top of page
Tissu délicat
Ombres douces

LES CHRONIQUES
DE LA GOUVERNANCE NUMÉRIQUE

Histoires vécues…ou presque.

Des situations inspirées de cas réels qui mettent en lumière les risques souvent invisibles liés aux actifs numériques, aux accès, aux licences et aux responsabilités au sein des organisations.

dossier précédent

prochain dossier

Dirigeant cherchant en urgence les accès Google de son entreprise, illustrant les risques liés aux comptes administrateurs non documentés et à la dépendance envers une seule personne.
DOSSIER 006

Qui a les accès Google?

Une publication urgente, un accès nécessaire… et personne ne sait qui détient le compte administrateur. Le problème n’est plus technique : c’est un problème de gouvernance.

Une publication doit être effectuée rapidement. Le dirigeant demande l’accès aux outils Google de l’entreprise.


Problème : personne ne sait exactement quel compte détient les droits administratifs, qui possède les identifiants ou quelles personnes ont actuellement accès aux différents services.


Les accès ont été créés progressivement au fil des années par des employés, gestionnaires, agences ou fournisseurs externes. Certaines ressources sont associées à des comptes professionnels, d’autres à des adresses personnelles.


Lorsque vient le moment d’intervenir rapidement, l’entreprise découvre qu’elle utilise quotidiennement son environnement Google sans disposer d’une vision claire de ceux qui le contrôlent réellement.

ACTIF CONCERNÉ

Écosystème Google, comptes administrateurs et accès numériques

ENJEU DE GOUVERNANCE

Contrôle, attribution et continuité des accès administratifs

Constat DE GOUVERNANCE

L’organisation ne dispose pas d’un registre centralisé et à jour de ses comptes, administrateurs, propriétaires et niveaux d’autorisation.


L'accès opérationnel à un service ne signifie pas nécessairement que l'entreprise en détient le contrôle administratif.


Lorsqu’un actif numérique dépend d’un compte individuel ou d’une seule personne, celle-ci devient involontairement un point unique de défaillance.


La continuité des opérations repose alors davantage sur la disponibilité d’une personne que sur une structure de gouvernance appartenant à l’organisation.

Risques identifiés

  • Perte ou blocage d’un accès administratif

  • Dépendance envers un employé, dirigeant ou fournisseur

  • Comptes professionnels associés à des adresses personnelles

  • Impossibilité d’intervenir rapidement lors d’une urgence

  • Maintien d’accès après le départ d’un collaborateur

  • Attribution excessive de privilèges administratifs

  • Difficulté à déterminer qui a effectué une modification

  • Récupération complexe d’un compte compromis

  • Interruption de services essentiels

  • Risques de sécurité liés au partage d’identifiants

Mesures recommandées

  • Recenser tous les comptes et services Google utilisés par l’organisation

  • Identifier les propriétaires et administrateurs de chaque actif

  • Utiliser des comptes professionnels contrôlés par l’entreprise

  • Éviter qu’une seule personne détienne l’unique accès administrateur

  • Désigner au minimum un administrateur principal et un administrateur de relève

  • Activer l’authentification multifacteur sur les comptes sensibles

  • Attribuer les privilèges selon les responsabilités réelles

  • Documenter les procédures d’ajout, de modification et de retrait des accès

  • Réviser périodiquement les utilisateurs autorisés

  • Prévoir une procédure de récupération et de continuité des accès

À VÉRIFIER DANS VOTRE ORGANISATION

☐ Les comptes Google utilisés par l’entreprise sont répertoriés
☐ Le propriétaire de chaque actif est identifié
☐ Les administrateurs sont connus et documentés
☐ Les comptes critiques appartiennent à l’organisation
☐ Aucun compte personnel ne constitue l’unique accès administratif
☐ Un administrateur de relève est prévu
☐ L’authentification multifacteur est activée
☐ Les anciens utilisateurs ont été retirés
☐ Les niveaux d’autorisation sont adaptés aux responsabilités
☐ Une procédure de récupération des accès existe

Principe à retenir

Avoir accès à un outil ne signifie pas en avoir le contrôle.

bottom of page