Points essentiels

  • Pourquoi la charte informatique est obligatoire
  • Les 12 sections essentielles d une charte informatique
  • Rédiger les clauses d authentification et d accès
  • Encadrer l utilisation de l IA générative
  • Vie privée résiduelle et surveillance : l équilibre CNIL

À retenir

  • Pourquoi la charte informatique est obligatoire
  • Les 12 sections essentielles d une charte informatique
  • Rédiger les clauses d authentification et d accès
  • Encadrer l utilisation de l IA générative
  • Vie privée résiduelle et surveillance : l équilibre CNIL

La charte informatique est un document juridique et organisationnel indispensable à toute entreprise utilisant des moyens informatiques. Annexée au règlement intérieur, elle définit les droits et obligations des collaborateurs concernant l'utilisation des ressources numériques : messagerie professionnelle, accès Internet, terminaux mobiles, télétravail et intelligence artificielle générative. Sa rédaction conditionne la recevabilité des sanctions disciplinaires en cas d'abus, la licéité des dispositifs de surveillance au regard du RGPD et la conformité aux contrôles de l'annexe A de la norme ISO 27001. Ce guide complet détaille les clauses obligatoires, la procédure de consultation du CSE, les modalités d'opposabilité aux salariés et les pièges à éviter lors du déploiement. Vous y trouverez également une charte informatique modèle Word téléchargeable gratuitement, structurée en douze sections et directement adaptable au contexte de votre organisation.

Points clés à retenir

  • • La conformité ISO 27001 est un processus continu, pas une certification ponctuelle
  • • L'implication de la direction est le facteur clé de succès de tout SMSI
  • • Les 93 contrôles de l'Annexe A couvrent tous les domaines de la sécurité organisationnelle

En bref

  • La charte informatique doit être annexée au règlement intérieur pour être opposable
  • Elle est exigée par les contrôles A.5.10 et A.6.2 de l ISO 27001
  • Un modèle Word annoté est téléchargeable en fin d article
  • Ce guide couvre les 12 sections obligatoires avec exemples de clauses

Pourquoi la charte informatique est obligatoire

Définition

La charte informatique (ou charte d utilisation des moyens informatiques) est un document contractuel qui encadre l utilisation des outils numériques mis à disposition des collaborateurs par l employeur : postes de travail, messagerie, Internet, téléphones mobiles, cloud, accès VPN et réseaux sociaux.

Retour terrain

Dans mes missions de conformité, j'observe que les entreprises sous-estiment systématiquement le délai de mise en œuvre des mesures techniques. Les mesures organisationnelles (politiques, procédures) s'écrivent en semaines ; les mesures techniques (segmentation réseau, chiffrement, MFA) se déploient en mois. Pour un plan de mise en conformité réaliste, je multiplie toujours les estimations initiales des équipes IT par 2,5 — et je n'ai jamais eu à réduire ce coefficient.

La charte informatique remplit trois fonctions juridiques essentielles :

  • Protection de l employeur : elle définit le cadre d utilisation acceptable et constitue le fondement des sanctions disciplinaires en cas d abus
  • Information du salarié : elle informe les collaborateurs de leurs droits (vie privée résiduelle) et obligations (confidentialité, sécurité)
  • Conformité réglementaire : elle démontre la mise en oeuvre des mesures organisationnelles exigées par le RGPD, la CNIL et l ISO 27001

Sans charte informatique opposable, l employeur ne peut pas :

  • Sanctionner un salarié pour usage abusif d Internet au travail
  • Accéder aux fichiers personnels identifiés comme tels sur le poste professionnel
  • Mettre en place des dispositifs de surveillance (filtrage URL, DLP) conformes à la CNIL
  • Démontrer la conformité au contrôle A.5.10 de l Annexe A ISO 27001

