Aller au contenu principal

APO01 - Gérer le cadre informatique

Lacrif
Lacrif
CO Founder
Dernière modification : 26/01/2026

Description

Clarifier et maintenir la mission et la vision de la gouvernance de l'informatique d'entreprise. Implémenter et maintenir les mécanismes et autorités de gestion de l'information et d'usage de l'informatique dans l'entreprise, conformément aux objectifs de gouvernance cohérents avec les principes et politiques de guidance.

But

Fournir une approche de gestion cohérente pour permettre l’atteinte des exigences de gouvernance de l’entreprise, couvrant les processus de gestion, les structures organisationnelles, les rôles et les responsabilités, les activités fiables et reproductibles, ainsi que les compétences et les aptitudes.

Objectifs IT principaux

Objectifs ITMétriques associées
Aligner la stratégie informatique sur la stratégie économique
  • Pourcentage d'exigences et d'objectifs stratégiques de l'entreprise supportés par les objectifs informatiques stratégiques
  • Niveau de satisfaction des parties prenantes concernant le périmètre du portefeuille de programmes et de services planifé
  • Pourcentage de motivations de gain informatique en phase avec les motivations de gain métier
Garantir la conformité et le soutien de l'informatique au respect de la réglementation externe à l'entreprise
  • Coût des non-conformité informatiques, incluant les compensations amiables, pénalités et pertes en termes d'image
  • Nombre de cas de non-conformité informatique rapportées au conseil d'administration ou ayant occasionné des critiques ou débats publics
  • Nombre de cas de non-conformité en rapport avec des accords contractuels avec des fournisseurs de services informatiques
  • Couverture des évaluations de conformité
Garantir l'agilité informatique
  • Niveau de satisfaction des directeurs métier concernant la réactivité du SI face aux nouvelles exigences
  • Nombre de processus métier critiques supportés par une infrastructure et des applications à jour
  • Temps moyen pour traduire les objectifs informatiques stratégiques en initiatives acceptées et approuvées
Optimiser les actifs informatiques, les ressources et les capacités
  • Fréquence des évaluations des optimisations de la capacité en termes de maturité et de coût
  • Tendance des résultats d'évaluation
  • Niveaux de satisfaction des directions métiers et informatiques en ce qui concerne les coûts et capacités informatiques
Assurer la conformité de l'informatique aux politiques internes
  • Nombre d'incidents liés à une non-conformité à une politique
  • Pourcentage de parties prenantes comprenant les politiques
  • Pourcentage de politiques supportées par des pratiques et des normes appliquées
  • Fréquence des revues et mises à jour des politiques
Assurer la compétence et la motivation des ressources humaines informatiques
  • Pourcentage de personnes dont les aptitudes informatiques sont suffisantes par rapport aux compétences exigées par leur rôle
  • Pourcentage des personnes satisfaites de leur rôle informatique
  • Nombre d'heures de formation par membre du personnel
Maintenir la connaissance, l'expertise et les capacités d'innovation
  • Niveau de connaissance et de compréhension de la direction concernant les possibilités d'innovation informatique
  • Niveau de satisfaction des parties prenantes concernant les niveaux d'expertise et les idées liées à l'innovation informatique
  • Nombre d'initiatives approuvées résultant des idées innovantes

Objectifs du processus

Objectifs du processusMétriques associées
Un ensemble efficace de politiques est défini et maintenu.
  • Pourcentage de politiques, normes et autres composantes contributrices actives qui sont documentées et à jour
  • Date des dernières mises à jour du cadre de gestion et des composantes
  • Nombre d’expositions au risque liées à des défauts de conception de l’environnement de contrôle
Chacun connaît les politiques et comment elles doivent être appliquées.
  • Nombre de membres du personnel qui ont assisté à des séances de formation ou de sensibilisation
  • Pourcentage de fournisseurs qui ont des contrats définissant des exigences de contrôle

