Guide pratique

Charte informatique

Pourquoi une TPE-PME a intérêt à rédiger une charte informatique, ce qu’elle doit contenir selon la CNIL, comment la rendre applicable et un modèle simple à adapter, que vos équipes accepteront.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : à quoi sert une charte informatique ?

Réponse rapide. Une charte informatique est le document qui fixe les règles d’usage des outils numériques de l’entreprise : postes de travail, messagerie, Internet, mots de passe, appareils personnels, télétravail. La CNIL recommande de la rédiger et de lui donner une force contraignante, par exemple en l’annexant au règlement intérieur. Elle doit au minimum rappeler les règles de protection des données, les règles de sécurité à respecter, les modalités d’utilisation des outils, les dispositifs de contrôle éventuels et les sanctions. Pour être opposable sous peine de sanction disciplinaire, elle doit être soumise pour avis au comité social et économique (CSE) quand il existe.

La sécurité numérique d’une entreprise ne repose pas que sur des logiciels. L’ANSSI rappelle qu’elle est un enjeu « partagé par l’ensemble des utilisateurs d’une organisation (salariés, partenaires, sous-traitants) » et fait de l’élaboration d’une charte l’une des étapes fondamentales d’un socle de bonnes pratiques. La CNIL, de son côté, souligne que les pratiques quotidiennes des utilisateurs ont un impact direct sur la sécurité des données personnelles.

Pour un dirigeant de TPE-PME, la charte répond à trois besoins très concrets :

  • dire clairement les règles (personne ne peut ignorer qu’on ne prête pas son mot de passe) ;
  • protéger l’entreprise en cas d’incident, en montrant qu’un cadre existait ;
  • encadrer les contrôles : si vous filtrez Internet ou journalisez des actions, les salariés doivent en être informés.

Ce que la charte doit contenir

La CNIL liste, dans son guide de la sécurité des données personnelles, les éléments à inclure au minimum.

Rubrique Contenu attendu selon la CNIL Exemple pour une PME
Protection des données Rappel des règles de protection des données et des sanctions encourues Données clients confidentielles, pas d’envoi vers une messagerie personnelle
Champ d’application Modalités d’intervention des équipes informatiques, moyens d’authentification, politique de mots de passe Le prestataire peut intervenir à distance après accord ; double authentification obligatoire
Règles de sécurité Signaler les incidents, ne jamais confier son mot de passe, ne rien installer sans autorisation, verrouiller son poste, ne pas accéder à ce qui ne relève pas de ses tâches, encadrer les copies sur supports amovibles Clé USB uniquement avec accord du responsable
Utilisation des moyens Poste de travail, équipements nomades et télétravail, stockage individuel, réseau local, appareils personnels, Internet, messagerie, téléphonie Usage personnel raisonnable toléré, pas de stockage pro sur un cloud personnel
Administration du système Existence de systèmes de filtrage, de traçabilité des actions, de gestion du poste Filtrage des sites malveillants, journalisation des connexions
Responsabilités et sanctions Conséquences du non-respect de la charte Renvoi à l’échelle des sanctions du règlement intérieur

Les règles de sécurité à ne pas oublier

La liste de la CNIL est un excellent socle, à reprendre presque mot pour mot :

  1. signaler au service informatique (ou au référent) toute violation ou tentative de violation de son compte, toute perte ou tout vol de matériel et, plus largement, tout dysfonctionnement ;
  2. ne jamais confier son mot de passe à un tiers ;
  3. ne pas installer, copier, modifier ou supprimer des logiciels ou leur paramétrage sans autorisation ;
  4. verrouiller ou éteindre son ordinateur dès que l’on quitte son poste ;
  5. ne pas accéder ou tenter d’accéder à des informations qui ne relèvent pas de ses tâches, ni les supprimer ;
  6. respecter les procédures de copie de données sur supports amovibles (accord préalable du responsable, règles de sécurité).

Ajouts utiles pour une TPE-PME en 2026

Au-delà du minimum, ajoutez les règles qui correspondent à vos risques réels :

  • paiements : aucun changement de coordonnées bancaires d’un fournisseur sans contre-appel au numéro habituel ;
  • hameçonnage : signaler tout message suspect plutôt que le supprimer en silence ;
  • outils d’intelligence artificielle en ligne : préciser si l’on peut y copier des données de clients ou des documents internes ;
  • départ d’un salarié : restitution du matériel et des données, fermeture des accès.