Les 12 sections essentielles d une charte informatique

NSectionContrôle ISO 27001Contenu clé
1Objet et champ d applicationA.5.10Périmètre, utilisateurs concernés
2Définition des moyens informatiquesA.5.9Inventaire des ressources couvertes
3Conditions d accès et authentificationA.5.15-A.5.18Mots de passe, MFA, sessions
4Utilisation de la messagerieA.5.14Usage pro/perso, pièces jointes, chiffrement
5Navigation InternetA.5.10Sites autorisés/interdits, filtrage
6Téléchargements et logicielsA.8.19Politique d installation, shadow IT
7Données et confidentialitéA.5.12-A.5.13Classification, sauvegarde, supports amovibles
8BYOD et mobilitéA.8.1Appareils personnels, VPN, MDM
9Réseaux sociauxA.5.10Usage professionnel, image de l entreprise
10IA et outils génératifsA.5.10ChatGPT, Copilot, données confidentielles interdites
11Surveillance et contrôlesA.8.15-A.8.16Dispositifs de monitoring, droit à la vie privée
12Sanctions-Échelle des sanctions disciplinaires

Section critique en 2026 : IA et outils génératifs

L utilisation de ChatGPT, Claude, Gemini et autres IA publiques par les collaborateurs est devenue un enjeu majeur de sécurité. La charte doit explicitement interdire le partage de données confidentielles, code source, rapports internes et données personnelles dans ces outils. Consultez notre article sur les risques du copier-coller dans les IA publiques.

Rédiger les clauses d authentification et d accès

La section sur l authentification est essentielle car elle fonde les contrôles d accès exigés par l ISO 27001 (A.5.15 à A.5.18). Voici un exemple de clause :

ARTICLE 3 - AUTHENTIFICATION ET ACCES

3.1. Chaque utilisateur dispose d un identifiant personnel et confidentiel.
 L identifiant et le mot de passe sont strictement personnels et 
 incessibles.

3.2. Les mots de passe doivent respecter la politique de l organisme :
 - Longueur minimale : 12 caractères
 - Complexité : majuscules, minuscules, chiffres, caractères spéciaux
 - Renouvellement : tous les 90 jours (ou MFA activé)
 - Interdiction de réutilisation des 12 derniers mots de passe

3.3. L authentification multi-facteurs (MFA) est obligatoire pour :
 - L accès VPN depuis l extérieur
 - Les comptes à privilèges (administrateurs)
 - L accès aux applications contenant des données sensibles

3.4. Tout soupçon de compromission d un identifiant doit être signalé
 immédiatement au service informatique et au RSSI.

Encadrer l utilisation de l IA générative

En 2026, l utilisation des outils d IA générative par les collaborateurs représente un vecteur de fuite de données majeur. La charte doit inclure des clauses spécifiques :

  • Interdiction formelle de saisir des données confidentielles, personnelles ou stratégiques dans les IA publiques (ChatGPT, Claude, Gemini)
  • Liste des outils IA approuvés par la DSI avec leurs conditions d utilisation
  • Obligation de vérification de tout contenu généré par IA avant publication ou envoi
  • Traçabilité : signaler l utilisation d IA dans les livrables professionnels

Vie privée résiduelle et surveillance : l équilibre CNIL

La jurisprudence française reconnaît au salarié un droit à la vie privée résiduelle sur son lieu de travail (Cass. soc., 2 oct. 2001, Nikon). La charte doit trouver l équilibre entre le contrôle légitime de l employeur et ce droit fondamental.

Les recommandations de la CNIL à respecter :

  • Informer les salariés de tout dispositif de surveillance avant sa mise en place
  • Consulter le CSE (Comité Social et Économique) si nécessaire
  • Respecter le principe de proportionnalité : ne collecter que les données strictement nécessaires
  • Définir des durées de conservation des logs conformes au RGPD
  • Permettre au salarié d identifier ses fichiers personnels (dossier "PERSONNEL")

Procédure d opposabilité juridique

Pour qu une charte informatique soit juridiquement opposable aux salariés, elle doit suivre le processus suivant :

