SIG DCG (UE8) : Bases de données, SQL et processus

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Processus et bases de données : actions sur les données et droits des utilisateurs

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 3 « Analyser le système d'information au regard de la performance des processus », sous-partie 3.1 « Étudier les processus de l'organisation », rubrique 3.1.2 « Identifier le lien entre processus et bases de données ».

Pourquoi c'est central à l'examen : le programme relie lui-même les processus et les bases de données. Un sujet décrit une tâche (« enregistrer une commande », « valider un règlement ») et demande quelles tables elle consulte ou modifie, puis qui doit en avoir le droit. La réponse est souvent une matrice des droits à compléter ou à critiquer.

01Le lien entre un processus et la base

Chaque tâche d'un processus qui manipule de l'information s'appuie sur la base de données du système d'information : elle y cherche une donnée, en ajoute une, en corrige une, en retire une. Identifier ces recours permet de répondre à trois questions de gestion : quelles données le processus utilise-t-il ? qui doit pouvoir les utiliser ? quels risques si quelqu'un en a trop le droit ?

À retenir

Ce lien s'établit à part du diagramme de processus : le programme n'attend pas la représentation des actions sur les données dans le BPMN (cours 20 et 21). On les présente dans un tableau ou une matrice.

02Les actions élémentaires sur les données

2.1 Les quatre actions

Quatre actions élémentaires suffisent à décrire tout recours à une base ; on les abrège souvent par leurs initiales anglaises (CRUD).

ActionSensInstruction SQLDroit fondamental associé
CréationAjouter une ligneINSERTÉcriture
LectureConsulter des données sans les changerSELECTLecture
Mise à jourChanger des valeurs existantesUPDATEModification
SuppressionRetirer une ligneDELETESuppression

Le programme parle de « droits de lecture, écriture, modification, suppression ». Dans ce cours, écriture désigne le droit de créer de nouvelles lignes ; modification celui de changer des lignes existantes ; la lecture n'exige aucun autre droit.

2.2 Exemple chaîné : enregistrer puis préparer une commande

L'entreprise de fournitures (base du fil rouge) reçoit une commande de la Mairie de Tours : 2 claviers sans fil. Les tâches successives du processus recourent à la base ainsi :

À retenir

CATEGORIE (CodeCat, LibCat)

PRODUIT (RefProduit, Designation, PrixHT, Stock, #CodeCat)

CLIENT (NumClient, NomClient, Ville, Courriel)

COMMANDE (NumCommande, DateCommande, #NumClient)

LIGNE_COMMANDE (#NumCommande, #RefProduit, Quantite)

Tâche « Enregistrer la commande » (commercial). Il lit d'abord la fiche du client.

SELECT NumClient, NomClient, Ville
FROM CLIENT
WHERE NumClient = 4;
NumClientNomClientVille
4Mairie de ToursTours

Il lit le produit (prix, stock disponible).

SELECT RefProduit, Designation, PrixHT, Stock
FROM PRODUIT
WHERE RefProduit = 'P03';
RefProduitDesignationPrixHTStock
P03Clavier sans fil2540

Il crée ensuite la commande et sa ligne.

INSERT INTO COMMANDE (NumCommande, DateCommande, NumClient)
VALUES (109, DATE '2026-04-02', 4);
INSERT INTO LIGNE_COMMANDE (NumCommande, RefProduit, Quantite)
VALUES (109, 'P03', 2);

Tâche « Préparer et expédier » (magasinier). Il lit les lignes à préparer, puis met à jour le stock.

SELECT L.NumCommande, P.Designation, L.Quantite
FROM LIGNE_COMMANDE L INNER JOIN PRODUIT P ON P.RefProduit = L.RefProduit
WHERE L.NumCommande = 109;
NumCommandeDesignationQuantite
109Clavier sans fil2
UPDATE PRODUIT
SET Stock = Stock - 2
WHERE RefProduit = 'P03';
SELECT RefProduit, Stock
FROM PRODUIT
WHERE RefProduit = 'P03';
RefProduitStock
P0338

Le stock est passé de 40 à 38. On a ainsi rencontré, dans un seul processus, trois des quatre actions : lecture (client, produit, lignes), création (commande, ligne), mise à jour (stock). La suppression apparaîtrait dans une tâche d'annulation.

