Sep 29, 2026

La protection commence par une cartographie

Data Series
1

Temps de lecture :

5 min de lecture

5,2 millions de Canadiens exposés lors d’une seule brèche. La cause profonde n’était pas un piratage, mais une défaillance de catalogage. Découvrez le rôle réel d’un catalogue de données et les conséquences de son absence.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

5,2 millions de Canadiens. C’est le nombre de personnes dont les données personnelles ont été exposées lors de la brèche de sécurité chez PowerSchool, qui a touché des conseils scolaires dans 8 provinces à la fin de 2024 (CBC News, janvier 2025). Des dossiers d’élèves remontant jusqu’en 1965. Noms, adresses, numéros de carte d’assurance-maladie, numéros d’assurance sociale. Des données accumulées dans les systèmes pendant des décennies, détenues par des organisations incapables de dire ce qu’elles possédaient ou où ces données se trouvaient.

Le commissaire à la protection de la vie privée de l’Ontario a mené une enquête. Celui de l’Alberta aussi. Tous deux ont conclu la même chose : les conseils scolaires n’avaient pas de plans adéquats pour répondre aux brèches, n’avaient pas inclus de clauses de confidentialité dans leurs contrats avec les fournisseurs et n’avaient aucune politique pour superviser les logiciels tiers qui stockaient toutes ces informations (IPC de l’Ontario et OIPC de l’Alberta, novembre 2025). La brèche a commencé par des identifiants compromis sur un compte de soutien. L’attaquant a franchi une porte dont personne ne soupçonnait l’existence, pour accéder à des salles remplies de données que personne n’avait inventoriées.

C’est un échec de catalogage. Les demandes de rançon, les menaces de recours collectifs, les ordonnances des commissaires à la protection de la vie privée : tout cela découle d’une seule condition initiale. Personne ne pouvait répondre à la question « que possédons-nous et où cela se trouve-t-il ? »

Votre catalogue est soit un système vivant, soit une feuille de calcul décorative

Un catalogue de données est un système intégré et dynamique qui inventorie vos données, applique des métadonnées, classifie la sensibilité et la propriété, et les rend accessibles à toutes les équipes. Ce n’est pas une feuille de calcul créée lors de la dernière migration et intitulée « liste_maître_finale_v2 ».

Lorsqu’il fonctionne, votre équipe d’analytique trouve un ensemble de données, vérifie qu’il est à jour, confirme qu’il est régi et l’utilise. Plus besoin d’attendre qu’une personne d’un autre service vous transfère le fichier CSV de l’an dernier. Plus besoin de découvrir, trois semaines après le début d’un projet, que les données n’ont jamais été approuvées à cette fin. Lorsqu’il n’existe pas, toute autre initiative stagne devant la même question à laquelle personne ne peut répondre.

Ce qui se trouve où (et ce dont personne ne vous a parlé)

Voici l’inventaire que personne ne veut faire.

Production. Là où les données régies sont censées se trouver. En pratique, c’est là que 3 équipes produisent des rapports à partir de 3 versions différentes des mêmes données, parce que chacune a extrait ce dont elle avait besoin à un moment différent et que personne n’a synchronisé le tout.

Développement. Quelqu’un avait besoin de données de test réalistes. Il a copié la production. Sans masquage. Vrais noms, vraies adresses, vrais numéros de compte. C’est arrivé il y a deux RSSI et personne n’a fait le ménage parce que personne ne savait que ces données étaient là.

Analytique. Un extrait de 2021, toujours actif, qui alimente encore un tableau de bord consulté par 6 personnes sans que personne ne pose de questions. La source a changé il y a 18 mois. L’extrait, lui, n’a pas bougé.

Le serveur de fichiers hérité. Il a survécu à deux migrations, une transition vers le nuage, une réorganisation et un hiver à Saskatoon. Il contient des données provenant d’un système mis hors service en 2018. Personne n’en est responsable. Tout le monde est convaincu que c’est le problème de quelqu’un d’autre.

Quatre couches. Quatre lacunes de catalogage. Quatre raisons pour lesquelles votre initiative d’IA stagne dès qu’elle tente de puiser dans des sources qui n’ont pas été classifiées, régies ou validées.

Le savoir tribal est un point de défaillance unique avec avantages sociaux

Dans la plupart des organisations, la personne qui sait où se trouvent réellement les données est celle qui a créé une solution de contournement en 2017 et qui ne l’a jamais documentée. Appelons-la Gary. Il sait quelle table contient les vrais identifiants clients, quel extrait est à jour et quel système « ne compte pas » parce qu’il était censé être temporaire il y a 4 ans. Ce n’est pas l’architecte. C’est la personne qui avait besoin que quelque chose fonctionne un vendredi après-midi et qui a fait en sorte que cela arrive.

Un catalogue prend ce que Gary a compris et le rend accessible à tous. Non pas parce que Gary s’en va (bien que ce soit possible), mais parce qu’une organisation qui repose sur la mémoire d’une seule personne ne peut pas évoluer, ne peut pas être auditée et ne peut pas répondre à un organisme de réglementation dans des délais qui n’impliquent pas une cellule de crise.

Concevez-le pour les humains, pas pour le classeur de conformité

Vous ne cataloguerez pas tout en même temps. Choisissez les ensembles de données les plus importants : ceux qui alimentent l’initiative d’IA, ceux sur lesquels l’auditeur posera des questions, ceux pour lesquels trois équipes se disputent en ce moment même. Commencez par là. La plupart des organisations sont à la merci de la personne qui sait par hasard où se trouvent les choses. Un catalogue remplace le savoir tribal par quelque chose qui survit à une lettre de démission.

Le service informatique pourrait construire cela seul. Mais si les unités opérationnelles ne l’utilisent pas, ce sera un outil inutile en moins d’un trimestre. Le catalogue doit être assez intuitif pour qu’un chef de projet à Winnipeg puisse y faire une recherche sans avoir à soumettre un billet à l’équipe de Regina.

Traitez les métadonnées comme une infrastructure. Propriété, droits d’accès, classification, cycle de vie : tout doit être étiqueté et mis à jour. La plupart des organisations créent un catalogue, crient victoire et passent à autre chose. Six mois plus tard, les métadonnées sont obsolètes et l’outil est à peine plus utile que le chiffrier qu’il a remplacé.

Microsoft Purview s’occupe du travail lourd : découverte automatisée, classification, suivi de lignage et étiquetage de sensibilité, tant dans le nuage que sur place. Les outils existent. C’est la discipline nécessaire pour les alimenter qui distingue un catalogue vivant d’un monument inutile.

Ce dont un catalogue vous protège

La brèche chez PowerSchool fait les manchettes, mais une version plus silencieuse se produit chaque semaine. Une IA entraînée sur des données non validées. Des environnements de test utilisant des dossiers de production non masqués. Des plans de migration bloqués parce que personne ne peut confirmer ce qui est visé. Une équipe juridique qui découvre un problème lors d’une révision qui devait être routinière.

Le catalogue répond à la question qui précède toutes les autres : que possédons-nous?

Vers quoi cela nous mène

Une fois que vous savez ce que vous possédez, la question suivante est de savoir qui d’autre y a accès. C’est Votre politique dit une chose, votre environnement en fait une autre.

Après la confidentialité viennent les règles qui assurent l’intégrité du catalogue. C’est Personne n’est promu pour son travail de gouvernance.

Et si vous cherchez à savoir comment le catalogage influence la réussite ou l’échec de vos initiatives en IA, c’est précisément ce sur quoi repose notre service de préparation à l’IA.

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile