Migration, changement de logiciel, externalisation : chaque projet de transformation peut introduire de nouveaux risques cyber. Nicolas Rouillé, associé, expert-comptable et commissaire aux comptes chez ORCOM, et Amandine Zouzi, directrice de mission et responsable du département Audit & Conseil IT, expliquent pourquoi la sécurité doit être pensée dès la conception.
Les projets de transformation, tels qu’un changement de logiciel, la migration d’une application, la digitalisation d’un processus, l’externalisation d’un service ou encore la connexion de nouveaux outils, font évoluer le système d’information de l’entreprise. Ces évolutions peuvent modifier les pratiques, les accès ou les échanges de données, et ainsi faire apparaître de nouveaux risques de sécurité.
La cybersécurité doit donc être prise en compte dès le lancement du projet, et non uniquement au moment de sa mise en œuvre. Identifier et traiter les risques en amont permet de limiter les failles potentielles et d’éviter des corrections, souvent plus complexes et coûteuses par la suite.
Les principaux enjeux
L’un des premiers enjeux est de protéger les données de l’entreprise, qu’il s’agisse de données clients, financières, personnelles ou stratégiques. Il est également essentiel de garantir que les applications et les informations restent disponibles et fiables pour assurer le bon fonctionnement de l’activité. Cela passe par une bonne gestion des accès et répartition des responsabilités, afin que seules les personnes autorisées puissent accéder aux outils et aux données dont elles ont besoin.
Aucun projet ne doit remettre en cause la sécurité des échanges de données, aussi bien entre les différentes applications de l’entreprise qu’avec les prestataires externes. La prise en compte de la cybersécurité dès le début du projet permet ainsi de limiter l’apparition de failles, tout en respectant les obligations réglementaires et contractuelles. L’objectif est simple : éviter qu’un nouveau projet n’introduise de nouveaux risques dans l’entreprise.
Intégrer la sécurité tout au long du projet
Les principaux risques liés aux projets de transformation peuvent apparaître dès leur conception. Une mauvaise définition des besoins de sécurité peut conduire à intégrer des failles, des accès trop étendus ou une protection insuffisante des données. Certains risques peuvent également être oubliés lors du choix d’une nouvelle solution ou de la définition de son architecture. Par exemple, les données sensibles peuvent être exposées lors d’une migration ou à travers une interface insuffisamment sécurisée.
Avant le lancement du projet, il est important d’identifier les principaux risques de sécurité. Cette étape permet de repérer les données et les applications sensibles, de définir les besoins de sécurité et d’anticiper les risques liés aux prestataires ou aux solutions externes. Ces exigences peuvent ainsi être intégrés au projet dès le départ.
Pendant la conception, tous les choix doivent passer par le prisme de la sécurité. Les accès doivent être limités aux besoins de chaque utilisateur et les échanges entre les applications doivent être sécurisés. L’architecture et les configurations doivent également respecter les règles de sécurité définies par l’entreprise. Enfin les dispositifs de sauvegarde et de continuité d’activité doivent être prévus dès cette étape.
Après la mise en production, la sécurité doit continuer à être suivie dans le temps. Cela passe par la surveillance des événements de sécurité, la revue régulière des accès et l’installation des correctifs nécessaires. Un processus de gestion des incidents doit être également être prévu.
La cybersécurité ne doit pas être un contrôle réalisé à la fin d’un projet, mais une exigence intégrée dès sa conception.








