

LES CHRONIQUES
DE LA GOUVERNANCE NUMÉRIQUE
Histoires vécues…ou presque.
Des situations inspirées de cas réels qui mettent en lumière les risques souvent invisibles liés aux actifs numériques, aux accès, aux licences et aux responsabilités au sein des organisations.

DOSSIER 002
Le domaine en otage
Quand un actif essentiel à l'entreprise appartient encore à quelqu'un qui n'y travaille plus.
Lors d’une intervention nécessitant l’accès à la gestion du nom de domaine, l’organisation découvre que le compte est toujours enregistré et administré au nom d’un ancien employé.
Le site Web, les services de courriel et certains paramètres techniques dépendent directement de cet actif. Pourtant, l’organisation ne dispose pas du contrôle administratif nécessaire pour effectuer certaines opérations sans l’intervention de l’ancien titulaire.
ACTIF CONCERNÉ
Nom de domaine et infrastructure Web
ENJEU DE GOUVERNANCE
Propriété et contrôle d'un actif numérique critique
Constat DE GOUVERNANCE
Un actif utilisé par l’entreprise n’est pas nécessairement un actif contrôlé par l’entreprise. L’absence de propriété organisationnelle clairement établie crée une dépendance envers une personne qui ne fait plus partie de l’organisation.
Risques identifiés
Continuité opérationnelle
Difficulté ou impossibilité d'intervenir rapidement sur le domaine, les DNS ou les services associés.
Contrôle des actifs
L'organisation ne maîtrise pas complètement un actif essentiel à ses opérations.
Sécurité des accès
Des privilèges administratifs peuvent demeurer associés à une personne qui ne devrait plus les détenir.
Dépendance externe
Certaines interventions nécessitent de retrouver ou de solliciter l'ancien titulaire.
Traçabilité
La propriété, les responsabilités et l'historique des accès peuvent être difficiles à établir.
Mesures recommandées
Le domaine devrait être enregistré sous le contrôle de l'organisation et intégré à son registre des actifs numériques.
Les comptes administratifs, méthodes de récupération, responsables autorisés, informations du registraire et dépendances techniques devraient être documentés.
Une procédure de départ et de révocation des accès devrait également prévoir le transfert des actifs et privilèges avant la fin d'une relation avec un employé ou un fournisseur.
À VÉRIFIER DANS VOTRE ORGANISATION
☐ Qui est le titulaire officiel de vos domaines?
☐ Quels comptes permettent de les administrer?
☐ Qui détient actuellement les accès administratifs?
☐ Les méthodes de récupération appartiennent-elles à l'organisation?
☐ Les DNS et services dépendants sont-ils documentés?
☐ Existe-t-il une procédure de transfert lors d'un départ?