L’analyse de Arnaud
Trotignon, Président de Smart Global Governance France.
Dans une entreprise, la
conformité n’est pas tenue par une personne : elle est répartie entre une
dizaine de responsables. Cette répartition produit une conséquence que personne
n’observe, parce que personne ne la subit en entier. La même information y est
établie plusieurs fois, par des équipes différentes, et le coût de la conformité
tient moins au nombre de règles qu’à cette répétition invisible.
Un responsable de la
sécurité des systèmes d’information me racontait l’an dernier une histoire
ordinaire. En l’espace de quelques mois, cinq personnes lui avaient demandé la
même chose : l’état des accès aux applications sensibles, qui les détient, depuis
quand, et qui les a validés. La déléguée à la protection des données en avait
besoin pour tenir son registre. Le contrôle interne préparait sa campagne de
tests annuelle. L’audit interne conduisait une mission sur les habilitations.
La direction commerciale répondait au questionnaire de sécurité d’un grand
client. Le courtier, enfin, instruisait le renouvellement de la police cyber.
Il y avait là cinq demandes, cinq formats et cinq échéances. Il avait répondu
cinq fois, séparément, en reconstituant chaque fois la même information. Aucun
des cinq demandeurs ne savait que les quatre autres avaient posé la même
question.
Personne n’est en
faute, et c’est précisément le problème
Il faut insister sur ce point, car il est contre-intuitif. Aucune de ces cinq personnes n’a commis d’erreur. Chacune relevait d’une obligation distincte, avec son calendrier, son vocabulaire et son destinataire. Chacune était fondée à s’adresser à celui qui détient l’information. Toutes ont fait correctement leur travail. C’est pour cette raison que rien ne change. Une organisation corrige ce que quelqu’un ressent.
Or la répétition, parce qu’elle est répartie, n’est ressentie par
personne dans sa totalité : chaque demandeur n’en supporte qu’un cinquième,
c’est-à-dire presque rien. Le seul à voir l’ensemble est celui qui répond, et
il n’a ni le mandat ni la légitimité pour réorganiser le dispositif de
conformité de son entreprise. Il se contente de trouver que l’année a été
chargée.
Le fait est unique, les
lectures sont multiples
La confusion vient de
ce que l’on traite comme cinq sujets ce qui est en réalité un fait et cinq
lectures de ce fait. Le fait est unique : qui accède à quoi, depuis quand,
validé par qui, revu à quelle date. Il ne dépend d’aucune réglementation et
existerait même si aucun texte n’avait jamais été écrit. Les lectures, elles,
sont multiples et légitimement différentes. Le règlement sur la protection des
données s’intéresse à la finalité et à la minimisation. La directive sur la
sécurité des réseaux s’intéresse à la maîtrise du risque opérationnel. La norme
ISO 27001 s’intéresse à l’existence d’un contrôle documenté et testé. Le client
s’intéresse à la protection de ses propres données. L’assureur s’intéresse à la
probabilité d’un sinistre. Ces cinq lectures ne se recouvrent pas, et il serait
absurde de vouloir les fusionner.
Elles portent pourtant
toutes sur le même fait. Établir ce fait une fois et le relire cinq fois est
possible. Le rétablir cinq fois l’est également, à ceci près que l’opération
coûte cinq fois plus cher et garantit qu’à la longue les cinq réponses divergeront.
L’enquête mondiale de PwC sur la conformité, publiée en février 2025 auprès de 1 802 dirigeants dans
63 territoires, apporte ici une précision utile. Elle indique que 49 % des
répondants recourent à la technologie pour onze activités de conformité ou plus.
On lit souvent ce chiffre comme le constat d’un empilement d’outils. Ce n’est
pas ce qu’il dit. Il dit que l’outillage s’est organisé par activité : la
formation, l’évaluation des risques, la surveillance des opérations, les
diligences, les déclarations réglementaires. Chaque activité a reçu son
instrument, et chaque instrument a reçu sa propre copie des faits.
Nous n’avons donc pas
construit des systèmes qui décrivent l’entreprise. Nous avons construit des
systèmes qui décrivent ses obligations, et nous avons dupliqué l’entreprise
autant de fois qu’elle a d’obligations.
Deux objections
méritent une réponse
La première vient des juristes,
et elle est fondée. Les réglementations ne disent pas la même chose, leurs
définitions diffèrent, et prétendre qu’un contrôle d’accès au sens d’un texte
équivaut à un contrôle d’accès au sens d’un autre serait une faute
professionnelle. J’en conviens sans réserve, et c’est exactement pourquoi je
distingue le fait de sa lecture. Ce sont les lectures qui diffèrent, et elles
doivent continuer de différer. Le fait, lui, ne varie pas selon le texte qui
l’examine.
La seconde vient des
directions des systèmes d’information, et elle est plus redoutable : un socle commun,
disent-elles, représente un projet de trois ans, et trois ans valent deux
réorganisations. L’objection porte si l’on entend par socle commun une refonte
préalable et complète. Elle porte beaucoup moins si l’on commence par un seul
fait, celui qui est demandé le plus souvent, et que l’on mesure au bout d’un an
combien de demandes il aura permis de servir. La démonstration se fait sur un
périmètre étroit, jamais sur une promesse d’architecture.
Ce que l’on peut
vérifier dès demain
Ce décalage reçoit une
traduction chiffrée dans la même enquête. Sept pour cent des organisations
estiment que leur dispositif de conformité se situe au niveau le plus avancé,
tandis que quatre-vingt-quatre pour cent visent un niveau avancé ou mature d’ici
trois ans. L’écart ne s’explique ni par l’ambition, puisque l’ambition est
précisément ce que mesure le second chiffre, ni par le budget, puisque les
investissements progressent. Il s’explique par le fait que l’on cherche à
améliorer un pilotage tout en conservant un outillage organisé autour des
obligations plutôt qu’autour des faits.
La vérification, elle,
ne demande ni projet ni budget. Elle demande une heure. Choisissez un contrôle
ordinaire, la gestion des accès par exemple. Demandez à deux directions qui
l’ont documenté cette année de vous montrer leur dernière réponse. Comparez les
formulations, puis comparez les dates.
Si les deux réponses concordent, votre dispositif est mieux tenu que la moyenne. Si elles divergent, la vraie question n’est pas de savoir laquelle est juste. Elle est de savoir combien de fois, dans votre entreprise, on a répondu séparément à la même question sans que personne s’en aperçoive.


