4.1 Principe général de responsabilité et obligation de prudence 4.2 Obligation générale de confidentialité 4.3 Mot de passe 4.4 Verrouillage de sa session 4.5 Installation de logiciels 4.6 Copie de données informatiques
Article 5 : Modalités d’utilisation des ressources informatiques
Article 6 : Vol d’équipements informatiques (ou téléphoniques) et devoir de rendre
compte
Article 7 : Accès à Internet
Article 8 : Email
Article 9 : droit à la déconnexion
Article 10 : continuité de service
Article 11 : nomination et droits de l’administrateur du système d’information
Article 12 : Sanctions
Article 13 : Information & consultation
Article 14 : date d’entrée en vigueur
Article 15 : Evolution de la charte
PREAMBULE La présente charte, rédigée dans le cadre de la politique de sécurité des systèmes d’informations, a pour objectif de faire connaître les principes d’accès aux systèmes d’information et de communication du CEVA. Compte tenu des activités développées au sein du CEVA, il est primordial d’être sensibilisé sur ce sujet de la sécurisation des données techniques, scientifiques, administratives, …. Cela concerne chacun et est l’affaire de toutes et tous ! CHAMP D’APPLICATION L’entreprise CEVA met à disposition de ses utilisateurs un système d’information (SI) et des moyens informatiques nécessaires à l’exécution de ses missions et de ses activités, comprenant notamment un réseau informatique et téléphonique. Par Système d’information, il convient d’entendre :
L’infrastructure : serveurs, stockage, bases de données, réseaux, virtualisation, cloud, Big Data, IoT, sécurité, etc.
Les applications : généralement l’ERP est le cœur du SI, s’y greffent le CRM (clients), le SIRH (Système d'Information des Ressources Humaines), le marketing, les verticaux métiers, les développements spécifiques, les services, les API (Application Programming Interface), etc.
Les utilisateurs : plus précisément les outils et services du poste de travail jusqu’en mobilité
L’administration : la gestion du SI et de ses composants
Dans le cadre de leurs fonctions, les utilisateurs sont conduits à utiliser les ressources informatiques mises à leur disposition par l’entreprise. Dans un but de transparence à l'égard des utilisateurs, de promotion d'une utilisation loyale, responsable et sécurisée du système d'information, la présente charte pose les règles relatives à l'utilisation de ces ressources. Cette charte est un référentiel de comportements et d'engagements.
Cette charte sera annexée au règlement intérieur du CEVA. L’acceptation du règlement intérieur entraine de fait l’acceptation de cette présente charte. Article 1 : Utilisateurs concernés Sauf mention contraire, la présente charte s'applique à l'ensemble des utilisateurs du système d'information et de communication de l'entreprise, quel que soit leur statut, y compris les salariés, mandataires sociaux, intérimaires, stagiaires, employés de sociétés prestataires, visiteurs occasionnels. Il appartient aux salariés du CEVA de s’assurer de faire accepter la présente charte à toute personne à laquelle ils permettraient l’accès au SI.
La présente charte sera donc affichée à l’entrée de l’établissement.
Article 2 : Périmètre du système d’information Le système d'information et de communication (SI) de l'entreprise est notamment constitué des éléments suivants : ordinateurs (fixes ou portables), périphériques, assistants personnels, réseau informatique (serveurs, routeurs et connectique), photocopieurs, téléphones, logiciels, fichiers, données et bases de données, système de messagerie, intranet, extranet, abonnements à des services interactifs. La composition du système d'information et de communication est indifférente à la propriété sur les éléments qui le composent. Pour des raisons de sécurité du réseau, est également considéré comme faisant partie du système d'information et de communication le matériel personnel des salariés connecté au réseau de l'entreprise, ou contenant des informations à caractère professionnel concernant l'entreprise. La présente charte est sans préjudice des accords particuliers pouvant porter sur l'utilisation du système d'information et de communication par les institutions représentatives, l'organisation d'élections par voie électronique ou la mise en télétravail.
