Information et éducation par et pour la communauté SAP

Cloud first - Compliance second ?

De plus en plus d'administrations et d'entreprises se lancent dans le cloud. Mais une numérisation réussie et durable à l'aide du cloud computing ne peut pas fonctionner sans une stratégie de cloud computing, y compris la gestion GRC.
Fabian Januchowski, Conet
15 mars 2023
En-tête it security
avatar
Ce texte a été automatiquement traduit en français de l'allemand

Des offres variées et prometteuses de la part des hyperscalers, la disponibilité d'un nombre croissant d'applications et de prestations "cloud only" ainsi que la pandémie comme moteur de la numérisation : tous ces facteurs conduisent parfois à prendre des décisions à court terme en faveur d'offres cloud et, malheureusement, à affaiblir souvent des processus GRC (Governance, Risk and Compliance) déjà établis au profit d'une mise en œuvre rapide, sans vraiment se rendre compte des conséquences ultérieures.

Mais que comprend un bon processus GRC lorsque des parties importantes de votre propre informatique sont externalisées vers le cloud ? Traitez les transferts importants de votre environnement informatique vers le cloud de la même manière que vous traiteriez l'externalisation du personnel et des processus d'entreprise vers un prestataire de services et posez-vous les questions suivantes :

Quels sont les obstacles juridiques et réglementaires à franchir ? Des exemples tels que le RGPD, la nouvelle loi sur le devoir de vigilance de la chaîne d'approvisionnement ou la réglementation spécifique au secteur comme MaRisk, Bait et Dora dans le domaine de la finance doivent être pris en compte lors de la prise de décision - et ce, en amont.

Quels sont les processus que vous souhaitez réellement transférer vers le cloud ? Même si vous adoptez à l'avenir une stratégie "cloud first", il n'est peut-être pas conseillé de transférer des processus critiques ou sensibles des systèmes hébergés localement dans les mains d'un tiers. La question de la migration et de la conservation des données dans le cloud conformément à la législation est souvent sous-estimée. Une classification des données peut aider ici, les risques restants doivent être traités par des mesures techniques et organisationnelles (TOM) telles qu'un cryptage propre.

Quels sont les risques auxquels je dois faire face ? Faites une estimation prudente des coûts potentiels, mais aussi de la dépendance réelle vis-à-vis du prestataire de services concerné. Les temps de service et la disponibilité sont-ils adaptés à vos besoins et aux contrats de vos clients ? Souvent, une utilisation hybride ou un modèle multi-cloud s'avère être une alternative plus judicieuse et plus sûre.

Mes collaborateurs sont-ils prêts pour le cloud ? Pour que la transition se fasse en douceur, des formations et des explications sont nécessaires. Il faut également consulter au préalable les organes internes tels que le conseil du personnel, le responsable de la sécurité informatique et le délégué à la protection des données.

Qui assume la responsabilité ? En principe, l'externalisation ne vous dispense pas de vos obligations en matière de protection des données, de sécurité des données et de gestion des risques. On parle souvent de responsabilité partagée : le fournisseur du cloud est responsable de la sécurité du cloud, mais l'utilisateur du cloud est responsable de la sécurité de ses processus et de ses données dans le cloud. Veillez à ce que votre compréhension des responsabilités coïncide avec celle du fournisseur de cloud et soit garantie en conséquence par contrat.

Que faire si les choses tournent mal ? Des erreurs peuvent se produire, cela vaut également pour la numérisation. Si les services de cloud computing sont interrompus, si les centres de données tombent en panne, si les coûts augmentent ou si le "nouveau monde" ne répond pas à vos attentes, une stratégie de sortie doit être mise en place : Pouvez-vous à tout moment réinstaller vos processus et vos données en local ou passer à un autre prestataire de services ? Jouez ces scénarios et documentez les étapes correspondantes, comme dans votre gestion de la continuité des activités (BCM).

Le passage au cloud est un pas vers l'avenir numérique. Pour que cette étape repose sur des bases solides, les externalisations vers le cloud doivent être accompagnées dès le départ d'un processus GRC établi et d'une stratégie de cloud. Le processus GRC doit être adapté à l'ampleur de l'externalisation souhaitée afin de ne pas être un obstacle, mais un facilitateur de la transformation numérique.

avatar
Fabian Januchowski, Conet

Fabian Januchowski est Senior Consultant IT Compliance chez Conet


Écrire un commentaire

Le travail sur la base SAP est essentiel pour réussir la conversion S/4. 

Ce que l'on appelle le centre de compétences prend ainsi une importance stratégique chez les clients existants de SAP. Indépendamment du modèle d'exploitation d'un S/4 Hana, les thèmes tels que Automatisation, Suivi, Sécurité, Gestion du cycle de vie des applications et Gestion des données la base de l'exploitation opérationnelle de S/4.

Pour la deuxième fois déjà, le magazine E3 organise à Salzbourg un sommet pour la communauté SAP afin de s'informer en détail sur tous les aspects du travail de base de S/4-Hana.

Lieu de la manifestation

FourSide Hôtel Salzbourg,
Trademark Collection by Wyndham
Am Messezentrum 2, 5020 Salzbourg, Autriche
+43-66-24355460

Date de l'événement

mercredi 10 juin, et
Jeudi 11 juin 2026

Billet d'entrée anticipé

Billet régulier

EUR 390 hors TVA
disponible jusqu'au 1.10.2025
EUR 590 hors TVA

Lieu de la manifestation

Hôtel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Date de l'événement

mercredi 22 avril et
Jeudi 23 avril 2026

Billets

Billet régulier
EUR 590 hors TVA
Abonnés au magazine E3
à prix réduit avec le Promocode STAbo26
EUR 390 hors TVA
Étudiants*
à prix réduit avec le Promocode STStud26.
Veuillez envoyer votre certificat d'études par e-mail à office@b4bmedia.net.
EUR 290 hors TVA
*Les 10 premiers billets sont gratuits pour les étudiants. Tentez votre chance ! 🍀
L'organisateur est le magazine E3 de la maison d'édition B4Bmedia.net AG. Les conférences seront accompagnées d'une exposition de partenaires SAP sélectionnés. Le prix du billet comprend la participation à toutes les conférences du Steampunk and BTP Summit 2026, la visite de l'espace d'exposition, la participation à la soirée et les repas pendant le programme officiel. Le programme des conférences et la liste des exposants et des sponsors (partenaires SAP) seront publiés en temps utile sur ce site.