La gouvernance de l’information est le cadre de politiques, de responsabilités et de contrôles qui détermine comment une entreprise classe, conserve, protège et élimine l’information qu’elle détient, ainsi que qui est responsable de chacune de ces décisions.
Sa caractéristique déterminante est la responsabilisation. Une politique qui ne désigne aucun responsable n’est qu’une déclaration d’intention, et la gouvernance de l’information est la discipline qui transforme cette intention en décisions dont quelqu’un doit répondre.
La gouvernance, la gestion et la gouvernance des données ne couvrent pas le même périmètre
Ces trois termes sont utilisés indifféremment alors qu’ils recouvrent des réalités différentes.
La gouvernance de l’information fixe les règles : quelles catégories d’information existent, combien de temps chacune est conservée, qui peut y accéder, qui peut autoriser sa destruction, et quelle preuve est conservée de ces actes. Elle est délibérément indépendante des systèmes, car la même obligation s’applique que le contenu se trouve dans un référentiel, une boîte de messagerie, un partage de fichiers ou un historique de discussion.
La gestion de l’information applique ces règles dans des systèmes spécifiques. Un système de gestion documentaire (DMS) impose le versionnage, les autorisations et la rétention pour le contenu qu’il héberge. Il ne peut rien imposer sur le contenu détenu ailleurs, c’est pourquoi la gouvernance se situe au-dessus de toute plateforme unique.
La gouvernance des données porte classiquement sur les données structurées : schémas, traçabilité, qualité, données de référence. Les obligations se recoupent lorsqu’un document contient des données personnelles et que les deux régimes s’appliquent, mais les modes de défaillance diffèrent. La gouvernance des données se préoccupe d’exactitude et de traçabilité ; la gouvernance de l’information se préoccupe de rétention, d’accès et d’élimination justifiable.
Ce que contient réellement un cadre
Un cadre de gouvernance qui fonctionne réellement, et non un simple document, repose sur un petit nombre d’éléments concrets.
Un inventaire de l’information. Quelles catégories existent et quels systèmes les hébergent. La gouvernance ne peut pas couvrir un contenu que personne n’a recensé, et les systèmes oubliés sont généralement les boîtes de messagerie, les outils de collaboration et les partages de fichiers de service.
Un schéma de classification. Des catégories qui déterminent le traitement à appliquer, en nombre assez restreint pour que les personnes les appliquent correctement. Les schémas comportant des dizaines de catégories sont appliqués de façon incohérente, et une classification incohérente est pire qu’une classification grossière, car elle produit une fausse confiance.
Une responsabilité nommée par catégorie. Une personne ou un rôle qui décide des exceptions d’accès, des prolongations de rétention et de l’autorité de destruction. Une responsabilité confiée à un comité est une responsabilité confiée à personne.
Un calendrier de conservation. Traité en détail dans la gestion des archives, car c’est par la rétention que la gouvernance devient réellement applicable.
Un modèle d’accès. Qui peut lire, modifier et partager chaque catégorie, exprimé en termes que les systèmes peuvent réellement mettre en œuvre.
Une autorité de destruction. Qui est habilité à approuver la destruction, et quelle trace de cette approbation subsiste après le contenu.
Où la gouvernance rencontre le cycle de vie
La gouvernance décrit les règles ; la gestion du cycle de vie des documents décrit les étapes auxquelles ces règles s’appliquent. Les deux sont généralement rédigées par des équipes différentes, et c’est dans cet écart que les obligations restent sans effet : une règle de rétention qui existe dans la politique mais n’est rattachée à aucune transition du cycle de vie ne se déclenche jamais.
Le même écart apparaît autour de l’obsolescence des formats. Un cadre de gouvernance qui impose une durée de conservation de vingt ans sans plan de préservation numérique correspondant s’engage sur un résultat qu’il n’a aucun moyen de tenir.
Les erreurs courantes
Une politique sans application. L’échec le plus courant. Un cadre est approuvé, publié, puis jamais connecté à un système capable de l’appliquer. Il donne l’apparence de la gouvernance sans en produire l’effet, et c’est pire que l’absence de politique, car cela crée une norme documentée que l’entreprise ne respecte manifestement pas.
Une classification laissée aux utilisateurs. Lorsque la classification correcte dépend du jugement individuel au moment du classement, elle se dégrade progressivement. La classification automatisée est plus cohérente, mais elle déplace le problème vers la fiabilité du classificateur pour les catégories qui entraînent des conséquences légales.
Une gouvernance qui s’arrête à un seul référentiel. Un contenu soigneusement gouverné dans un système géré, mais ignoré dans la messagerie, les discussions et les espaces personnels, n’est pas gouverné. C’est la copie non gouvernée qui refait surface lors d’une procédure de discovery.
La rétention comprise comme un maximum, jamais comme un minimum. Les équipes lisent un calendrier comme une autorisation de conserver, rarement comme une obligation de détruire. La sur-conservation accroît le volume exposé lors d’un litige ou d’une violation de données, et constitue elle-même l’infraction dans certains régimes de protection des données.
Aucune preuve de la décision. La gouvernance est jugée après coup, généralement par une partie hostile. Un octroi d’accès, une prolongation de rétention ou une approbation de destruction sans trace durable ne peut être défendu ultérieurement, aussi correct qu’il ait été au moment des faits.
Contellect One applique la classification, la rétention et les pistes d’audit directement au contenu plutôt qu’aux documents de politique, dans le cadre de la conformité et gestion des archives.