  1. Rédaction par le RSSI/DSI en collaboration avec le service juridique ou DPO
  2. Consultation du CSE si la charte contient des dispositions de surveillance
  3. Annexion au règlement intérieur (art. L.1321-5 du Code du travail)
  4. Dépôt au greffe du conseil de prud hommes
  5. Communication à l inspection du travail
  6. Affichage dans les locaux et diffusion à chaque collaborateur
  7. Signature d un accusé de réception par chaque salarié

Conseil pratique

Intégrez la signature de la charte dans le processus d onboarding RH. Chaque nouveau collaborateur signe la charte en même temps que son contrat de travail. Pour les collaborateurs existants, organisez une campagne de re-signature lors de la mise à jour annuelle du document.

Modèle de charte informatique téléchargeable

Notre modèle Word inclut les 12 sections essentielles, des commentaires juridiques pour chaque clause et des exemples personnalisables :

Télécharger le Modèle Charte Informatique Word Gratuit

Modèle Word annoté — 12 sections conformes — Clauses IA génératives incluses

Télécharger le Modèle Word Gratuit (.docx)
📥
Modèle(s) Gratuit(s) à Télécharger
Offert par Ayi NEDJIMI Consultants — ayinedjimi-consultants.fr
WORD
Télécharger le Modèle Charte Informatique Word Gratuit
12 sections conformes CNIL, RGPD, ISO 27001 — clauses IA génératives incluses

Articulation avec le socle documentaire ISO 27001

La charte informatique s intègre dans la pyramide documentaire du SMSI au niveau 2 (politique dérivée). Elle est directement liée à :

  • La PSSI dont elle décline les principes en règles opérationnelles
  • La politique de gestion des accès (contrôles A.5.15-A.5.18)
  • La politique de classification des informations (contrôle A.5.12)
  • Le programme de sensibilisation (contrôle A.6.3)

Pour un accompagnement complet dans la mise en place du socle documentaire ISO 27001, consultez notre prestation d accompagnement ISO 27001.

Ressources complémentaires

Conclusion

La conformité réglementaire n'est pas une destination mais un état à maintenir. Chaque évolution du SI, chaque nouveau fournisseur peut modifier le périmètre. Documentation, audits réguliers et formation des équipes en sont les piliers.

Besoin d aide pour votre charte informatique ?

Nos consultants rédigent et déploient votre charte conforme CNIL et ISO 27001

Demander un devis gratuit

Points clés à retenir

  • Pourquoi la charte informatique est obligatoire
  • Les 12 sections essentielles d une charte informatique
  • Rédiger les clauses d authentification et d accès
  • Encadrer l utilisation de l IA générative
  • Vie privée résiduelle et surveillance : l équilibre CNIL

FAQ — Charte informatique

La charte informatique est-elle obligatoire ?

Il n existe pas d obligation légale générale. Cependant, elle est indispensable en pratique pour pouvoir sanctionner les abus, mettre en place des dispositifs de surveillance conformes CNIL, et répondre aux exigences ISO 27001 (contrôle A.5.10). La CNIL la recommande fortement.

Peut-on interdire totalement l usage personnel d Internet ?

La jurisprudence française admet un usage personnel raisonnable d Internet au travail. Une interdiction totale serait disproportionnée et probablement invalidée. La charte peut en revanche encadrer cet usage (horaires, durée, sites interdits) et interdire les usages illicites.

Comment rendre la charte opposable aux sous-traitants ?

La charte annexée au règlement intérieur ne s applique qu aux salariés. Pour les sous-traitants et prestataires, intégrez les obligations de sécurité dans les clauses contractuelles et faites signer une version adaptée de la charte à chaque intervenant externe avant l accès au SI.

Article recommandé

Pour protéger vos données sensibles au-delà de la charte, découvrez notre Checklist Audit ISO 27001 : 93 Contrôles de l Annexe A pour vérifier la conformité de votre SMSI point par point.

