Expert informatique des entreprises & organisations · Hauts-de-France

Vous êtes un particulier ? Docteur Ordinateur 0805 69 52 69Assistance Prendre rendez-vous

Guide pratique Expertis’IT

Gouvernance IT : Qui est responsable de quoi dans une structure sans DSI ?

8 min de lecture Mis à jour le 31 août 2026
Illustration : Gouvernance IT : Qui est responsable de quoi dans une structure sans DSI ? Découvrir le guide

Dans la majorité des TPE et PME françaises, le titre de Directeur des Systèmes d’Information (DSI) n’existe pas. Pourtant, les enjeux techniques, sécuritaires et budgétaires restent identiques à ceux du grand groupe : continuité d’activité, protection des données et productivité numérique. L’absence d’un poste dédié ne signifie pas l’absence de besoin en gouvernance informatique TPE PME ; elle implique simplement que cette fonction doit être structurée différemment, souvent par délégation externe ou par la désignation claire d’une personne ressource interne.

Le problème du « trou noir » décisionnel

Sans gouvernance définie, l’informatique devient un centre de coûts imprévisible plutôt qu’un levier stratégique. Les symptômes sont reconnaissables : les achats se font au coup par coup selon la pression immédiate d’un utilisateur ; les mots de passe circulent oralement ou sur des post-it ; aucune sauvegarde n’est testée régulièrement car « ça marche » depuis longtemps. Le risque majeur est l’accumulation de dette technique et sécuritaire qui finit par exploser lors du premier incident critique (rançongiciel, panne serveur, départ d’un collaborateur clé sans transfert de compétences).

  • Absence de feuille de route pluriannuelle pour le renouvellement des équipements.
  • Confusion entre les rôles opérationnels (réparer) et stratégiques (anticiper).
  • Sécurité réactive plutôt que préventive, sans politique d’accès formalisée.

Les trois modèles de gouvernance adaptés aux petites structures

Il n’existe pas de modèle unique. La bonne organisation dépend du volume des postes (de 1 à 50, puis jusqu’à 1 000) et de la maturité numérique de l’entreprise. Voici les trois configurations réalistes.

  • **Le dirigeant comme DSI informel** : Dans une micro-structure (< 10 postes), le gérant ou un collaborateur polyvalent prend les décisions. C’est efficace pour la rapidité, mais dangereux si cette personne est indisponible. La gouvernance repose ici sur l’externalisation pure du support technique (helpdesk) et de la maintenance corrective.
  • **Le référent interne + prestataire externe** : Un employé désigné (RH, assistant de direction ou comptable) devient le « chef de projet IT ». Il ne touche pas aux câbles ni au code, mais il valide les budgets, définit les besoins métier et supervise l’activité du prestataire. C’est souvent la configuration la plus équilibrée pour une PME en croissance.
  • **La DSI externe complète** : Pour les structures multisites ou complexes (santé, industrie), le prestataire assume pleinement le rôle de direction technique. Il propose des audits réguliers, gère le cycle de vie du parc et assure la conformité réglementaire. Le client conserve l’arbitrage budgétaire final.

Répartition claire des responsabilités : Matrice RACI simplifiée

Pour éviter les conflits lors d’une panne ou d’un projet, il est crucial de distinguer qui décide (Accountable), qui exécute (Responsible) et qui doit être consulté (Consulted). Voici une répartition type entre l’entreprise cliente et son prestataire IT.

  • **Stratégie et Budget** : L’entreprise définit ses objectifs métier (ex: ouverture d’un nouveau site, migration vers le cloud). Le prestataire traduit ces besoins en spécifications techniques et propose un coût total de possession. La décision finale revient au dirigeant.
  • **Sécurité et Conformité** : C’est une responsabilité partagée critique. L’entreprise doit former ses utilisateurs (hygiène numérique) et définir qui a accès à quelles données. Le prestataire met en œuvre les outils techniques (pare-feu, antivirus MFA, sauvegardes automatisées). Sans cette dualité, la sécurité reste théorique.
  • **Support Utilisateurs** : Le premier niveau de support doit être interne ou très proche pour comprendre le contexte métier immédiat. Les escalades techniques complexes sont gérées par l’expert externe. Cette distinction évite que les urgences opérationnelles ne bloquent les projets d’amélioration.

