Publicité en cours de chargement...
Les archives, meilleurs amis du RSSI ?
J’entends d’ici les commentaires et quolibets des confrères : quoi, comment donc, qu’est-ce à dire, rattacher le RSSI à des binocleux poussifs, avec des lunettes aussi épaisses que des culs de bouteille et qui passent leur journées voûtés à transporter des piles de dossiers datant de la reine Berthe ? Tout d’abord, il faut savoir que la profession est fortement féminisée, l’idée que le profil moyen d’un archiviste ressemble à celui de Dumbledore est donc totalement éculée. Ensuite, la profession est fortement informatisée, comment faire autrement quand il s’agit de localiser un dossier papier dans des kilomètres linéaires d’étagères ? Enfin, il faut réaliser que les projets d’informatisation des fonctions d’archives, par exemple l’archivage à valeur probante des données issues des DPI, sont d’une très grande complexité, et qu’à plusieurs reprises j’ai pu constater par moi-même le très haut niveau des spécialistes du domaine.
Bref, quelle idée loufoque m’est-donc passée par la tête ? Quand la majorité s’étripe pour savoir s’il faut ou non rattacher le RSSI à la DSI (çà, par contre, c’est complètement idiot), voilà que le RSSI du GHT44 lorgne du côté des archives. En fait, l’idée est loin d’être stupide, surtout quand on y regarde de plus près.
L’articulation de la sécurité du SI autour de l’habituel triptyque DIC (disponibilité, intégrité, confidentialité), et le rattachement du RSSI qui en découle, donnent une orientation claire à celui des trois critères qui sera mis en avant. La DSI est surtout focalisée sur le D, car c’est celui des trois sur lequel elle dispose de leviers. Quand « ça » tombe en panne, c’est évidemment la DSI qui peut réagir, et c’est également la DSI qui peut mettre en œuvre des moyens pour réduire le risque de panne. Mais la DSI ne dispose par exemple de quasiment aucuns moyens pour garantir le C qui, la plupart du temps, relève essentiellement des politiques d’habilitation métier aux données. La meilleurs infrastructure clusterisée du monde destinée à garantir le D ne peut strictement rien pour ce qui concerne le C, car ce dernier relève des métiers : sans politique d’habilitations aux données médicales ou RH, la DSI ne peut rien garantir de la confidentialité – même si elle met en œuvre des outils de traçabilité pour faciliter.
Dans la même veine, la DSI dispose de très peu de moyens pour garantir le I : à part dérouler des batteries de tests fonctionnels au moment de la réception des progiciels ou à chaque nouvelle version mise en production, on est un peu « sec » du côté de la DSI. Et c’est là que les archives ont une vraie valeur ajoutée. En s’intéressant tout spécifiquement au devenir de la donnée dans le temps – c’est-à-dire avec une perspective allant bien au-delà de la durée de vie des logiciels qui la produisent -, les archives donnent une perspective intéressante à la question du rattachement fonctionnel. En d’autres termes, en mettant l’accent sur le I, les archives vont devoir, de facto, devenir intrusives dans le cycle de production de la donnée, en s’insérant bien en amont du moment où il faut archiver les données d’un logiciel qui est abandonné. Par exemple, la question du devenir de la donnée à la fin de la vie du logiciel est une question qui n’est presque jamais traitée dans les projets informatiques : or, cela doit être vu en amont, au même titre que les clauses de réversibilités dans un marché. On se retrouve ainsi dans une situation où la seule réponse de la DSI est de sauvegarder le logiciel, voire effectuer une image OS + données du serveur…stratégie bien évidemment inefficace, car il est évidement que ladite image ne sera plus lisible dans 20 ou 30 ans.
Bref, le rattachement du RSSI aux archives est tout sauf idiot…et si vous trouver l’argumentation stupide je pourrais toujours rétorquer que le soleil de la plage m’a un peu trop tapé sur le crâne.
Bonnes vacances, retour en septembre.
Avez-vous apprécié ce contenu ?
A lire également.

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune
10 fév. 2026 - 08:14,
Tribune
-Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...
Hospiconnect : la sécurisation des accès numériques entre dans une phase de généralisation
06 fév. 2026 - 11:05,
Actualité
- Rédaction, DSIHLa sécurisation des identités numériques et des accès aux systèmes d’information hospitaliers franchit une nouvelle étape. Un arrêté publié le 29 janvier au Journal officiel acte officiellement l’ouverture des candidatures pour la généralisation du dispositif de financement Hospiconnect, destiné à r...

RGPD chez France Travail : les questions de fond
02 fév. 2026 - 22:49,
Tribune
-Vous n’avez pas pu la rater cette amende de 5 millions d’euros infligée par la Cnil à France Travail. On se souvient que l’organisme public a été la victime d’un vol massif de plus de 35 millions de données personnelles : les noms et prénoms, les numéros de sécurité sociale, les identifiants France ...

La Poste Ventures, fonds d’investissement du groupe La Poste, entre au capital de Yooli, start-up de la e-santé, spécialiste de la digitalisation du parcours patients
29 jan. 2026 - 10:34,
Actualité
- Rédaction, DSIHLa Poste annonce l’entrée de son fonds d’investissements La Poste Ventures au capital de Yooli. La start-up toulousaine a développé un portail numérique qui facilite le parcours de soin des patients et leur gestion par les établissements de santé. Cet investissement stratégique pour La Poste Santé &...
