
Justice : un sysadmin ne peut pas se muer en justicier En raison de ses droits d’accès étendus, un administrateur réseau peut-il se muer en lanceur d’alertes ? Et si, oui comment ? A cette question, le tribunal correctionnel d’Annecy apporte un début de réponse dans une affaire opposant la société Téfal à un de ses anciens salariés et à une inspectrice du travail, à qui cet admin avait transmis des documents relatifs aux pratiques de son entreprise. L’affaire remonte à 2013 quand le sysadmin de Tefal, basé à Rumilly, en conflit avec son employeur sur le paiement d’heures supplémentaires, découvre que ce dernier envisagerait de le licencier par des moyens illégaux. A noter que, selon l’enquête, l’ex-employé de Tefal, qui avait un niveau d’administrateur d’infrastructure pour la France, se serait aussi introduit dans le système de messagerie, pour copier des éléments échangés par la direction des ressources humaines de son employeur. A lire aussi : Administrateurs des SI : pourquoi une charte spécifique s’impose (tribune)
Jurisprudences | Cour d’Appel de Paris, Pôle 5 - Chambre 2, arrêt du 17 octobre 2014 vendredi 17 octobre 2014 Cour d’Appel de Paris, Pôle 5 - Chambre 2, arrêt du 17 octobre 2014 Facebook France / Laurence C. hébergeur - marque - responsabilité - retrait - filiale - société étrangère Vu les articles 455 et 954 du code de procédure civile, Vu le jugement réputé contradictoire du 28 novembre 2013 rendu par le tribunal de grande instance de Paris (3ème chambre 4ème section), Vu l’appel interjeté le 20 décembre 2013 par la S.A.R.L. Vu les dernières conclusions de la S.A.R.L. Vu les dernières conclusions de madame Laurence C., intimée et incidemment appelante, en date du 1er septembre 2014, Vu l’ordonnance de clôture en date du 11 septembre 2014, Il est expressément renvoyé pour un plus ample exposé des faits de la cause et de la procédure à la décision entreprise et aux écritures des parties, Il sera simplement rappelé que : En février 2012 sa page Facebook comptait 605.200 “fans”. Suivant jugement dont appel, le tribunal a essentiellement : Sur la fin de non recevoir, En conséquence,
Cour de Cassation, Chambre sociale, du 16 mai 2007, 05-43.455, Inédit | Legifrance Références Cour de cassation chambre sociale Audience publique du mercredi 16 mai 2007 N° de pourvoi: 05-43455 Non publié au bulletin Rejet Président : M. Texte intégral LA COUR DE CASSATION, CHAMBRE SOCIALE, a rendu l'arrêt suivant : Sur le moyen unique : Attendu, selon l'arrêt attaqué (Paris, 12 mai 2005), que M. Attendu que M. Mais attendu, d'abord, que la cour d'appel, qui n'avait ni à procéder à une recherche que ses constatations rendaient inutile ni à répondre à des conclusions inopérantes sur l'appellation usuelle d'un dossier informatique, a fait ressortir que les fichiers dont le contenu était reproché au salarié n'avaient pas été identifiés par lui comme personnels, ce dont il résultait que l'employeur pouvait en prendre connaissance sans qu'il soit présent ou appelé ; D'où il suit que le moyen n'est pas fondé ; REJETTE le pourvoi ; Condamne M. Vu l'article 700 du nouveau code de procédure civile, rejette les demandes ; Analyse
Cadre juridique des administrateurs réseaux Les administrateurs réseaux assurent le fonctionnement normal et la sécurité du système informatique de leur employeur. Ils sont susceptibles d’avoir accès, dans l’exercice de cette mission, à des informations personnelles relatives aux utilisateurs (messageries, logs de connexion, etc.). L’accès par les administrateurs aux données enregistrées par les salariés dans le système d’information est justifié par le bon fonctionnement dudit système, dès lors qu’aucun autre moyen moins intrusif ne peut être mis en place. Ils doivent dès lors s’abstenir de toute divulgation d’informations qu’ils auraient été amenés à connaître dans le cadre de l’exercice de leur mission, et en particulier les informations relevant de la vie privée des employés ou couvertes par le secret des correspondances, dès lors qu’elles ne remettent pas en cause le fonctionnement technique ou la sécurité des applications, ou encore l’intérêt de l’employeur.
