196
Politiques de sécurité du système d’information
Troisième partie
Complexité en expansion et multiplication
des risques
L’activité de l’administrateur de système et de réseau le confronte à un certain
nombre de paradoxes : par exemple, il doit configurer son système d’acheminement de messagerie électronique (Mail Transfer Agent, MTA, ou passerelle de
messagerie) de façon à tenir un journal de tous les messages émis et reçus par le
point d’accès à l’Internet dont il est responsable, c’est une obligation légale. Mais
s’il oublie de détruire ces journaux à l’issue d’un délai maximal d’un an, il enfreint
une autre obligation légale qui résulte des directives de la CNIL.
Cette activité d’administration de la passerelle de messagerie de l’entreprise lui
permet de détecter les usages contraires à la loi qui pourraient en être faits par des
employés indélicats, dont les exemples les plus courants sont, non limitativement :
• envoi de messages ou abonnement à des listes de diffusion susceptibles de
tomber sous le coup des lois qui répriment le racisme et la xénophobie, la
pédophilie ou le trafic d’êtres humains ;
• communication à des tiers d’informations couvertes par le secret professionnel, qui constituent le patrimoine intellectuel de l’entreprise, et dont la
divulgation à des concurrents est de nature à causer un préjudice certain ;
• infraction à la législation sur la propriété littéraire et artistique, lorsque les
serveurs de l’entreprise sont utilisés pour télécharger ou, pire, redistribuer
des œuvres musicales ou cinématographiques couvertes par des droits d’auteur ;
• délit de presse, par l’ouverture de sites Web ou de forums au contenu susceptible d’être attaqué au titre des lois sur la diffamation, le plagiat, etc.
La constatation de telles infractions lui fait devoir d’y mettre fin, mais dans les cas
où les manifestations de ces actes ne sont pas publiques (cas du courrier électronique), s’il en fait état dans un rapport à la direction de l’entreprise, il s’expose à
être condamné par un tribunal en vertu de la loi qui protège le secret de la correspondance. En effet, si la jurisprudence (arrêt du 17 décembre 2001 de la Cour
d’appel de Paris, « ESPCI », École Supérieure de Physique et Chimie industrielle)
reconnaît que l’administrateur détient la possibilité technique de lire les contenus
des messages, celui-ci n’est en revanche pas autorisé à les divulguer même à ses
supérieurs hiérarchiques.
Politiques de sécurité du système d’information
Troisième partie
Complexité en expansion et multiplication
des risques
L’activité de l’administrateur de système et de réseau le confronte à un certain
nombre de paradoxes : par exemple, il doit configurer son système d’acheminement de messagerie électronique (Mail Transfer Agent, MTA, ou passerelle de
messagerie) de façon à tenir un journal de tous les messages émis et reçus par le
point d’accès à l’Internet dont il est responsable, c’est une obligation légale. Mais
s’il oublie de détruire ces journaux à l’issue d’un délai maximal d’un an, il enfreint
une autre obligation légale qui résulte des directives de la CNIL.
Cette activité d’administration de la passerelle de messagerie de l’entreprise lui
permet de détecter les usages contraires à la loi qui pourraient en être faits par des
employés indélicats, dont les exemples les plus courants sont, non limitativement :
• envoi de messages ou abonnement à des listes de diffusion susceptibles de
tomber sous le coup des lois qui répriment le racisme et la xénophobie, la
pédophilie ou le trafic d’êtres humains ;
• communication à des tiers d’informations couvertes par le secret professionnel, qui constituent le patrimoine intellectuel de l’entreprise, et dont la
divulgation à des concurrents est de nature à causer un préjudice certain ;
• infraction à la législation sur la propriété littéraire et artistique, lorsque les
serveurs de l’entreprise sont utilisés pour télécharger ou, pire, redistribuer
des œuvres musicales ou cinématographiques couvertes par des droits d’auteur ;
• délit de presse, par l’ouverture de sites Web ou de forums au contenu susceptible d’être attaqué au titre des lois sur la diffamation, le plagiat, etc.
La constatation de telles infractions lui fait devoir d’y mettre fin, mais dans les cas
où les manifestations de ces actes ne sont pas publiques (cas du courrier électronique), s’il en fait état dans un rapport à la direction de l’entreprise, il s’expose à
être condamné par un tribunal en vertu de la loi qui protège le secret de la correspondance. En effet, si la jurisprudence (arrêt du 17 décembre 2001 de la Cour
d’appel de Paris, « ESPCI », École Supérieure de Physique et Chimie industrielle)
reconnaît que l’administrateur détient la possibilité technique de lire les contenus
des messages, celui-ci n’est en revanche pas autorisé à les divulguer même à ses
supérieurs hiérarchiques.
