Aller au contenu principal

Inventaire des logiciels de PME : modèle et méthode

Un tableau à copier pour relier chaque logiciel à son usage, son responsable, ses données et ses dépendances avant de décider quoi conserver.

Pour inventorier les logiciels de votre PME, partez des tâches réalisées et des personnes qui les exécutent. Pour chaque application, notez son usage, son responsable, les informations qu’elle contient, ses accès et ses échanges avec les autres outils. Le tableau devient utile lorsqu’il permet de décider quoi vérifier, maintenir ou simplifier, et pas seulement de compter les abonnements payés.

Ce que votre relevé bancaire ne montre pas

Les factures recensent les fournisseurs payés. Elles ne révèlent pas forcément un tableur partagé, une application gratuite utilisée sur le terrain ou un compte acheté par un prestataire. Inversement, un abonnement encore payé peut ne plus servir qu’à consulter des archives.

Commencez par un flux : recevoir une demande, préparer un devis, réaliser le travail, facturer. Demandez à une personne de vous montrer un dossier récent, avec des données masquées si nécessaire. Relevez les outils réellement ouverts et les passages effectués par copier-coller. Vous obtiendrez un inventaire des usages avant de chercher à automatiser leur détection.

Cette liste prépare une cartographie numérique, mais elle ne la remplace pas : la cartographie décrit aussi les relations, les décisions et les responsabilités entre les éléments recensés.

Le modèle à copier dans votre tableur

Créez une ligne par application et par usage distinct lorsque les responsabilités diffèrent. Les champs inconnus restent marqués « à vérifier », avec une personne chargée de les compléter.

ChampQuestion à poserDécision rendue possible
Application et usageQuel travail réalise-t-on ici ?Distinguer une fonction utile d’un doublon apparent
Responsable métierQui décide comment cet outil doit servir ?Identifier la personne qui valide un changement
AdministrationQui peut gérer le compte de l’entreprise ?Vérifier la continuité des accès
UtilisateursQuels rôles en ont réellement besoin ?Préparer une revue des droits
InformationsQuelles données sont créées ou consultées ?Identifier les sources de référence
Entrées et sortiesD’où viennent les données et où vont-elles ?Repérer une dépendance avant suppression
ContratQui paie, à quelle échéance et selon quel engagement ?Préparer un arbitrage documenté
Export et reprisePeut-on récupérer et réutiliser les données ?Tester une sortie ou une restauration
VérificationQui a vérifié quoi, et quand ?Distinguer une observation d’une supposition
Action suivanteQuel doute doit être levé en premier ?Donner une suite concrète à l’inventaire

Ne mettez jamais les mots de passe dans ce tableau. Consignez le rôle responsable et l’emplacement du dispositif sécurisé de gestion des accès. La CNIL recommande de limiter les habilitations aux besoins des missions et de les revoir régulièrement. L’inventaire aide à retrouver les responsables ; il ne réalise pas cette revue à leur place.

Exemple pédagogique : deux listes de clients, deux usages

Dans cet exemple fictif, le bureau conserve une liste de contacts dans un tableur et prépare les factures dans un logiciel dédié. Le premier contient les personnes à joindre pour accéder aux sites. Le second contient les entités facturées. Aucun résultat client n’est présenté ici.

Les deux outils possèdent un champ « client ». Cela ne suffit pas à conclure qu’ils font doublon. Supprimer le tableur sans comprendre son usage peut faire disparaître les contacts d’accès ; recopier toutes ses lignes dans la facturation peut créer de mauvais destinataires.

La première décision est de distinguer contact, site et entité facturée. La seconde consiste à choisir où chaque information fait référence. La connexion des outils vient ensuite. Le guide sur les logiciels qui ne communiquent pas approfondit ce diagnostic.

Décrire un échange entre deux outils, pas seulement une connexion

Dans la colonne « Entrées et sorties », « connecté à la facturation » reste trop vague. Une ressaisie, un import de fichier et une synchronisation automatique ne dépendent pas des mêmes gestes. Joignez une fiche courte pour chaque échange important ; le modèle ci-dessous est une proposition de travail, pas un audit technique complet.

Point à décrireQuestion de contrôle
Information et sensQuelles données passent de quel outil vers quel autre ?
DéclencheurQuel événement ou quelle intervention humaine lance le transfert ?
Mode réelEst-ce une ressaisie, un fichier importé ou une connexion automatique observée ?
Référence du dossierComment retrouve-t-on le même dossier des deux côtés, sans se fier au seul nom du client ?
CorrectionSi la source change après le transfert, qui doit reporter ou vérifier la modification ?
Contrôle et repriseQui constate un manque ou un doublon, où le consigne-t-il et qui autorise la suite ?

Exemple fictif : le bureau importe chaque matin un fichier de demandes dans le planning. Une adresse corrigée après cet import ne sera pas nécessairement mise à jour dans le planning. La fiche doit préciser si une correction est reportée manuellement, reprise au prochain import ou non traitée. Ne marquez pas « synchronisé » parce qu’un premier transfert a réussi.

Pour vérifier la fiche, préparez un dossier fictif dans des espaces de test autorisés. Retrouvez sa référence à l’arrivée, modifiez une information à la source, puis observez si et comment la destination change. Consignez le résultat attendu, le résultat observé et les éléments non testés. N’effectuez pas cet essai dans le circuit réel d’envoi, de facturation ou de planification.

Un échange automatique n’est pas une sauvegarde et sa présence ne démontre pas sa fiabilité. Les accès restent limités aux personnes habilitées ; les contrôles de restauration sont distincts. Si l’origine de l’écart reste inconnue, poursuivez avec le diagnostic des logiciels qui ne communiquent pas avant de choisir une nouvelle connexion.

Trois vérifications avant de résilier un outil

  1. L’usage résiduel. Une personne consulte-t-elle encore les dossiers historiques ? Un export automatique dépend-il du compte ?
  2. La récupération. Exportez un échantillon autorisé et vérifiez que ses pièces jointes et ses relations restent exploitables. Un fichier téléchargeable ne garantit pas une reprise complète.
  3. La continuité. Désignez le responsable de la transition et la solution de repli. Si les données sont nécessaires à l’activité, vérifiez la restauration avec la personne compétente.

La CNIL insiste sur les sauvegardes et les tests de restauration. Un export ponctuel d’application et une sauvegarde opérationnelle répondent à des besoins différents : l’inventaire doit faire apparaître cette distinction.

Une fiche de test pour vérifier un export

Dans la colonne « Export et reprise », remplacez une simple case « oui » par le lien vers un test daté. La grille suivante est une proposition pédagogique : elle ne constitue ni une certification ni un protocole universel de migration.

Préparez un petit lot de dossiers fictifs représentant vos usages : un dossier simple, un dossier avec plusieurs contacts et un dossier avec pièce jointe. Faites réaliser le test par une personne habilitée, dans un environnement séparé de la production. Ne chargez pas de données réelles dans un service tiers non autorisé.

ContrôleManipulation à réaliserTrace à conserver
PérimètreDéfinir les dossiers, champs et documents attendus avant l’exportListe de référence et date
ComplétudeComparer les éléments exportés à cette liste, y compris les pièces jointesÉléments présents, absents et non testés
LisibilitéOuvrir les fichiers et vérifier accents, dates et identifiantsFormat utilisé et anomalies constatées
RelationsRetrouver le bon contact, le site et le payeur pour chaque dossierExemple de relation conservée ou perdue
RéutilisationEssayer la consultation ou l’import dans la destination de test autoriséeAction réussie, bloquée ou non testée
DécisionFaire examiner les écarts par le responsable métierDécision, responsable et prochaine vérification

Un exemple fictif : les dossiers sont tous exportés, mais leurs pièces jointes ne sont que des liens vers l’ancien logiciel. Le nombre de lignes est correct ; la reprise n’est pas démontrée. Consignez ce manque avant d’envisager une résiliation.

Une réussite sur cet échantillon ne prouve pas que toutes les données sont récupérables. Il faudra adapter les tests au volume, aux exceptions, aux contrats et aux obligations de conservation applicables. Ce contrôle d’export ne remplace pas le test de restauration d’une sauvegarde. Dans l’inventaire, gardez les états « vérifié sur échantillon », « bloqué » et « non testé » distincts.

Comment choisir la première action ?

Traitez d’abord les inconnues qui empêchent de travailler : compte administrateur inaccessible, source de données introuvable, dépendance sans responsable. Examinez ensuite les coûts et les doublons fonctionnels. Deux outils peu chers peuvent occasionner des ressaisies ; un outil coûteux peut être indispensable à un flux critique.

Gardez une trace de la décision et de sa justification. Réexaminez la ligne lors d’un changement d’équipe, de contrat ou de processus. L’objectif est un document entretenu, pas une photographie immédiatement périmée.

Maintenir l’inventaire sans tout recommencer

Une date récente en haut du fichier ne prouve pas que chaque ligne a été vérifiée. Conservez une date par usage, la personne qui a effectué le contrôle et la trace consultée. La grille ci-dessous propose des déclencheurs de mise à jour ; ce n’est pas une fréquence réglementaire ni une obligation identique pour toutes les entreprises.

