ComprendreCarte de lecture≈ 10 min d’utilisation
Carte de lecture — Les 10 briques d’un SI de PME
Une carte pour situer chaque dépense, chaque contrat et chaque risque au bon endroit.
Mis à jour le Manage · Decide
Comment l’utiliser — Cet outil s’utilise directement sur cette page : parcourez-le à l’écran ou imprimez-la pour la réunion. Aucun fichier à télécharger.
Un système d’information (SI) de PME n’est presque jamais un empilement chaotique : c’est un assemblage de dix briques identifiables, chacune avec une fonction propre, un coût propre et un risque propre. Le problème n’est pas leur nombre, c’est qu’elles sont rarement rattachées à un responsable unique, écrites dans un contrat lisible, et vérifiées à une date connue.
Cette carte sert à parcourir les dix briques une par une, en réunion, contrat en main, pour repérer les cases vides : celles où personne dans la salle ne peut répondre. Ce ne sont pas des détails techniques, ce sont des zones sans décideur — et c’est là que se logent la plupart des incidents coûteux.
Les dix briques, en langage clair
1. Identités et utilisateurs
C’est l’annuaire des personnes autorisées à utiliser le système : comptes, mots de passe, droits d’accès. Elle importe parce qu’un compte oublié après un départ reste une porte ouverte indéfiniment. La question de dirigeant : qui peut encore entrer alors qu’il ou elle est parti ? Le signe d’une brique sans propriétaire : personne ne sait produire, en dix minutes, la liste des comptes actifs et de leurs droits.
2. Postes de travail et mobiles
Ordinateurs, smartphones et tablettes utilisés au quotidien. Un parc mal suivi cumule des machines hors garantie, hors mise à jour, parfois hors support éditeur, ce qui les rend vulnérables et coûteuses à dépanner. Question de dirigeant : combien de postes sont hors garantie ou hors support, et depuis quand ? Signe d’absence de propriétaire : l’inventaire du parc n’existe qu’en tête de quelqu’un, ou date de plus d’un an.
3. Réseau et connectivité
L’accès Internet, le réseau interne (câblé et Wi-Fi), et les liens entre sites éventuels. C’est la brique la plus invisible tant qu’elle fonctionne, et la plus paralysante quand elle tombe : sans réseau, la plupart des autres briques deviennent inutilisables. Question de dirigeant : que se passe-t-il si le lien principal tombe une journée ? Signe d’absence de propriétaire : aucune solution de secours identifiée, ou personne ne sait qui contacter en cas de coupure.
4. Serveurs et hébergement (cloud ou local)
Les machines qui font tourner les applications et stockent les données, qu’elles soient chez un hébergeur cloud, chez un prestataire local ou dans une salle serveur sur site. Le choix a des implications de coût, de résilience et de droit applicable. Question de dirigeant : où sont physiquement nos données, et sous quel droit ? Signe d’absence de propriétaire : personne ne peut situer l’hébergement sans appeler un prestataire.
5. Applications métier
Les logiciels qui font tourner l’activité : gestion commerciale, comptabilité, production, CRM, outils métier spécifiques. Chacune a un niveau de criticité différent : certaines sont gênantes si elles s’arrêtent, d’autres arrêtent l’entreprise. Question de dirigeant : quelle application arrête l’entreprise si elle s’arrête ? Signe d’absence de propriétaire : aucune liste hiérarchisée par criticité, ou l’éditeur n’a pas d’interlocuteur identifié côté entreprise.
6. Messagerie et collaboration
Boîtes mail, messagerie instantanée, partage de fichiers, visioconférence. C’est le canal par lequel transitent la plupart des décisions et des fraudes (faux ordres de virement, hameçonnage). Question de dirigeant : notre messagerie est-elle protégée autrement que par un mot de passe ? Signe d’absence de propriétaire : pas de vérification en deux étapes généralisée, ou personne ne sait qui a accès à quelle boîte partagée.
7. Données
Les informations elles-mêmes : fichiers clients, contrats, historiques, données de production. Distinctes des applications qui les manipulent, elles ont une valeur propre et une durée de vie propre. Question de dirigeant : sait-on où se trouvent nos données les plus sensibles, et qui peut y accéder ? Signe d’absence de propriétaire : aucune classification, tout est mélangé sur les mêmes espaces partagés sans distinction de sensibilité.
8. Sécurité
L’ensemble des dispositifs et pratiques qui réduisent le risque d’intrusion, de fraude ou de sabotage : protections sur les postes, filtrage, sensibilisation des équipes, et surveillance des alertes. Question de dirigeant : qui regarde les alertes, et selon quelle procédure ? Signe d’absence de propriétaire : des outils installés mais dont les alertes ne sont lues par personne.
9. Sauvegarde et continuité
Les copies de sécurité des données et applications, et le plan permettant de continuer ou de reprendre l’activité après un incident majeur (panne, sinistre, cyberattaque). Une sauvegarde qui n’a jamais été testée en restauration n’est qu’une promesse. Question de dirigeant : quand une restauration a-t-elle été testée pour la dernière fois ? Signe d’absence de propriétaire : la sauvegarde existe sur le papier, mais personne ne peut citer une date de test réel.
