ANALYSE GRATUITE Une opportunité !

La sécurité des données dans les logiciels d'entreprise : ce qu'il faut vérifier avant de vous engager

13/08/2026
La sécurité des données dans les logiciels d'entreprise : ce qu'il faut vérifier avant de vous engager

Sécurité des données dans les logiciels d'entreprise : ce qu'il faut vérifier avant de vous engager

Un ERP regroupe en un seul endroit toutes les informations précieuses d'une entreprise : les dossiers clients, les tarifs, les marges, les conditions des fournisseurs et la situation financière. Cette centralisation constitue l'intérêt même du système — mais aussi son principal risque. Cet article présente les contrôles qu’il convient de vérifier, classés par ordre d’importance.

Contrôle d’accès

La faille la plus courante n’est pas une attaque sophistiquée, mais le fait que tout le monde puisse tout voir. Exigences pratiques :


  • Autorisations basées sur les rôles. Les autorisations sont associées à des rôles, et non à des individus. Lorsqu’une personne change de poste, vous modifiez son rôle plutôt que de devoir vérifier des dizaines de paramètres individuels.
  • Restriction au niveau des champs. Un commercial peut avoir besoin de consulter la fiche client, mais pas le prix de revient. Si les autorisations ne s’appliquent qu’au niveau de l’écran, cela est impossible.
  • Portée au niveau de la fiche. Un responsable régional ne voit que sa propre région. Sans cela, « accès en lecture » signifie accès en lecture à tout.
  • Limites d’exportation. La possibilité d’exporter la liste complète des clients vers un tableur est le moyen le plus courant par lequel les données quittent une entreprise. Elle doit être restreinte et consignée dans un journal.
  • Désactivation immédiate. Les comptes des salariés ayant quitté l’entreprise sont clôturés le jour même. L’examen trimestriel des comptes inactifs permet de repérer ce que les procédures de départ ont omis.

Journal d’audit

Savoir qui a effectué quelle action et à quel moment est essentiel tant pour la sécurité que pour la résolution des litiges internes. Un journal d’audit utile consigne les valeurs anciennes et nouvelles lors des modifications, et ne se contente pas d’indiquer qu’une modification a eu lieu. Il doit couvrir les changements de prix, les dérogations aux remises, les ajustements de stock, les enregistrements de paiement et les modifications d’autorisations — et il ne doit pas pouvoir être modifié par les personnes qu’il concerne.

Un journal que les administrateurs peuvent supprimer n’est pas un journal d’audit. Demandez si la conservation des journaux est imposée indépendamment des autorisations des utilisateurs, et pendant combien de temps les enregistrements sont conservés.

Sauvegarde et restauration

Tous les fournisseurs affirment effectuer des sauvegardes. Les questions essentielles concernent la restauration :


  • À quelle fréquence les sauvegardes sont-elles effectuées, et quelle quantité de données serait perdue en cas de panne ? Des sauvegardes nocturnes signifient qu’une journée de travail est exposée à un risque.
  • Combien de temps dure une restauration ? C’est ce chiffre qui détermine votre temps d’indisponibilité, et il est rarement communiqué à moins que vous ne le demandiez.
  • Les sauvegardes sont-elles conservées dans un emplacement distinct ? Une sauvegarde stockée sur la même infrastructure ne survivra pas à un incident affectant cette infrastructure.
  • À quand remonte le dernier test de restauration ? Une sauvegarde non testée relève de la supposition, et non d’une garantie. Demandez la date du dernier test de restauration réussi.
  • Pouvez-vous effectuer votre propre copie ? Indépendamment du processus du fournisseur.

Chiffrement et transport

Les données en transit doivent être chiffrées de bout en bout — y compris dans le cadre de toute intégration avec des places de marché, des banques ou des prestataires logistiques, aspects souvent négligés. Pour les données au repos, demandez spécifiquement si un chiffrement au niveau de la base de données est appliqué et où les clés sont conservées.

Résidence des données et conformité


  • L’emplacement physique des serveurs, et si cela répond à vos obligations réglementaires.
  • Les sous-traitants auxquels le fournisseur fait appel, et où ils opèrent.
  • Les durées de conservation des données à caractère personnel, et si leur suppression est effectivement appliquée à l’expiration de ces délais.
  • Comment la demande d’accès ou de suppression d’une personne concernée est traitée dans la pratique — via un écran ou en ouvrant un ticket d’assistance.

Habitudes pratiques


  • Activez l’authentification multifactorielle. En particulier pour les comptes d’administrateur et tout accès externe.
  • Limitez le nombre d’administrateurs. Deux ou trois personnes suffisent généralement. Le fait que tout le monde soit administrateur est pratique… jusqu’à ce que cela ne le soit plus.
  • Vérifiez régulièrement les autorisations. Les autorisations s’accumulent ; personne ne les supprime. Un examen deux fois par an permet de maîtriser la situation.
  • [*]Utilisez des données de test distinctes. Copier des données clients réelles dans un environnement de test augmente discrètement votre exposition aux risques.

Une question qui en dit long : demandez quand le fournisseur a effectué son dernier test de restauration et sollicitez-en les résultats. Une réponse précise et assurée vous en dira davantage sur leur maturité opérationnelle que n’importe quel certificat.

En résumé

La sécurité des logiciels d’entreprise repose principalement sur la discipline d’accès et la vérification de la restauration, et non sur des menaces exotiques. Attribuez des autorisations aux rôles, limitez les exportations, conservez un journal d’audit que les administrateurs ne peuvent pas modifier et exigez la preuve que les restaurations ont bien été testées.

Nous serons ravis de répondre par écrit à toutes ces questions à l’adresse Mekjoy. N’hésitez pas à nous contacter pour discuter de vos besoins.

Nous sommes à vos côtés à chaque étape !

Contactez-nous dès maintenant pour faire passer votre croissance numérique au niveau supérieur grâce à des données concrètes.