Logiciel ERP et
protection des données

Les systèmes ERP des entreprises françaises traitent chaque jour de grandes quantités de données. La protection de ces informations, dont certaines peuvent être sensibles, doit donc constituer une priorité. Nous abordons ci-dessous les principaux enjeux liés à la protection des données dans un logiciel ERP : les risques, les obligations du RGPD, les mesures de sécurité à mettre en place et la sécurité des solutions cloud.

Qu'entend-on par protection des données ?

Le concept de protection des données est apparu au cours de la seconde moitié du XXe siècle. Il peut faire l'objet de différentes interprétations et définitions. La protection des données peut notamment concerner :

  • la protection de la vie privée ;
  • la protection contre le traitement illicite des données ;
  • la protection des droits individuels lors du traitement des données ;
  • le droit de chacun à garder le contrôle de ses données personnelles.

À l'ère du numérique, la protection des données joue un rôle plus important que jamais. Elle vise notamment à limiter la surveillance excessive des personnes et de leurs comportements. Chacun doit pouvoir déterminer qui peut accéder à ses données personnelles, lesquelles peuvent être consultées et à quel moment. Ce principe concerne non seulement les relations entre particuliers, mais aussi les échanges de données avec les entreprises, les organismes et les pouvoirs publics.

La protection des données dans les entreprises

Les entreprises sont elles aussi directement concernées par la protection des données. D'une part, elles doivent protéger leurs informations confidentielles et leurs secrets commerciaux contre tout accès non autorisé, notamment de la part de concurrents. D'autre part, elles doivent veiller à ce que les données personnelles de leurs clients, souvent enregistrées dans un système CRM, soient conservées et traitées de manière sécurisée.

Le Règlement général sur la protection des données

Au sein de l'Union européenne, le Règlement général sur la protection des données, ou RGPD, établit des règles communes pour le traitement des données à caractère personnel. Le RGPD vise, d'une part, à protéger les données personnelles des citoyens européens. D'autre part, il doit permettre la libre circulation de ces données au sein du marché intérieur de l'Union européenne.

Pourquoi le RGPD est-il important pour les entreprises ?

Le RGPD est important pour les entreprises à plusieurs titres. Elles doivent tout d'abord veiller à ce que ses règles soient respectées dans l'ensemble de leur organisation. La mise en conformité peut initialement demander du temps et des efforts supplémentaires. Une infrastructure logicielle adaptée permet toutefois d'automatiser certaines tâches et de réduire considérablement cette charge de travail. Les mesures prévues par le RGPD aident également les entreprises à mieux sécuriser leurs propres données et à limiter les risques liés à leur utilisation.

Quelles mesures les entreprises doivent-elles prendre pour protéger leurs données ?

Le RGPD fait référence à des « mesures techniques et organisationnelles », généralement abrégées en MTO. Ces mesures permettent de mettre en œuvre concrètement les principes définis par le règlement.

Les mesures techniques regroupent les dispositifs de protection physiques ainsi que les solutions mises en place au niveau du matériel informatique et des logiciels.

Les mesures organisationnelles concernent notamment les procédures internes, les consignes de travail et la répartition des responsabilités.

Les droits d'accès

L'attribution des droits d'accès au sein du logiciel ERP de l'entreprise fait partie de ces mesures techniques et organisationnelles. La plupart des systèmes ERP disponibles sur le marché permettent d'attribuer des autorisations en fonction du rôle de chaque utilisateur. Un administrateur dispose, par exemple, de droits de consultation et de modification plus étendus qu'un utilisateur standard ou qu'un utilisateur invité.

L'archivage à valeur probante

L'archivage à valeur probante, parfois appelé archivage inaltérable, fait partie des exigences les plus souvent mentionnées en matière de protection des données. Il consiste à protéger les documents qui doivent être conservés contre toute modification ultérieure. L'objectif est de garantir leur intégrité et d'empêcher toute manipulation des données présentes dans les archives. L'archivage à valeur probante constitue souvent un critère important dans le cahier des charges d'une entreprise à la recherche d'un logiciel de gestion électronique des documents, ou logiciel GED.

