La sécurité des données dans les logiciels d'entreprise : ce qu'il faut vérifier avant de vous engager
Sécurité des données dans les logiciels d'entreprise : ce qu'il faut vérifier avant de vous engager
Un ERP regroupe en un seul endroit toutes les informations précieuses d'une entreprise : les dossiers clients, les tarifs, les marges, les conditions des fournisseurs et la situation financière. Cette centralisation constitue l'intérêt même du système — mais aussi son principal risque. Cet article présente les contrôles qu’il convient de vérifier, classés par ordre d’importance.
Contrôle d’accès
La faille la plus courante n’est pas une attaque sophistiquée, mais le fait que tout le monde puisse tout voir. Exigences pratiques :
- Autorisations basées sur les rôles. Les autorisations sont associées à des rôles, et non à des individus. Lorsqu’une personne change de poste, vous modifiez son rôle plutôt que de devoir vérifier des dizaines de paramètres individuels.
- Restriction au niveau des champs. Un commercial peut avoir besoin de consulter la fiche client, mais pas le prix de revient. Si les autorisations ne s’appliquent qu’au niveau de l’écran, cela est impossible.
- Portée au niveau de la fiche. Un responsable régional ne voit que sa propre région. Sans cela, « accès en lecture » signifie accès en lecture à tout.
- Limites d’exportation. La possibilité d’exporter la liste complète des clients vers un tableur est le moyen le plus courant par lequel les données quittent une entreprise. Elle doit être restreinte et consignée dans un journal.
- Désactivation immédiate. Les comptes des salariés ayant quitté l’entreprise sont clôturés le jour même. L’examen trimestriel des comptes inactifs permet de repérer ce que les procédures de départ ont omis.
Journal d’audit
Savoir qui a effectué quelle action et à quel moment est essentiel tant pour la sécurité que pour la résolution des litiges internes. Un journal d’audit utile consigne les valeurs anciennes et nouvelles lors des modifications, et ne se contente pas d’indiquer qu’une modification a eu lieu. Il doit couvrir les changements de prix, les dérogations aux remises, les ajustements de stock, les enregistrements de paiement et les modifications d’autorisations — et il ne doit pas pouvoir être modifié par les personnes qu’il concerne.
Sauvegarde et restauration
Tous les fournisseurs affirment effectuer des sauvegardes. Les questions essentielles concernent la restauration :
- À quelle fréquence les sauvegardes sont-elles effectuées, et quelle quantité de données serait perdue en cas de panne ? Des sauvegardes nocturnes signifient qu’une journée de travail est exposée à un risque.
- Combien de temps dure une restauration ? C’est ce chiffre qui détermine votre temps d’indisponibilité, et il est rarement communiqué à moins que vous ne le demandiez.
- Les sauvegardes sont-elles conservées dans un emplacement distinct ? Une sauvegarde stockée sur la même infrastructure ne survivra pas à un incident affectant cette infrastructure.
- À quand remonte le dernier test de restauration ? Une sauvegarde non testée relève de la supposition, et non d’une garantie. Demandez la date du dernier test de restauration réussi.
- Pouvez-vous effectuer votre propre copie ? Indépendamment du processus du fournisseur.
Chiffrement et transport
Les données en transit doivent être chiffrées de bout en bout — y compris dans le cadre de toute intégration avec des places de marché, des banques ou des prestataires logistiques, aspects souvent négligés. Pour les données au repos, demandez spécifiquement si un chiffrement au niveau de la base de données est appliqué et où les clés sont conservées.
Résidence des données et conformité
- L’emplacement physique des serveurs, et si cela répond à vos obligations réglementaires.
- Les sous-traitants auxquels le fournisseur fait appel, et où ils opèrent.
- Les durées de conservation des données à caractère personnel, et si leur suppression est effectivement appliquée à l’expiration de ces délais.
- Comment la demande d’accès ou de suppression d’une personne concernée est traitée dans la pratique — via un écran ou en ouvrant un ticket d’assistance.
Habitudes pratiques
- Activez l’authentification multifactorielle. En particulier pour les comptes d’administrateur et tout accès externe.
- Limitez le nombre d’administrateurs. Deux ou trois personnes suffisent généralement. Le fait que tout le monde soit administrateur est pratique… jusqu’à ce que cela ne le soit plus.
- Vérifiez régulièrement les autorisations. Les autorisations s’accumulent ; personne ne les supprime. Un examen deux fois par an permet de maîtriser la situation.
En résumé
La sécurité des logiciels d’entreprise repose principalement sur la discipline d’accès et la vérification de la restauration, et non sur des menaces exotiques. Attribuez des autorisations aux rôles, limitez les exportations, conservez un journal d’audit que les administrateurs ne peuvent pas modifier et exigez la preuve que les restaurations ont bien été testées.
Nous serons ravis de répondre par écrit à toutes ces questions à l’adresse Mekjoy. N’hésitez pas à nous contacter pour discuter de vos besoins.
Articles similaires
Business Intelligence : Prenez des décisions, ne vous contentez pas de créer des tableaux de bord
L'ajout de tableaux de bord permet rarement d'accélérer la prise de décision. Il convient plutôt de mettre en place un système de reporting articulé autour d'un petit nombre d'indicateurs qui donnent réellement lieu à des actions concrètes.
Logiciels RH : des dossiers du personnel à la gestion des performances
Un logiciel RH n'est pas un logiciel de paie. Le logiciel de paie effectue les calculs ; le logiciel RH, quant à lui, définit la manière dont les données servant à ces calculs sont collectées au départ.
Logiciels de gestion de projet : des listes de tâches à la marge bénéficiaire
Un outil de suivi des tâches vous indique si le travail a été effectué. Il ne peut pas vous dire ce qu’il a coûté. Mettre en place les niveaux qui relient le temps, les ressources et la rentabilité.
Un portail B2B : ne plus prendre les commandes des concessionnaires par téléphone
La prise de commandes auprès des concessionnaires par téléphone et par messagerie fonctionne jusqu'à un certain point. En quoi un portail en libre-service change la donne, et ce dont vous devez disposer avant d'en ouvrir un.
