4.1 Définition et missions
Un est l'ensemble organisé des (matériels, logiciels, données, procédures, personnes) qui permettent de l'information. Ses missions : soutenir les (vendre, produire, facturer, recruter), fournir des pour décider, l'information, favoriser la entre activités. Les aspects techniques sont étudiés en UE 8.
4.2 Le progiciel de gestion intégré (ERP)
Un (ERP, de l'anglais enterprise resource planning) regroupe plusieurs applications (ventes, achats, stocks, comptabilité, paie) autour d'une . Dire « ERP » suffit : aucun logiciel du marché n'est à citer.
| Intérêts | Limites |
|---|
| ERP | Cohérence et unicité des données, traçabilité, automatisation des échanges entre activités, meilleur pilotage | Coût et durée de déploiement, rigidité des processus, à l'éditeur, résistance au changement, formation |
Le déploiement est un autant que technique : implication des utilisateurs, gouvernance, accompagnement et gestion des résistances.
4.3 La gouvernance des données
Les sont une ressource stratégique à gouverner : (exactitude, complétude), (qui décide de quoi), , (conservation, archivage, suppression), (données personnelles). Mal gouvernées, elles produisent de mauvaises décisions, notamment si elles alimentent une IA (cours 21).
4.4 Cybersécurité
La protège l' (les données ne sont pas altérées), la (accès réservé) et la (le système fonctionne) de l'information. Menaces courantes : , (chiffrement des données contre paiement), (usurpation de l'identité d'un dirigeant), erreurs ou malveillance internes, défaillance d'un prestataire.
| Mesure | Objectif |
|---|
| Sensibilisation et formation | Réduire l'erreur humaine |
| Gestion des accès, authentification renforcée | Limiter les intrusions |
| Mises à jour, sauvegardes isolées | Réduire l'impact d'une attaque |
| Double validation des virements | Prévenir la fraude |
| Plan de continuité et de reprise d'activité | Redémarrer rapidement |
| Contrats avec les prestataires | Partager les responsabilités |
En cas de , l'organisation documente l'incident dans un registre interne et après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes ; elle informe aussi les personnes concernées « dans les meilleurs délais » si le risque est . Le détail du règlement général sur la protection des données relève de l'UE 8.
4.5 IA et sobriété numérique
L' s'appuie sur des données et des infrastructures ; elle demande de la (qui valide ? quelles données ? quel contrôle humain ?) et expose à des risques de biais, de confidentialité et de dépendance. La vise à réduire l'impact environnemental du numérique (fabrication des équipements, consommation des centres de données) : allonger la durée de vie du matériel, limiter les usages superflus.
| Activité | Risques |
|---|
| Finance | Tension de trésorerie, financeurs défaillants, risque de change ou de taux |
| Contrôle de gestion | Erreur de pilotage, indicateurs inadaptés, retard d'information |
| Reporting de durabilité | Non-conformité, communication trompeuse, charge disproportionnée pour une petite organisation |
| SI | Cyberattaque, , perte de données, panne prolongée, dépendance à un prestataire |
Un moyen est pertinent s'il répond au besoin, est proportionné, tient compte du contexte et s'intègre aux autres moyens. Un ERP très complet pour une très petite organisation est disproportionné ; un tableau de bord surchargé n'aide pas à décider ; un reporting de durabilité ne doit pas être entrepris au-delà de ce que la réglementation et les parties prenantes exigent réellement.
Cas 1 : Transports Méridian (fraude et cyberattaque)
Transports Méridian, entreprise de transport de 90 salariés, a subi en une semaine deux incidents. Un lundi, la comptable a reçu un message d'apparence interne, signé du dirigeant, lui demandant d'effectuer « sans délai et en toute confidentialité » un virement de 48 000 euros vers un nouveau compte pour une « acquisition secrète ». Elle l'a exécuté. Le jeudi, les postes de l'entreprise ont été rendus inutilisables par un rançongiciel ; la messagerie et le planning des tournées ont été bloqués. Les sauvegardes, stockées sur le même réseau, ont été chiffrées aussi. Les données de certains clients (noms, adresses) ont été exposées. Le dirigeant demande un diagnostic.
