Aller au contenu / Skip to content
Toute la boîte à outils

ComprendreCarte de lecture≈ 10 min d’utilisation

Carte de lecture — Les 10 briques d’un SI de PME

Une carte pour situer chaque dépense, chaque contrat et chaque risque au bon endroit.

Mis à jour le Manage · Decide

Comment l’utiliser — Cet outil s’utilise directement sur cette page : parcourez-le à l’écran ou imprimez-la pour la réunion. Aucun fichier à télécharger.

Un système d’information (SI) de PME n’est presque jamais un empilement chaotique : c’est un assemblage de dix briques identifiables, chacune avec une fonction propre, un coût propre et un risque propre. Le problème n’est pas leur nombre, c’est qu’elles sont rarement rattachées à un responsable unique, écrites dans un contrat lisible, et vérifiées à une date connue.

Cette carte sert à parcourir les dix briques une par une, en réunion, contrat en main, pour repérer les cases vides : celles où personne dans la salle ne peut répondre. Ce ne sont pas des détails techniques, ce sont des zones sans décideur — et c’est là que se logent la plupart des incidents coûteux.

Les dix briques, en langage clair

1. Identités et utilisateurs

C’est l’annuaire des personnes autorisées à utiliser le système : comptes, mots de passe, droits d’accès. Elle importe parce qu’un compte oublié après un départ reste une porte ouverte indéfiniment. La question de dirigeant : qui peut encore entrer alors qu’il ou elle est parti ? Le signe d’une brique sans propriétaire : personne ne sait produire, en dix minutes, la liste des comptes actifs et de leurs droits.

2. Postes de travail et mobiles

Ordinateurs, smartphones et tablettes utilisés au quotidien. Un parc mal suivi cumule des machines hors garantie, hors mise à jour, parfois hors support éditeur, ce qui les rend vulnérables et coûteuses à dépanner. Question de dirigeant : combien de postes sont hors garantie ou hors support, et depuis quand ? Signe d’absence de propriétaire : l’inventaire du parc n’existe qu’en tête de quelqu’un, ou date de plus d’un an.

3. Réseau et connectivité

L’accès Internet, le réseau interne (câblé et Wi-Fi), et les liens entre sites éventuels. C’est la brique la plus invisible tant qu’elle fonctionne, et la plus paralysante quand elle tombe : sans réseau, la plupart des autres briques deviennent inutilisables. Question de dirigeant : que se passe-t-il si le lien principal tombe une journée ? Signe d’absence de propriétaire : aucune solution de secours identifiée, ou personne ne sait qui contacter en cas de coupure.

4. Serveurs et hébergement (cloud ou local)

Les machines qui font tourner les applications et stockent les données, qu’elles soient chez un hébergeur cloud, chez un prestataire local ou dans une salle serveur sur site. Le choix a des implications de coût, de résilience et de droit applicable. Question de dirigeant : où sont physiquement nos données, et sous quel droit ? Signe d’absence de propriétaire : personne ne peut situer l’hébergement sans appeler un prestataire.

5. Applications métier

Les logiciels qui font tourner l’activité : gestion commerciale, comptabilité, production, CRM, outils métier spécifiques. Chacune a un niveau de criticité différent : certaines sont gênantes si elles s’arrêtent, d’autres arrêtent l’entreprise. Question de dirigeant : quelle application arrête l’entreprise si elle s’arrête ? Signe d’absence de propriétaire : aucune liste hiérarchisée par criticité, ou l’éditeur n’a pas d’interlocuteur identifié côté entreprise.

6. Messagerie et collaboration

Boîtes mail, messagerie instantanée, partage de fichiers, visioconférence. C’est le canal par lequel transitent la plupart des décisions et des fraudes (faux ordres de virement, hameçonnage). Question de dirigeant : notre messagerie est-elle protégée autrement que par un mot de passe ? Signe d’absence de propriétaire : pas de vérification en deux étapes généralisée, ou personne ne sait qui a accès à quelle boîte partagée.

7. Données

Les informations elles-mêmes : fichiers clients, contrats, historiques, données de production. Distinctes des applications qui les manipulent, elles ont une valeur propre et une durée de vie propre. Question de dirigeant : sait-on où se trouvent nos données les plus sensibles, et qui peut y accéder ? Signe d’absence de propriétaire : aucune classification, tout est mélangé sur les mêmes espaces partagés sans distinction de sensibilité.

8. Sécurité

L’ensemble des dispositifs et pratiques qui réduisent le risque d’intrusion, de fraude ou de sabotage : protections sur les postes, filtrage, sensibilisation des équipes, et surveillance des alertes. Question de dirigeant : qui regarde les alertes, et selon quelle procédure ? Signe d’absence de propriétaire : des outils installés mais dont les alertes ne sont lues par personne.

9. Sauvegarde et continuité

Les copies de sécurité des données et applications, et le plan permettant de continuer ou de reprendre l’activité après un incident majeur (panne, sinistre, cyberattaque). Une sauvegarde qui n’a jamais été testée en restauration n’est qu’une promesse. Question de dirigeant : quand une restauration a-t-elle été testée pour la dernière fois ? Signe d’absence de propriétaire : la sauvegarde existe sur le papier, mais personne ne peut citer une date de test réel.

10. Supervision, support et gouvernance

La surveillance technique du bon fonctionnement de l’ensemble, le service qui prend en charge les pannes et demandes, et le cadre de décision (qui décide, avec quel budget, sur quelle base). Question de dirigeant : quel délai de prise en charge est réellement contractuel, et où sont écrites les décisions informatiques des douze derniers mois ? Signe d’absence de propriétaire : les décisions se prennent oralement, au fil de l’eau, sans trace ni budget dédié.

