Les systèmes de gestion de documents (DMS) sont l’équivalent logiciel du classeur d’un bureau. C’est là que votre entreprise stocke, classe, organise ou sécurise sa documentation confidentielle. Vous en avez probablement déjà un en place.

Il peut s’agir de Google Drive, de SharePoint ou d’un système d’ espace de stockage cloud d’entreprise interne que vous avez créé vous-même. Vous l’utilisez peut-être pour rassembler des contrats, des factures, des relevés bancaires, des dossiers d’employés ou des brochures de produits. Mais la manière dont vous gérez ces documents pourrait également être la raison pour laquelle vous faites face à des pertes financières astronomiques, des sanctions sectorielles et des poursuites réglementaires.

Pourquoi ? Parce que les systèmes DMS ont été conçus pour maintenir vos documents en ordre, et non pour protéger les données contre les menaces apparues ces dernières années.

Voici à quoi ressemble réellement une gestion sécurisée des documents, et pourquoi le système que vous utilisez actuellement pourrait ne pas vous l’offrir.

Qu’est-ce qu’un système de gestion de documents ?

Un système de gestion de documents est un logiciel utilisé comme référentiel central pour stocker, suivre et distribuer des documents numériques. Avec de bonnes pratiques en matière d’espace de stockage, un DMS peut retirer le besoin de documents papier physiques et permet de garder à portée de main les fichiers archivés difficiles à suivre.

Un DMS peut vous aider à : :

  • Stocker et organiser les fichiers : dans un emplacement unique où chaque document qui était autrefois dispersé dans des dossiers, des pièces jointes de messages et des fichiers physiques est accessible et peut être trouvé en une seule recherche, peu importe qui l’a créé ou quand.
  • Suivre qui a vu un fichier ou y a contribué : vous pouvez afficher une vue structurée de l’ensemble de votre processus de validation pour vérifier à deux reprises les modifications apportées au document. Grâce aux autorisations et aux paramètres de gestion des identifiants, vous pouvez également limiter l’exposition interne et confiner les documents sensibles.
  • Conserver un journal d’audit fiable : des règles prédéfinies peuvent vous aider à archiver ou supprimer des documents après des périodes définies, afin de respecter les normes de conformité. Vous pouvez également suivre chaque consultation, modification ou téléchargement pour rester transparent vis-à-vis des autorités de réglementation.
  • Automatiser les flux de travail d’approbation : les notifications et les alertes peuvent acheminer les documents à travers différentes étapes de demande d’approbation, de validation et de révision, pour que vous n’ayez pas à courir après les gens en personne.

Les trois systèmes de gestion de documents les plus courants, et pourquoi ils ne protègent pas vos données

Les trois plateformes ci-dessous ont été conçues pour la collaboration et l’évolutivité, et elles remplissent parfaitement ces deux rôles. Mais les entreprises devraient en attendre davantage de leur DMS.

Des fuites de données se produisent chaque jour et les PME sont particulièrement exposées. Pas moins de 25 % des PME ont subi une fuite ou une cyberattaque l’année dernière. Et même si votre entreprise n’est pas touchée par une fuite de données, vous pourriez vous retrouver en non-conformité avec des réglementations telles que le GDPR ou la HIPAA, ou échouer à des audits par rapport à des normes comme ISO 27001, car elles exigent une protection proactive des données. La vulnérabilité elle-même est un motif de sanction.

Dans une optique de sécurité, nous analysons les plateformes que de nombreux responsables informatiques et PDG choisissent par défaut.

Microsoft SharePoint

Pourquoi c’est le choix par défaut au bureau : SharePoint est profondément intégré à l’écosystème Microsoft 365, ce qui en fait le chemin d’accès le plus simple pour les entreprises qui utilisent déjà Outlook, Teams ou Excel. Il gère de grands volumes de documents, prend en charge des paramètres d’autorisation granulaires et s’intègre au reste de la suite Microsoft sans configuration supplémentaire. Pour les équipes qui vivent dans Microsoft 365, cela fonctionne.

Comment il introduit des risques de sécurité : les vulnérabilités de SharePoint sont en grande partie structurelles. Il fonctionne selon le modèle d’accès aux données étendu de Microsoft — ce qui signifie que Microsoft conserve la possibilité d’accéder à votre contenu stocké à des fins comprenant la fourniture de services, la conformité et les demandes des forces de l’ordre. Le chiffrement est appliqué, mais Microsoft détient les clés. Vos documents sont protégés contre les attaquants externes, mais pas contre la plateforme elle-même. SharePoint a également un historique de problèmes de mauvaise configuration : des paramètres de partage trop permissifs sont faciles à définir et faciles à oublier, et la prolifération interne des données — documents partagés entre les équipes sans propriété claire ni date d’expiration — est un mode de défaillance de conformité courant.

Ce qu’il faut rechercher à la place : un système dans lequel le fournisseur ne peut pas accéder à votre contenu de par sa conception, et non par politique. Recherchez un chiffrement de bout en bout avec des clés que vous contrôlez, des engagements clairs en matière de résidence des données et des paramètres de partage qui, par défaut, privilégient le moindre privilège plutôt qu’un accès libre.

Google Drive

Pourquoi c’est le choix par défaut au bureau : Google Drive est le choix par défaut pour les entreprises déjà intégrées à l’écosystème Google — Gmail, Docs, Sheets, Meet. Il est rapide à configurer, ne nécessite pas de frais généraux informatiques et ses fonctionnalités de collaboration en temps réel sont véritablement les meilleures de leur catégorie. Pour les petites équipes qui ont besoin d’avancer rapidement, il fait le travail.

Comment il introduit des risques de sécurité : le modèle économique de Google repose sur les données. Même dans le cadre d’un accord Google Workspace, Google conserve des droits étendus pour traiter votre contenu — pour l’amélioration du service, l’infrastructure publicitaire et la conformité aux demandes légales. Comme pour SharePoint, le chiffrement est standard, mais Google détient les clés. Il y a aussi la question de la prolifération : Drive permet de partager facilement des documents en externe, ce qui signifie que des fichiers sensibles peuvent se retrouver discrètement accessibles à toute personne disposant d’un lien, souvent sans que le propriétaire d’origine ne s’en rende compte.

Ce qu’il faut rechercher à la place : une plateforme qui traite vos documents comme les vôtres — et non comme des données à traiter. Le chiffrement à accès zéro, où le fournisseur ne peut en aucun cas lire vos fichiers, et des contrôles de partage externe qui nécessitent une action délibérée plutôt qu’un simple clic.

Dropbox

Pourquoi c’est le choix par défaut au bureau : Dropbox a bâti sa réputation sur la simplicité. Il synchronise instantanément les fichiers sur tous les appareils, s’intègre parfaitement aux outils tiers et présente une courbe d’apprentissage rapide qui le rend populaire auprès des petites équipes et des indépendants. Pour un espace de stockage et un partage de fichiers simples, il est difficile de lui trouver des défauts en matière d’utilisabilité.

Comment il introduit des risques de sécurité : Dropbox chiffre les fichiers en transit et au repos — mais, là encore, détient lui-même les clés de chiffrement. Cela signifie que les employés de Dropbox et, par extension, les demandes gouvernementales peuvent accéder à votre contenu. Il a également un historique de fuites de données notable : un incident en 2012 a exposé les identifiants de 68 millions d’utilisateurs, et la plateforme a été critiquée pour le temps qu’elle a mis à révéler l’ampleur de cette fuite de données. Pour les entreprises qui gèrent des données réglementées, la couverture de conformité de Dropbox est également plus limitée que celle des alternatives d’entreprise, ce qui peut créer des lacunes par rapport aux exigences du GDPR ou de la HIPAA.

Ce qu’il faut rechercher à la place : un espace de stockage conçu dès le départ pour la conformité en matière de cybersécurité — avec un chiffrement de bout en bout, une résidence des données documentée et un fournisseur dont l’architecture rend l’accès à vos fichiers techniquement impossible, et pas seulement contractuellement interdit.

À quoi ressemble réellement une gestion sécurisée des documents

Les trois plateformes ci-dessus ne sont pas vulnérables par accident. Elles ont été conçues pour la collaboration et l’évolutivité, et elles remplissent ces deux rôles. La sécurité n’était pas le problème que ces fournisseurs cherchaient à résoudre.

Si la sécurité des données est une priorité pour votre entreprise, voici les fonctionnalités qui distinguent un DMS véritablement sécurisé d’un autre qui en a seulement l’air.

  • Chiffrement à connaissance nulle : votre DMS doit chiffrer vos documents avant qu’ils ne quittent votre appareil. Cela signifie que le fournisseur n’a jamais accès à votre contenu — que ce soit pour la fourniture de services ou en réponse à des demandes légales. Si le fournisseur détient les clés de chiffrement, vous devez faire confiance à sa politique. S’il ne peut pas les détenir de par sa conception, vous n’avez pas à le faire.
  • Architecture open source et audits indépendants : les affirmations en matière de sécurité sont faciles à faire. Recherchez des fournisseurs dont l’architecture est open source — ce qui signifie que tout le monde peut l’inspecter — et dont la posture de sécurité est vérifiée par des audits tiers indépendants, et pas seulement par des affirmations internes.
  • Certifications de conformité reconnues : les certifications ISO 27001, SOC 2 Type II et HIPAA ne sont pas de simples cases à cocher. Elles prouvent que les contrôles de sécurité d’un fournisseur ont été testés par rapport à une norme externe. Si vous opérez dans un secteur réglementé, elles ne sont pas facultatives.
  • Juridiction et résidence des données : le lieu du siège social de votre fournisseur détermine quels gouvernements peuvent exiger l’accès à vos données. Les plateformes basées aux États-Unis sont soumises au CLOUD Act. Assurez-vous de savoir quelles lois régissent vos documents — et si cela est acceptable pour votre entreprise.
  • IA respectueuse de la vie privée : si votre DMS inclut des fonctionnalités d’IA, confirmez que l’IA fonctionne sans visibilité sur le contenu de vos documents — et que vos données ne sont pas utilisées pour entraîner le modèle sous-jacent.

Choisir un DMS qui protège réellement vos données

Le système de gestion de documents que vous choisissez détermine qui peut voir les fichiers les plus sensibles de votre entreprise aussi longtemps que vous les conservez. Proton Workspace associe un espace de stockage de documents sécurisé à des outils de collaboration en équipe, de sorte que votre entreprise bénéficie des fonctionnalités de collaboration dont vous avez besoin sans donner les clés de vos données à un fournisseur.