Publicité en cours de chargement...
CICF an 2 : alors là, poussez-vous tout le monde
En clair et sans détour, de nombreux messages que nous autres RSSI avons du mal à faire passer auprès des équipes diverses, les commissaires aux comptes les ont imposés en deux coups de cuillère à pot, parce que sinon pas de certification ou, a minima, réserve : cela fait tache. Au hasard, la maîtrise des comptes admin système par la DSI, une vraie poésie croyez-moi, qui relève plutôt du Jason Pollock organisationnel que d’une quelconque maîtrise, même riquiqui. Je trouve cela du dernier piquant. D’ailleurs, les informaticiens sont les premiers à fustiger les comptes génériques utilisateur (à raison du reste) mais sont, dans beaucoup de DSI, fichtre incapables de maîtriser les leurs…
La première fois c’était tellement bon que vous vous demandiez comment serait la deuxième ? Les petits impatients ne vont pas être déçus. Que l’on en juge.
Dans la V1, il fallait grosso modo dérouler environ quatre domaines : les habilitations systèmes, la facturation, la gestion économique et financière et la paye. Dans chacun de ces domaines, il fallait en substance s’assurer de la non-présence d’identifiants génériques, d’une politique d’habilitation implémentant la séparation des rôles (les commissaires adorent ce truc), avoir épuré les identifiants des personnels ayant quitté leurs fonctions et accessoirement s’être assuré que toute connexion à un progiciel manipulant des euros se fait après authentification. Quelques préconisations également sur la complexité des mots de passe, du classique.
Dans la V2, on change de braquet. Les quatre domaines précédents, qui sont passés par la première phase (BUILD), sont maintenant en mode RUN : revue des comptes (et document de preuve), revue des politiques (et encore document de preuve, encore un truc que les commissaires adorent). Mais on rajoute maintenant dans le BUILD la totalité des progiciels qui produisent des éléments à destination de la facturation : dans un CHU, cela fait vite monter la note car tout progiciel de spécialité dans lequel est réalisée une saisie des actes est candidat de fait : concrètement, on passe sans encombre la barre des 20 domaines fonctionnels, pour lesquels il va falloir rejouer le mode BUILD ci-dessus en totalité. L’impact sur les équipes (à la fois AMOA de la DSI et MOA) se chiffre en semaines-homme, qu’il va falloir fournir avant la date butoir (fin d’année).
Le plus drôle, c’est que les commissaires annoncent (sans rire) qu’après cela on sera en mode RUN (renouvellement) pour tous les domaines identifiés à la V1 et V2. Mon œil ! D’une part, des progiciels qui manipulent de près ou de loin des flux financiers, il en arrive tous les ans ; d’autre part, au sein du même périmètre les exigences vont monter : pour l’instant, les auditeurs sont restés tout mignons sur les interfaces et leur documentation, je gage que cela va se durcir dans les prochaines versions.
Bref, comme disait Blondin à Tuco[2], le monde des DSI se divise en deux catégories : ceux qui ne voient pas la poutre leur arriver dans l’œil, et ceux qui anticipent.
[1] /article/1723/au-8eme-jour-il-crea-les-commissaires-aux-comptes.html
[2] Le Bon, la Brute et le Truand, Sergio Leone,1966.
Avez-vous apprécié ce contenu ?
A lire également.

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé
26 mars 2026 - 19:08,
Actualité
- Rédaction, DSIHDans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
23 mars 2026 - 09:58,
Actualité
- Rédaction, DSIHEn validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé
11 mars 2026 - 09:52,
Communiqué
- ImprivataImprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Un projet de guide sur l’IA en santé soumis à consultation par la HAS et la CNIL
09 mars 2026 - 09:23,
Actualité
- Rédaction, DSIHIssu d’un travail pluridisciplinaire, le projet de guide intitulé « IA en contexte de soins » vise à apporter des éclairages aux professionnels de santé concernant leurs obligations et les bonnes pratiques à adopter. Le document est soumis à consultation publique jusqu’au 16 avril 2026.