Modèle de Charte Informatique Complet 2026

La charte informatique est un document juridique et managérial qui définit les droits et obligations des utilisateurs des systèmes d'information de l'entreprise. Elle doit couvrir l'ensemble des usages numériques contemporains, y compris les problématiques émergentes de 2026 (IA générative, télétravail permanent, BYOD généralisé). Voici un modèle de clauses structurées par thématique.

Clause 1 : Conditions Générales d'Utilisation des Systèmes

Les ressources informatiques (matériels, logiciels, réseaux, données) mises à disposition par [Entreprise] sont des outils de travail à usage professionnel. Un usage personnel occasionnel et raisonnable est toléré sous réserve : qu'il ne nuise pas à la productivité, ne génère pas de coûts supplémentaires, ne viole pas les présentes dispositions, et ne compromette pas la sécurité des systèmes. L'utilisation des ressources à des fins illicites ou contraires à l'ordre public est strictement interdite et pourra faire l'objet de poursuites disciplinaires et pénales. L'employeur se réserve le droit d'analyser les journaux d'accès et d'utilisation des systèmes à des fins de sécurité et de contrôle.

Clause 2 : BYOD (Bring Your Own Device)

L'utilisation d'appareils personnels (smartphones, tablettes, ordinateurs portables) pour accéder aux ressources de l'entreprise est autorisée uniquement sous les conditions suivantes : (a) l'appareil doit être enregistré auprès du service informatique et soumis à la politique MDM (Mobile Device Management) de l'entreprise ; (b) une solution de containerisation séparant les données professionnelles des données personnelles doit être installée ; (c) l'appareil doit être protégé par un code PIN ou biométrie, chiffré (FileVault/BitLocker/chiffrement Android activé) ; (d) les mises à jour de sécurité OS doivent être appliquées dans un délai de 30 jours après publication ; (e) en cas de perte ou vol, l'utilisateur s'engage à le signaler dans les 4 heures pour permettre l'effacement à distance des données professionnelles. L'entreprise peut effacer le conteneur professionnel sans affecter les données personnelles.

Clause 3 : Télétravail et Accès Distants

En situation de télétravail, l'utilisateur s'engage à : (a) utiliser uniquement les connexions VPN ou ZTNA (Zero Trust Network Access) fournies par l'entreprise pour accéder aux ressources internes ; (b) travailler dans un environnement garantissant la confidentialité des informations (éviter les espaces publics pour les échanges confidentiels, utiliser un fond d'écran virtuel lors des visioconférences depuis des lieux non sécurisés) ; (c) verrouiller son poste de travail dès qu'il s'absente (Windows+L ou Ctrl+Cmd+Q sur macOS) ; (d) ne pas connecter de périphériques non approuvés (clés USB personnelles, disques externes) au poste fourni par l'entreprise ; (e) signaler immédiatement tout incident de sécurité (perte du poste, connexion Wi-Fi suspecte, tentative de phishing) au RSSI ou au service informatique.

Clause 4 : Intelligence Artificielle Générative

L'utilisation des outils d'IA générative (ChatGPT, Claude, Gemini, Copilot, Midjourney, etc.) dans le cadre professionnel est encadrée comme suit. Sont INTERDITS : (a) la saisie de données personnelles de clients ou employés dans des IA publiques non approuvées ; (b) le partage de secrets commerciaux, brevets, code source propriétaire, données financières non publiques ou informations stratégiques ; (c) la présentation de contenus générés par IA comme étant entièrement originaux sans vérification ni adaptation substantielle. Sont AUTORISÉS sous conditions : (a) l'utilisation des outils IA internes ou approuvés par l'entreprise (liste disponible sur l'intranet) ; (b) l'assistance à la rédaction, la reformulation et la recherche d'informations publiques, sous réserve de vérification humaine du résultat ; (c) la génération de code informatique avec revue obligatoire par un développeur avant intégration. L'utilisateur est responsable de la vérification des contenus générés par IA qu'il utilise dans son travail.