2.3 Méthode : identifier les recours à la base dans un processus

Pour chaque tâche :

  1. Quelle information la tâche consulte-t-elle ? Les tables correspondantes sont en lecture.
  2. Crée-t-elle une information durable (commande, facture, saisie) ? Table en création.
  3. Change-t-elle une information existante (stock, statut, adresse) ? Table en mise à jour.
  4. Retire-t-elle une information (annulation, purge) ? Table en suppression.
  5. Présenter le résultat dans un tableau « tâche, table, action ».
TâcheTableAction
Enregistrer la commandeCLIENTLecture
PRODUITLecture
COMMANDECréation
LIGNE_COMMANDECréation
Préparer et expédierLIGNE_COMMANDELecture
PRODUITLecture, mise à jour

03Les droits des utilisateurs

3.1 Principe

Un droit autorise un utilisateur (ou un groupe d'utilisateurs) à réaliser une action sur un objet de la base (ici, une table). Le programme se limite aux quatre droits fondamentaux : lecture, écriture, modification, suppression. Les concepts avancés de sécurité ne sont pas attendus.

3.2 Les règles de bonne attribution

  1. Le juste nécessaire : chacun reçoit uniquement les droits dont ses tâches ont besoin, ni plus (risque d'erreur ou de fraude), ni moins (tâche impossible).
  2. Des groupes plutôt que des individus : on regroupe les utilisateurs qui ont les mêmes tâches (commerciaux, comptables, magasiniers) et on attribue les droits au groupe. Un salarié change de poste : on le change de groupe, sans retoucher chaque droit.
  3. Séparation des tâches : une même personne ne doit pas pouvoir à la fois enregistrer une opération et en valider le règlement, ou modifier un prix et facturer au nouveau prix. La séparation limite le risque de fraude et d'erreur non détectée.
  4. Suppression et modification, droits sensibles : on les réserve à peu de personnes, car ils détruisent ou altèrent l'information. Une donnée critique, comme le prix, se protège plus qu'une donnée de consultation.
  5. Protection des données personnelles : le droit de lecture sur une table qui contient des données personnelles (CLIENT) ne se donne qu'aux personnes qui en ont besoin (cours 08).
  6. Révision périodique : les droits se revoient régulièrement, notamment à chaque changement de poste ou départ.

À retenir

L'attribution des droits par un langage informatique n'est pas attendue : le candidat identifie et justifie les droits, il ne les programme pas.

04La matrice des droits

4.1 Construction

La matrice des droits croise les acteurs (ou groupes) et les tables ; chaque case contient les droits attribués, notés par leurs initiales :

  • L lecture ;
  • E écriture (création de lignes) ;
  • M modification ;
  • S suppression ;
  • une case vide signifie aucun droit.

Méthode.

  1. Lister les tâches de chaque acteur dans le processus.
  2. Déterminer pour chaque tâche les tables et les actions (méthode du paragraphe 2.3).
  3. Regrouper par acteur : pour chaque acteur et chaque table, réunir les actions de toutes ses tâches.
  4. Retirer ce qui est superflu, protéger les droits sensibles, appliquer la séparation des tâches.
  5. Vérifier que chaque tâche reste réalisable avec les droits attribués.

4.2 Lecture critique d'une matrice

QuestionSignal d'alerte
Un acteur a-t-il un droit qu'aucune de ses tâches n'exige ?Droit en trop : risque
Une tâche est-elle impossible faute de droit ?Droit manquant : blocage
Un même acteur peut-il enregistrer et valider ?Défaut de séparation des tâches
Qui peut modifier les prix, supprimer des commandes ?Droits sensibles trop largement attribués

Exemples corrigés

Cas 1 : établir la matrice des droits du processus de commande

Énoncé. Dans l'entreprise de fournitures, quatre acteurs interviennent. Leurs tâches sont les suivantes.

ActeurTâches
CommercialEnregistrer une commande (consulter le client et le produit, créer la commande et ses lignes) ; créer ou modifier une fiche client
MagasinierPréparer et expédier (consulter la commande, ses lignes, le produit et le client pour l'adresse) ; mettre à jour le stock
ComptableFacturer (consulter la commande, ses lignes, les prix et le client)
Responsable des ventesMettre à jour les prix des produits ; annuler une commande erronée (la consulter, supprimer ses lignes puis la commande) ; consulter les clients

Établir la matrice des droits sur les quatre tables CLIENT, PRODUIT, COMMANDE et LIGNE_COMMANDE, puis la commenter pour le directeur commercial.

