Les quatre principes
| Principe | Ce qu’il veut dire | En pratique |
|---|---|---|
| Nominatif | Chaque personne a son propre identifiant | Un compte utilisateur à son nom, pas le vôtre |
| Minimal | Elle voit ce dont elle a besoin, pas plus | Des droits par dossier, par fonction, par outil |
| Tracé | On peut savoir qui a fait quoi | L’historique de l’outil, impossible avec un compte partagé |
| Révocable | L’accès se retire en un geste | Une désactivation, sans changer tous vos mots de passe |
Commencer par le périmètre
La première question n’est pas technique. Avant de parler d’outils, dites ce que la personne doit faire : émettre des factures, tenir votre agenda, préparer des pièces. Les accès en découlent, et ils sont souvent moins nombreux qu’on ne le craignait.
Tout ce qui n’est pas nécessaire au périmètre reste fermé. Ce n’est pas de la défiance : c’est ce qui permet d’ouvrir le reste sans arrière-pensée.
Les trois façons d’ouvrir un accès
- Le compte utilisateur : l’outil permet d’ajouter une personne avec des droits. C’est la meilleure solution quand elle existe.
- La délégation : messagerie et agenda permettent à quelqu’un d’agir pour vous sans connaître votre mot de passe.
- Le gestionnaire de mots de passe : pour les outils qui n’offrent qu’un seul compte, il partage l’accès sans révéler le secret, et permet de le retirer.
Ce qu’il ne faut jamais faire : envoyer un mot de passe par e-mail, par SMS ou par messagerie instantanée.
Le registre des accès
Tenez la liste de ce qui est ouvert : quel outil, à qui, avec quels droits, depuis quand. Dix lignes dans un tableau. Sans elle, une fin de collaboration ou le départ d’un salarié laisse des accès actifs que personne ne pense à fermer.
Les erreurs les plus fréquentes
- Partager son propre identifiant « pour aller plus vite ».
- Ouvrir tout l’espace de stockage quand un seul dossier suffit.
- Ne pas savoir, six mois plus tard, qui a accès à quoi.
Ce que cette page ne remplace pas
- Ce dossier donne des principes d’organisation. Il ne remplace ni un prestataire informatique, ni un audit de sécurité, ni l’avis d’un délégué à la protection des données.