Speaker #0J'ai déjà remarqué que dans beaucoup d'entreprises, on appelle procédure un document qui est en réalité une politique. On appelle standard une procédure, et parfois on appelle tout simplement tout ça une documentation. Et pourtant, ces mots ne veulent pas tous dire la même chose. Pour te l'expliquer, on va partir en vacances. Bienvenue dans Compliance without coma, le podcast qui parle de cybersécurité, de gouvernance et d'ISO 27001, sans plonger dans le coma. Je suis Fabrice De Paepe et depuis plus de 20 ans j'accompagne des organisations à mettre en place des systèmes de management qui fonctionnent vraiment. Et aujourd'hui, je vais t'expliquer la différence entre policie, standard, procédure, car ça encore est toujours mal compris. Imagine, je veux partir en vacances avec ma famille, mon objectif est simple. Que tout le monde passe un bon moment, que les enfants s'amusent, que nous découvrions de nouvelles choses, que nous puissions aussi nous reposer et bien manger. Ça, ce sont mes goals, tu vois. Ils répondent à la question, qu'est-ce que je veux atteindre ? Maintenant, comment vais-je y arriver ? Est-ce qu'on part en avion, en voiture, en train, en vélo ou en kayak ? Bon, le kayak, c'est peut-être un peu ambitieux. Est-ce qu'on veut arriver le plus vite possible ? Ou est-ce que le voyage fait déjà partie des vacances ? Ça, c'est ma stratégie. Elle répond à une autre question. Comment vais-je atteindre mes objectifs ? Une fois que la stratégie est choisie, il faut fixer les règles. Par exemple, si on prend l'avion. Tout le monde doit avoir une carte d'identité valide. Les bagages doivent respecter les dimensions autorisées. Les passeports doivent être prêts avant le départ, si hors Schengen. Les réservations doivent être confirmées. Toutes ces règles, c'est la police. La policie ne décrit pas comment faire, elle dit ce qui est attendu. Ensuite viennent les standards, et parfois les guidelines. Le standard impose une manière de faire. Ici, je ne te parle pas d'un standard ISO, je te parle de tes propres standards, internes. Par exemple, les bagages cabines ne dépassent pas telle taille, les liquides sont limités à 100 ml, le standard est obligatoire. La guideline, elle, donne une bonne pratique. Par exemple, Tu penses à emporter une batterie externe bien chargée au lieu de te connecter à l'aéroport. C'est pas obligatoire, mais c'est souvent une excellente idée. Et seulement maintenant, on arrive à la procédure. La procédure explique précisément qui fait quoi, quand, dans quel ordre. Par exemple, trois jours avant le départ, papa vérifie les cartes d'identité, si elles sont écornées pour Ryanair, c'est trop tard déjà. Faudra changer cette procédure la prochaine fois. Maman imprime les cartes d'embarquement, les enfants préparent leur sac. La veille, on charge la voiture. Le matin, on ferme les fenêtres, on coupe l'eau, on met l'alarme, on active son Raspberry Pi. Tu sais, le chien qui aboie. Voilà une procédure. Elle décrit les étapes. Mais dans un SMSI, système de management de la sécurité de l'info, il manque encore quelque chose. Les records, les preuves. Parce qu'un auditeur pourrait très bien me dire « Prouve-moi que tu es réellement parti en vacances » . Je pourrais montrer les billets, les photos, les tickets de caisse, l'éservation d'hôtel, les paiements par carte bancaire, tout cela, ce sont des records, des preuves que le processus a bien été exécuté. Et non, poster une photo sur les réseaux sociaux pendant que toute la maison est vide, c'est probablement pas la meilleure idée. Alors retiens simplement cette logique. Les goals donnent une direction. La stratégie explique comment y parvenir. Et tu peux en avoir plusieurs de stratégie. C'est du cas par cas. La policie, elle fixe les règles, les standards imposent une manière de faire, qui est répétable avec une certaine maturité, pourquoi pas, et les guidelines donnent des recommandations. Les procédures expliquent les étapes, et les records prouvent que tout cela a réellement été appliqué. Alors la prochaine fois que quelqu'un te dira « Tiens, j'ai écrit une