Généralement plus de monde que vous ne le pensez, et sans qu'aucune trace n'en subsiste. Les clés se sont dupliquées au fil des années, les codes de porte circulent, et les prestataires réguliers ont fini par obtenir un accès autonome que personne n'a formellement décidé.
Traiter cette question ne demande pas un système coûteux. Dans une PME, définir deux ou trois zones et savoir qui y accède couvre l'essentiel du besoin.
Les zones qui méritent une restriction
Trois espaces se distinguent dans la plupart des PME.
Le local technique, qui concentre les serveurs, le stockage et souvent les sauvegardes. Un accès physique y donne des possibilités qu'aucune protection logicielle ne compense.
Les zones de production sensibles, celles où se trouvent les armoires électriques, les automates et les postes de supervision. Une intervention non maîtrisée y arrête la production.
Les archives et les espaces contenant des dossiers du personnel, qui relèvent d'obligations réglementaires en plus du bon sens.
Le reste des locaux n'a pas besoin d'être cloisonné. Vouloir tout restreindre conduit à des règles que personne n'applique.
Le principe qui évite l'usine à gaz
L'accès à ces zones se donne à des fonctions plutôt qu'à des personnes. Qui a besoin d'entrer dans le local technique pour faire son travail, la réponse tient généralement en deux ou trois rôles.
Cela évite la dérive habituelle, où une personne obtient un accès pour une raison ponctuelle et le conserve indéfiniment parce que personne ne pense à le retirer.
Les visites exceptionnelles se traitent par accompagnement plutôt que par attribution d'accès. Un prestataire qui intervient deux fois par an n'a pas besoin d'une clé, il a besoin de quelqu'un qui l'accompagne.
Les clés et les codes, qui échappent au contrôle
Une clé se duplique sans laisser de trace, et un code se transmet en une phrase. Après quelques années, plus personne ne sait combien d'exemplaires circulent.
Deux mesures suffisent à reprendre la main. Un relevé écrit de qui détient quoi, tenu à jour, ce qui est le point de départ de tout le reste. Et le changement du code ou du cylindre au départ d'une personne qui y avait accès, au même titre que la fermeture de ses comptes informatiques.
Ce dernier point est presque toujours oublié, alors qu'il figure naturellement sur la même liste que les accès numériques.
Le badge, utile mais pas premier
Un contrôle d'accès par badge apporte deux choses qu'une clé ne donne pas, la révocation immédiate et la trace des passages.
Il devient pertinent quand le nombre de personnes concernées rend le suivi des clés impraticable, ou quand vous avez besoin de savoir précisément qui est entré et à quel moment, ce qui est le cas après un incident.
Il n'est pas nécessaire d'équiper tout le bâtiment. Poser un lecteur sur la porte du local technique et sur celle d'une zone de production sensible traite le risque principal pour un coût contenu.
Le registre des interventions
C'est probablement la mesure la plus rentable et la moins coûteuse. Un cahier à l'accueil ou à l'entrée du local, où l'on note la date, l'heure, le nom, la société et la zone visitée.
Son utilité apparaît après coup. Quand un équipement ne fonctionne plus, quand une configuration a changé sans explication, ou quand un incident doit être analysé, c'est souvent la seule information disponible.
Il concerne d'abord les prestataires réguliers, précisément ceux qui échappent au dispositif d'accueil parce qu'ils font partie du paysage.
Ce que le règlement impose
Un dispositif de contrôle d'accès enregistre des données personnelles, puisqu'il retrace les déplacements de personnes identifiables. Trois obligations en découlent.
L'information des salariés sur l'existence du dispositif, sa finalité et la durée de conservation des données. La consultation du comité social et économique lorsqu'il existe. Et l'inscription du traitement au registre.
La finalité doit rester la sécurité des accès. Utiliser les données d'un badge pour contrôler les horaires ou la présence relève d'un autre traitement, qui suppose ses propres justifications.
Ce qui suffit dans une petite structure
Une revue annuelle convient, à condition d'être réellement faite. Elle consiste à relire la liste des personnes disposant d'un accès à chaque zone et à confirmer que chacune en a toujours besoin.
Deux événements se traitent en revanche immédiatement, le départ d'une personne détentrice d'une clé ou d'un code, et la fin d'un contrat de prestation. Ce sont eux qui produisent les accès orphelins que la revue annuelle découvre un an plus tard.
Questions fréquentes
Combien de zones faut-il définir dans une PME ?
Deux ou trois suffisent dans la plupart des cas, le local technique, une zone de production sensible et éventuellement les archives contenant des dossiers du personnel. Multiplier les zones produit des règles que personne n'applique. Le reste des locaux n'a pas besoin d'être cloisonné.
Faut-il changer les serrures quand un salarié part ?
Pour les zones sensibles, oui, au même titre que la fermeture de ses comptes informatiques, car une clé se duplique sans laisser de trace. C'est précisément l'avantage d'un contrôle par badge sur les portes critiques, la révocation étant immédiate et sans coût. Le relevé écrit de qui détient quoi est le préalable à toute décision.
Un registre papier des visites est-il vraiment utile ?
C'est souvent la mesure la plus rentable, car elle coûte quelques secondes par visite et devient la seule information exploitable après un incident. Elle vaut d'abord pour les prestataires réguliers, qui échappent au dispositif d'accueil parce qu'ils font partie du paysage depuis des années.
Le contrôle d'accès par badge est-il soumis au RGPD ?
Oui, puisqu'il enregistre les déplacements de personnes identifiables. Vous devez informer les salariés de son existence et de sa finalité, consulter le comité social et économique s'il existe, inscrire le traitement au registre et limiter la durée de conservation. Utiliser ces données pour contrôler les horaires constituerait un traitement distinct, avec ses propres justifications à apporter.