Cour de cassation Demandeur(s) : la société Sanofi chimie Défendeur(s) : M. J… X… ; M. J… Y…. LA COUR DE CASSATION, CHAMBRE SOCIALE, a rendu l’arrêt suivant : Statuant sur le pourvoi formé par la société Sanofi chimie, société anonyme, contre l’arrêt rendu le 20 novembre 2007 par la cour d’appel d’Aix-en-Provence (18e chambre), dans le litige l’opposant : 1°/ à M. 2°/ à M. défendeurs à la cassation ; La demanderesse invoque, à l’appui de son pourvoi, les deux moyens de cassation annexés au présent arrêt ; Vu la communication faite au procureur général ; Sur le premier moyen : Et sur le second moyen : REJETTE le pourvoi ; Condamne la société Sanofi chimie aux dépens ; Vu l’article 700 du code de procédure civile, condamne la société Sanofi chimie à payer la somme globale de 2 500 euros à MM. Président : Mme Collomp Rapporteur : Mme Grivel Avocat général : M. Avocat(s) : SCP Gatineau et Fattaccini ; Me Blanc
L'affaire Bluetouff ou : NON, on ne peut pas être condamné pour utiliser Gogleu Le titre de ce billet peut paraître surprenant, mais il répond en fait à un titre d’article qu’un journal en ligne de la presse spécialisée, au demeurant excellent sur son secteur, a employé pour relater la présente affaire. Comme quoi la communauté geek sait avoir les mêmes réflexes corporatistes que n’importe quel autre groupe social ayant des intérêts communs assez forts. Heureusement, outre son goût pour les pizzas froides et la Guinness, ce qui la caractérise avant tout est le goût de comprendre, et je l’entends qui piaffe aux portes de ce blog. Faites entrer les fauves, on va faire du droit. Au-delà des aspects techniques de cette affaire, que nous allons aborder, on se retrouve dans une problématique récurrente lorsqu’on doit juger des délits commis dans un contexte technique complexe : que ce soit la finance, la médecine, la pharmacologie, ou la technologie : les prévenus regardent les juges comme des ignares car ils n’ont pas leurs connaissances, ni même parfois les bases.
Jurisprudences | Cour de cassation Chambre sociale Arrêt du 17 juin 2009 mercredi 17 juin 2009 Cour de cassation Chambre sociale Arrêt du 17 juin 2009 Sanofi / Joseph G.et Jean-Louis P. vie privée Attendu, selon l’arrêt attaqué (Aix-en-Provence, 20 novembre 2007), qu’en janvier 2006, des lettres anonymes ont été adressées à des responsables de la société Sanofi chimie comportant des renseignements démontrant que leur auteur avait eu accès à des courriers confidentiels et verrouillés de l’entreprise classée Seveso ; que la direction a demandé en conséquence à l’administrateur chargé du contrôle du service informatique de contrôler les postes informatiques de dix-sept salariés susceptibles d’avoir eu accès auxdites informations afin de rechercher l’auteur des courriers anonymes ; que MM. Sur le premier moyen : Et sur le second moyen : Par ces motifs : . . . Moyens produits par la SCP Gatineau et Fattaccini, avocat aux Conseils pour la société Sanofi chimie. Premier moyen de cassation Il est fait grief à l’arrêt attaqué d’avoir déclaré l’appel recevable ; 1. 2. 3.
Jurisprudences | Tribunal de grande instance de Vannes Jugement du 29 avril 2004 jeudi 29 avril 2004 Tribunal de grande instance de Vannes Jugement du 29 avril 2004 Ministère public, syndicats professionnels, sociétés de l’édition vidéo, sociétés de production et autres / Claude L.C. et autres recel - droit d’auteur - reproduction - contrefaçon - mise à disposition - telechargement - pénal - peer to peer * Ministère public, * Les syndicats professionnels : La Fédération nationale des distributeurs de films (Fndf), Le syndicat de l’édition vidéo (SEV) * Les sociétés d’édition vidéo : Twentieth Century Fox Home Entertainment France, Buena Vista Home Entertainment, Gaumont Columbia Tristar Home Video, Paramount Home Entertainment France, Universal Pictures Video, Warner Bros France * Les sociétés de production : Twentieth Century Fox Film Corporation, Columbia Pictures Industries, Disney Enterprises, Dreamworks, MGM Entertainment, Paramount Pictures Corporation, Tristar Pictures, Universal City Studios, Warner Bros, * Autres Sacem, Sdrm Et prévenus de : Sur l’action publique . . .