nouvelle procédure » , pose-lui simplement une question. Est-ce qu'elle explique quoi faire ? Ou est-ce qu'elle explique comment le faire ? C'est quoi ta stratégie ? C'est quoi tes objectifs ? C'est quoi ton goal ? Est-ce que tu as des preuves que la procédure a fonctionné ? Et tu verras. La réponse est souvent très révélatrice. Et tu sais comment je présente cela au management ? Eh bien, tout simplement en forme de pyramide. Donc je pars du sommet. En haut de la pyramide, j'imagine les goals. Ensuite, la stratégie. Puis les policies. Ensuite, les standards. et les guidelines, puis les procédures et tout en bas, je dis souvent ça dans le basement en anglais, Les fondations, les caves, les ricordes. Parce que sans fondation, pas de pyramide. Et si tu ne sais pas comment tu vas prouver que tu as bien fait les choses, ton modèle de gouvernance n'est pas complet. Et plus tu descends de la pyramide, vers le bas, plus tu deviens concret. Et puis imagine dans ton quotidien, tu te retrouves sur un type de document quelconque, et tu vois qu'on parle de... Data Bridge Policy, dans le titre. Et puis, des sous-titres, on parle de procédure. Data Bridge Procédure. Et puis, dans le même titre, ou dans le même document plutôt, ce sont des Guidelines. Finalement, le document fait 40 pages. Tu ne sais plus trop bien quoi montrer à l'auditeur lorsqu'il te demande, avez-vous une policy ? Ah oui, j'ai un Melting Pot. Ça, c'est du belge. J'ai un pot pourri d'un ensemble de documents en un seul document. Est-ce que c'est lisible ? Pas vraiment. Donc si dans ton quotidien tu te retrouves devant ce type de document, une policie qui ressemble à une procédure, une procédure qui contient des règles, un standard qui est en réalité une guideline, ou tout simplement, tu ne sais plus quel document écrire, ni dans quel ordre, c'est pour ça que j'ai créé Compliance without coma Solo. Tu peux me soumettre ton architecture documentaire, un projet de policie, une procédure, une arborescence documentaire, comme tu veux, ou simplement une question qui te fait hésiter. L'objectif n'est pas que j'écrive les documents à ta place, ça c'est du consulting. L'objectif est de t'aider à construire une documentation cohérente où chaque document a sa place, et où chacun comprend enfin son rôle. Parce qu'au fond, une bonne documentation n'est pas une collection de documents, c'est un système. Et aussi avec l'académie, on va aller encore plus loin. Tu apprends à raisonner comme un consultant ou comme un ciseau, tu comprends pourquoi chaque niveau documentaire existe. Et surtout comment tous ces niveaux s'articulent entre eux. Tu développes ton jugement. Plutôt que de recopier des modèles trouvés sur Internet. Et crois-moi, il y en a plein. Mais ces modèles ne sont pas adaptés en fait aux différents contextes et aux business. Donc tu progresses grâce à des cas réels. Ceux que je raconte sur le terrain depuis plus de 20 ans maintenant. Parce qu'au final, une certification valide des connaissances. Mais c'est ta capacité à construire un système simple, cohérent et applicable qui fera toute la différence. Surtout si tu ne crées pas une usine à gaz et que tu arrives à le maintenir. Et le jour où quelqu'un te demandera « Hé, par quoi est-ce qu'on commence ? » tu sauras répondre. Et si cet épisode t'a plu, partage-le avec un collègue qui confond encore une policie, un standard ou une procédure. Ou avec quelqu'un qui pense que toute la documentation ISO se résume à remplir des modèles Word. Et si tu veux vraiment soutenir le podcast, prends 30 secondes de ton temps s'il te plaît. Laisse-moi toujours 5 étoiles sur Spotify ou Apple Podcast et va jeter un oeil à la version YouTube. La narration y est différente, et si tu le vois aussi passer dans ton fil LinkedIn, n'hésite pas à le repartager, ça booste toujours le podcast. Merci d'être toujours plus nombreux à rejoindre les Coma, on se retrouve vendredi prochain, déjà, pour un nouvel épisode de Compliance without coma. D'ici là, continue à construire des systèmes qui ont du sens, avant de produire des documents, et prends soin de toi, Coma Breaker.