Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique d'usage acceptable

Une politique d'usage acceptable (PUA) indique aux employés ce qu'ils peuvent ou non faire avec les systèmes de l'entreprise. Voici quoi inclure — et un modèle générable gratuitement.

À quoi sert une PUA

La politique d'usage acceptable est le document que chaque employé signe réellement. Elle fixe les règles d'utilisation des systèmes, appareils, réseaux et données de l'entreprise — et vous donne une base pour agir quand quelqu'un dépasse les limites. C'est l'un des premiers documents demandés en audit et une pierre angulaire de l'intégration.

Quoi inclure

  1. Périmètre — qui et quoi est concerné (salariés, prestataires, appareils, comptes).
  2. Usage acceptable — à quoi servent les systèmes, et l'usage personnel raisonnable si vous l'autorisez.
  3. Usage interdit — activités illégales, contournement des contrôles, installation de logiciels non autorisés, partage d'identifiants.
  4. Manipulation des données — lien vers vos règles de classification ; aucune donnée d'entreprise dans des outils non approuvés.
  5. Outils d'IA — si et comment l'IA générative peut être utilisée avec des données de l'entreprise (une section de plus en plus attendue).
  6. Surveillance — ce que l'organisation surveille, énoncé de façon transparente pour le RGPD.
  7. Conséquences — ce qui se passe en cas de violation, en lien avec votre processus disciplinaire.

Erreurs fréquentes

  • Un mur de jargon juridique que personne ne lit ; restez clair et signable.
  • Aucune mention des outils d'IA, désormais un véritable vecteur de fuite de données.
  • Promettre une surveillance que vous n'exercez pas — ou exercer une surveillance jamais divulguée.

Alignement référentiels

Correspond à l'Annexe A 5.10 d'ISO 27001:2022 (utilisation acceptable de l'information et des actifs) et soutient SOC 2 et la fonction Protéger du NIST CSF.

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique d'usage acceptable ou générez la vôtre gratuitement.

Questions fréquentes

Quelle différence entre une PUA et les autres politiques de sécurité ?

La PUA est le document que chaque employé signe à l’intégration. Elle fixe les règles de comportement pour l’usage des systèmes, appareils et données de l’entreprise, et donne une base pour agir sur les violations. Les politiques plus techniques (contrôle d’accès, chiffrement) régissent les systèmes ; la PUA régit les personnes.

Une PUA doit-elle traiter les outils d’IA ?

Oui — c’est désormais une section attendue. Précisez si et comment l’IA générative peut être utilisée avec des données de l’entreprise, car coller des informations confidentielles dans des outils publics est un vrai vecteur de fuite. Renvoyez vers une politique d’usage de l’IA dédiée si vous en avez une.

Une PUA peut-elle autoriser la surveillance des employés ?

Oui, mais vous devez la divulguer de façon transparente pour le RGPD. Indiquez précisément ce qui est surveillé et pourquoi. Ne promettez jamais une surveillance que vous n’exercez pas, et n’exercez jamais une surveillance non divulguée — les deux fragilisent la politique et créent un risque juridique.