Affaire Snowden : comment contrôler les droits d'administration Edward Snowden, auteur des révélations faites sur les programmes d'espionnage de la NSA, avait pu accéder simplement aux informations critiques de l'agence grâce à ses droits administrateurs. Si les administrateurs des systèmes d'informations se doivent de posséder un accès étendu aux machines, leurs droits d'entrée doivent être impérativement contrôlés et régulés. Une leçon mise en évidence par l'affaire Snowden. L'affaire Snowden est pleine de leçons pour les responsables de la sécurité des systèmes d'information. 20% des organisations ne connaissent pas le nombre de compte administrateurs ouverts La firme a ainsi approché 340 participants de la conférence FOCUS 13 de McAfee pour en apprendre un peu plus sur la question. La solution réside donc peut-être dans une approche repensée de l'attribution des droits étendus.
Un administrateur du réseau Tefal condamné pour fraude informatique Le Tribunal de grande instance d’Annecy condamne un salarié pour accès et maintien frauduleux à un traitement automatisé de données, atteinte au secret des correspondances électroniques et l’inspectrice du travail pour recel de correspondances et violation du secret professionnel. Il n’a pas reconnu le statut de lanceur d’alerte à une inspectrice du travail et à un administrateur réseau de Tefal auxquels la direction de la société reprochait d’être à l’origine de la publication de documents sur de futurs licenciements. Il s’est prononcé dans les circonstances suivantes. L’administrateur en cause, en conflit avec son employeur sur le paiement d’heures supplémentaires, a découvert un document dans lequel il apparaît que la société veut le licencier en utilisant des moyens déloyaux. Souhaitant en savoir plus, il a consulté les serveurs sur lesquels sont stockés les fichiers des documents partagés au sein de Tefal et accède ainsi au répertoire des ressources humaines. Lionel Costes
LES ASPECTS JURIDIQUES DU METIER D’ASR « Guide de Bonnes Pratiques pour les Administrateurs Systèmes et Réseaux Ce chapitre rédigé par le groupe de travail GBP a été réalisé à partir de diverses formations et conférences juridiques données par Maître BARBRY du cabinet Bensoussan [22]. Référentiel légal du métier d’ASR Il n’existe pas de référentiel légal concernant le métier d’ASR. Autrement dit, le terme d’« Administrateur Systèmes et Réseaux » n’apparaît dans aucune loi, décret ou texte réglementaire, contrairement au Correspondant Informatique et Liberté (CIL), dont la fonction et les responsabilités sont bien définies dans un cadre légal. Deux points sont tout de même à noter. La jurisprudence nous apporte également quelques précisions sur le régime juridique des ASR. La seconde [26] confirme le licenciement de l’ASR d’une association qui a téléchargé 24h/24 et 7j/7 environ 6 Go d’images, de sons et de vidéos considérant qu’il avait abusé de ses droits privilégiés au système informatique. L’ASR, de par sa fonction, a des accès privilégiés aux ressources et systèmes de son unité. Informer Agir
RSSI : 10 erreurs de sécurité à éviter absolument Systèmes critiques de l'entreprise qui s'effondrent, mauvaise prise en compte d'un événement de sécurité crucial : ces dérapages peuvent compromettre sérieusement la carrière d'un responsable de la sécurité. Il est encore très rare que des responsables de la sécurité informatique se fassent renvoyer pour faute professionnelle, mais certaines situations peuvent incontestablement les pousser plus près de la sortie. Faire confiance à ses compétences, appliquer les directives de l’entreprise, et se concentrer sur l'essentiel permet, selon certains, de s’assurer une longue carrière dans la sécurité informatique. S’il aide l’entreprise à établir un bon niveau de défenses et à les positionner aux bons endroits, le responsable informatique sera adulé. Mais s’il commet une seule des 10 erreurs suivantes, il devra sans doute envisager de postuler dans une autre entreprise. Erreur n° 1 : Mettre à mal les fonctions critiques de l'entreprise Erreur n° 2 : Éviter de compliquer la vie du CEO
BREVES | Tefal : un administrateur réseau condamné pour fraude informatique mercredi 9 décembre 2015 Le tribunal correctionnel d’Annecy n’a pas reconnu le statut de lanceur d’alerte à une inspectrice du travail et à un administrateur réseau de Tefal auxquels la direction de la société reprochait d’être à l’origine de la publication de documents sur de futurs licenciements. Au contraire, par un jugement du 4 décembre 2015, le tribunal condamne le salarié pour accès et maintien frauduleux à un traitement automatisé de données, atteinte au secret des correspondances électroniques et l’inspectrice du travail pour recel de correspondances et violation du secret professionnel. L’administrateur réseau en charge de différents comptes, en conflit avec son employeur sur le paiement d’heures supplémentaires, découvre par hasard un document dans lequel il apparaît que la société veut le licencier en utilisant des moyens déloyaux. Pour en savoir plus, il décide de consulter les serveurs sur lesquels sont stockés les fichiers des documents partagés au sein de Tefal.