Corrigé. On applique la méthode : pour chaque acteur et chaque table, on regroupe les actions de ses tâches.

  • Commercial : CLIENT lecture (consulter) et écriture, modification (créer, modifier une fiche) ; PRODUIT lecture ; COMMANDE et LIGNE_COMMANDE lecture (retrouver sa saisie) et écriture (création).
  • Magasinier : COMMANDE, LIGNE_COMMANDE, CLIENT lecture ; PRODUIT lecture et modification (stock).
  • Comptable : les quatre tables en lecture seule.
  • Responsable des ventes : CLIENT lecture ; PRODUIT lecture et modification (prix) ; COMMANDE et LIGNE_COMMANDE lecture et suppression (annulation).
ActeurCLIENTPRODUITCOMMANDELIGNE_COMMANDE
CommercialL, E, MLL, EL, E
MagasinierLL, MLL
ComptableLLLL
Responsable des ventesLL, ML, SL, S

Deux remarques sur la matrice : (1) la suppression n'est attribuée qu'à un seul acteur, le responsable ; (2) la modification de PRODUIT est attribuée à deux acteurs, mais pour des colonnes différentes : le magasinier modifie le stock, le responsable les prix. Un système qui ne sait attribuer les droits qu'au niveau de la table accorderait aux deux la modification de toutes les colonnes ; le programme se limite à ce niveau de précision, le candidat peut seulement signaler le risque.

Conclusion.

À retenir

Note au directeur commercial. La matrice donne à chaque acteur ce que ses tâches exigent et rien de plus : 24 droits au total, dont un seul acteur peut supprimer. Le comptable est en lecture seule, ce qui garantit qu'il ne peut pas modifier une commande ou un prix qu'il facture, et la séparation des tâches est respectée entre qui saisit la commande et qui la facture. Le point de vigilance est la table PRODUIT : le magasinier et le responsable des ventes la modifient tous deux. Je recommande que le système distingue le stock du prix, ou à défaut qu'une trace de chaque modification soit conservée (cours 23).

Cas 2 : auditer une matrice existante

Énoncé. À la suite d'un incident (un prix modifié par erreur), la direction demande d'examiner la matrice des droits réellement configurée dans le système, en la comparant aux tâches du cas 1.

ActeurCLIENTPRODUITCOMMANDELIGNE_COMMANDE
CommercialL, E, M, SL, ML, E, ML, E, M
MagasinierLL, MLL
ComptableL, ML, MLL
Responsable des ventesL, E, M, SL, E, M, SL, E, M, SL, E, M, S
  1. Repérer les droits en trop et les droits manquants.
  2. Expliquer l'incident possible.
  3. Proposer une correction et la présenter à la direction informatique.

Corrigé.

  1. On compare case par case à la matrice du cas 1.
ActeurTableDroits en tropRisque
CommercialCLIENTSSupprimer une fiche client
CommercialPRODUITMModifier un prix ou un stock
CommercialCOMMANDE, LIGNE_COMMANDEMModifier une commande après saisie
ComptableCLIENTMModifier des données qu'il ne gère pas
ComptablePRODUITMModifier un prix puis facturer à ce prix
Responsable des ventesCLIENTE, M, SCréer, modifier, supprimer des fiches client
Responsable des ventesPRODUITE, SCréer ou supprimer des produits
Responsable des ventesCOMMANDE, LIGNE_COMMANDEE, MCréer ou modifier des commandes

Aucun droit manquant : toutes les tâches restent réalisables. En revanche, 15 droits sur 39 sont superflus (39 attribués contre 24 nécessaires).

  1. Le prix modifié par erreur peut venir de n'importe lequel des quatre acteurs : tous ont le droit de modifier PRODUIT. Seuls le magasinier (pour le stock) et le responsable des ventes (pour les prix) ont une tâche qui l'exige ; le commercial et le comptable n'en ont aucune. Pire, le comptable peut changer un prix puis facturer au prix modifié : la séparation des tâches n'est pas respectée.

