La structure des droits dans l'ERP est le réglage le plus critique pour le contrôle interne et la sécurité des données. Dans la plupart des mises en œuvre, elle est définie largement le premier jour et jamais retouchée.
01. La matrice d'habilitations
Quel rôle peut faire quoi sur quel écran doit figurer dans un tableau. Sans lui, les droits accordés deviennent avec le temps une structure que personne ne sait expliquer.
02. Séparation des tâches
Celui qui crée une commande d'achat et celui qui la valide, celui qui saisit une facture et celui qui paie, ne doivent pas être la même personne. La plupart des cas de fraude naissent de cette absence de séparation.
03. Opérations critiques
Modifier les prix, accorder des remises, corriger le stock, supprimer un tiers et ouvrir ou fermer une période sont des droits critiques. Ils doivent aller à un groupe restreint et chaque usage être journalisé.
04. La piste d'audit
Qui a modifié quel enregistrement, quand et comment doit trouver réponse dans le système. La journalisation ne doit pas être un réglage désactivable ni effaçable par un utilisateur ordinaire.
05. Pas de comptes partagés
Les comptes uniques partagés rendent la piste d'audit inutile. Même sur les terminaux d'entrepôt, une connexion nominative doit s'appliquer.
06. Contrôle périodique
Passez en revue une fois par an tous les utilisateurs et droits. Comptes des partants, droits temporaires devenus permanents et rôles incompatibles ressortent lors de cet examen.