

LES CHRONIQUES
DE LA GOUVERNANCE NUMÉRIQUE
Histoires vécues…ou presque.
Des situations inspirées de cas réels qui mettent en lumière les risques souvent invisibles liés aux actifs numériques, aux accès, aux licences et aux responsabilités au sein des organisations.

DOSSIER 006
Qui a les accès Google?
Une publication urgente, un accès nécessaire… et personne ne sait qui détient le compte administrateur. Le problème n’est plus technique : c’est un problème de gouvernance.
Une publication doit être effectuée rapidement. Le dirigeant demande l’accès aux outils Google de l’entreprise.
Problème : personne ne sait exactement quel compte détient les droits administratifs, qui possède les identifiants ou quelles personnes ont actuellement accès aux différents services.
Les accès ont été créés progressivement au fil des années par des employés, gestionnaires, agences ou fournisseurs externes. Certaines ressources sont associées à des comptes professionnels, d’autres à des adresses personnelles.
Lorsque vient le moment d’intervenir rapidement, l’entreprise découvre qu’elle utilise quotidiennement son environnement Google sans disposer d’une vision claire de ceux qui le contrôlent réellement.
ACTIF CONCERNÉ
Écosystème Google, comptes administrateurs et accès numériques
ENJEU DE GOUVERNANCE
Contrôle, attribution et continuité des accès administratifs
Constat DE GOUVERNANCE
L’organisation ne dispose pas d’un registre centralisé et à jour de ses comptes, administrateurs, propriétaires et niveaux d’autorisation.
L'accès opérationnel à un service ne signifie pas nécessairement que l'entreprise en détient le contrôle administratif.
Lorsqu’un actif numérique dépend d’un compte individuel ou d’une seule personne, celle-ci devient involontairement un point unique de défaillance.
La continuité des opérations repose alors davantage sur la disponibilité d’une personne que sur une structure de gouvernance appartenant à l’organisation.
Risques identifiés
Perte ou blocage d’un accès administratif
Dépendance envers un employé, dirigeant ou fournisseur
Comptes professionnels associés à des adresses personnelles
Impossibilité d’intervenir rapidement lors d’une urgence
Maintien d’accès après le départ d’un collaborateur
Attribution excessive de privilèges administratifs
Difficulté à déterminer qui a effectué une modification
Récupération complexe d’un compte compromis
Interruption de services essentiels
Risques de sécurité liés au partage d’identifiants
Mesures recommandées
Recenser tous les comptes et services Google utilisés par l’organisation
Identifier les propriétaires et administrateurs de chaque actif
Utiliser des comptes professionnels contrôlés par l’entreprise
Éviter qu’une seule personne détienne l’unique accès administrateur
Désigner au minimum un administrateur principal et un administrateur de relève
Activer l’authentification multifacteur sur les comptes sensibles
Attribuer les privilèges selon les responsabilités réelles
Documenter les procédures d’ajout, de modification et de retrait des accès
Réviser périodiquement les utilisateurs autorisés
Prévoir une procédure de récupération et de continuité des accès
À VÉRIFIER DANS VOTRE ORGANISATION
☐ Les comptes Google utilisés par l’entreprise sont répertoriés
☐ Le propriétaire de chaque actif est identifié
☐ Les administrateurs sont connus et documentés
☐ Les comptes critiques appartiennent à l’organisation
☐ Aucun compte personnel ne constitue l’unique accès administratif
☐ Un administrateur de relève est prévu
☐ L’authentification multifacteur est activée
☐ Les anciens utilisateurs ont été retirés
☐ Les niveaux d’autorisation sont adaptés aux responsabilités
☐ Une procédure de récupération des accès existe