1. Qualifiez les deux incidents. 2. Analysez les failles managériales et techniques. 3. Précisez les obligations immédiates. 4. Proposez un plan argumenté et concluez.
-
Qualification. Le premier est une (usurpation d'identité du dirigeant, pression d'urgence et de secret). Le second est une : atteinte à la (postes inutilisables), à l' (sauvegardes chiffrées) et à la (données de clients exposées). Ce sont des de l'activité finance (fraude) et de l'activité SI (cyberattaque) avec un impact sur l' (tournées bloquées).
-
Failles. : absence de procédure de des virements ; relation hiérarchique qui incite à obéir à un ordre pressant (ici, le pouvoir de légitimité du dirigeant joue contre l'organisation, cours 22) ; personnel non sensibilisé. : du réseau ; absence de plan de reprise d'activité ; sécurité insuffisante de la messagerie.
-
Obligations. Les données personnelles de clients ayant été exposées, l'entreprise et après en avoir eu connaissance, sauf absence de risque pour les personnes ; elle si le risque est élevé. Elle prévient aussi sa banque pour tenter de rappeler le virement et dépose plainte.
-
Plan et conclusion. : double validation des virements au-delà d'un seuil et pour tout nouveau bénéficiaire, formation à l'hameçonnage, authentification renforcée. : sauvegardes isolées et testées, plan de continuité des tournées en mode dégradé. : contrat d'assurance dédié, clauses de responsabilité avec les prestataires. Écrit au dirigeant : « Les deux incidents viennent d'un même défaut : la sécurité repose sur la confiance et non sur des procédures. Nous vous recommandons de rendre obligatoire la double validation des virements, d'isoler vos sauvegardes et de former l'ensemble des équipes. La notification à la CNIL doit être faite dans le délai de 72 heures. »
Cas 2 : Fonderie Valmont (ERP et reporting de durabilité)
La Fonderie Valmont compte 640 salariés et réalise 180 millions d'euros de chiffre d'affaires net. Un grand client du secteur automobile lui demande de lui transmettre chaque année, via un questionnaire détaillé, des données de durabilité (émissions, consommation d'énergie, conditions de travail) « dans le cadre de ses propres obligations de reporting ». Dans le même temps, la direction étudie le remplacement de ses applications séparées (devis, production, facturation) par un progiciel de gestion intégré, au coût élevé.
1. L'entreprise est-elle soumise à la CSRD ? 2. Comment répondre au client ? 3. Appréciez la pertinence du projet d'ERP. 4. Concluez.
-
Champ. La CSRD, telle que modifiée par la directive Omnibus I, vise les entreprises de de chiffre d'affaires net (critères cumulatifs). Ici : 640 salariés et 180 millions d'euros : des deux critères n'est rempli. L'entreprise à l'obligation. Elle n'est pas non plus assujettie au devoir de vigilance (seuils de 5 000 et 10 000 salariés).
-
Réponse au client. L'entreprise est dans la chaîne de valeur d'une entreprise assujettie. La directive protège les entreprises de moins de 1 000 salariés : elles peuvent les demandes qui excèdent la norme prévue pour les entreprises hors champ (VSME). La relation commerciale reste toutefois un : le client est important. Une réponse prudente : transmettre les informations qui correspondent à la norme volontaire et refuser calmement le surplus, en proposant un échange.
-
ERP. : unifier devis, production et facturation améliore la cohérence des données et le pilotage. : investissement lourd ; il faut un projet cadré, des étapes et un budget. : dépendance à l'éditeur, résistance au changement, dérive de délais, cybersécurité. avec la durabilité : un SI structuré facilitera aussi le suivi des données demandées (énergie, déchets).
-
Conclusion au dirigeant. « Vous n'êtes pas dans le champ de la CSRD, mais vos clients vous demanderont des données. Nous recommandons de préparer un jeu d'indicateurs de durabilité fondé sur la norme volontaire, de refuser par écrit les demandes excédentaires, et de lancer l'ERP par une première phase limitée à la production et à la facturation, avec un pilotage de projet et la formation des équipes. »
Question problématisée : plan détaillé
Le système d'information est-il le système nerveux de l'organisation ?
Le SI relie les activités, nourrit les décisions et soutient la performance, mais cette centralité en fait une source de vulnérabilité : sa valeur dépend de la qualité des données, de sa sécurité et de son appropriation par les personnes.