Événement observéLigne à réexaminerVérification concrète
Une personne change de fonctionResponsable, utilisateurs et administrationLe nouveau responsable confirme son rôle ; la personne habilitée revoit les accès nécessaires
Un abonnement arrive à échéanceContrat, usage résiduel et exportRetrouver l’échéance réelle et vérifier les dépendances avant toute décision de résiliation
Un outil commence à recevoir des données d’un autreEntrées, sorties et informationsSuivre un dossier fictif de bout en bout et identifier la source de référence
Un export ou une restauration échoueExport et repriseConserver l’échec, le périmètre testé et l’action corrective, sans laisser le statut « vérifié »
Une équipe utilise un nouvel outilApplication et usageFaire décrire le travail couvert avant de conclure qu’il remplace une application existante

Le responsable de l’inventaire rassemble les observations ; il ne s’attribue pas pour autant des droits administrateur ni le pouvoir de résilier un contrat. Pour séparer préparation, décision et exécution, utilisez la matrice « qui valide quoi ». La revue des habilitations et les tests de restauration restent des opérations distinctes, décrites dans les recommandations CNIL citées plus haut.

Exemple fictif de mise à jour : le rôle chargé de la facturation change, mais le logiciel ne change pas. La ligne n’est pas « à jour » parce que son nom est correct. Le nouveau responsable doit confirmer l’usage et la personne compétente doit vérifier les accès. Tant que ce contrôle n’a pas eu lieu, indiquez « à vérifier — changement de responsable », avec une prochaine action, plutôt que de recopier la date du jour.

Lors d’une revue, prenez une ligne marquée « vérifiée » et demandez à retrouver sa trace. Si personne ne peut expliquer ce qui a été contrôlé, reclassez ce point comme incertain. Cette vérification ne démontre pas l’exhaustivité de l’inventaire ; elle évite de confondre un tableau rempli et un état réellement connu.

Une personne part : vérifier la reprise des outils

Lors d’un départ ou d’un changement de fonction, utilisez les lignes de l’inventaire pour identifier ce qui dépend encore de cette personne. Transmettre une liste de logiciels ne suffit pas : il faut distinguer la responsabilité métier, les droits d’accès et les tâches automatiques. La checklist suivante est une proposition pédagogique à adapter avec les responsables concernés, pas une procédure RH ou juridique complète.

Point à reprendreVérification à confier à une personne habilitéeTrace attendue
Responsable métierLe rôle repreneur confirme les usages et décisions dont il prend la chargeResponsable et périmètre confirmés
AdministrationUn administrateur autorisé peut gérer le compte de l’entreprise sans utiliser l’identité du partantContrôle daté, sans mot de passe dans le tableau
Documents utilesLes dossiers professionnels nécessaires sont accessibles dans un espace autorisé selon les règles de conservationEmplacement de référence et test de lecture
AutomatisationsIdentifier les tâches planifiées, connexions et notifications liées au compte personnelDépendance repérée et action de reprise attribuée
SauvegardesRetrouver le responsable et le dernier test de restauration pertinentTest retrouvé, manquant ou à réaliser
Retrait des accèsFaire appliquer les retraits au moment prévu par la politique de l’entreprise et vérifier leur réalisationDate, exécutant et périmètre du retrait

La CNIL recommande de retirer les permissions dès qu’elles ne sont plus justifiées, notamment à la fin du contrat. Préparez donc la continuité en amont : un transfert inachevé ne justifie pas de laisser un ancien accès ouvert. Ne transmettez pas les identifiants du partant au remplaçant. Les accès de reprise doivent être autorisés pour leur propre usage.

Exemple fictif : un récapitulatif quotidien est envoyé par une automatisation créée sous le compte d’une personne qui quitte l’équipe. Le logiciel de facturation fonctionne encore, mais personne ne sait qui administre cette connexion. Notez « dépendance à reprendre », désignez un responsable technique et testez une solution autorisée sur des données fictives. Ne marquez pas la reprise « vérifiée » au seul motif qu’un nouveau responsable figure dans le tableau.

La présence d’un export ne remplace pas une sauvegarde dont la restauration a été testée, comme l’explique la fiche CNIL sur les sauvegardes. N’effacez pas des documents à partir de cette checklist seule : conservation, confidentialité et droits d’accès doivent être examinés séparément. Pour les gestes que la personne connaissait, complétez la reprise avec la fiche de transmission des connaissances.

Limites et prochaine étape

Ce modèle est un inventaire métier proposé pour démarrer. Il ne certifie ni la sécurité, ni la conformité, ni l’exhaustivité du parc informatique. Les équipements, licences et traitements de données peuvent nécessiter des registres complémentaires. Aucun gain financier n’est estimé ici.

Si vous ne savez pas quel flux examiner, commencez par les questions de l’audit SI pour PME. Pour discuter d’un inventaire déjà rempli, apportez quelques lignes sans identifiants ni données sensibles à un premier rendez-vous.

Pour documenter ensuite ce que les personnes savent faire avec ces outils, utilisez le modèle de transmission des connaissances.

cartographie-numerique processus
Rendez-vous

Un premier appel de trente minutes.
Offert. Utile. Sans suite obligée.

Un premier appel de trente minutes. Vous me racontez où vous en êtes, on voit si la réponse est dans mes offres ou ailleurs. Offert. Utile. Sans suite obligée.

Réservation directe

Via Cal.com. Créneaux matin et fin de journée, visio ou à Marseille.

Voir les créneaux