Comment réduire les erreurs humaines sur un projet informatique

Comment réduire les erreurs humaines sur un projet informatique

Publié le


Do not index
Do not index
Primary Keyword
Lié à Analyse sémantique (Articles liés) 1
Lié à Analyse sémantique (Articles liés)
Statut rédaction
A améliorer
Lié à Analyse sémantique (Articles liés) 2

Les risques liés aux erreurs humaines

Selon une étude Gartner, en 2020, 95% des incidents de sĂ©curitĂ© dans le Cloud rĂ©sulteront d’une erreur humaine.
Stress, fatigue, pression ou encore effectif rĂ©duit, autant de facteurs qui vont accentuer cette problĂ©matique. MĂȘme si majoritairement ces erreurs sont involontaires, elles peuvent coĂ»ter cher Ă  votre entreprise.
Les erreurs humaines sont l’un des principaux facteurs de faille dans un systĂšme de sĂ©curitĂ© informatique.
Dans un mĂȘme temps, les erreurs humaines sont aussi cause d’incident sur les applications. Mise en production loupĂ©, erreur de configuration, des situations Ă©vitables qui Ă  contrario peuvent causer des pĂ©nalitĂ©s et une perte de clientĂšle.
La panne de mai Salesforce en est un bon exemple. En utilisant la formule de référence de Gartner (5 600 dollars la minute), des rapports publiés indiquent que la panne a coûté à Salesforce environ 5 millions de dollars (à 15 heures et huit minutes).
Le Ponemon Institute a signalĂ© que l’erreur humaine Ă©tait Ă  l’origine de 22% des interruptions non planifiĂ©es, et a notĂ© que ce nombre Ă©tait restĂ© stable, «indiquant qu’il n’y avait aucun progrĂšs dans la rĂ©duction de ce qui devrait ĂȘtre une cause Ă©vitable de temps d’arrĂȘt.»
Que votre entreprise soit composée de deux ou de dizaines de personnes, les erreurs humaines peuvent prendre différentes formes et les causes en sont multiples:
  • Fautes d’orthographe ou aux fautes de frappe
  • Oublis
  • Erreurs liĂ©es Ă  une action rĂ©alisĂ©e sans avoir les informations sur tous les parties prenants
Si ces erreurs peuvent ĂȘtre anodines, dans certains cas, elles peuvent mettre l’entreprise en danger.

Cadrer ses Ă©quipes pour Ă©viter les erreurs humaines

Si un certain nombre d’erreurs humaines sont inĂ©vitables, la mobilisation accrue des employĂ©s peut permettre de remĂ©dier efficacement Ă  la violation dĂ©libĂ©rĂ©e des protocoles de sĂ©curitĂ© et de prĂ©venir les incidents de sĂ©curitĂ© causĂ©s par une nĂ©gligence.
Le manque de rĂ©activitĂ© des employĂ©s est en rĂ©alitĂ© l’un des principaux problĂšmes de sĂ©curitĂ© d’une entreprise. Une Ă©tude menĂ©e en 2016 par Ipa Involve a rĂ©vĂ©lĂ© que 22 % des violations de donnĂ©es Ă©taient le rĂ©sultat d’activitĂ©s malveillantes d’employĂ©s, et 65 % de nĂ©gligences. Les employĂ©s non mobilisĂ©s sont plus sensibles Ă  une manipulation extĂ©rieure, davantage susceptibles de causer la vulnĂ©rabilitĂ© des systĂšmes en raison d’une nĂ©gligence et plus exposĂ©s aux fuites d’informations confidentielles de l’entreprise.
La sensibilisation des collaborateurs va passer par plusieurs Ă©tapes : la formation, la mise en place de procĂ©dures de contrĂŽle, le suivi des erreurs ou encore l’accĂšs restreint Ă  certains logiciels.
La sensibilisation des collaborateurs doit se faire par les RSSI dont le rĂŽle est de prĂ©venir et d’anticiper les lacunes de sĂ©curitĂ© des systĂšmes d’information.
La formation : Former ses collaborateurs Ă  la sĂ©curitĂ© des systĂšmes d’information permet de rĂ©duire drastiquement les erreurs de manipulation, que cela soit dans l’utilisation des logiciels professionnels, comme dans l’entrĂ©e de donnĂ©es. Il est d’usage de proposer dans un premier temps une formation globale incluant l’ensemble des collaborateurs puis de dĂ©velopper certaines compĂ©tences en petits groupes de travail, selon les technologies utilisĂ©es.
Il est utile que cette formation accompagne le collaborateur tout au long de son parcours au sein de l’entreprise : de son engagement jusqu’à son dĂ©part. L’objectif ici est de dĂ©velopper un rĂ©el programme de sensibilisation pour faire du collaborateur l’acteur majeur de la protection de l’information en entreprise, via le partage de la vision d’entreprise en matiĂšre de sĂ©curitĂ© des SI.
Pour rĂ©duire les coĂ»ts de formation, les DSI font de plus en plus appel Ă  des MOOCs, l‘agence nationale de la sĂ©curitĂ© des systĂšmes d’information s’y est mĂȘme mise !
Des procĂ©dures de contrĂŽle : Il sera important pour l’entreprise de mettre en place des procĂ©dures de contrĂŽles, c’est-Ă -dire mettre en place un contrĂŽle des collaborateurs sur une base rĂ©guliĂšre. Si le collaborateur ne suit pas les procĂ©dures en matiĂšre de sĂ©curitĂ© des systĂšmes d’information, il pourra suivre une formation complĂ©mentaire ou ĂȘtre sanctionnĂ©.
Un accĂšs restreint : Restreindre l’accĂšs Ă  certains logiciels aux collaborateurs qui en ont le plus besoin pour permettre de diminuer les erreurs. Ceci peut se faire par une administration centralisĂ©e et cela permettra de limiter les Ă©changes entre de nombreux acteurs (le plus souvent trop d’acteurs non-pertinents) au sein de l’entreprise sur ces logiciels.
Un suivi des erreurs : Il sera important d’analyser les erreurs des collaborateurs afin d’en extraire des leçons pour Ă©viter que cela puisse se reproduire. Un vĂ©ritable accompagnement de la part des RSSI auprĂšs des collaborateurs est donc indispensable.
De la confidentialitĂ© : Le dĂ©fi est de suivre le collaborateur tout en lui apportant une certaine confidentialitĂ© dans son travail malgrĂ© les procĂ©dures de contrĂŽle, l’accĂšs restreint et le suivi des erreurs. Le collaborateur doit pouvoir ĂȘtre autonome sans se sentir surveillĂ© dĂšs qu’il ouvre son ordinateur, son tĂ©lĂ©phone ou sa tablette.
La documentation :
L’utilisation d’un outil tel que Confluence ou Notion comme source d’informations unique fournit un seul emplacement pour la documentation importante qui peut ĂȘtre mis Ă  jour automatiquement.