- Le SI relie et éclaire. Support des processus, ERP, données unifiées, aide à la décision, contrôle de gestion, IA.
- Mais il concentre les risques. Cyberattaque, fraude, dépendance, données de mauvaise qualité, biais de l'IA, coût de l'ERP.
- Pour qu'il soit un atout. Gouvernance des données, sécurité proportionnée, formation et conduite du changement, sobriété numérique, cohérence avec la stratégie.
ERP, gouvernance des données, confidentialité, intégrité, disponibilité, notification dans les 72 heures, un exemple du cours.
| Terme | Définition |
|---|
| Finance | Fonction qui assure le financement, la trésorerie et l'information financière |
| Contrôle de gestion | Fonction qui aide au pilotage de la performance (budgets, tableaux de bord, coûts) |
| Tableau de bord | Ensemble d'indicateurs clés pour piloter |
| Reporting de durabilité | Communication d'informations sur les enjeux sociaux et environnementaux |
| Double matérialité | Prise en compte des impacts de l'entreprise et de ses effets financiers liés à la durabilité |
| Système d'information | Ensemble organisé de ressources collectant, traitant et diffusant l'information |
| ERP | Progiciel de gestion intégré, autour d'une base de données commune |
| Gouvernance des données | Règles de qualité, de responsabilité, d'accès et de cycle de vie des données |
| Rançongiciel | Logiciel qui chiffre les données et exige une rançon |
| Fraude au faux ordre de virement | Usurpation d'identité d'un dirigeant pour obtenir un virement |
| Sobriété numérique | Réduction de l'impact environnemental du numérique |
- La finance assure le et l'information financière ; le contrôle de gestion par le budget et les tableaux de bord.
- Aucun calcul n'est attendu en UE 7 : les techniques relèvent des UE 6 et 11.
- Le champ de la CSRD est limité aux entreprises de plus de (directive 2026/470).
- La transposition française est en cours ; les ESRS révisées s'appliquent aux exercices ouverts à compter du 1er janvier 2027.
- Les entreprises de moins de 1 000 salariés peuvent les demandes de leurs clients excédant la norme volontaire.
- Un unifie les données mais coûte, rigidifie et crée de la dépendance.
- La cybersécurité protège .
- Une violation de données personnelles se notifie à la CNIL sauf absence de risque.
- La conditionne la qualité des décisions et de l'IA.
- : hors programme UE 7.
- (250 salariés, 50 millions d'euros de chiffre d'affaires, 25 millions de bilan) : ils ne sont plus ceux de 2026.
- : le champ est très réduit.
- : la transposition est en cours.
- : écrire « progiciel de gestion intégré » ou « tableur ».
- : un système peut être conforme et vulnérable.
- pour une violation de données personnelles, ou le réserver aux cas de risque élevé : la notification est la règle, l'exception est l'absence de risque.
- : la majorité des fraudes jouent sur l'urgence et l'autorité.
R : Traduire la stratégie en objectifs chiffrés, préparer les budgets, suivre les écarts, produire des tableaux de bord, calculer les coûts et éclairer les décisions. En UE 7, on n'effectue aucun calcul.
R : Non. La directive Omnibus I réserve le champ aux entreprises de plus de 1 000 salariés et plus de 450 millions d'euros de chiffre d'affaires net, critères cumulatifs.
R : Elle peut refuser les demandes qui excèdent la norme volontaire prévue pour les entreprises hors champ, puisqu'elle a moins de 1 000 salariés. En pratique, la relation commerciale demande de la diplomatie.
R : Un progiciel de gestion intégré, qui regroupe plusieurs applications autour d'une base de données commune. Ses intérêts : cohérence, traçabilité, pilotage. Ses limites : coût, rigidité, dépendance à l'éditeur, résistance au changement.
R : Documenter l'incident, notifier la CNIL dans les 72 heures sauf absence de risque, informer les personnes concernées si le risque est élevé, et traiter la cause (sécurité, sauvegardes, formation).
R : C'est la double lecture des enjeux de durabilité : l'impact de l'entreprise sur l'environnement et la société, et l'effet de ces enjeux sur sa situation financière. Les ESRS révisées la maintiennent.