Article 3 : Règles générales d’utilisation
Le SI doit être utilisé à des fins professionnelles, conformes aux objectifs de l’organisation, sauf exception prévue par les présentes, ou par la loi. Les utilisateurs ne peuvent en aucun cas utiliser le SI de l’organisation, et en particulier l’ERP NABOO hébergeant le CRM, pour se livrer à des activités concurrentes, et/ou susceptibles de porter préjudice à l’organisation de quelque manière que ce soit.
Article 4 : sécurité informatique L’entreprise met en œuvre une série de moyens pour assurer la sécurité de son système d’information et des données traitées, en particulier des données personnelles. A ce titre elle peut limiter l’accès à certaines ressources.
4.1 Principe général de responsabilité et obligation de prudence L’utilisateur est responsable des ressources informatiques qui lui sont confiées dans le cadre de ses missions, et doit concourir à leur protection, notamment en faisant preuve de prudence. L’utilisateur doit s’assurer d’utiliser les ressources informatiques mises à sa disposition de manière raisonnable, conformément à ses missions.
Chaque utilisateur est donc responsable de l’utilisation qu’il fait des ressources informatiques du CEVA. Il doit donc contribuer à la sécurité afin de ne pas constituer lui-même un élément de faiblesse pour le système d’information et de communication du CEVA.
4.2 Obligation générale de confidentialité Chaque utilisateur est responsable pour ce qui le concerne du respect du secret professionnel et de la confidentialité des informations qu’il est amené à détenir, consulter ou utiliser. Les règles de confidentialité ou d’autorisation préalable avant diffusion externe ou publication sont définies par la direction et applicables quel que soit le support de communication utilisé. L’utilisateur doit être particulièrement vigilant sur le risque de divulgation de ces informations dans le cadre d’utilisation d’outils informatiques, personnels ou appartenant à l’entreprise, dans des lieux autres que ceux de l’entreprise (hôtels, lieux publics, salons ou colloques, autres entreprises, …).
4.3 Mot de passe L’accès aux SI ou aux ressources informatiques mises à disposition est protégé par mot de passe individuel. Ce mot de passe doit être gardé confidentiel par l’utilisateur afin de permettre le contrôle de l’activité de chacun. Le mot de passe doit être mémorisé et ne doit pas être écrit sous quelque forme que ce soit. Il ne doit pas être transmis ou confié à un tiers ou être rendu accessible. Le login et le mot de passe doivent être saisis lors de chaque accès au système d’information. Le mot de passe doit se conformer à la politique de mot de passe édictée conformément aux prescriptions de la CNIL et relativement à la protection des données personnelles et notamment :
Être composé d’au moins 10 caractères ;
Ces caractères doivent être une combinaison de caractères alphanumériques de chiffres,
De majuscules,
De minuscules,
Et de caractères spéciaux
Aucun utilisateur ne doit se servir pour accéder au système d’information de l’entreprise d’un autre compte que celui qui lui a été attribué. Il ne doit pas non plus déléguer à un tiers les droits d’utilisation qui lui sont attribués.
Verrouillage de sa session
L’utilisateur doit veiller à verrouiller sa session dès lors qu’il quitte son poste de travail ou s’éloigne de ce dernier (dans le cas des salons ou colloques par exemple).
Installation de logiciels
L’utilisateur ne doit pas installer, copier, modifier ou détruire de logiciels sur son poste informatique sans l’accord du service informatique en raison notamment du risque de virus informatiques.
Copie de données informatiques
L’utilisateur doit respecter les procédures définies par l’organisme afin d’encadrer les opérations de copie de données sur des supports amovibles, notamment en obtenant l’accord préalable du supérieur hiérarchique et en respectant les règles de sécurité, afin d’éviter la perte de données (ex : vol de clé USB, perte d’un ordinateur portable contenant d’importantes quantités d’informations confidentielles…).
Article 5 : Modalités d’utilisation des ressources informatiques L'utilisateur ne devra en aucun cas :
copier ou télécharger des logiciels, des fichiers (image, son, vidéo) en contrevenant aux règles de la propriété intellectuelle.
introduire de programmes destinés à nuire à la bonne utilisation des ressources informatiques et à ne pas diffuser de logiciels malveillants.
contourner les restrictions d'utilisation d'un logiciel.
