
Publicité en cours de chargement...
Refuser de donner son mot de passe lors d’un arrêt maladie serait seulement un problème de désobéissance ? Bullshit.
Écouter l'article
En substance, un agent en arrêt maladie refuse de donner son mot de passe de session à sa hiérarchie. Et se voit sanctionner administrativement pour désobéissance hiérarchique, fait appel au TA qui donne raison à la hiérarchie ; la sanction est donc maintenue.
Les arguments de l’agent utilisés pour refuser de communiquer son mot de passe peuvent surprendre :
– l’absence d’une charte informatique ; cela fait un peu léger ;
– la production seulement d’une copie écran de sa messagerie pour prouver que les données sont sur les serveurs de l’entreprise et non sur son PC ; on comprend que le juge ait balayé l’argument, et d’ailleurs l’exemple du logiciel ASA Périmètre ci-dessous semble infirmer cet argument ;
– la communication de son mot de passe à sa supérieure hiérarchique permettrait à tout le service d’effectuer des actions informatiques en son nom ; le juge semble avoir balayé l’argument ;
– le cassage du mot de passe par un prestataire informatique (voir plus bas) rendrait sa vie privée accessible (tiens ! justement, la charte informatique en question, je serais curieux d’y jeter un coup d’œil).
Mais surtout (et c’est le point de bascule de ce dossier), l’agent « ne conteste pas que seul son poste de travail permet d’effectuer la mise à jour du logiciel ASA Périmètre et d’accéder au logiciel Vis Dgi ». Ça sent à plein nez le logiciel qui nécessite un certificat installé en direct sur le PC avec un mot de passe (et l’agent a certainement choisi le même que son mot de passe de session), ce qui explique que son absence bloquait tout. D’ailleurs, dans la suite du jugement, il est indiqué que l’employeur a dû faire appel à un prestataire informatique, je suppose pour casser le mot de passe de session, indispensable pour débloquer le certificat de mise à jour, si c’est bien l’explication technique.
En filigrane, on soupçonne surtout que le courant ne devait pas extrêmement bien passer entre l’agent et sa hiérarchie (il est fait mention de faits de harcèlement et de menaces, que le juge n’a d’ailleurs pas retenus), sans pouvoir déterminer si le jugement en est ou non la cause ni qui en est à l’origine. Mais il y a tout de même plusieurs points qui interrogent, sans que le jugement puisse être remis en question, du reste, car ils concernent plutôt les aspects opérationnels de l’affaire.
D’abord, on parle d’un agent en arrêt maladie, qui n’était absolument pas tenu de décrocher son téléphone (et je pense que c’est ce qui se passera par la suite). Sa hiérarchie aurait fait quoi alors ? Envoyer le Swat chez lui pour récupérer le mot de passe de session ? Et si l’agent s’était tué en parapente, la hiérarchie aurait fait comment ? Elle aurait sorti les bougies, la boule de cristal et les tables tournantes ?
Encore plus drôle : et si (ou plutôt QUAND) l’entreprise a (ou aura) déployé du MFA en interne, ça lui fait (fera) une belle jambe d’avoir le code PIN sans la carte, ou le mot de passe sans le terminal OTP.
On poursuit : si l’histoire de certificat avec mot de passe précédemment évoqué correspond à ce qui s’est réellement passé (et je dis bien SI), à quel moment la hiérarchie a tilté sur le fait qu’une partie du fonctionnement du service reposait sur un logiciel, installé sur un seul PC, avec un seul certificat (j’imagine non sauvegardé) et dont le mot de passe était connu d’une seule personne sans être référencé dans un KeePass ou équivalent ? D’ailleurs, même si je m’égare dans cette hypothèse de certificats, force est de constater que d’après la hiérarchie le fonctionnement du service reposait en partie sur un logiciel dont le mode de fonctionnement nécessitait la connaissance d’un secret détenu par l’agent seul.
Dit autrement, et à ce stade, avec 15 guillemets et du conditionnel au carré dans toutes les phrases, il n’est pas exclu que l’agent en question ait voulu enquiquiner son employeur, mais il n’est pas exclu non plus que ce dernier ait été un tantinet léger dans la maîtrise de ses assets, de ses risques, bref de son outil de travail.
Dit encore autrement et avec le prisme 27001, le juge a émis un avis sur les faits (c’est son travail), mais le sujet n’est pas qu’un agent refuse de communiquer son mot de passe quand il est absent, le fond du problème (la root cause, si vous préférez) est à chercher dans les processus de management et pas ailleurs – je peux vous citer une bonne demi-douzaine de manquements aux 93 mesures de l’annexe A dans ce seul exemple.
[2] https://www.doctrine.fr/d/TA/Marseille/2025/TA89931E3CFABB17D4EA06

Cédric Cartau
Avez-vous apprécié ce contenu ?
A lire également.

Petite digression un peu taquine sur l’art de rechercher la root cause
26 mai 2026 - 09:48,
Tribune
-Le métier de RSSI, et celui de DPO aussi, même si les DPO s’en défendent, a pas mal de contraintes et d’inconvénients. Mais il a aussi pas mal d’avantages, notamment la partie passionnante d’analyse post mortem des dysfonctionnements.

Le DLP, ou l’archétype du techno-solutionnisme béat
20 avril 2026 - 10:27,
Tribune
-On n’est pas exactement dans un matraquage publicitaire de haute intensité, mais cela revient tout de même assez régulièrement, comme la grippe de saison ou les allergies aux plastiques des tongs d’été. En tout cas, régulièrement, il se trouve un commercial lambda pour nous ressortir une offre préte...

Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI
19 jan. 2026 - 23:09,
Tribune
-D’accord, d’accord, je ne suis pas l’inventeur du concept. En 2018, sous la direction de Marine Ranouil et Nicolas Dissaux, paraissait l’ouvrage Il était une fois… Analyse juridique des contes de fées. Plus récemment, en 2022, Alice Cartau et votre serviteur ont mené dans les colonnes de DSIH une te...
PSSI et Care D2 : suite de la réflexion sur la question de la signature
01 sept. 2025 - 22:56,
Tribune
-Dans le prolongement du précédent article(1) , intéressons-nous maintenant à un sujet qui déclenche souvent pas mal de débats : qui doit signer la PSSI ? Et d’ailleurs, doit-elle être signée ?