Pratiques

APO01.01 - Définir la structure organisationnelle

Établir une structure organisationnelle interne élargie qui reflète les besoins métiers et les priorités informatiques. Mettre en place les structures de management requises (par exemple: les comités) qui permettent une prise de décision la plus pertinente et efficace.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Principes de gouvernance de l'entrepriseEDM01.01Définition de la structure et des fonctions organisationnellesAPO03.02
Modèle de prise de décisionEDM01.01Orientations organisationnelles de l’organisationAPO03.02
Modèle d’architecture de processusAPO03.02Règles de communication de baseAPO / BAI / DSS / MEA

Activités

Description
1Définir le périmètre, les fonctions internes et externes, les rôles internes et externes, ainsi que les capacités et les droits de décision nécessaires, incluant les activités informatiques réalisées par des tiers.
2Identifier les décisions nécessaires à l’atteinte des résultats de l’entreprise et de la stratégie informatique, ainsi que pour la gestion et l’exécution des services informatiques.
3Établir la participation des parties prenantes qui sont essentielles à la prise de décision (approbateur, responsable, consulté, informé).
4Aligner l’organisation informatique avec les modèles organisationnels d’architecture d’entreprise.
5Définir les cibles, les rôles et les responsabilités de chaque fonction au sein de la structure organisationnelle liée à l'informatique.
6Définir les structures de management et les relations pour soutenir les fonctions et les rôles de gestion et d’exécution, en lien avec les orientations de gouvernance établies.
7Mettre en place un comité stratégique informatique (ou l’équivalent) au niveau du conseil d’administration. Ce comité doit veiller à ce que la gouvernance informatique, dans le cadre de la gouvernance de l’entreprise, soit abordée de manière adéquate, il doit conseiller sur les orientations stratégiques et examiner les principaux investissements au nom du conseil d’administration dans son ensemble.
8Mettre sur pied un comité de direction informatique (ou l’équivalent) composé de cadres, de managers des entités métiers et informatiques, afin de déterminer les priorités des programmes d’investissement informatiques en lien avec la stratégie et les priorités métiers de l’entreprise; effectuer le suivi de l’état des projets et résoudre les conflits de ressources; piloter les niveaux de service et les améliorations du service.
9Fournir des orientations pour chaque structure de management (incluant le mandat, les objectifs, les participants aux réunions, le calendrier, le suivi, la supervision et le contrôle) ainsi que les données d'entrée requises pour les réunions et les résultats escomptés.
10Définir les règles de base de la communication par l’identification des besoins de communication et mettre en œuvre des plans fondés sur ces besoins, en tenant compte de la communication descendante, ascendante et horizontale.
11Établir et maintenir une structure de coordination, de communication et de liaison optimale entre les entités métiers et les fonctions informatiques au sein de l’entreprise, ainsi qu’avec les entités extérieures à l’entreprise.
12Vérifier régulièrement la pertinence et l’efficacité de la structure organisationnelle.

APO01.02 - Etablir les rôles et les responsabilités

Établir, valider et communiquer les rôles et les responsabilités du personnel informatique, ainsi que ceux des autres parties prenantes ayant des responsabilités vis-à-vis de l'informatique de l’entreprise. Les rôles et responsabilités doivent clairement tenir compte de l’ensemble des besoins métiers et des objectifs informatiques ainsi que de l’autorité et des responsabilités du personnel concerné.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Niveaux d'autoritéEDM01.01Définition des rôles et des responsabilités liés à l'informatiqueDSS05.04
Responsabilités attribuées pour la gestion des ressourcesEDM04.02Définition des pratiques de pilotageAPO07.01
Matrice des aptitudes et compétencesAPO07.03
Plans de développement des compétencesAPO07.03
Rôles, responsabilités et pouvoirs de décision du SMQAPO11.01
Enoncé du périmètre du SMSIAPO13.01
Niveaux d’autorité attribuésDSS06.03
Rôles et responsabilités attribuésDSS06.03

