Comprendre le cadre juridique spécifique de l'administrateur sys/réseau : droits, obligations légales et cas de mise en jeu de sa responsabilité.
Notions de base en droit (responsabilité civile/pénale, voir CEJM). Cette fiche est au programme du Bloc 2 SISR (B2.3 — Exploiter, dépanner et superviser une solution d'infrastructure réseau) et complète la charte informatique déjà étudiée.
L'administrateur système et réseau occupe une position unique : il dispose d'un accès technique très étendu (comptes, données, communications, journaux) tout en étant soumis à des obligations légales strictes encadrant l'usage de ces accès. Ce pouvoir technique s'accompagne d'une responsabilité juridique renforcée.
| Mission de l'administrateur | Exemple concret |
|---|---|
| Informer | Communiquer les règles d'usage du système d'information |
| Former | Sensibiliser les utilisateurs aux bonnes pratiques de sécurité |
| Conseiller | Recommander des solutions techniques adaptées au besoin |
| Sécuriser | Mettre en œuvre les mesures de protection du système |
| Contrôler | Surveiller l'activité du réseau pour en garantir le bon fonctionnement et la sécurité |
| Obligation | Signification concrète |
|---|---|
| Loyauté | Agir dans l'intérêt de l'organisation, ne pas détourner ses accès à des fins personnelles |
| Confidentialité | Ne pas divulguer les informations découvertes dans l'exercice de ses fonctions (mots de passe, contenus, données personnelles) |
| Transparence | Informer les utilisateurs des dispositifs de surveillance mis en place (voir charte informatique) |
| Obligation en cas d'atteinte à la sécurité | Signaler et agir face à un incident de sécurité détecté |
| Obligation en cas de contenu illicite | Agir face à un contenu manifestement illégal détecté (pédopornographie, incitation à la haine, etc.) |
Pour assurer la sécurité et le bon fonctionnement du système d'information, l'administrateur dispose d'un droit de regard sur l'activité réseau. Ce droit est encadré par plusieurs principes.
| Principe encadrant la surveillance | Application |
|---|---|
| Finalité légitime | La surveillance doit viser la sécurité ou le bon fonctionnement, pas la curiosité |
| Proportionnalité | Les moyens de surveillance doivent être proportionnés à l'objectif recherché |
| Transparence préalable | Les utilisateurs doivent être informés de l'existence de la surveillance (charte informatique) |
| Respect de la vie privée | Les contenus identifiés comme personnels restent protégés (voir fiche Charte informatique) |
La responsabilité civile vise à réparer un dommage causé à autrui. Elle peut être engagée si l'administrateur cause un préjudice par une faute, une négligence ou une imprudence dans l'exercice de ses fonctions.
| Situation à risque | Exemple |
|---|---|
| Négligence dans la sécurisation | Absence de mise à jour critique ayant permis une intrusion ayant causé un préjudice |
| Erreur de configuration | Mauvaise configuration entraînant une perte de données ou une interruption de service prolongée |
| Non-respect du contrat | Manquement aux engagements du contrat de prestation ou de maintenance (SLA non respecté) |
La responsabilité pénale sanctionne une infraction prévue par la loi, indépendamment de l'existence d'un préjudice. Elle peut s'appliquer à l'administrateur dans des cas précis.
| Type d'infraction possible | Exemple |
|---|---|
| Atteinte à un système de traitement automatisé de données (STAD) | Accès ou maintien frauduleux dans un système, même de son propre employeur, hors cadre autorisé |
| Violation du secret des correspondances | Interception ou divulgation non autorisée de communications privées |
| Non-respect du RGPD | Traitement non conforme de données personnelles découvertes dans l'exercice des fonctions |
| Complicité | Le fait de ne pas agir face à un contenu illicite identifié peut, dans certains cas, engager la responsabilité |
| Cause d'exonération | Condition |
|---|---|
| Respect strict des procédures | L'administrateur a appliqué les procédures validées par l'organisation |
| Absence de faute | Le dommage résulte d'un cas de force majeure ou d'un défaut non détectable |
| Autorisation hiérarchique | L'action a été expressément validée par la direction ou la hiérarchie |
| Conformité à la charte et au contrat | L'administrateur a agi dans le strict cadre défini par la charte et son contrat de travail |