des contrôles automatisés sont effectués sur les flux web. Par exemple, un virus présent sur une page web peut être bloqué par nos passerelles de sécurité.
Conformément à la réglementation en vigueur, les collaborateurs.trices sont informé.e.s que l’Entreprise procède à la conservation des informations d’accès aux sites web auxquelles les machines se sont connectées ou ont tenté de se connecter.
L’accès aux enregistrements générés par les flux web est restreint aux administrateurs informatiques, au Responsable de la Sécurité des Systèmes d’Information et aux analystes SOC utilisant le SIEM de l’UES EXECUTIVE IT.
Contrôles des postes de travail
Un contrôle des applications/logiciels installés sur le poste de travail du.de la collaborateur.trice peut être réalisé par le service informatique afin de s’assurer que les applications installées ne vont pas à l’encontre des applications autorisées et validées par le service informatique, tant sur le plan de la sécurité que sur leur légitimité d’utilisation en milieu professionnel.
Contrôle des téléphones mobiles
L’entreprise se réserve le droit de contrôler le contenu des téléphones mis à disposition des collaborateurs.trices en vue de s’assurer du respect des conditions d’utilisation des outils énoncés par la présente Charte, dans le respect des droits et de la vie privée de chacun.e.
Une analyse de la facture du téléphone de l’opérateur téléphonique pourra être réalisée par l’Entreprise.
Durée de conservation des données collectées lors des contrôles
Les données collectées à l’occasion des contrôles peuvent être conservées pendant une durée maximum de 6 mois à l’issue des opérations de contrôle, sauf en cas de poursuites disciplinaires ou de nécessités d’opérer des investigations complémentaires.
Bureau propre et écran vide
Rappel des bons gestes quand vous quittez votre bureau :
Verrouillez votre session Windows, même si vous ne devez vous absenter que quelques instants.
Ne laissez pas de documents confidentiels sur votre bureau (papier ou support de stockage). Pensez à détruire les documents papier que vous n'utilisez plus. Et à mettre sous clé ceux qui pourraient être encore utile ultérieurement. Les mettre à la poubelle ne suffit pas si ce sont des informations confidentielles => utilisez un broyeur à papier.
Si vous partez en congés, rangez votre PC à l’abri des regards. Idéalement dans une armoire verrouillée.
Ne laissez pas vos mots de passe à la vue de tous. Aucun post-it sur les écrans ou sous un clavier. => utilisez le gestionnaire de mots de passe APM.
Helpdesk
Si vous avez une question ou un incident informatique, vous pouvez contacter l’équipe SI via :
si-helpdek@apixit.fr
Par téléphone, au numéro unique, quelque soit votre site APIXIT : 0299063105
Si un dépannage à distance est nécessaire, le SI peut prendre la main sur votre PC.
En amont, veillez à fermer vos documents sensibles.
Avant de reprendre le travail, assurez-vous que la session de prise de main à distance est bien fermée.
Télétravail
Généralités
Le télétravailleur.trice bénéficie du support informatique interne. Les modalités de contact sont les mêmes que si le collaborateur.trice était sur un site APIXIT.
En cas d’incident informatique, le télétravailleur.trice devra prévenir le SI par mail ou par téléphone dès que possible.
Les collaborateurs.trices doivent veiller à bien verrouiller leur session Windows lorsqu’ils s’éloignent de leur PC quelqu’en soit le motif (facteur qui sonne, animal à promener, ...) et être vigilants avec le matériel confié par APIXIT en le rangeant à l’abri des regards lorsqu’il n’est pas utilisé.
Télétravail en nomadisme
Les collaborateurs.trices amené.e.s à réaliser du télétravail en nomadisme doivent respecter ces bonnes pratiques, que ce soit sur PC ou téléphone :
Utilisez la 4G à la place des accès Wifi gratuits (SNCF, McDonalds, etc.) ;
Désactivez la connexion automatique sur des réseaux Wifi ouverts ;
La plupart des ressources sont publiées sur Internet (SalesForce, Skype, Office365, etc.) et sont donc accessibles via la 4G ;
Si besoin d’accéder aux ressources internes de l’UES EXECUTIVE IT à partir de votre PC : établissez un VPN ;
Vérifiez que le chiffrement de votre disque dur est bien activé (logiciel BitLocker) ;
Pour les collaborateurs.trices nomades (notamment le train), et si votre fonction le nécessite, vous devez faire une demande de filtre de confidentialité de PC portable auprès du service informatique.
Télétravail au domicile
Le.La télétravailleur.trice ne doit pas utiliser les matériels privés suivants sans autorisation du SI : PC, clé USB, disque dur, tablette, pour réaliser ses missions.
