Guide 2026 · Numérique au travail

Cybersécurité 2026 : ta responsabilité en cas de faille

Un clic sur un mail de phishing, un mot de passe partagé par négligence — la cybersécurité n'est pas qu'une affaire de service informatique. Voici ce qui peut t'être reproché, et ce qui ne peut pas.

Le cadre légal

Le salarié a une obligation générale de loyauté et de prudence dans l'exécution de son contrat, qui inclut le respect des consignes de sécurité informatique raisonnables fixées par l'employeur (charte informatique, procédures internes). Une négligence caractérisée peut justifier une sanction disciplinaire si elle constitue un manquement à ces obligations contractuelles.

Renard Juriste Junior
Renard Juriste Junior
Une simple erreur humaine (cliquer sur un mail de phishing sophistiqué malgré la vigilance) est généralement traitée différemment d'une négligence grave et répétée (partager son mot de passe ouvertement, désactiver volontairement l'antivirus). La proportionnalité de la sanction dépend du degré de gravité et du caractère répété ou non du manquement.

Points clés à retenir

  • L'employeur doit fournir une formation et des consignes claires en matière de cybersécurité — il ne peut pas sanctionner sévèrement un manquement s'il n'a jamais formé ou informé ses salariés sur les risques.
  • Une sanction disciplinaire doit rester proportionnée à la gravité réelle du manquement et à son caractère intentionnel ou non.
  • En cas de préjudice grave pour l'entreprise (vol de données, rançongiciel) lié à une négligence caractérisée, des conséquences plus lourdes (jusqu'au licenciement) restent possibles selon les circonstances.

Cas particuliers

SituationTraitementÀ vérifier
Clic isolé sur un mail de phishingLicenciement difficilement justifiable pour un incident isoléCaractère répété ou isolé de la négligence
Faille coûteuse causée par une erreur non intentionnellePas de responsabilité financière personnelle en principeCaractère intentionnel ou non de la faute
Sanction sans formation préalablePlus difficilement justifiableFormation et sensibilisation effectivement dispensées
Signalement volontaire d'une erreurComportement responsable pouvant limiter les conséquencesRapidité et transparence du signalement
Témoignage illustratif
Témoignage (cas illustratif)
Julien, 34 ans, a cliqué par erreur sur un mail de phishing sophistiqué, provoquant un incident de sécurité dans son entreprise. Il a immédiatement signalé l'incident à son employeur et a fait valoir l'absence de formation préalable à la cybersécurité pour contester la sanction disciplinaire envisagée. Exemple fictif à visée pédagogique.

Questions fréquentes

Puis-je être licencié pour avoir cliqué sur un mail de phishing ?

Un licenciement pour une simple erreur isolée, sans négligence grave caractérisée, serait en général jugé disproportionné, surtout en l'absence de formation préalable suffisante. Le contexte (formation reçue, caractère répété, gravité du préjudice) est déterminant.

Suis-je responsable financièrement si mon erreur cause une faille coûteuse ?

La responsabilité pécuniaire du salarié envers son employeur est très encadrée : sauf faute lourde caractérisée, l'employeur ne peut généralement pas te réclamer directement le remboursement du préjudice financier causé par une simple négligence dans l'exercice normal de tes fonctions.

Mon employeur peut-il me sanctionner sans formation préalable à la cybersécurité ?

Une sanction disciplinaire pour un incident de cybersécurité est plus difficilement justifiable en l'absence de formation et de sensibilisation préalables des salariés, l'employeur ayant une obligation de prévention en la matière.

Dois-je signaler moi-même une erreur de cybersécurité que j'ai commise ?

Il est recommandé de signaler rapidement toute erreur ou incident suspecté à l'employeur, ce comportement responsable pouvant limiter les conséquences de l'incident et être pris en compte favorablement en cas de procédure ultérieure.

La charte informatique de l'entreprise peut-elle prévoir des sanctions automatiques ?

Non, toute sanction doit rester individualisée et proportionnée aux faits reprochés ; une charte ne peut pas prévoir de sanctions automatiques sans appréciation des circonstances propres à chaque situation.

Un salarié formé peut-il être plus sévèrement sanctionné en cas d'erreur répétée ?

Oui, l'existence d'une formation préalable peut être prise en compte pour apprécier la gravité d'une négligence répétée, tout en respectant le principe de proportionnalité de la sanction.

🦊

Suis tes heures, garde tes preuves

L'appli calcule tes majorations selon ta convention, suit ton contingent et exporte un récapitulatif PDF daté. Sans inscription.

100 % gratuit sans compte fonctionne hors-ligne tes données restent chez toi
Outil pédagogique indépendant, sans affiliation à un organisme officiel. Les calculs sont indicatifs : seul ton bulletin de paie fait foi. Les règles évoluent et ne couvrent pas toutes les situations. En cas de litige, rapproche-toi d'un avocat en droit du travail, d'un syndicat, ou de l'inspection du travail.
Outil pédagogique indépendant, sans affiliation à un organisme officiel. Les calculs et informations sont indicatifs : seul ton bulletin de paie fait foi. En cas de litige, rapproche-toi d'un avocat en droit du travail, d'un syndicat, ou de l'inspection du travail.

Exemple chiffré et points-clés

ÉlémentValeur / règlePrécision
Responsabilité du salariéLimitée aux actes intentionnels ou négligences gravesPas de responsabilité pour simple erreur
Faute grave en cybersécuritéViolation délibérée de la charte informatique · exfiltration de donnéesPeut justifier licenciement sans préavis
HS et cybersécuritéLes HS excessives augmentent le risque d'erreur humaine (fatigue)Argument médecin du travail
RSSI salarié · forfait jours · incidents cyber récurrents en dehors des horaires
Forfait jours : interventions = jours imputésAu-delà de 218j/an → jours supplémentaires dus
Si forfait invalide (no entretien annuel)HS classiques réclamables sur 3 ans
Taux 5 000 € : 32,97 €/h · 20 HS/sem905,65 €/sem si régime horaire
Un forfait jours RSSI sans entretien annuel = ~47 000 €/an de HS réclamablesVérifiez la validité du forfait

Chiffres indicatifs. Seul votre bulletin de paie fait foi.

Expert
Renard Expert
La fatigue liée aux HS excessives augmente le risque d'erreur humaine en cybersécurité. Un RSSI qui travaille 70h/sem est moins efficace et plus susceptible de commettre des erreurs — ce que l'employeur devrait prendre en compte dans son évaluation des risques.