Activités

Description
1Établir, reconnaître et communiquer les rôles et les responsabilités liés à l'informatique pour l’ensemble du personnel de l’entreprise, en lien avec les besoins et les objectifs métiers. Définir clairement les responsabilités et les obligations de reporting, en particulier pour la prise de décisions et les approbations.
2Tenir compte des exigences en matière de continuité de l’entreprise et des services informatiques lors de la définition des rôles, incluant le personnel de soutien et les exigences de formation croisée.
3Apporter une contribution au processus de continuité des services informatiques en conservant les coordonnées à jour des contacts ainsi que la description des rôles dans l’entreprise.
4Inclure dans les descriptions des rôles et des responsabilités l’adhésion aux politiques et procédures de gestion, au code déontologique et aux pratiques professionnelles.
5Mettre en oeuvre des pratiques de pilotage adéquates pour s’assurer que les rôles et les responsabilités sont correctement assumés, pour déterminer si tous les membres du personnel ont le pouvoir et les ressources suffisants pour exécuter leurs rôles et leurs responsabilités, et, de façon générale, pour passer en revue la performance. Le niveau de supervision doit être aligné avec la sensibilité du poste et avec le périmètre des responsabilités confiées.
6Veiller à ce que les obligations de reporting soient définies à travers les rôles et les responsabilités.
7Structurer les rôles et les responsabilités de façon à réduire la possibilité qu’un seul rôle ne puisse compromettre un processus critique.

APO01.03 - Maintenir les composantes contributrices du système de gestion

Maintenir les composantes contributrices du système de gestion et de l’environnement de contrôle de l'informatique de l’entreprise, et veiller à leur intégration et leur alignement avec la gouvernance, la philosophie de gestion et le mode de fonctionnement de l’entreprise. Ces composantes comprennent la communication claire des attentes et des exigences. Le système de gestion doit encourager la coopération entre les divisions et le travail d’équipe, promouvoir la conformité et l’amélioration continue, et gérer les écarts des processus (incluant les défauts).

Entrées/Sorties

DescriptionVenant deDescriptionVers
Principes de gouvernance de l'entrepriseEDM01.01Politiques relatives à l'informatiqueAPO / BAI / DSS / MEA
Feuille de route stratégiqueAPO02.05
Risques émergents et facteurs d'occurrenceAPO12.01
Résultats d'analyse des risquesAPO12.02

Activités

Description
1Obtenir une compréhension de la vision d’entreprise, des orientations et de la stratégie.
2Considérer l’environnement interne de l’entreprise, incluant la culture et la philosophie de management, la tolérance au risque, la sécurité, les valeurs éthiques, le code de conduite, la responsabilité et les exigences en matière d’intégrité du management.
3Définir et intégrer les principes informatiques aux principes métiers.
4Aligner l’environnement de contrôle informatique sur l’ensemble des politiques concernant l'informatique, sur les référentiels informatiques de gouvernance et de processus, ainsi que sur les référentiels de risques d’entreprise et de contrôle existants. Evaluer les bonnes pratiques ou les exigences particulières à l’industrie (par exemple : les règlements spécifiques à l’industrie) et les intégrer, s’il y a lieu.
5S'aligner sur les normes nationales et internationales applicables de gouvernance, de management ainsi que sur les bons usages; évaluer les bonnes pratiques disponibles telles que celles du référentiel intégré de contrôle interne du COSO et celles du référentiel intégré de la gestion des risques d’entreprise du COSO.
6Créer un ensemble de politiques visant à préciser les attentes en matière de contrôle informatique sur des sujets clés pertinents tels que la qualité, la sécurité, la confidentialité, les contrôles internes, l’utilisation des actifs informatique, l’éthique et les droits de propriété intellectuelle.
7Evaluer et mettre à jour les politiques au moins une fois par année pour s’adapter à l’évolution des environnements d’exploitation ou métiers.
8Déployer et appliquer les politiques informatiques à tout le personnel concerné, de sorte qu’elles fassent partie intégrante des opérations de l’entreprise.
9S’assurer de la mise en place de procédures de pilotage de la conformité aux politiques et définir les conséquences de la non-conformité.

APO01.04 - Communiquer les objectifs et les orientations de la direction.