Rendre la charte applicable

Une charte rangée dans un tiroir ne protège personne. La CNIL cite expressément parmi les erreurs le fait de « ne pas donner de force contraignante à la charte ou ne pas l’appliquer ».

Charte informative ou charte contraignante

Type de charte Ce qu’elle permet Formalités
Informative (guide de bonnes pratiques) Sensibiliser, expliquer les règles Simple diffusion ; aucune sanction ne peut s’appuyer dessus
Contraignante (annexe au règlement intérieur) Fonder une sanction disciplinaire en cas de manquement Consultation préalable du CSE s’il existe et formalités de l’article L. 1321-4 du Code du travail

Selon les Éditions Tissot, dès lors que l’employeur entend sanctionner le non-respect de la charte, celle-ci est assimilée à une annexe du règlement intérieur : son entrée en vigueur est alors conditionnée aux formalités prévues par l’article L. 1321-4 du Code du travail, dont l’avis des élus du CSE. Le détail de ces formalités (dépôt, communication à l’inspection du travail, publicité) et leur application à votre effectif sont à vérifier avec votre conseil en droit social avant diffusion.

Le cas des très petites entreprises

Si votre entreprise n’a ni CSE ni règlement intérieur, la charte reste utile : diffusez-la, faites-en signer un accusé de lecture, et faites-vous conseiller sur la manière de lui donner une portée contraignante (contrat de travail, note de service…). Ce guide ne remplace pas un conseil juridique.

L’engagement de confidentialité

La CNIL recommande en complément, pour les personnes qui manipulent des données personnelles, un engagement de confidentialité signé ou une clause spécifique dans le contrat de travail, et une charte spécifique pour les administrateurs (le prestataire informatique, le salarié « qui s’y connaît »), qui disposent de droits étendus.

Modèle simple de charte à adapter

Ce modèle reprend la structure recommandée par la CNIL. Remplacez les mentions entre crochets et faites-le relire par votre conseil avant toute mise en œuvre contraignante.

1. Objet et champ d’application

La présente charte définit les règles d’utilisation des moyens informatiques et numériques de [Nom de l’entreprise]. Elle s’applique à toute personne qui les utilise : salariés, stagiaires, intérimaires, prestataires. Elle est [annexée au règlement intérieur / diffusée à titre informatif].

2. Protection des données

Les données de l’entreprise, de ses clients et de ses salariés sont confidentielles. Elles ne sont utilisées que pour les besoins de la mission, ne sont jamais transférées vers une messagerie ou un stockage personnels et ne sont communiquées qu’aux personnes autorisées.

3. Accès et mots de passe

Chaque utilisateur dispose d’un compte personnel. Le mot de passe est personnel et ne doit jamais être communiqué, y compris à un collègue ou à une personne se présentant comme le support informatique. La double authentification est obligatoire sur [la messagerie, les outils en ligne…]. Les mots de passe respectent la politique suivante : [longueur minimale, gestionnaire de mots de passe fourni].

4. Règles de sécurité

L’utilisateur s’engage à : verrouiller son poste dès qu’il le quitte ; ne pas installer de logiciel sans l’accord de [référent] ; ne pas utiliser de clé USB ou de support amovible sans accord ; signaler sans délai à [référent, téléphone] tout message suspect, toute perte ou vol de matériel, tout comportement anormal de son poste ; ne jamais valider un changement de coordonnées bancaires d’un fournisseur sans contre-appel au numéro habituel.

5. Utilisation des outils

  • Messagerie : usage professionnel ; un usage personnel ponctuel est [toléré / interdit]. Les messages personnels sont identifiés comme tels.
  • Internet : usage personnel raisonnable [toléré] hors temps de travail ; interdiction des sites illicites et des téléchargements non autorisés.
  • Appareils personnels : [autorisés pour… / interdits] ; conditions : [mise à jour, code de verrouillage].
  • Télétravail et nomadisme : pas d’opérations sensibles sur un Wi-Fi public ; matériel jamais laissé sans surveillance.
  • Outils d’IA en ligne : [règle choisie].

6. Administration et contrôles

L’entreprise met en œuvre les dispositifs suivants : [filtrage des sites malveillants, journalisation des connexions, gestion à distance des postes]. Ils ont pour finalité la sécurité du système d’information. [Préciser la durée de conservation et les personnes habilitées.]

