Jean-Nicolas Girard

25 ans d'expérience dans le Digital

Mandat RGPD à l’échelle du groupe exécuté par une équipe de trois personnes

TL;DR

Un mandat de conformité à l’échelle du groupe, tenu par trois personnes. Tout tenait à la façon dont le mandat se répercutait : descendant jusque dans chaque BU, et remontant d’une seule voix. Il a été tenu dans les délais, et le groupe de travail lui a survécu.

Situation à mon arrivée

À l’entrée en application du règlement général sur la protection des données (RGPD), chaque entreprise rattachée au groupe a rejoint une instance de travail commune, par l’intermédiaire du chef de projet que chaque entité avait désigné. La mienne comptait environ deux cents personnes, avec de nombreuses BU, des fonctions centrales et des services d’audience et informatiques mutualisés ; elle était loin d’être prête, et sa maison mère, membre du CAC40, la tenait à des obligations renforcées.

Ce qui rendait la tâche difficile était sa portée :

  • une surface de travail d’au moins trente interlocuteurs directs ;
  • des services non dimensionnés pour absorber ce type de demande ;
  • une échéance légale fixe ;
  • trois personnes pour la porter.

J’ai été désigné chef de projet en appui de la future déléguée à la protection des données (DPO), une responsable juridique qui assurait déjà le rôle de correspondant informatique et libertés. Un mandat plus large que son équipe, c’est tout l’enjeu du passage de la vision à l’exécution.

Le diagnostic

La plupart des opérationnels lisaient la situation comme un problème d’effectif : une échéance légale et trois personnes. La lecture retenue a été différente : rien ne permettait de répartir le travail d’un mandat venu du sommet du groupe jusque dans le travail courant de chaque BU, ni ne faisait remonter ce que le terrain rapportait d’une seule voix.

Le point de blocage tenait à la portée du mandat et à sa traduction.

Le plan d’actions

La réponse réflexe était d’élargir l’équipe pour couvrir l’ensemble des interlocuteurs. Celle-ci a plutôt été rendue plus efficace.

Une personne supplémentaire s’est ajoutée à ma demande : un Scrum Master senior qui connaissait déjà chaque BU et ses systèmes. Le déploiement a été conduit en méthode agile, en adaptant le Scrum pour un exercice de conformité plutôt qu’en le reprenant tel quel. Les thèmes et les interlocuteurs ont été répartis selon les contacts que chacun des trois avait déjà.

Le travail a été celui d’un trio : le DPO et le chef de projet se sont appuyés l’un sur l’autre.

Mise en œuvre

Le déploiement a reposé sur un dispositif de travail, chaque pièce répondant à un besoin :

  • Un rythme Scrum adapté. Les sprints ont donné son tempo au déploiement et ont gardé la progression lisible pour la direction comme pour les référents de la maison mère.
  • Jira pour la traçabilité. Chaque thème était suivi dans Jira, si bien que l’état de n’importe quel chantier pouvait être donné à tout moment.
  • Un découpage thématique et une répartition fondée sur les relations. Le DPO a pris les RH et la comptabilité, le Scrum Master les développeurs, et le chef de projet le marketing et le commerce, en plus de l’agence web qu’il pilotait déjà.
  • Des réunions hebdomadaires avec une procédure d’escalade. Les points réguliers ont assuré l’efficacité du trio, et les sujets bloqués remontaient à la direction.
  • Un flux de données en deux temps. Tout sujet transverse passait d’abord par une demande d’extraction de données à l’IT ; le trio le mettait en forme, puis le soumettait aux services concernés.
  • Le renfort player-coach. Là où l’équipe manquait de bras, le chef de projet a rédigé la Politique de Sécurité des Systèmes d’Information (PSSI) de l’entreprise, jamais écrite auparavant, dans Confluence, en interrogeant le SysAdmin et le directeur informatique et en faisant relire chaque partie par son responsable.

Grâce à ce rythme, le groupe est resté transparent vis-à-vis des autorités de contrôle. Un audit IT portant sur trois domaines applique la même discipline à un autre niveau d’exigence de conformité.

Des difficultés réelles

Deux éléments ont particulièrement ralenti l’équipe durant son travail.

Le premier est le manque de moyens humains : la PSSI n’avait jamais été écrite et le trio n’avait pas la capacité de la rédiger. Le chef de projet l’a donc rédigée lui-même, les équipes IT n’étant pas dimensionnées pour absorber une telle tâche, d’autant que personne en interne ne l’avait jamais fait auparavant.

Le second est le goulot des extractions de données IT : chaque thème transverse dépendait de l’IT, ce qui imposait un travail en deux temps et ralentissait les thèmes transverses à plusieurs BU.

Résultat

La mise en œuvre a été livrée au standard renforcé de la maison mère, dans les délais, face à l’échéance réglementaire. Les conséquences positives ont été durables :

  • Le groupe de travail a continué en agile, pérennisant et renforçant la politique de protection des données de l’entreprise.
  • Le DPO a obtenu un budget pour un assistant juridique les deux premières années.
  • Le rôle de responsable de la sécurité des systèmes d’information (CISO) est revenu par défaut au chef de projet, déchargeant le directeur informatique et le SysAdmin des relations extérieures et des audits imposés par les partenaires, tandis que le DPO conservait la relation d’autorité.

L’organisation a été félicitée pour son efficacité et pour avoir déchargé les autres services d’une charge mentale. Et, par la suite, le pilotage de la plateforme de consentement aux cookies à l’échelle du groupe a été confié au chef de projet.

Vous portez un mandat de conformité transversal que votre équipe ne peut pas absorber en l’état ? Parlons-en.