Obligations Légales : RGPD et Code du Travail

Cadre Légal de la Charte

La charte informatique tire son opposabilité de plusieurs textes légaux qu'il est important de connaître pour sa rédaction et sa mise en oeuvre. L'article L.1222-4 du Code du Travail interdit à l'employeur de collecter des informations sur les salariés par des moyens non portés à leur connaissance — d'où l'importance de mentionner explicitement les mécanismes de surveillance (journaux, proxy, DLP) dans la charte. L'article L.2323-32 impose d'informer et consulter le CSE (Comité Social et Économique) avant la mise en place de systèmes de contrôle de l'activité des salariés — donc avant tout déploiement de DLP, CASB ou monitoring des postes.

Le RGPD impose que la charte elle-même soit conforme au principe de minimisation : les données collectées via la surveillance des systèmes doivent être limitées au strict nécessaire pour les objectifs de sécurité documentés. La durée de rétention des journaux doit être définie et justifiée (typiquement 12 mois pour les logs d'accès, 6 mois pour les logs applicatifs, conformément aux recommandations ANSSI). Les salariés doivent être informés de leurs droits d'accès, rectification et limitation sur leurs données traitées dans le cadre de la surveillance informatique.

Médias Sociaux et Représentation de l'Entreprise

Les salariés sont libres d'utiliser les réseaux sociaux à titre personnel. Cependant, ils doivent veiller à : (a) ne pas divulguer d'informations confidentielles sur l'entreprise, ses clients, ses projets ou sa stratégie, même sous couvert d'anonymat ; (b) ne pas tenir de propos diffamatoires, dénigrants ou susceptibles de nuire à l'image de l'entreprise ; (c) lorsqu'ils s'expriment dans un cadre professionnel sur les réseaux sociaux, préciser que leurs opinions sont personnelles et n'engagent pas l'entreprise ; (d) ne pas contacter les clients ou prospects de l'entreprise via des canaux personnels pour des motifs professionnels sans autorisation préalable.

Procédure de Validation et Signature Électronique

La charte informatique n'a de valeur opposable que si sa remise et son acceptation sont documentées. Plusieurs modalités sont valides en droit français :

Signature électronique qualifiée (conforme eIDAS) via une plateforme comme DocuSign, Yousign ou Adobe Sign. C'est la méthode la plus robuste juridiquement. Elle crée une preuve irréfutable d'acceptation avec horodatage certifié. Recommandée pour les CDI et les accès à des données sensibles.

Remise contre accusé de réception : document papier signé en deux exemplaires (un pour l'employeur, un pour le salarié), ou email de l'employeur avec demande d'accusé de réception explicite ("Je reconnais avoir pris connaissance et accepte les termes de la charte informatique"). Cette pratique doit être documentée dans le dossier RH.

Acceptation lors du premier login : présentation de la charte lors de la première connexion au SI avec case à cocher obligatoire. Cette méthode est pratique mais moins robuste juridiquement — combiner avec une signature séparée pour les documents sensibles.

Processus recommandé d'onboarding numérique :
1. J-1 (avant prise de poste) : envoi de la charte par email + lien signature électronique
2. J0 (prise de poste) : vérification signature avant remise des accès
3. Login initial : affichage récapitulatif + acceptation case à cocher
4. Conservation : dossier RH + SIRH (durée contrat + 5 ans après départ)
5. Renouvellement : mise à jour annuelle signée par tous les utilisateurs

Mise à Jour Annuelle Obligatoire

La charte informatique doit être révisée au minimum annuellement pour rester pertinente face à l'évolution des usages et des risques. Les déclencheurs de révision exceptionnelle incluent : déploiement d'un nouvel outil de surveillance ou de contrôle (consultation CSE obligatoire), incident de sécurité majeur révélant une lacune de la charte, nouvelles réglementations (NIS 2 depuis octobre 2024 impose de nouvelles exigences aux OSE/OIV), et changements organisationnels majeurs (télétravail généralisé, BYOD autorisé, déploiement IA générative).