Sensibiliser et faire comprendre les objectifs et orientations informatiques aux parties prenantes et aux utilisateurs concernés dans l’entreprise

Entrées/Sorties

DescriptionVenant deDescriptionVers
Communications sur la gouvernance d'entrepriseEDM01.02Communications sur les objectifs informatiquesAPO / BAI / DSS / MEA
Principes de protection des ressourcesEDM04.02
Communications de l’impact des risquesAPO12.06
Communications sur la valeur des connaissancesBAI08.01
Politique et objectifs de continuité de l'activitéDSS04.01
Politique de prévention contre les logiciels malveillantsDSS05.01
Politique de sécurité de la connectivitéDSS05.02
Politiques de sécurité en matière de dispositifs de terminauxDSS05.03

Activités

Description
1Communiquer de manière continue les objectifs et l’orientation informatiques. Veiller à ce que les communications soient appuyées par la direction, de par ses gestes et ses paroles, en utilisant tous les canaux disponibles.
2Assurer que l’information communiquée présente : une mission clairement définie, des objectifs de service, la sécurité, les contrôles internes, la qualité, le code de déontologie et de conduite, les politiques et les procédures, les rôles et les responsabilités, etc. Communiquer l’information avec le niveau de détail approprié à chaque public au sein de l’entreprise.
3Fournir des ressources suffisantes et qualifiées pour soutenir le processus de communication.

APO01.05 - Optimiser le positionnement de la fonction informatique

Positionner la capacité de l'informatique dans la structure organisationnelle globale afin de refléter un modèle d’entreprise qui correspond à l’importance de l'informatique dans l’entreprise, en particulier son degré de criticité par rapport à la stratégie d’entreprise et le niveau de dépendance opérationnelle envers l'informatique. Le reporting du directeur du SI (DSI) doit être en rapport avec l’importance de l'informatique dans l’entreprise.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Modèle d’opération d’entrepriseHors CobITÉvaluation des options en matière d’organisation informatiqueAPO03.02
Stratégie d’entrepriseHors CobITPositionnement opérationnel défini de la fonction informatiqueAPO03.02

Activités

Description
1Comprendre le contexte du positionnement de la fonction informatique, incluant une évaluation de la stratégie d’entreprise et du modèle d’opération (centralisé, fédéré, décentralisé, hybride), de l’importance de l'informatique et des besoins et options d’approvisionnement.
2Identifier, évaluer et prioriser les options des modèles de positionnement organisationnel, d’approvisionnement et d’opération.
3Définir le positionnement de la fonction informatique et obtenir l’accord sur celui-ci.

APO01.06 - Définir la propriété de l’information (des données) et du système

Définir et maintenir les responsabilités relatives à la propriété de l’information (données) et des systèmes d’information. Veiller à ce que les propriétaires prennent les décisions concernant la classification de l’information et des systèmes, et qu’ils les protègent conformément à cette classification.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Procédures de gestion de l’intégrité des donnéesAPO03.02 / BAI02.01 / DSS05.02 / DSS06.01
Guides sur la sécurité et le contrôle des donnéesBAI02.01
Guides de classification des donnéesBAI02.01 / DSS06.01

Activités

Description
1Fournir des politiques et des orientations pour assurer une classification de l’information (données) appropriée et cohérente pour l’entreprise.
2Définir, maintenir et fournir des outils, techniques et orientations appropriés pour assurer la sécurité et le contrôle efficace de l’information et des systèmes d’information en collaboration avec le propriétaire.
3Créer et maintenir un inventaire des informations (systèmes et données) qui comprend une liste des propriétaires, des garants et des classifications. Inclure les systèmes qui sont externalisés et ceux dont la propriété doit rester au sein de l’entreprise.
4Définir et mettre en oeuvre des procédures pour assurer l’intégrité et la cohérence de toute l’information stockée sous forme électronique telle que les bases entrepôts et archives de données.

