Patrimoine informationnel : ce que recouvre exactement le périmètre
La notion sert de mot-valise dès qu'il faut protéger quelque chose. Voici la définition, les quatre familles d'actifs qu'elle couvre et les critères qui font entrer ou sortir un élément.
À retenir
- Le patrimoine informationnel se définit par la valeur perdue en cas de divulgation, pas par le support qui porte l'information.
- Quatre familles le composent : le savoir codifié, le savoir non écrit, les données de relation et les données de fonctionnement.
- Le critère d'entrée tient en une question : que perd l'organisation si un tiers en prend connaissance demain matin ?
- Un périmètre trop large ne se protège pas ; le seul périmètre défendable est celui qui tient sur une page et qui est révisé chaque année.
La protection du patrimoine informationnel figure dans presque toutes les politiques de sécurité, et presque jamais avec la même définition. Le terme sert d'enveloppe commode pour désigner ce qui a de la valeur et qu'il ne faudrait pas perdre, ce qui revient à ne rien délimiter du tout. Or un périmètre indéfini se traduit invariablement par un dispositif indéfini : des mesures appliquées uniformément à tout, donc trop faibles là où elles comptent et trop lourdes ailleurs.
Cette analyse pose une définition opératoire, décrit les quatre familles d'actifs qu'elle recouvre, et donne les critères qui font entrer ou sortir un élément du périmètre. L'observation porte sur les politiques internes de protection que nous examinons, en retenant comme périmètre déclaré toute liste d'actifs formellement approuvée par une direction. Les proportions évoquées sont des ordres de grandeur d'observation. Le protocole reste reproductible : il consiste à demander la liste écrite, puis à vérifier si un salarié saurait dire si un document donné y figure.
Une définition opératoire du patrimoine informationnel
Le patrimoine informationnel d'une organisation est l'ensemble des informations dont la divulgation, l'altération ou la perte réduirait sa capacité à produire de la valeur ou à tenir ses engagements. Cette définition a une propriété utile : elle se rattache à une conséquence, pas à un support. Un fichier, une conversation, un plan, un tour de main, une liste de clients, un calendrier de négociation appartiennent au même périmètre s'ils remplissent le critère, quel que soit le format sous lequel ils existent.
Il faut distinguer cette notion de trois voisines avec lesquelles elle est régulièrement confondue. Le périmètre des données à caractère personnel obéit à une logique de conformité et de droits des personnes, il recoupe le patrimoine informationnel sans se confondre avec lui. Le système d'information désigne l'infrastructure qui porte l'information, c'est un contenant. La propriété intellectuelle désigne des droits opposables, elle ne couvre ni le savoir non déposé, ni les informations dont la valeur tient précisément à leur non-divulgation.
Cette dernière distinction est la plus importante en pratique. Une part significative de ce qui compte dans une organisation n'est protégée par aucun titre : la méthode d'un atelier, le paramétrage qui rend une chaîne rentable, la connaissance des points de rupture d'un fournisseur, l'historique des concessions consenties lors d'une négociation. Ces éléments ne relèvent pas du droit de la propriété intellectuelle et sortent du périmètre dès que celui-ci se construit à partir des seuls actifs juridiquement qualifiés.
Les quatre familles d'actifs qui composent le périmètre
La première famille est le savoir codifié : documents, plans, spécifications, codes sources, procédures, résultats d'essais, bases de connaissance. C'est la seule famille que les inventaires recensent correctement, parce qu'elle est constituée de fichiers localisables. Elle occupe donc l'essentiel de l'attention, alors qu'elle est aussi la plus facile à protéger par des moyens techniques ordinaires, contrôle d'accès et journalisation.
La deuxième famille est le savoir non écrit, celui qui réside dans les personnes : arbitrages appris, réseaux de contacts, compréhension fine d'un procédé, mémoire des échecs. Il ne s'inventorie pas par un scan de serveur. Il se protège par des moyens d'une autre nature, gestion des départs, clauses contractuelles, documentation volontaire des savoirs critiques, et il se perd le plus souvent sans que personne n'ait rien dérobé, simplement parce qu'une personne est partie.
La troisième famille regroupe les données de relation : identité des clients et des partenaires, conditions négociées, historiques d'échanges, projets en cours de discussion. Elle porte l'essentiel de la valeur concurrentielle immédiate, et c'est elle que visent la plupart des sollicitations extérieures. La quatrième famille couvre les données de fonctionnement : capacités réelles, coûts, incidents, calendriers, dépendances techniques. Anodines prises une par une, elles reconstituent par recoupement une image très fidèle de la situation d'une organisation.
L'inégalité de traitement entre ces quatre familles constitue le déséquilibre le plus constant de ce que nous observons. Les périmètres déclarés couvrent abondamment le savoir codifié, mentionnent parfois les données de relation, et ignorent presque systématiquement les deux autres. Cette dissymétrie s'explique par un effet d'outillage : on inscrit ce que les systèmes savent recenser. Les conséquences sont visibles au moment d'un départ ou d'un contentieux, quand l'organisation constate que la partie perdue ou divulguée ne figurait dans aucune liste, et qu'aucune mesure ne lui avait donc été appliquée. Corriger ce biais suppose de construire l'inventaire à partir des activités, jamais à partir des supports.