Lors de chaque révision, une comparaison des modifications ("diff") doit être communiquée aux salariés, qui doivent signer la nouvelle version. Une révision mineure (clarifications rédactionnelles sans nouveau droit ou obligation) peut ne pas nécessiter une nouvelle signature si aucun droit ni obligation n'est modifié — mais la prudence recommande de la faire signer systématiquement.

Sanctions Disciplinaires et Licenciement

La charte informatique doit décrire les conséquences des manquements pour être opposable dans une procédure disciplinaire. Sans cette mention, l'employeur peut difficilement justifier une sanction proportionnée.

Sanctions graduées : avertissement écrit (1ère violation mineure), mise à pied conservatoire (violation grave ou répétée), licenciement pour cause réelle et sérieuse (violations répétées malgré avertissements), licenciement pour faute grave (violation grave unique : divulgation intentionnelle de données confidentielles, installation de malware, accès non autorisé à des données) ou faute lourde (sabotage intentionnel des systèmes, espionnage industriel).

La jurisprudence constante de la Cour de Cassation confirme que le licenciement pour faute grave est justifié en cas de : connexion à des sites pornographiques sur le poste professionnel (Cass. Soc. 15.12.2010), téléchargement massif de fichiers personnels sur le réseau de l'entreprise (Cass. Soc. 18.02.2004), ou divulgation d'informations confidentielles à des tiers (Cass. Soc. 01.03.2011). Ces jurisprudences présupposent que l'employeur ait informé le salarié de l'existence de la charte et de ses interdictions spécifiques avant les faits.

Clauses Spécifiques 2026 : Données Personnelles

Le traitement de données personnelles par les salariés dans le cadre de leur activité (données clients, données RH, données de santé) doit faire l'objet de clauses spécifiques dans la charte informatique, alignées avec la politique de protection des données de l'entreprise et le registre des activités de traitement (obligatoire RGPD) :

Tout salarié amené à traiter des données personnelles dans le cadre de ses fonctions est tenu : (a) de ne traiter ces données que dans les limites de son habilitation et pour les finalités définies dans le registre des traitements ; (b) de ne pas transférer de données personnelles vers des pays hors EEE sans décision d'adéquation ou garanties appropriées (clauses contractuelles types) ; (c) de signaler immédiatement au DPO (Délégué à la Protection des Données) toute violation de données ou suspicion de violation (accès non autorisé, perte de support, envoi par erreur) pour permettre la notification CNIL dans le délai de 72 heures imposé par le RGPD ; (d) de ne pas utiliser de logiciels ou services cloud non approuvés pour stocker ou traiter des données personnelles (Shadow IT interdit pour les données personnelles).

Bonnes Pratiques d'Application et de Suivi

Une charte informatique n'a de valeur que si elle est effectivement appliquée et que les violations sont traitées avec cohérence. Un double standard (certains employés sanctionnés, d'autres pas pour les mêmes infractions) expose l'employeur à des contestations en conseil des prud'hommes et démotive les équipes respectueuses des règles. La cohérence dans l'application est aussi importante que le contenu de la charte elle-même.

Le tableau de bord de conformité est un outil managérial utile : nombre de formations complétées, taux de signature de la charte à jour (objectif 100%), nombre d'incidents sécurité liés à des violations de la charte, et actions disciplinaires engagées. Ces métriques sont présentées trimestriellement au COMEX et permettent d'identifier les départements nécessitant des actions de sensibilisation renforcées.

La formation obligatoire associée à la charte (30-60 minutes, e-learning ou présentielle) transforme un document juridique en outil pédagogique. Elle explique le "pourquoi" des règles avec des exemples concrets d'incidents réels (anonymisés), ce qui augmente significativement le taux d'adhésion et de mémorisation. Les organisations qui associent formation et signature constatent une réduction de 55% des incidents de sécurité liés aux comportements utilisateurs par rapport à celles qui ne font signer qu'un document sans formation (benchmark Club des RSSI France 2025).

Ayi NEDJIMI

Besoin d'un accompagnement expert ?

Audit, conseil, mise en conformité — devis personnalisé sous 24h.