Ce que c’est
Une liste écrite de tout ce qu’un employé reçoit selon son rôle, appliquée à l’arrivée, révisée quand le rôle change, et déroulée à l’envers au départ.
Support informatique
Une arrivée mal préparée coûte une journée de travail à un nouvel employé. Un départ mal fermé laisse un accès ouvert pendant des mois. Cette page décrit la procédure TI d’arrivée et de départ qu’on met en place dans une PME, ce qu’elle contient, et ce qu’elle évite.
L’arrivée et le départ d’un employé sont le même processus, pris dans les deux sens. Ce qui est donné doit pouvoir être repris, et ce qui n’a pas été inscrit quelque part ne sera jamais retiré. La procédure part du rôle plutôt que du nom d’un collègue, et laisse une trace écrite à chaque mouvement.
L’essentiel
La correction n’est pas un outil : c’est une liste, tenue à jour, et une personne responsable de l’appliquer.
Une liste écrite de tout ce qu’un employé reçoit selon son rôle, appliquée à l’arrivée, révisée quand le rôle change, et déroulée à l’envers au départ.
Les PME qui embauchent, remplacent ou perdent du personnel plusieurs fois par année, et celles dont les comptes sont créés au fil des demandes, sans registre.
Le nouvel employé travaille dès sa première heure, et le compte d’une personne partie est fermé le jour même, avec la preuve écrite que ça a été fait.
Le contexte
Dans la plupart des PME, un compte se crée parce que quelqu’un l’a demandé, souvent la veille de l’arrivée. On copie les droits d’un collègue qui fait un travail semblable, on ajoute un accès en cours d’année pour dépanner, puis un autre pour un projet. Personne ne tient de registre, parce que personne n’a été désigné pour le faire.
Au départ, on ferme ce dont on se souvient : la session Windows et les courriels. Ce qui reste ouvert, ce sont les accès qu’on a oubliés parce qu’ils n’étaient inscrits nulle part. Le logiciel comptable, le portail du fournisseur, le compte du système téléphonique, l’accès distant créé pendant la pandémie, le partage de fichiers avec un client, la licence payée tous les mois pour une personne qui ne travaille plus ici.
Un audit de cybersécurité trouve presque toujours ces comptes. Ils sont un risque parce qu’ils ne sont surveillés par personne, et une dépense parce qu’ils continuent d’être facturés.
L’arrivée
Le but est qu’à son arrivée, la personne s’assoie et travaille. Tout ce qui suit se prépare avant la date d’entrée en poste, à partir du rôle plutôt qu’à partir du nom d’un collègue.
Nom, date d’entrée, poste, gestionnaire, lieu de travail, matériel requis et rôle type. Le rôle est ce qui déclenche tout le reste : deux personnes au même poste reçoivent exactement la même chose, sans discussion cas par cas.
Création du compte, de l’adresse de courriel, des groupes et des partages qui correspondent au rôle, attribution de la licence appropriée, activation de l’authentification multifacteur, inscription dans le registre des accès.
Poste inscrit dans la gestion centralisée, chiffrement du disque, protection installée, logiciels du rôle déployés, imprimantes et périphériques configurés, appareil testé avec le compte réel avant la livraison.
Remise du matériel, première connexion accompagnée, configuration du deuxième facteur, explication du fonctionnement du support et de la façon de demander de l’aide. C’est aussi le moment de transmettre les règles internes sur les mots de passe et les appareils personnels.
Un retour court pour attraper ce qui manque toujours : un accès à un logiciel métier, un partage réseau, un droit d’approbation. Ces manques existent toujours, et les régler tout de suite évite qu’ils deviennent des exceptions permanentes.
Le départ
Le départ se déroule à l’envers de l’arrivée, dans un ordre précis, et il doit laisser une trace écrite. Voici les six volets, y compris ceux qu’on oublie le plus souvent.
Ce qu’on fait. Le compte est bloqué et les sessions ouvertes sont révoquées, sur tous les appareils. Changer le mot de passe ne suffit pas : une session déjà ouverte sur un téléphone continue de fonctionner.
Pourquoi. C’est le geste qui doit être posé à l’heure convenue, pas le lendemain matin.
Ce qu’on fait. La boîte est conservée selon la règle décidée par l’organisation et les messages entrants sont redirigés vers la personne qui reprend le dossier, avec une réponse automatique si nécessaire.
Pourquoi. Supprimer une boîte trop vite fait perdre des dossiers en cours et des preuves qui peuvent être demandées plus tard.
Ce qu’on fait. Le contenu de l’espace personnel infonuagique est transféré au gestionnaire avant la suppression du compte, et les documents de travail sont replacés dans les espaces d’équipe.
Pourquoi. Sans ce transfert, des documents d’entreprise disparaissent avec le compte, souvent sans que personne s’en aperçoive avant des mois.
Ce qu’on fait. Portable, téléphone, écrans, clés d’accès et jetons sont repris et inscrits au registre. L’appareil est effacé et remis en état, ou la partie professionnelle est effacée s’il s’agit d’un appareil personnel.
Pourquoi. Un appareil non repris reste un accès aux données de l’entreprise et un actif payé qui n’est plus utilisé.
Ce qu’on fait. Portails de fournisseurs, logiciels métier, système téléphonique, comptes de réseaux sociaux, accès distants, partages avec des clients : tout ce que le registre associe à la personne est retiré.
Pourquoi. C’est là que se trouvent les accès orphelins, parce qu’ils ne sont pas dans le portail principal.
Ce qu’on fait. Les licences sont libérées ou réattribuées, et un relevé écrit consigne ce qui a été fermé, quand, et par qui.
Pourquoi. Ce relevé est ce qui vous permet de répondre à un assureur, à un client ou à la Commission d’accès à l’information si la question se pose plus tard.
Ce que ça évite
Ces situations sont banales dans une organisation sans procédure, et elles cessent presque toutes dès que la liste existe et qu’une personne en est responsable.
Foire aux questions
On établit la liste des rôles, ce que chacun reçoit, et qui fait quoi à l’arrivée comme au départ. Ensuite, on l’applique à chaque mouvement de personnel, avec une trace écrite à chaque fois.
Nous utilisons des témoins strictement nécessaires au fonctionnement du site. Avec votre accord seulement, nous ajoutons des témoins de mesure qui nous disent quelles pages sont consultées. Vous pouvez refuser sans perdre l’accès à quoi que ce soit, et changer d’idée en tout temps au bas de chaque page. Détail des témoins.