Limiter les erreurs humaines en limitant l'intervention humaine

Il n’existe pas d’environnement informatique totalement infaillible, cependant, afin de limiter les erreurs humaines sur les projets informatiques, des mĂ©thodologies/cadres existent. C’est le cas notamment dans la culture DevOps, SRE, ou framework ITIL.
En appliquant ces mĂ©thodologies, les organisations utilisent l’automatisation pour rĂ©duire le temps du personnel informatique consacrĂ© aux tĂąches banales, rĂ©pĂ©titives, contribuant ainsi Ă  promouvoir la productivitĂ© et Ă  faire de la transformation numĂ©rique un succĂšs.
Automatiser les actions devient ainsi un moyen d’éviter les erreurs simplement en enlevant le facteur humain qui en le principal root cause.
L’automatisation permet Ă©galement surveiller plus efficacement les opĂ©rations pour rĂ©duire les risques et signaler les problĂšmes causĂ©s non pas par des bogues logiciels, des attaques ou des applications non autorisĂ©es, mais par une erreur humaine.
La surveillance automatisĂ©e, par exemple, aurait pu aider Ă  Ă©viter la panne S3 d’Amazon Web Services (AWS) causĂ©e par une erreur humaine. Selon le site d’Amazon, la personne devait exĂ©cuter une commande pour supprimer un petit nombre de serveurs, mais a plutĂŽt supprimĂ© de maniĂšre incorrecte des serveurs supplĂ©mentaires prenant en charge deux autres sous-systĂšmes.
À mesure que les entreprises se dĂ©veloppent, le risque d’erreur humaine augmente avec la croissance. Lorsque les Ă©quipes informatiques gĂšrent 10 000 appareils, ils sont inĂ©vitablement trop dispersĂ©s, et les 22% d’interruptions imprĂ©vues causĂ©es par une erreur humaine ont une probabilitĂ© plus Ă©levĂ©e.
Afin de rĂ©duire le nombre d’erreurs humaines, il est judicieux de poser des cadres durant les saisies de donnĂ©es.
Utiliser les bons outils est un moyen d’apporter des standards qualitĂ©s dans une entreprise.
Par exemple:
  • Un outil comme Sweagle permettra d’analyser la cohĂ©rence des donnĂ©es avant mise en production (configuration, donnĂ©e de production).
  • Un outil comme Keltio permettra de stocker les donnĂ©es de configuration puis de lancer les actions automatisĂ©es avec sans risques de faute de frappe.

S'inscrire Ă  la newsletter DevSecOps Keltio

Pour recevoir tous les mois des articles d'expertise du domaine

S'inscrire

Écrit par

KĂ©vin Didelot
KĂ©vin Didelot

KĂ©vin est notre super expert DevSecOps et le fondateur de Keltio đŸ‘šđŸ»â€đŸ’»Â