Chaque utilisateur possède sur le serveur, un répertoire personnel généralement identifié par son login (première lettre du (des) prénom(s) suivi du nom sans espace, et le tout en minuscules). Il est formellement interdit, sans accord express du responsable parc informatique du CEVA de :
supprimer des fichiers présents sur le réseau (la suppression est possible sur le répertoire personnel de chacun. Sur les répertoires communs, la suppression est envisageable avec le principe de précaution qui s’applique sur la pertinence de cette suppression). - supprimer un logiciel
Ce répertoire permet de stocker des données qui n’ont pas besoin d’être partagées avec les autres utilisateurs. Il faut savoir toutefois que l’administrateur et la direction peuvent avoir accès à ces données (les accès aux fichiers (lecture, écriture, effacement…) sont tracés dans un fichier log).
Article 6 : Vol d’équipements informatiques (ou téléphoniques) et devoir de rendre compte Les utilisateurs doivent déclarer au plus vite à l’administrateur du SI, ainsi qu’à leur supérieur hiérarchique tout vol de matériel informatique ou téléphonique. Un utilisateur doit signaler toute violation, tentative de violation ou soupçon de violation de système d’information et de communication dans les délais les plus brefs à l’administrateur réseau ou à la direction du CEVA. Les utilisateurs s’engagent à ne pas exploiter les failles de sécurité, anomalies de fonctionnement, défauts de configuration.
Article 7 : Accès à Internet L’accès à Internet est autorisé, toutefois, pour des raisons de sécurité, l’accès à certains sites peut être limité et toute connexion peut être tracée et répertoriée par utilisateur et sites visités. Les antivirus CEVA bloqueront l’accès aux sites potentiellement dangereux pour la sécurité du SI.
Bien sûr, il est interdit de se connecter à des sites Internet dont le contenu est contraire à l’ordre public, aux bonnes mœurs ou à l’image de marque de l’entreprise, ainsi qu’à ceux pouvant comporter un risque pour la sécurité du système d’information de l’entreprise ou engageant financièrement celleci.
Article 8 : Email Chaque employé dispose d’une adresse email pour l’exercice de ses missions. Par principe, tous les messages envoyés ou reçus sont présumés être envoyés à titre professionnel. Par exception, les utilisateurs peuvent utiliser la messagerie à des fins personnelles, dans les limites posées par la loi. Les messages personnels doivent alors porter la mention “PRIVE” dans l’objet et être classés dans un répertoire “PRIVE” dans la messagerie, pour les messages reçus.
Article 9 : droit à la déconnexion Les dispositions relatives au droit à la déconnexion sont définies dans l’accord d’aménagement du temps de travail – Titre 4 – DROIT A LA DECONNEXION
Article 10 : continuité de service En cas d’absence d’un utilisateur, toute mesure indispensable à la continuité du service peut être mise en œuvre : transfert de fichiers et dossiers, droits d’accès temporaires ou permanents à des personnes ayant le besoin d’accéder à des données.
Article 11 : nomination et droits de l’administrateur du système d’information L’administrateur du SI bénéficie de l’ensemble des droits nécessaires à l’exercice de sa mission, droits attribués par la Direction Générale. Il est tenu à un droit de réserve. Il peut, dans le cadre de sa mission et pour garantir la sécurité du SI, lancer des investigations nécessaires. Il a accès à l’ensemble des fichiers, répertoires, mails et de façon générale à toutes données non indiquées comme privée (et répertoriées dans un dossier spécifique « Usage privé »).
Article 12 : Sanctions Les manquements aux règles édictées par la présente charte peuvent engager la responsabilité de l’utilisateur et entraîner des sanctions à son encontre (limitation d’usage du SI, suspension totale des droits d’accès, sanctions disciplinaires, poursuites en rapport avec les manquements constatés).
Article 13 : Information, consultation La présente charte est ajoutée en annexe du règlement intérieur Elle est communiquée individuellement à chaque employé en fonction au sein du CEVA à la date d’entrée en vigueur de la présente charte et par annexe au contrat de travail pour les recrutements à venir.
Article 14 : entrée en vigueur
Elle entre en vigueur au 1er Juin 2022
Article 15 : Evolution de la charte Cette charte est susceptible de modification en fonction des évolutions technologiques et réglementaires, des usages et de l’organisation du CEVA. Seule la dernière version fait foi.