  2. Correction : retirer les 15 droits superflus pour revenir à la matrice du cas 1 ; créer des groupes (commerciaux, magasiniers, comptables, responsables) ; réserver la modification des prix au seul responsable.

À retenir

Note à la direction informatique. L'incident est une conséquence de droits trop larges : sur 39 droits accordés, 15 ne correspondent à aucune tâche, dont la modification des prix par le commercial et le comptable. Je demande le retrait immédiat de ces droits, le passage à une attribution par groupes et une revue des droits tous les six mois et à chaque changement de poste. Le droit de modifier les prix doit rester unique, et idéalement accompagné d'une trace de chaque changement pour retrouver l'auteur d'une modification.

Vocabulaire essentiel

TermeDéfinition
Action élémentaireCréation, lecture, mise à jour ou suppression de données (CRUD)
DroitAutorisation d'un utilisateur ou d'un groupe de réaliser une action sur un objet de la base
Droits fondamentauxLecture, écriture, modification, suppression
Groupe d'utilisateursEnsemble d'utilisateurs ayant les mêmes droits
Matrice des droitsTableau acteurs par tables avec les droits attribués
Séparation des tâchesPrincipe selon lequel une même personne ne cumule pas deux étapes qui doivent se contrôler
Juste nécessairePrincipe d'attribuer uniquement les droits que les tâches exigent

Points clés à retenir

  1. Chaque tâche d'un processus peut lire, créer, mettre à jour ou supprimer des données ; ces actions correspondent à SELECT, INSERT, UPDATE, DELETE.
  2. Les droits fondamentaux du programme sont lecture, écriture, modification, suppression.
  3. Méthode : tâche, table, action ; puis regroupement par acteur ; puis contrôle.
  4. Attribuer le juste nécessaire, par groupes.
  5. Respecter la séparation des tâches (saisir et valider, modifier un prix et facturer).
  6. Suppression et modification sont des droits sensibles.
  7. Le BPMN ne représente pas les actions sur les données ; l'attribution des droits par un langage informatique n'est pas attendue.
  8. Critiquer une matrice : chercher les droits en trop, les droits manquants, les défauts de séparation.

Pièges fréquents

  1. Confondre droit d'écriture et de modification : écrire, c'est créer une ligne ; modifier, c'est changer une ligne existante.
  2. Donner à tous un droit de lecture sur toutes les tables : la lecture de données personnelles se limite à ceux qui en ont besoin.
  3. Oublier la lecture : presque toutes les tâches consultent des données avant d'agir.
  4. Accorder des droits « au cas où » : un droit non justifié par une tâche est un risque.
  5. Attribuer individu par individu au lieu de groupes.
  6. Croire que la suppression est une tâche courante : elle est rare et concerne peu d'acteurs.
  7. Représenter des lectures et écritures dans un diagramme BPMN : non attendu.
  8. Rédiger des instructions d'attribution de droits : non attendu, une matrice suffit.

Q&R pour le tuteur IA

Q : Quelles sont les quatre actions élémentaires sur les données ? R : Création, lecture, mise à jour et suppression. En SQL : INSERT, SELECT, UPDATE, DELETE.

Q : Quelle différence entre droit d'écriture et droit de modification ? R : L'écriture permet de créer de nouvelles lignes ; la modification permet de changer les valeurs de lignes existantes.

Q : Comment construire une matrice des droits ? R : On liste les tâches de chaque acteur, on identifie pour chacune les tables et les actions, on regroupe par acteur et par table, puis on retire ce qui est superflu et on protège les droits sensibles.

Q : Pourquoi limiter les droits au juste nécessaire ? R : Pour réduire le risque d'erreur ou de fraude : un utilisateur qui peut modifier ou supprimer des données qu'il n'a pas besoin de toucher peut les altérer, volontairement ou non.

Q : Qu'est-ce que la séparation des tâches ? R : Le principe selon lequel une même personne ne peut pas cumuler deux étapes qui se contrôlent mutuellement, comme modifier un prix puis facturer à ce prix.

Q : Doit-on écrire les instructions qui attribuent les droits ? R : Non. Le programme demande seulement d'identifier les droits fondamentaux et de les attribuer aux utilisateurs ou groupes selon leurs tâches, sans langage informatique.

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Bases de données, SQL et processus

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG