ISO 27001

ISO 27001 · la charte d'utilisation

La charte d'utilisation, rédigée à partir de quelques réponses

La charte d'utilisation est le seul document que chaque personne de l'entreprise lit et signe ; elle doit donc être courte, claire et fidèle au fonctionnement de l'entreprise, et cette page la rédige en douze sections à partir de quelques réponses, dans la voix de l'entreprise, avec les règles qu'un auditeur cherche : comptes, appareils, télétravail, données, services, outils d'IA, usage personnel, surveillance, signalement, départ et manquements.

À qui elle s'applique
Appareils personnels pour le travail
Outils d'IA
Usage personnel des appareils de l'entreprise

La charte

Douze sections dans l'ordre où le lecteur les rencontre ; une entrée vide est écrite comme un blanc à remplir, pas omise.

# Charte d'utilisation : [entreprise]

Responsable de la charte : [le responsable de la charte] · Approuvée par : [la direction]

Rédigée le  avec la page gratuite de getstandardos.com contre les mesures de l'annexe A de l'ISO/IEC 27001:2022 sur l'utilisation des informations et des actifs, l'authentification, les terminaux, le télétravail et la restitution des actifs. La formulation est celle de StandardOS, dans la voix de l'entreprise.

## 1. À qui cela s'applique, et à quoi

Cette charte s'applique à toute personne qui travaille sous le contrôle de [entreprise] ou qui a accès à ses informations : salariés, prestataires, stagiaires, et le personnel des fournisseurs qui détient un compte chez nous.

Elle couvre les informations de l'entreprise où qu'elles soient, chaque compte que l'entreprise vous donne, chaque appareil que vous utilisez pour le travail, les réseaux de l'entreprise et les services auxquels elle souscrit. Elle est courte à dessein ; la politique de sécurité et les procédures qui la suivent en disent plus, et là où ce document se tait, demandez avant d'agir.

## 2. Comptes et mots de passe

- Vos comptes sont à vous seul : ne partagez jamais un mot de passe, une session ou un jeton, et ne vous connectez jamais sous l'identité d'un autre.
- Utilisez le gestionnaire de mots de passe de l'entreprise pour chaque mot de passe de travail ; chaque mot de passe est long, unique et généré, et l'authentification multifacteur est activée partout où le service la propose.
- Prévenez-nous dès que vous soupçonnez qu'un compte est compromis, et changez le mot de passe après le signalement, pas avant.

## 3. Appareils

- Chaque appareil utilisé pour le travail a le chiffrement du disque activé, le système et les applications mis à jour dans les jours suivant une version, un verrouillage d'écran après une courte inactivité, et la protection des terminaux de l'entreprise installée là où l'entreprise la fournit.
- Ne désactivez, ne désinstallez ni ne contournez ces protections, et n'installez pas de logiciels hors des magasins officiels ou de la liste approuvée.
- Les appareils perdus ou volés sont signalés le jour même pour que l'accès soit révoqué et l'appareil effacé.
- Le travail se fait sur les appareils fournis par l'entreprise seulement ; les téléphones et ordinateurs personnels ne servent ni aux données, ni aux comptes, ni au courrier de travail.

## 4. Travailler hors du bureau

- Travailler de n'importe où est admis aux mêmes règles : l'écran est verrouillé quand vous vous éloignez, le travail confidentiel ne se fait pas là où l'écran ou l'appel peut être vu ou entendu, et les appareils ne restent jamais dans une voiture.
- Les réseaux publics ne sont utilisés qu'à travers le VPN de l'entreprise ou avec le chiffrement propre des services ; un réseau domestique a un mot de passe de routeur changé et un micrologiciel à jour.
- Les impressions d'informations confidentielles sont évitées et, si inévitables, gardées sous clé et détruites une fois terminées.

## 5. Gérer les informations

- Une information est confidentielle tant que l'entreprise ne l'a pas publiée : traitez les données clients, les données personnelles, le code source, les contrats, les finances et les plans comme confidentiels, et ne les partagez qu'avec les personnes qui en ont besoin pour leur travail.
- Les données de travail vivent dans les services approuvés de l'entreprise et nulle part ailleurs : ni dans des comptes personnels, ni sur des disques cloud personnels, ni dans une messagerie privée ni sur des supports amovibles, ni dans un outil que l'entreprise n'a pas approuvé.
- Les données personnelles sont traitées comme le disent la notice d'information et le registre des traitements, et jamais au-delà de ce que la finalité exige.

## 6. Logiciels, services cloud et outils d'IA

- Utilisez les services que l'entreprise a approuvés ; un nouvel outil, plugin ou abonnement est demandé avant de toucher aux données de travail, pour que l'entreprise l'évalue et l'ajoute à la liste.
- Ne connectez des services entre eux, ou n'accordez à une application l'accès à votre compte de travail, que pour des outils approuvés ; une demande d'autorisation est une question pour le responsable, pas un clic.
- Les licences sont respectées : pas de logiciel piraté, pas de sièges partagés, pas d'utilisation du matériel d'un client ou d'un ancien employeur sans droit dessus.
- Les services approuvés sont : [à compléter].
- Les assistants et générateurs d'IA ne sont utilisés qu'à travers les outils approuvés par l'entreprise, et aucune donnée confidentielle ou personnelle n'y est saisie sauf si l'outil figure sur la liste approuvée avec cet usage admis ; le contenu généré est relu avant d'aller à un client ou dans le produit.

## 7. Courriel, messagerie et web

- Le courrier et la messagerie de travail passent par les comptes de l'entreprise ; le transfert automatique vers une adresse personnelle est désactivé, et un message suspect est signalé plutôt que répondu, ouvert ou transféré.
- Rien d'illégal, de harcelant ou de discriminatoire n'est écrit, envoyé ou stocké sur les systèmes de l'entreprise, ni rien qui l'embarrasserait si c'était lu en public.
- Seules les personnes que l'entreprise a désignées parlent en son nom en public, à la presse ou aux autorités.

## 8. Usage personnel, et ce que l'entreprise peut voir

Un usage personnel raisonnable des appareils et de l'accès internet de l'entreprise est admis tant qu'il ne gêne pas le travail, n'enfreint aucune règle ci-dessus, ne coûte rien à l'entreprise et ne l'expose à aucun risque ; les fichiers personnels sont tenus à part des données de travail et ne sont pas sauvegardés par l'entreprise.

[entreprise] journalise l'usage de ses comptes, appareils, réseaux et services pour la sécurité et pour la loi, et peut lire ces journaux lorsqu'elle enquête sur un incident ou un manquement présumé à cette charte ; elle ne lit ni messages ni fichiers personnels, et elle dit aux personnes ce qui est journalisé et pourquoi.

## 9. Signaler un problème

Signalez tout ce qui paraît anormal, aussitôt, par [à compléter] : un message suspect, un appareil perdu, un envoi par erreur, un compte qui se comporte bizarrement, une règle que vous n'avez pas pu suivre. Signaler tôt n'est jamais reproché à personne ; ne pas signaler, si.

## 10. Départ

Le dernier jour, ou le jour où un rôle prend fin, chaque appareil, clé et badge de l'entreprise est rendu, chaque compte de travail est fermé par l'entreprise, les données de travail sur tout appareil personnel sont effacées, et la confidentialité se poursuit après le départ.

## 11. Manquements à cette charte

Un manquement à cette charte est traité selon la procédure disciplinaire et, pour les prestataires et fournisseurs, selon le contrat ; une erreur honnête signalée tôt est traitée pour ce qu'elle est.

## 12. Reconnaissance

J'ai lu cette charte, je la comprends et je la suivrai dans mon travail pour [entreprise]. Nom, date, signature : [à compléter]

Approuvée par [la direction] le [date] ; portée par [le responsable de la charte] ; revue au moins une fois par an et chaque fois que les outils, appareils ou risques de l'entreprise changent.

Cette charte est rédigée à partir des réponses données. Ce n'est pas un conseil en certification ni un conseil juridique ; l'organisme de certification lit la charte pour ses règles, son approbation et les reconnaissances, et le droit du travail sur la surveillance et l'usage personnel diffère selon les pays.

Dans StandardOS, la charte sait qui l'a lue

La charte d'utilisation dans StandardOS est un document versionné à côté de la politique de sécurité et du plan d'incident, approuvé et revu au calendrier, et le registre de sensibilisation montre qui l'a lue et quand, la liste que l'auditeur demande.

La politique de sécurité de l'informationLe plan de réponse aux incidentsLes mesures de l'annexe A