Gouvernance des données : par où commencer quand tout est urgent
Rôles, droits, glossaire, propriétaires de données et plateforme : une trajectoire en 90 jours pour poser une gouvernance qui rend l'IA possible.
La gouvernance des données arrive rarement au bon moment. Elle s'impose quand un rapport contredit un autre, quand un audit approche, ou quand la direction veut « faire de l'IA » et découvre que personne ne sait qui a le droit de lire quoi. Dans un contexte industriel, où les équipes sont déjà chargées, la question n'est pas de tout faire, mais de savoir par quoi commencer.
La gouvernance, sans le jargon
Gouverner les données, c'est répondre à quatre questions pour chaque donnée qui compte : qu'est-ce que c'est, qui en est responsable, qui a le droit d'y accéder, et à quoi sert-elle. Rien de plus.
Tout le reste (comités, chartes, catalogues, politiques de rétention) n'est qu'un moyen d'obtenir ces quatre réponses et de les maintenir dans le temps. Quand une organisation confond le moyen et la fin, elle produit des documents que personne ne lit.
Sur le terrain, la gouvernance se reconnaît à des choses concrètes. Un responsable de maintenance sait quel indicateur de disponibilité fait foi. Un contrôleur de gestion sait d'où vient le coût de revient de son tableau de bord. Un chef d'atelier sait que les badgeages de ses opérateurs ne sortent pas de son périmètre.
Pourquoi commencer par les rôles et les droits
Quand tout est urgent, il faut choisir le chantier qui débloque les autres. C'est presque toujours celui des accès.
Tant que les droits ne sont pas clairs, chaque demande (un tableau de bord, une extraction, un assistant IA) déclenche la même négociation : qui peut voir ces données, et qui décide. Les projets s'enlisent par absence de règle, pas par manque de technique. Une matrice de droits claire transforme une décision politique en simple exécution.
Le RBAC, une idée simple
Le contrôle d'accès basé sur les rôles (RBAC, pour Role-Based Access Control) consiste à donner des droits à des rôles plutôt qu'à des personnes. Un « analyste supply » ou un « responsable qualité site » reçoit un ensemble de permissions ; les individus sont rattachés à ces rôles.
Quand quelqu'un change de poste, on change son rôle, pas ses trente permissions.
Construire la matrice avec les métiers
La matrice de droits croise des rôles et des domaines de données. Elle échoue quand l'IT la rédige seule. Elle fonctionne quand elle est co-construite en atelier : le responsable de production dit qui doit voir les cadences réelles, la DRH dit qui peut consulter les données nominatives des opérateurs, le bureau d'études dit quelles nomenclatures sont confidentielles.
| Production | Qualité | Coûts | Données RH | |
|---|---|---|---|---|
| Analyste supply | ✓ | ◐ | ✕ | ✕ |
| Responsable qualité site | ✓ | ✓ | ✕ | ✕ |
| Contrôleur de gestion | ◐ | ✕ | ✓ | ◐ |
| DRH | ✕ | ✕ | ◐ | ✓ |
✓ accès complet ◐ accès restreint ou masqué ✕ pas d'accès
Accès restreint : la donnée est visible mais les colonnes sensibles (matricules, données nominatives) sont masquées selon le rôle.
Le glossaire métier : parler la même langue
Deuxième chantier, en parallèle : le vocabulaire. Dans une usine, « rebut » peut désigner une pièce jetée, retouchée ou déclassée selon le service qui parle. En supply chain, « délai » peut être un délai de livraison, de réapprovisionnement ou de production.
Le glossaire fixe une définition par terme, avec son mode de calcul et son propriétaire. Une vingtaine de termes bien choisis, ceux des rapports de direction, suffisent pour commencer.
Ce glossaire est aussi un prérequis pour l'IA. Un assistant qui répond à « quel est notre taux de rebut ce mois-ci ? » doit s'appuyer sur une définition unique. Sans glossaire, il en choisira une au hasard, avec assurance.
Les propriétaires de données : une personne, pas un service
Chaque domaine de données doit avoir un propriétaire nommé et consentant. Ce n'est pas celui qui administre la base ; c'est celui qui répond de la définition, de la qualité et des règles d'accès. Le responsable de la planification est propriétaire des données de planning, le responsable financier des données de coûts.