APO01.07 - Gérer l’amélioration continue des processus

Évaluer, planifier et exécuter l’amélioration continue des processus et de leur maturité afin d’assurer qu’ils sont capables d’atteindre les objectifs de l’entreprise, de la gouvernance, du management et du contrôle. Prendre en compte les orientations de mise en oeuvre de CobIT, les nouvelles normes, les exigences en matière de conformité, les opportunités d’automatisation, le retour des utilisateurs des processus, des équipes des processus et des autres parties prenantes. Mettre à jour les processus et tenir compte des impacts sur les composantes contributrices des processus.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Retour sur l'efficacité et la performance de la gouvernanceEDM01.03Evaluation de la capacité du processusMEA01.03
Politiques, principes, procédures et normes mises à jourMEA03.02Opportunités d'amélioration de processusAPO / BAI / DSS / MEA
Objectifs et indicateurs de performance pour le suivi de l’amélioration du processusMEA01.02

Activités

Description
1Identifier les processus critiques de l’entreprise en fonction de facteurs de performance et de conformité ainsi que les risques connexes. Évaluer la capacité des processus et identifier les cibles d’amélioration. Analyser les lacunes en matière de capacité et de contrôle du processus. Identifier les opportunités d’amélioration et de refonte du processus. Prioriser les initiatives d’amélioration du processus en fonction des bénéfices et des coûts potentiels.
2Mettre en oeuvre les améliorations convenues, les utiliser en tant que pratique métier habituelle et fixer des objectifs de performance et des indicateurs pour permettre le suivi de l’amélioration du processus.
3Prendre en compte les moyens d’améliorer l’efficacité (par exemple : par la formation, la documentation, la standardisation et l’automatisation du processus).
4Appliquer des pratiques de gestion de la qualité afin de mettre à jour le processus.
5Retirer les processus, les composants de processus ou les facilitateurs désuets.

APO01.08 - Maintenir la conformité avec les politiques et les procédures

Mettre en place des procédures et des indicateurs de performance pour assurer la conformité avec les politiques et les autres composantes contributrices du cadre de contrôle, et mettre en évidence les conséquences de la non-conformité ou de performances inadéquates. Suivre les tendances et la performance, et les prendre en considération dans la conception future et l’amélioration du cadre de contrôle.

Entrées/Sorties

DescriptionVenant deDescriptionVers
Politiques environnementalesDSS01.04Mesures correctives en cas de non-conformitéMEA01.05
Politiques, principes, procédures et normes mises à jourMEA03.02

Activités

Description
1Effectuer le suivi de la conformité aux politiques et procédures.
2Analyser la non-conformité et prendre les mesures appropriées (cela pourrait inclure la modification des exigences).
3Intégrer la performance et la conformité aux objectifs de performance des membres du personnel.
4Evaluer régulièrement la performance des composantes contributrices du cadre et prendre les mesures appropriées.
5Analyser les tendances en matière de performance et de conformité, et prendre les mesures appropriées.

RACI

APO01.01APO01.02APO01.03APO01.04APO01.05APO01.06APO01.07APO01.08
Conseil d'administrationC
Président Directeur GénéralCAACIA
Directeur FinancierCCRCI
Directeur OpérationnelCRRCCA
Directeurs MétiersCICRCA
Propriétaires de Processus MétiersCCIRRR
Comité StratégieIIRA
Comité de Pilotage (programmes/projets)I
Coordinateur Projets (PMO)CCICRR
gestion de la valeurI
Risk Manager (RM)CR
Directeur de la Sécurité des SI (DSSI)CR
UrbanismeCICR
Comité risque de l'entrepriseCI
Direction des Ressources Humaines (DRH)RCICCIR
ConformitéICCICCCC
AuditICCICCCI
Directeur du SI (DSI)AARRRCRR
Responsable ArchitectureCCICCRR
Responsable développementCCICRR
Responsable production informatiqueCCICRR
Responsable de l'administration informatiqueRRRIRRR
Gestionnaire de serviceCCICRR
Gestionnaire de la sécurité de l'informationCCICRR
Gestionnaire de la continuitéCCICCRR
Directeur de la propriétéCIC