10. Supervision, support et gouvernance
La surveillance technique du bon fonctionnement de l’ensemble, le service qui prend en charge les pannes et demandes, et le cadre de décision (qui décide, avec quel budget, sur quelle base). Question de dirigeant : quel délai de prise en charge est réellement contractuel, et où sont écrites les décisions informatiques des douze derniers mois ? Signe d’absence de propriétaire : les décisions se prennent oralement, au fil de l’eau, sans trace ni budget dédié.
Les dix briques et la question de dirigeant
| Brique | La question de dirigeant | Criticité si absente |
|---|---|---|
| Identités et utilisateurs | Qui peut encore entrer alors qu’il ou elle est parti ? | Élevée |
| Postes de travail et mobiles | Combien de postes hors garantie ou hors support ? | Moyenne |
| Réseau et connectivité | Que se passe-t-il si le lien principal tombe une journée ? | Élevée |
| Serveurs et hébergement | Où sont physiquement nos données, et sous quel droit ? | Moyenne |
| Applications métier | Quelle application arrête l’entreprise si elle s’arrête ? | Élevée |
| Messagerie et collaboration | Notre messagerie est-elle protégée autrement que par un mot de passe ? | Élevée |
| Données | Sait-on où se trouvent nos données les plus sensibles ? | Moyenne |
| Sécurité | Qui regarde les alertes, et selon quelle procédure ? | Élevée |
| Sauvegarde et continuité | Quand une restauration a-t-elle été testée pour la dernière fois ? | Critique |
| Supervision, support et gouvernance | Quel délai de prise en charge est réellement contractuel ? | Moyenne |
Ce qui casse quoi : les dépendances entre briques
Ces briques ne sont pas indépendantes : la panne d’une seule peut rendre plusieurs autres inopérantes, même si elles fonctionnent parfaitement chacune de leur côté. Comprendre ces dépendances évite de sous-estimer un risque parce qu’il semble « seulement » toucher une brique secondaire.
- Le réseau tombe → applications métier, messagerie et accès aux serveurs distants deviennent tous inutilisables en même temps.
- Les identités sont mal gérées → un compte compromis ouvre l’accès aux données, aux applications et à la messagerie d’un seul coup.
- La sauvegarde n’a jamais été testée → un incident sur les serveurs ou une attaque sur les données devient un arrêt d’activité au lieu d’un incident maîtrisé.
- La supervision est absente → un problème sur n’importe quelle autre brique n’est détecté que lorsqu’un utilisateur s’en plaint, donc trop tard.
- La gouvernance est floue → aucune des neuf autres briques n’a de budget ni de responsable clairement désigné, ce qui les fragilise toutes.
Remplir la carte
Pour chacune des dix briques, trois informations suffisent à savoir si elle est réellement pilotée. Si l’une des trois manque, la brique n’a pas de propriétaire effectif, quelle que soit la qualité technique de la solution en place.
Pour chaque brique, pouvez-vous nommer :
- Un responsable identifié (personne interne ou prestataire nommé, pas « l’informatique » en général)
- Le contrat ou l’accord qui la couvre, avec sa date d’échéance
- La date de la dernière vérification réelle (audit, test, revue de contrat) — pas la date d’installation
- Le niveau de criticité de la brique pour l’activité (élevé, moyen, faible)
- Le nom de la brique dont elle dépend directement, et de celles qui dépendent d’elle
Comment utiliser la carte en réunion
- Réunissez les personnes qui connaissent le SI de l’intérieur : dirigeant, personne en charge de l’informatique en interne, prestataire principal.
- Parcourez les dix briques dans l’ordre, une à la fois, en posant à voix haute la question de dirigeant correspondante.
- Notez uniquement les cases où personne dans la salle ne peut répondre immédiatement et avec certitude — c’est votre ordre du jour, pas une case à deviner.
- Pour chaque case vide, décidez qui doit apporter la réponse et à quelle échéance, avant de passer à la brique suivante.
- Classez les cases vides par criticité (voir le tableau) pour traiter en priorité celles qui touchent la continuité d’activité.
- Reprenez la carte à échéance fixe (par exemple une fois par an, ou lors du renouvellement d’un contrat majeur) plutôt que de la considérer comme close.
Ce que signifie une case vide
Une case vide ne signifie pas forcément qu’il y a un incident en cours ni que le prestataire fait mal son travail. Elle signifie que la responsabilité de cette brique n’a jamais été rendue explicite : personne n’a été mandaté pour la vérifier, aucun contrat ne la couvre nommément, ou la dernière preuve de bon fonctionnement remonte trop loin pour être fiable. C’est une information de gouvernance avant d’être une information technique — et elle se corrige par une décision, pas par un achat.
À retenir
- Un SI de PME se décompose toujours en dix briques identifiables ; le risque vient rarement de leur nombre, mais des cases sans propriétaire.
- Chaque brique doit avoir un responsable nommé, un contrat identifié et une date de dernière vérification réelle.
- Les briques sont interdépendantes : réseau, identités, sauvegarde et gouvernance peuvent, seules, paralyser plusieurs autres briques à la fois.
- Une case vide est un sujet de gouvernance à traiter par une décision, pas un défaut technique à corriger par un achat.
- La carte se relit à échéance régulière, pas une seule fois : elle sert à repérer un ordre du jour, pas à cocher une case définitive.
OAKTEAM Score
Situer votre entreprise sur ce sujet
L’évaluation OAKTEAM Score situe votre entreprise en vingt questions et vous rend des priorités écrites.



