Politique Acceptable Usage AUP Informatique
conformiteDéfinition
La Politique d'Utilisation Acceptable (Acceptable Use Policy — AUP), également appelée Charte Informatique ou Politique d'Utilisation des Ressources Informatiques, est le document définissant les règles encadrant l'utilisation des ressources informatiques de l'organisation (réseau, systèmes, messagerie, Internet, équipements) par les utilisateurs (employés, prestataires, stagiaires). Elle constitue un document fondamental de gouvernance de la sécurité informatique et un prérequis à plusieurs certifications de conformité. L'AUP couvre généralement : les usages autorisés et interdits des ressources informatiques (exemple : utilisation professionnelle principale, usage personnel limité toléré ou interdit selon la politique de l'organisation), les règles de gestion des mots de passe (complexité minimale, interdiction de partage, obligation de changement en cas de compromission suspectée), les règles d'utilisation des emails et d'Internet (prohibition d'envoi de données confidentielles à des adresses personnelles, prohibition d'accès à des sites illicites ou inappropriés), les règles sur les médias amovibles et les équipements personnels (BYOD — Bring Your Own Device), la politique sur les outils IA génératives (ChatGPT, Copilot — interdiction de saisir des données confidentielles), et les obligations de signalement des incidents de sécurité. L'AUP a une portée juridique importante : elle constitue un document contractuel opposable aux employés (doit être signée ou acceptée explicitement), conditionne la responsabilité de l'employeur en matière de surveillance des communications électroniques des employés (la Cour de cassation reconnaît le droit de l'employeur à surveiller l'utilisation des ressources informatiques dans le respect de la vie privée, sous réserve d'une information préalable des employés — AUP ou charte), et fonde les sanctions disciplinaires en cas de violation. De nombreuses normes et réglementations imposent ou recommandent une AUP documentée : PCI-DSS (Requirement 12.4 — politique de sécurité), ISO 27002:2022 (contrôle 5.10 — utilisation acceptable des informations et des actifs), et NIS2 (article 21 — politiques de sécurité de l'information). L'absence d'AUP ou une AUP non à jour peut constituer une non-conformité lors d'un audit de certification. La clause spécifique sur les outils IA est devenue indispensable depuis 2023 : des incidents de fuite de données ont eu lieu via des employés entrant des données confidentielles ou du code source propriétaire dans ChatGPT ou d'autres modèles IA en ligne (les données pouvant être utilisées pour entraîner les modèles). L'AUP doit donc clairement préciser les règles d'utilisation des outils IA (outils approuvés, données pouvant être saisies, et données confidentielles qui ne doivent jamais être partagées avec des services IA externes).
Contenu type d'une AUP/Charte Informatique
Une AUP complète couvre les sections suivantes : (1) Périmètre — à qui s'applique la charte (employés, prestataires, stagiaires, autres utilisateurs), quelles ressources sont couvertes (tous les équipements et systèmes de l'organisation, y compris équipements personnels accédant au réseau de l'organisation) ; (2) Principes généraux — ressources dédiées à l'activité professionnelle, usage personnel limité toléré dans des limites raisonnables ; (3) Messagerie et communications — usage professionnel de la messagerie, confidentialité des emails sortants, règles sur les pièces jointes, interdiction d'utiliser la messagerie professionnelle pour des activités illicites ; (4) Internet — sites autorisés et interdits, prohibition des téléchargements non autorisés, règles sur les réseaux sociaux depuis les ressources professionnelles.
(5) Données et confidentialité — classification des données et obligations selon le niveau de sensibilité, interdiction de stocker des données sur des services cloud non approuvés, obligation de protection des données personnelles RGPD ; (6) Mots de passe et authentification — complexité minimale, interdiction de partage, obligation de signalement en cas de compromission suspectée, règles sur le gestionnaire de mots de passe ; (7) Équipements et BYOD — règles sur les équipements personnels connectés au réseau, installation de logiciels, gestion des périphériques mobiles ; (8) Outils IA — utilisation des outils IA approuvés uniquement, interdiction de saisir des données confidentielles ou des codes sources dans des services IA publics ; (9) Signalement des incidents — obligation de signalement de tout incident ou suspicion de compromission, procédure de signalement, protection contre les représailles pour les signalements de bonne foi.
Validité juridique et opposabilité de l'AUP
Pour être opposable aux employés, l'AUP doit être : portée à leur connaissance (remise lors de l'embauche, accessible sur l'intranet, affichée dans les locaux pour les règles de surveillance), signée ou acceptée explicitement (signature au bas du document, case à cocher lors de la première connexion), rédigée en termes clairs et compréhensibles, et conforme au droit du travail applicable. Certaines dispositions de l'AUP peuvent nécessiter une consultation du comité social et économique (CSE) si elles modifient les conditions de travail ou instaurent un dispositif de contrôle des employés.
La Cour de cassation française a développé une jurisprudence précisant les conditions dans lesquelles l'employeur peut utiliser des preuves tirées de la surveillance des communications électroniques : la surveillance doit être proportionnée, l'employé doit avoir été informé de son existence (via l'AUP), et les données recueillies ne peuvent être utilisées pour sanctionner l'employé que dans un cadre strict. La CNIL publie des recommandations sur la cybersurveillance des salariés qui précisent les limites du contrôle acceptable.
Mise à jour de l'AUP : enjeux actuels
L'AUP doit être mise à jour régulièrement pour refléter l'évolution des usages et des risques. Les révisions majeures récentes : Cloud et SaaS (2015-2020) — règles sur les services cloud professionnels approuvés et la prohibition du shadow IT ; BYOD et mobilité (2010-2015) — règles sur les smartphones et tablettes personnels connectés au réseau ; IA générative (2023-présent) — règles sur ChatGPT, GitHub Copilot, Gemini et autres outils IA. La prochaine vague concernera probablement les agents IA autonomes et les questions de responsabilité associées.
Une AUP datant de plusieurs années sans révision est souvent inadaptée aux usages actuels (elle peut interdire le télétravail, ne pas mentionner les outils cloud, ou être silencieuse sur les IA génératives). Un audit annuel de l'AUP pour la maintenir à jour est une bonne pratique. La révision doit être coordonnée entre le RSSI, la DSI, la DRH, et le service juridique pour s'assurer de la conformité au droit social et à la réglementation RGPD.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h