Deux erreurs fréquentes : nommer un service plutôt qu'une personne, et nommer quelqu'un sans lui donner de temps pour arbitrer.
Relier la gouvernance à la plateforme
Une gouvernance qui vit uniquement dans des documents finit par diverger de la réalité. Elle doit vivre dans les outils.
Sur une plateforme comme Snowflake, les rôles définis en atelier deviennent des rôles techniques, avec une hiérarchie qui reflète l'organisation. Des politiques de masquage protègent les colonnes sensibles (matricules, données nominatives) selon le rôle du lecteur. Les droits sont vérifiables par requête, pas par déclaration.
Avec un outil de transformation comme dbt, le glossaire prend forme dans la documentation des modèles : chaque table exposée porte sa description, son propriétaire et ses tests. La définition du « taux de rebut » n'est plus dans un fichier bureautique oublié, mais dans le code qui le calcule, versionné et relu.
Cette continuité entre décision métier et implémentation technique rend la gouvernance durable. Et c'est ce qui permet, le jour où un projet d'IA générative arrive, de dire oui en connaissance de cause : les données exposées à un modèle de langage sont celles que les rôles autorisent, ni plus ni moins.
Les erreurs classiques
Le comité sans pouvoir. Un comité qui ne peut ni trancher un désaccord de définition ni refuser un accès ne sert à rien. Il lui faut un mandat explicite de la direction et au moins un décideur métier.
L'outil avant les usages. Acheter un catalogue de données avant d'avoir défini les rôles, les propriétaires et les termes clés produit un outil vide.
La gouvernance vue comme un frein. Si les métiers la perçoivent comme une couche de contrôle, ils la contourneront. Elle doit être présentée pour ce qu'elle est : le moyen d'accélérer les projets suivants, y compris l'IA, en supprimant les négociations répétées.
Une trajectoire en 90 jours
Premier mois : cadrer et nommer. Choisir un périmètre pilote dont la direction se sert chaque mois. Identifier les propriétaires de données et obtenir leur accord. Tenir un atelier de rôles et de droits avec les métiers. Lister les termes du glossaire présents dans les rapports de direction.
Deuxième mois : formaliser et implémenter. Rédiger la matrice de droits et la faire valider par les propriétaires. Créer les rôles sur la plateforme. Documenter les termes du glossaire dans les modèles de transformation. Mettre en place les premières politiques de masquage sur les données personnelles.
Troisième mois : vérifier et étendre. Contrôler que les accès réels correspondent à la matrice et corriger les écarts. Présenter le résultat à la direction avec un cas concret, par exemple un premier assistant IA interrogeant uniquement les données gouvernées. Décider du prochain périmètre.
- Choisir un périmètre pilote utile à la direction
- Nommer les propriétaires de données
- Tenir l'atelier rôles et droits
- Lister les termes du glossaire
- Rédiger la matrice de droits et la faire valider
- Créer les rôles sur la plateforme
- Documenter le glossaire dans les modèles
- Masquer les données personnelles
- Contrôler les accès réels contre la matrice
- Présenter un cas concret à la direction
- Décider du périmètre suivant
À retenir
- La gouvernance répond à quatre questions : quoi, qui est responsable, qui accède, pour quel usage.
- Commencer par les rôles et les droits débloque tous les projets suivants.
- Une matrice de droits se construit en atelier avec les métiers.
- Le glossaire et les propriétaires nommés sont les deux autres fondations.
- La gouvernance doit vivre dans la plateforme (Snowflake, dbt), pas seulement dans des documents.
- Bien posée, elle ne freine pas l'IA : c'est ce qui permet de lui dire oui.
Checklist
- Un périmètre pilote est choisi et limité.
- Chaque domaine du périmètre a un propriétaire nommé et consentant.
- Une matrice rôles × domaines a été co-construite en atelier.
- Les rôles techniques reflètent les rôles métier sur la plateforme.
- Les données personnelles sont masquées selon le rôle.
- Les termes clés du glossaire sont documentés dans le code de transformation.
- Le comité de gouvernance a un mandat de décision explicite.