Les sauvegardes

Les sauvegardes font partie des mesures de protection des données les plus élémentaires qu'une entreprise puisse mettre en place. Elles ne servent pas uniquement à protéger les informations contre l'accès de tiers. Elles permettent surtout à l'entreprise de récupérer ses données en cas d'incident. En cas de perte de données, par exemple à la suite d'une panne matérielle sur un système installé localement, les informations peuvent être restaurées à partir d'un autre support, à condition qu'une sauvegarde ait été effectuée au préalable. Ces données de sauvegarde peuvent notamment être conservées dans le cloud.

Le cloud est-il suffisamment sécurisé ?

Les solutions cloud suscitent encore régulièrement des inquiétudes en matière de protection des données. Cela s'explique en partie par le fonctionnement même du cloud : les données de l'entreprise sont stockées sur des serveurs distants accessibles via internet. Cela ne signifie toutefois pas que ces informations sont librement accessibles. Les articles consacrés aux cyberattaques visant de grands centres de données contribuent également à renforcer la méfiance de certaines entreprises envers le cloud. Dans la pratique, les violations de données à grande échelle entraînant de graves conséquences restent relativement rares par rapport au nombre d'organisations qui utilisent quotidiennement des services cloud.

Les mesures de protection mises en place par les fournisseurs cloud

La forte couverture médiatique accordée aux incidents informatiques contribue souvent à entretenir le scepticisme à l'égard du cloud. Les grands fournisseurs cloud disposent généralement de l'expertise et des moyens financiers nécessaires pour maintenir leurs dispositifs de sécurité à jour. Il est également dans leur intérêt de protéger soigneusement les données de leurs clients et d'éviter tout incident susceptible de nuire à leur réputation. En raison de la quantité de données qu'ils hébergent, ces fournisseurs représentent néanmoins des cibles plus attractives pour les cybercriminels qu'une petite ou moyenne entreprise utilisant un logiciel ERP installé sur ses propres serveurs.

Quelles sont les conséquences d'une violation du RGPD ?

Une violation de données ne résulte pas nécessairement d'une cyberattaque de grande ampleur. Elle peut également survenir à la suite d'une erreur humaine ou d'un incident involontaire. Conformément à l'article 33 du RGPD, une violation de données personnelles doit en principe être signalée à l'autorité de contrôle compétente — en France, la CNIL — sauf si elle est peu susceptible d'engendrer un risque pour les droits et libertés des personnes concernées.

Amendes : combien peut coûter une violation du RGPD ?

Une violation du RGPD peut coûter très cher à une entreprise. Selon la nature et la gravité du manquement, l'amende administrative peut atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial de l'exercice précédent, le montant le plus élevé étant retenu. Pour les manquements les plus graves, elle peut atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial de l'exercice précédent, là encore selon le montant le plus élevé.

Trouver un logiciel ERP conforme au RGPD : comment procéder

Cette réglementation montre à elle seule combien il est important de mettre en place les mesures techniques et organisationnelles appropriées et d'utiliser des solutions logicielles adaptées afin de protéger les données au sein de votre entreprise. Un logiciel ERP peut, par exemple, rappeler aux utilisateurs de supprimer certaines données personnelles lorsqu'un client exerce son « droit à l'oubli ». Les systèmes ERP permettent également de veiller à ce que les données collectées restent exactes, complètes et à jour.

Choisir le bon fournisseur

Les entreprises à la recherche d'un système ERP sécurisé peuvent prendre en compte différents critères lors de leur sélection. Elles peuvent notamment privilégier les fournisseurs cloud dont les centres de données sont situés au sein de l'Union européenne et relèvent donc du champ d'application du RGPD. Les exigences spécifiques peuvent également être examinées plus en détail lors d'échanges directs avec les fournisseurs potentiels.