Le télétravail doit, dans la mesure du possible, être effectué dans une pièce spécifique, afin que le matériel soit hors d’accès des membres de la famille et des visiteurs.
Il est conseillé de respecter les principes suivants :
Privilégier la connexion au réseau via un câble ;
Redémarrer régulièrement la box Internet pour qu’elle applique ses mises à jour ;
En cas d’utilisation du WiFi :
Sécuriser le réseau WiFi par un mot de passe complexe ;
Eviter les répéteurs WiFi mal sécurisés ;
Sécuriser l’espace de travail (porte de la pièce fermée, écran non visible de l’extérieur, …).
Il doit être appliqué aux documents numériques imprimés ou utilisés à son domicile les mêmes bonnes pratiques de sécurité que celles utilisées dans les locaux (exemple : stockage et destruction).
Formation Une formation sur les thèmes de la Sécurité Informatique (mots de passe, sauvegardes, phishing, …) est dispensée chaque année à tous les collaborateurs. Cette formation est obligatoire. Données personnelles
Généralités
Dans le respect de la loi n°78-17 du 6 janvier 1978 dite « Loi Informatique et Libertés », modifiée en 2018 (via le RGPD), l’ensemble des traitements de données à caractère personnel est consigné dans un registre.
Les traitements de données relatifs aux collaborateurs.trices de l’UES EXECUTIVE IT (les finalités, les durées de conservation, etc.) sont précisés dans l’annexe « Politique interne de protection des données personnelles ».
Pour exercer vos différents droits (accès, rectification, opposition, effacement, limitation, etc.), lorsqu’applicables, vous devez contacter le DPO (délégué à la protection des données) de l’Entreprise : dpo@apixit.fr .
En cas de désaccord, vous pouvez introduire une réclamation auprès de l’autorité de contrôle française : la CNIL (www.cnil.fr).
Manipulation de données personnelles
Dans le cadre de l’exécution du contrat de travail, la copie sur des média amovibles ou la transmission par messagerie de données à caractère personnel (nom, prénom, n° de téléphone, adresse mail, … ) non chiffrées sont interdites. Clause de discrétion Il est rappelé que chaque collaborateur.trice possède dans son contrat de travail une clause de discrétion concernant tant les informations internes que les informations liées aux clients de l’Entreprise. Droit à la deconnexion Le.la collaborateur.trice dispose d’un droit à la déconnexion des moyens de communication mis à disposition par l’Entreprise (messagerie, messagerie instantanée, applications en ligne, téléphone, etc.).
Il.elle n’a donc pas l’obligation de répondre aux e-mails adressés en dehors des heures ouvrées, ni aux appels, hors situation d’astreinte.
Afin de garantir ce droit, le.la collaborateur.trice peut désactiver les données mobiles sur son téléphone, le mettre en mode avion ou suspendre les notifications durant les heures de repos. Départ de l’entreprise En cas de départ du.de la collaborateur.trice de l’Entreprise, pour quelque raison que ce soit, il appartient au.à la collaborateur.trice de :
Réaliser une sauvegarde de ses mails personnels puis de les supprimer de sa messagerie ;
Prévenir ses contacts de son départ pour ne plus recevoir de mail privé sur sa messagerie professionnelle.
Au moment du départ de l’entreprise, le.la collaborateur.trice a la possibilité de sauvegarder ses fichiers et messages personnels sur un support amovible vérifié par le service informatique en amont.
A compter du jour du départ du.de la collaborateur.trice, sa messagerie sera archivée pendant 6 mois et pourra être utilisée, si besoin, pour la continuité d’activité de l’UES EXECUTIVE IT pendant une durée de 6 mois.
Un message d’absence sera configuré par le service informatique. Violation de la charte Le but essentiel de la présente charte est d’indiquer à l’utilisateur.trice les bonnes pratiques pour utiliser les ressources mises à disposition dans les meilleures conditions de sécurité et de performance.
! Att !
Toute violation de la charte, nonobstant les sanctions pénales et/ou civiles qu’elle pourrait engendrer, constitue une faute passible d’une sanction disciplinaire pouvant aller jusqu’à la rupture du contrat conformément aux dispositions du règlement intérieur. Statut de la charte La charte a été actualisée et soumise pour avis aux membres du Comité Social et Économique de l’UES EXECUTIVE IT le 24 septembre 2021.
Elle a été transmise à l’inspection du Travail et déposée au Greffe du Conseil de Prud’hommes le 30 septembre 2021.
Elle entrera en vigueur le 1er novembre 2021 et enregistrée au sein du système d’information de l’entreprise.