Sécurité intégrée / Loi
La sécurité de fonctionnement du système informatique est une responsabilité de la direction – les obligations de la direction de l’entreprise en matière de sécurité des systèmes informatiques.
La plupart des entreprises considèrent que la prévention des défaillances des serveurs, routeurs et autres équipements indispensables au maintien du système informatique relève uniquement du niveau technique des administrateurs système, qui, en cas de panne, se préoccupent principalement de la sécurité de leur environnement de travail.
Conséquences pour la direction de l’entreprise
Toutefois, pour la direction de l’entreprise, les conséquences d’une panne sont bien plus importantes sur le plan juridique. Les plus grands risques pour les dirigeants découlent des conséquences légales liées à une interruption de service.
En règle générale, la direction connaît les obligations contractuelles qui ne pourront plus être respectées vis-à-vis des clients et partenaires commerciaux si la disponibilité technique du système informatique n’est plus assurée dans les limites contractuelles imposées.
Cela peut entraîner des pertes de revenus ainsi que des pénalités contractuelles. Toutefois, cela ne concerne que l’aspect financier de la responsabilité assumée par la direction de l’entreprise.
Conséquences pénales
Les conséquences pénales d’une panne sont encore plus graves, car elles peuvent engager directement la responsabilité personnelle des représentants légaux de l’entreprise.
Parmi les infractions susceptibles de résulter d’une panne incontrôlable figurent notamment la violation des réglementations relatives à la protection des données, le non-respect des obligations légales d’information prévues par le droit des sociétés ou encore le manquement aux obligations de coopération imposées par le droit fiscal et commercial.
La responsabilité pour ces infractions est évaluée selon les critères de prévisibilité et d’évitabilité objective, en tenant compte de l’état actuel de la technique.
Si, pour des raisons financières ou organisationnelles, les moyens techniques permettant une protection optimale du système informatique ne sont pas mis en œuvre, cela peut constituer une faute imputable aux représentants légaux de l’entreprise, avec les conséquences pénales qui en découlent. Cette responsabilité ne peut pas être déléguée.
Liste de contrôle
La sécurité du système informatique commence par l’intégrité des données conforme aux exigences d’audit, se poursuit par la vérification des licences des logiciels utilisés et ne s’arrête pas à l’alimentation électrique du matériel informatique.
La protection contre les incendies ainsi que la sécurisation des locaux contre les accès non autorisés doivent également figurer sur la liste de contrôle de la direction.
Si les accès non autorisés au système informatique ne sont pas empêchés, si des mesures techniques destinées à prévenir les dommages causés par l’eau ou le feu ne sont pas mises en œuvre, ou si les mesures de protection de l’intégrité du système ne sont pas suffisamment documentées, la direction de l’entreprise devra assumer personnellement les conséquences qui en résultent.
Une exonération de responsabilité a posteriori est pratiquement impossible sans une documentation adéquate des incidents.
Prenez vous-même en main la sécurité de votre système informatique !