Jean-Nicolas Girard

25 ans d'expérience dans le Digital

Un audit informatique sur trois domaines, traité à deux

En 2019, l’un des principaux prestataires de services qui pilotait des centres d’appels de grands groupes français de protection juridique a été soumis à une épreuve qu’il ne pouvait pas éviter. Au titre des obligations du Réglement général sur la protection des données (RGPD), le client, Groupama Protection Juridique (GPJ), a imposé un audit de conformité de tous les processus liés au service et a envoyé des consultants spécialisés d’EY pour le mener. Mon spectre d’intervention couvrait la Business Unit (BU) Juritravail, une filiale legal-tech dont l’une des activités consistait à piloter des centres d’appels juridiques pour nombre de sociétés de protection juridique du secteur des assurances.

Quatre contraintes ont façonné le travail :

  • Une entité de 70 personnes astreinte au standard d’une grande entreprise de la protection juridique.
  • Des services délégués à la maison mère et mutualisés en son sein. Par conséquent tous les processus n’étaient pas réunis sous un même toit, ni au même endroit, mais dispatchés au sein d’un Groupe de sociétés.
  • Un contrat conservé sur le long terme à la seule condition de réussir l’audit.
  • Presque aucune marge de manœuvre : deux personnes pour porter la réponse, en plus de leur travail quotidien.

Si vous avez connu un audit externe qui fixe la barre pour une opération que vous ne pouvez ni refuser, ni doter en personnel, c’est tout l’enjeu du passage de la vision à l’exécution. J’étais déjà chef de projet RGPD du groupe, on m’a donc confié directement la réponse à l’audit, épaulé par la déléguée à la protection des données (DPO) de la maison mère.

TL;DR

Une entreprise de protection juridique impose à l’un de ses prestataires de service un audit découlant du RGPD sur tous ses processus clés. Le contrat étant critique pour l’activité, l’entreprise ne pouvait pas se permettre de faillir à l’audit, au risque de perdre la confiance de son client. J’ai mené la réponse avec la DPO, selon une méthode déjà éprouvée en interne. Le contrat a été validé, et la documentation a survécu à l’audit.

Le diagnostic place la barre à des sommets

Le symptôme visible était un audit qu’il fallait réussir. La cause réelle n’était pas une négligence. Le standard que Juritravail avait atteint comme filiale du groupe parent, lors de ses premiers travaux RGPD, était une barre plus basse que ce qu’exigeait une entité de protection juridique dédiée de la taille de GPJ. Ce niveau de processus documenté et auditable n’avait jamais été demandé à ce prestataire de services, et aucun précédent ni modèle interne n’existait pour s’en inspirer.

Le plan d’actions

J’ai choisi de mener la réponse à l’audit en mode projet, et sans me mettre en situation d’urgence. La méthode n’a pas été improvisée : j’ai repris l’approche Scrum déjà éprouvée lors du déploiement RGPD du groupe, expérience que je détaillerai le moment venu dans sa propre étude de cas.
Voici l’approche qui en a découlé :

  • Partager la charge de travail avec le DPO de la maison mère, nous permettant de porter la réponse en duo.
  • Rassembler la documentation numérique qui existait déjà, avant de décider comment l’enrichir et l’amplifier.
  • Assister aux entretiens des auditeurs, et noter chaque point sur lequel le niveau d’exigences attendu dépassait les standards déjà en place.
  • Travailler par itérations avec les consultants d’EY, pour qu’ils puissent établir leur rapport et rendre leurs conclusions.

L’option que j’ai écartée était la posture de confrontation ou de temporisation face à l’auditeur. Rester collaboratif dès le départ était la seule façon pour les consultants de bâtir leur rapport de conformité et de maturité ; construire une relation de travail via des rapports de forces aurait fait des dégâts irrémédiables.

La mise en oeuvre

Le principe a été de créer une organisation en mode projet permettant de répondre à l’audit avec seulement deux personnes mobilisées : répartition des tâches entre la DPO et moi-même, puis progresser par itérations en méthode Agile. Concrètement :

  • Rassembler les documents numériques déjà disponibles, puis rédiger ce qui manquait.
  • Fonctionner en mode interviews et « prémâcher » au maximum le travail de nos interlocuteurs au sein des différents services de Juritravail et de sa maison mère. L’idée était de leur faire économiser du temps de réponse pour obtenir leur feedback le plus efficacement possible.
  • Convoquer des réunions ad hoc avec les consultants d’EY et le responsable de la supervision chez GPJ, pour aiguiller notre travail là où des difficultés se faisaient sentir au sein de notre propre organisation.
  • Livrer les correctifs et ajouts dans des délais négociés avec le client, justifiés par des rapports et de la documentation complémentaire, avec un interlocuteur côté client qui maintenait le dialogue ouvert.

L’ambition était de pérenniser ce travail grâce à une documentation centralisée et agrégée via l’outil Confluence, via une exécution en mode « Sprints » (méthode Scrum) sous Jira. Cette approche est devenue un système facile à entretenir au lieu d’être traité comme un dossier ponctuel.

Des difficultés réelles

Le niveau d’exigences était réel et le cap difficile à franchir. Le standard antérieur n’atteignait pas le niveau attendu par une entité de protection juridique. Il a donc fallu hausser notre niveau, alors que nous disposions d’un pool de ressources plus faible que le projet ne le méritait. Le premier rapport de l’auditeur a relevé de nombreux sujets à renforcer, l’audit initial était donc loin d’être un sans-faute. Sans compter que l’effort reposait sur deux personnes dont les missions au quotidien s’étendaient bien au-delà de ce seul audit.

Le résultat

Deux résultats sont mesurés.

  • Le contrat de prestation de services a été validé une fois tous les jalons imposés par les auditeurs franchis avec succès. Et le directeur général de Juritravail n’a pratiquement jamais été sollicité pendant l’opération, ce qui lui a permis de conserver son attention sur les enjeux business qu’il portait.
  • Un gain non négligeable à la clé, car, par la suite, la documentation renforcée et le travail en « Sprints » ont permis à la DPO et à moi-même de répondre à des audits ultérieurs d’autres clients de protection juridique avec plus de facilité et moins de temps.

Un exemple parmi tant d’autres de réussites présentées sur la page À propos.

Si vous êtes confrontés à un problème similaire, parlons-en.