Les dix briques et la question de dirigeant

BriqueLa question de dirigeantCriticité si absente
Identités et utilisateursQui peut encore entrer alors qu’il ou elle est parti ?Élevée
Postes de travail et mobilesCombien de postes hors garantie ou hors support ?Moyenne
Réseau et connectivitéQue se passe-t-il si le lien principal tombe une journée ?Élevée
Serveurs et hébergementOù sont physiquement nos données, et sous quel droit ?Moyenne
Applications métierQuelle application arrête l’entreprise si elle s’arrête ?Élevée
Messagerie et collaborationNotre messagerie est-elle protégée autrement que par un mot de passe ?Élevée
DonnéesSait-on où se trouvent nos données les plus sensibles ?Moyenne
SécuritéQui regarde les alertes, et selon quelle procédure ?Élevée
Sauvegarde et continuitéQuand une restauration a-t-elle été testée pour la dernière fois ?Critique
Supervision, support et gouvernanceQuel délai de prise en charge est réellement contractuel ?Moyenne

Ce qui casse quoi : les dépendances entre briques

Ces briques ne sont pas indépendantes : la panne d’une seule peut rendre plusieurs autres inopérantes, même si elles fonctionnent parfaitement chacune de leur côté. Comprendre ces dépendances évite de sous-estimer un risque parce qu’il semble « seulement » toucher une brique secondaire.

  • Le réseau tombe → applications métier, messagerie et accès aux serveurs distants deviennent tous inutilisables en même temps.
  • Les identités sont mal gérées → un compte compromis ouvre l’accès aux données, aux applications et à la messagerie d’un seul coup.
  • La sauvegarde n’a jamais été testée → un incident sur les serveurs ou une attaque sur les données devient un arrêt d’activité au lieu d’un incident maîtrisé.
  • La supervision est absente → un problème sur n’importe quelle autre brique n’est détecté que lorsqu’un utilisateur s’en plaint, donc trop tard.
  • La gouvernance est floue → aucune des neuf autres briques n’a de budget ni de responsable clairement désigné, ce qui les fragilise toutes.

Remplir la carte

Pour chacune des dix briques, trois informations suffisent à savoir si elle est réellement pilotée. Si l’une des trois manque, la brique n’a pas de propriétaire effectif, quelle que soit la qualité technique de la solution en place.

Pour chaque brique, pouvez-vous nommer :

  • Un responsable identifié (personne interne ou prestataire nommé, pas « l’informatique » en général)
  • Le contrat ou l’accord qui la couvre, avec sa date d’échéance
  • La date de la dernière vérification réelle (audit, test, revue de contrat) — pas la date d’installation
  • Le niveau de criticité de la brique pour l’activité (élevé, moyen, faible)
  • Le nom de la brique dont elle dépend directement, et de celles qui dépendent d’elle

Comment utiliser la carte en réunion

  1. Réunissez les personnes qui connaissent le SI de l’intérieur : dirigeant, personne en charge de l’informatique en interne, prestataire principal.
  2. Parcourez les dix briques dans l’ordre, une à la fois, en posant à voix haute la question de dirigeant correspondante.
  3. Notez uniquement les cases où personne dans la salle ne peut répondre immédiatement et avec certitude — c’est votre ordre du jour, pas une case à deviner.
  4. Pour chaque case vide, décidez qui doit apporter la réponse et à quelle échéance, avant de passer à la brique suivante.
  5. Classez les cases vides par criticité (voir le tableau) pour traiter en priorité celles qui touchent la continuité d’activité.
  6. Reprenez la carte à échéance fixe (par exemple une fois par an, ou lors du renouvellement d’un contrat majeur) plutôt que de la considérer comme close.

Ce que signifie une case vide

Une case vide ne signifie pas forcément qu’il y a un incident en cours ni que le prestataire fait mal son travail. Elle signifie que la responsabilité de cette brique n’a jamais été rendue explicite : personne n’a été mandaté pour la vérifier, aucun contrat ne la couvre nommément, ou la dernière preuve de bon fonctionnement remonte trop loin pour être fiable. C’est une information de gouvernance avant d’être une information technique — et elle se corrige par une décision, pas par un achat.

À retenir

  • Un SI de PME se décompose toujours en dix briques identifiables ; le risque vient rarement de leur nombre, mais des cases sans propriétaire.
  • Chaque brique doit avoir un responsable nommé, un contrat identifié et une date de dernière vérification réelle.
  • Les briques sont interdépendantes : réseau, identités, sauvegarde et gouvernance peuvent, seules, paralyser plusieurs autres briques à la fois.
  • Une case vide est un sujet de gouvernance à traiter par une décision, pas un défaut technique à corriger par un achat.
  • La carte se relit à échéance régulière, pas une seule fois : elle sert à repérer un ordre du jour, pas à cocher une case définitive.

OAKTEAM Score

Situer votre entreprise sur ce sujet

L’évaluation OAKTEAM Score situe votre entreprise en vingt questions et vous rend des priorités écrites.

Outils complémentaires

Trois outils qui prolongent celui que vous venez d’utiliser.

Commencer par une lecture claire

Avant tout projet, il s’agit de comprendre où en est réellement votre système d’information. C’est le rôle de l’OAKTEAM Score.

Un point de départ structuré, sans engagement.

Sur votre situation, pas sur le cas général.