

LES CHRONIQUES
DE LA GOUVERNANCE NUMÉRIQUE
Histoires vécues…ou presque.
Des situations inspirées de cas réels qui mettent en lumière les risques souvent invisibles liés aux actifs numériques, aux accès, aux licences et aux responsabilités au sein des organisations.

DOSSIER 001
Le code gérant que tout le monde connaît
Quand tout le monde utilise le même code gérant, qui a réellement autorisé le rabais, l’annulation ou le remboursement?
Dans certains restaurants, un même code gérant est connu et utilisé par plusieurs employés afin de simplifier les opérations quotidiennes. Ce code peut toutefois donner accès à des fonctions sensibles du système de point de vente : application de rabais, annulation de transactions, remboursements, modifications de commandes ou autres opérations normalement réservées à un gestionnaire.
La pratique peut sembler efficace sur le plan opérationnel. Pourtant, dès que plusieurs personnes utilisent les mêmes identifiants ou le même code d’autorisation, il devient difficile de déterminer qui a effectué une opération, à quel moment et avec quelle autorisation.
Dans un environnement où les transactions sont enregistrées et où certaines données peuvent être utilisées à des fins de contrôle comptable ou fiscal, cette absence de traçabilité constitue un véritable enjeu de gouvernance.
ACTIF CONCERNÉ
Système de point de vente (POS), comptes utilisateurs et accès de gestion
ENJEU DE GOUVERNANCE
Gestion des accès, traçabilité des opérations et contrôle des privilèges
Constat DE GOUVERNANCE
Le problème n’est pas le code gérant lui-même. Le problème est l’absence d’identité individuelle derrière son utilisation.
Lorsqu’un code privilégié est partagé par plusieurs personnes, le système peut enregistrer qu’une opération a été autorisée avec des privilèges de gestion, sans nécessairement permettre d’identifier avec certitude la personne qui l’a réellement effectuée.
L’entreprise perd alors une partie importante de sa capacité d’audit et de contrôle interne.
Accès partagé = responsabilité partagée = traçabilité affaiblie.
Risques identifiés
Traçabilité insuffisante
Impossible ou difficile d’attribuer certaines opérations à une personne précise.
Rabais non autorisés
Un employé disposant du code peut potentiellement appliquer des rabais sans approbation réelle du gestionnaire.
Annulations injustifiées
Des transactions peuvent être annulées sans qu'il soit facile d'établir qui a pris la décision.
Remboursements ou modifications non autorisés
Les privilèges associés au code peuvent permettre des opérations ayant un impact financier.
Contrôle interne affaibli
L’entreprise ne peut plus démontrer clairement la séparation entre les utilisateurs ordinaires et les personnes autorisées à effectuer certaines opérations.
Anomalies difficiles à investiguer
Lorsqu’un écart est découvert, l’absence d’identifiants individuels complique considérablement l’analyse des journaux d’activité.
Risque de conformité
Des opérations inhabituelles, répétitives ou insuffisamment documentées peuvent nécessiter une vérification plus approfondie, notamment dans le contexte des obligations applicables aux systèmes de facturation et au MEV au Québec.
Mesures recommandées
Attribuer des accès individuels
Chaque gestionnaire devrait disposer de ses propres identifiants ou de son propre mécanisme d'autorisation lorsque le système le permet.
Limiter les privilèges selon les fonctions
Un employé ne devrait avoir accès qu'aux fonctionnalités nécessaires à son rôle.
Éliminer les codes partagés
Les codes génériques ou connus de toute l'équipe devraient être remplacés par des accès nominatifs.
Documenter les autorisations
Définir clairement qui peut approuver un rabais, une annulation, un remboursement ou une modification sensible.
Activer et conserver les journaux d'activité
Les opérations sensibles devraient pouvoir être associées à un utilisateur, une date et une heure.
Réviser périodiquement les accès
Les droits devraient être vérifiés lors des changements de poste, départs d'employés et modifications des responsabilités.
À VÉRIFIER DANS VOTRE ORGANISATION
☐ Chaque gestionnaire possède-t-il un accès individuel ?
☐ Des employés connaissent-ils ou utilisent-ils le code d'un gestionnaire ?
☐ Les rabais peuvent-ils être associés à l'utilisateur qui les a autorisés ?
☐ Les annulations sont-elles traçables individuellement ?
☐ Les remboursements nécessitent-ils une autorisation appropriée ?
☐ Les permissions correspondent-elles réellement aux responsabilités de chaque poste ?
☐ Les accès des anciens employés sont-ils désactivés rapidement ?
☐ Les journaux d'activité permettent-ils de reconstituer une opération sensible ?
☐ Les anomalies de rabais, annulations et remboursements font-elles l'objet d'une révision périodique ?