7. Départ de l’entreprise

À son départ, l’utilisateur restitue le matériel et les données ; ses accès sont fermés le jour de son départ.

8. Responsabilités et sanctions

Le non-respect de la charte peut entraîner [les sanctions prévues au règlement intérieur].

Date d’entrée en vigueur : [date] — Accusé de lecture : [nom, date, signature].

Faire accepter la charte par les équipes

Une charte n’est respectée que si elle est comprise et jugée raisonnable. La CNIL met en garde contre deux écueils : ignorer les pratiques réelles des utilisateurs et ne pas les accompagner.

Bonne pratique Pourquoi Comment faire
Partir des usages réels L’informatique « fantôme » (shadow IT) révèle des besoins non couverts Demandez aux équipes quels outils elles utilisent vraiment avant d’interdire
Rester court et concret Une charte de 30 pages n’est pas lue Visez quelques pages, avec des exemples
Expliquer le pourquoi Une règle comprise est mieux appliquée Une phrase de justification par règle
Présenter la charte en réunion Occasion de répondre aux questions 30 minutes, avec des cas pratiques
Fournir les moyens Interdire sans alternative pousse au contournement Gestionnaire de mots de passe, stockage partagé de l’entreprise
Mettre à jour Les outils évoluent Relecture au moins une fois par an

Les erreurs à éviter

  • Copier une charte trouvée en ligne sans l’adapter : elle décrira des outils et des contrôles qui n’existent pas chez vous.
  • Annoncer des sanctions sans formalités : une charte non soumise au CSE quand elle devait l’être risque de ne pas pouvoir fonder une sanction.
  • Mettre en place des contrôles non annoncés : les dispositifs de filtrage et de traçabilité doivent figurer dans la charte.
  • Oublier les prestataires et les administrateurs : ce sont souvent eux qui ont les accès les plus larges.
  • Ne jamais l’appliquer : la CNIL le cite comme une erreur à part entière.

Questions fréquentes

La charte informatique est-elle obligatoire ?

Aucun texte que nous avons consulté ne l’impose de manière générale. La CNIL la recommande comme précaution élémentaire de sécurité des données, et l’ANSSI en fait une étape fondamentale de la cybersécurité d’une entreprise.

Faut-il consulter le CSE ?

Oui, si la charte est contraignante et peut fonder une sanction disciplinaire : elle est alors assimilée à une annexe du règlement intérieur et doit être soumise pour avis au CSE. Une charte purement informative n’impose pas cette consultation, mais ne permet pas de sanctionner.

Peut-on interdire tout usage personnel de la messagerie ou d’Internet ?

C’est une question de droit du travail qui dépend de votre contexte. En pratique, beaucoup d’entreprises tolèrent un usage personnel raisonnable et l’encadrent. Faites valider votre choix par votre conseil en droit social.

Existe-t-il un modèle officiel ?

L’ANSSI propose un « guide d’élaboration en 8 points clés d’une charte d’utilisation des moyens informatiques et des outils numériques », destiné en priorité aux PME et ETI, et la CNIL détaille le contenu minimal. Le modèle de ce guide reprend cette structure.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • CNIL — « Sécurité : définir un cadre pour les utilisateurs » (guide de la sécurité des données personnelles) — contenu minimal de la charte, force contraignante, erreurs à éviter, engagement de confidentialité, charte administrateurs : https://www.cnil.fr/fr/securite-definir-un-cadre-pour-les-utilisateurs
  • ANSSI (MesServicesCyber) — « Guide d’élaboration en 8 points clés d’une charte d’utilisation des moyens informatiques et des outils numériques » — rôle de la charte, public PME et ETI : https://messervices.cyber.gouv.fr/guides/guide-delaboration-dune-charte-dutilisation-des-moyens-informatiques-et-des-outils
  • France Num — « Charte d’utilisation des moyens informatiques et des outils numériques » — présentation du guide ANSSI pour les TPE-PME : https://www.francenum.gouv.fr/guides-et-conseils/protection-contre-les-risques/cybersecurite/charte-dutilisation-des-moyens
  • Éditions Tissot — « Les élus du CSE doivent-ils être consultés avant la mise en place d’une charte informatique ? » — consultation du CSE, article L. 1321-4 du Code du travail : https://www.editions-tissot.fr/actualite/representants-du-personnel-ce/les-elus-du-cse-doivent-ils-etre-consultes-avant-la-mise-en-place-dune-charte-informatique

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.