Les critères qui font entrer ou sortir un élément du périmètre
Le critère d'entrée tient en une question, posée à celui qui connaît l'actif : que perd l'organisation si un tiers extérieur en prend connaissance demain matin ? Une réponse concrète, chiffrable ou nommable, fait entrer l'élément. Une réponse embarrassée signale que l'élément relève de la gêne, pas de la valeur, et il n'a rien à faire dans un périmètre de protection. Ce test simple élimine une grande part des listes de départ, ce qui est précisément son intérêt.
Trois critères secondaires affinent le tri. La durée de valeur d'abord : une information dont la valeur expire à une date connue, comme un prix avant publication, relève d'une protection intense et brève, pas d'un traitement permanent. La reconstituabilité ensuite : un actif que l'organisation sait reproduire à coût raisonnable pèse moins qu'un actif unique. L'observabilité enfin : un élément déjà déductible de sources ouvertes ne se protège pas utilement, et le maintenir dans le périmètre consomme de l'effort pour rien.
Ce dernier point mérite une vérification systématique, rarement conduite. Avant de classifier un actif, il est utile de mesurer ce qu'un observateur extérieur reconstitue déjà à partir de publications, d'annonces légales, d'offres d'emploi, de brevets, de communications de partenaires et de traces techniques. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues et fait remonter en temps réel les mentions qui concernent une organisation et ses actifs. L'arbitrage sur ce qui reste à protéger appartient ensuite à la direction concernée.
Un périmètre de protection qui ne tient pas sur une page n'est pas un périmètre : c'est une liste d'intentions, et elle produit exactement le même effet qu'une absence de liste.
Pourquoi un périmètre trop large ne protège rien
L'extension du périmètre paraît prudente et se révèle contre-productive. Quand tout est sensible, la classification cesse d'informer : un salarié qui voit la même mention sur un compte rendu de réunion ordinaire et sur un plan de développement n'a plus de moyen de distinguer les deux, et il applique aux deux le comportement le moins coûteux. La gradation, qui est la fonction même d'une classification, disparaît alors complètement.
Le second effet est budgétaire. Les moyens de protection réellement efficaces, cloisonnement d'accès, journalisation exploitée, chiffrement des échanges, contrôle des sorties, ne se déploient pas uniformément sans coût prohibitif. Étalés sur un périmètre trop large, ils se dégradent en mesures nominales que personne ne contrôle. Concentrés sur un noyau restreint, ils tiennent. Les limites de cette observation doivent être notées : elle porte sur des organisations disposant déjà d'une politique écrite, et ne dit rien de celles qui n'en ont aucune, sans doute majoritaires.
Une dernière propriété du périmètre mérite d'être posée : il se révise, et à un rythme connu. La valeur d'une information se déplace avec l'activité, un programme se termine, une négociation aboutit, une technologie devient publique, un marché s'ouvre. Un périmètre approuvé et jamais revu vieillit dans les deux sens : il continue de protéger des éléments devenus sans enjeu et laisse dehors ce qui compte désormais. Une révision annuelle, conduite avec les responsables d'activité et non avec les seules fonctions support, suffit dans la plupart des cas. La règle de sortie est aussi utile que la règle d'entrée, et elle s'applique bien plus rarement.
Questions fréquentes
Quelle est la différence entre patrimoine informationnel et données personnelles ?
Les deux périmètres se recoupent sans se confondre. Les données à caractère personnel se définissent par la présence d'une personne identifiable et se protègent au titre des droits de cette personne, indépendamment de leur valeur pour l'organisation. Le patrimoine informationnel se définit par la valeur perdue en cas de divulgation ou d'altération. Un fichier de prospection relève des deux, un paramétrage industriel du seul patrimoine informationnel, un registre de visiteurs des seules données personnelles.
Comment identifier les actifs informationnels à protéger en priorité ?
En partant des activités qui produisent la valeur, pas de l'inventaire technique. Pour chaque activité critique, il s'agit de nommer les trois informations sans lesquelles elle s'arrête ou perd son avantage, puis d'appliquer le test de divulgation : que perd l'organisation si un tiers en prend connaissance demain matin ? Cette démarche produit une liste courte, ce qui est le résultat recherché. Un inventaire exhaustif des fichiers produit l'inverse et n'aboutit jamais à une décision de protection.
Le savoir-faire non écrit fait-il partie du patrimoine informationnel ?
Oui, et il constitue souvent la part la plus exposée. Il ne réside dans aucun fichier, échappe donc à tout inventaire automatisé, et se perd lors des départs sans qu'aucune alerte ne se déclenche. Sa protection relève de moyens organisationnels : identification des personnes détentrices de savoirs critiques, documentation volontaire des points essentiels, encadrement contractuel des départs, et transmission organisée. Aucune mesure technique ne remplace ce travail, qui reste entièrement à la charge du management.