Les points de contrôle indispensables à la gouvernance

Une bonne gouvernance se mesure à sa régularité, pas seulement à son existence. Trois rituels doivent être instaurés pour maintenir le cap.

  • **Le point mensuel opérationnel** : Revue des tickets ouverts, du temps de réponse moyen et des incidents récurrents. Cela permet d’ajuster les ressources si nécessaire (ex: renforcer la hotline en période de clôture comptable).
  • **L’audit trimestriel de sécurité et de parc** : Vérification de l’état des sauvegardes (test de restauration réel), mise à jour des politiques de mots de passe, identification du matériel arrivant en fin de vie. Ce document sert de base aux arbitrages budgétaires.
  • **La revue annuelle stratégique** : Alignement du plan informatique sur les objectifs commerciaux de l’année suivante. C’est le moment d’envisager les migrations majeures (ex: passage à Microsoft 365, changement de fournisseur téléphonique VoIP) ou l’intégration d’outils collaboratifs.

Exemples concrets de mise en œuvre

Pour illustrer ces principes, voici trois scénarios génériques montrant comment la gouvernance s’adapte à des réalités différentes.

  • **Exemple 1 : Le cabinet d’avocats (Sécurité prioritaire)** Le dirigeant désigne l’associée senior comme référente IT. Elle ne gère pas les serveurs, mais elle impose une politique stricte de chiffrement des dossiers clients et valide chaque nouvel accès au réseau interne. Le prestataire Expertis’IT configure les droits d’accès granulaires sur SharePoint et assure la sauvegarde hors-site conforme aux règles du secret professionnel. La gouvernance ici repose sur le contrôle rigoureux des identités.
  • **Exemple 2 : L’entreprise de BTP multisites (Mobilité et Terrain)** Aucun expert IT n’est basé au siège. Le directeur administratif gère les budgets matériels. Il travaille avec un interlocuteur unique chez Expertis’IT qui supervise la connectivité des chantiers, la gestion des tablettes terrain et le renouvellement du parc portable tous les trois ans. La gouvernance se concentre sur la disponibilité continue : si le réseau coupe, l’activité s’arrête.
  • **Exemple 3 : L’association culturelle (Budget contraint)** Les bénévoles changent souvent. Le trésorier est le seul décideur IT. Il opte pour une solution « All Inclusive » forfaitaire pour lisser les coûts et éviter les surprises. La gouvernance consiste à définir clairement ce qui est inclus dans le forfait (support, maintenance) et ce qui relève d’un projet supplémentaire (création de site web). Cela permet de maîtriser la dépense sans sacrifier la qualité du support.

Erreurs fréquentes à éviter

Même avec les meilleures intentions, certaines dérives fragilisent l’organisation.

  • **Externaliser sans piloter** : Penser que signer un contrat de maintenance suffit. Sans interlocuteur interne désigné pour prioriser les demandes, le prestataire réagit au hasard des urgences perçues par chaque utilisateur.
  • **Confondre support et conseil** : Attendre du technicien qui vient changer une carte graphique qu’il propose aussi une stratégie cloud à cinq ans. Ces deux rôles nécessitent des compétences différentes ; il faut savoir solliciter l’expertise stratégique quand c’est nécessaire.
  • **Négliger la documentation** : Ne pas centraliser les identifiants, les schémas réseau ou les contrats logiciels. En cas de départ du référent interne, le savoir-faire part avec lui.
Comparatif : Rôles internes vs Externalisés
Fonction Interne (Référent) Externe (Prestataire)
Décision budgétaire Valide les priorités et le budget global. Propose les options techniques et leurs coûts.
Support quotidien Premier contact, filtre les demandes simples. Résout les problèmes complexes, administre les serveurs.
Sécurité Définit la politique d’accès (qui voit quoi). Met en œuvre les pare-feu, antivirus et MFA.
Stratégie

Questions fréquentes

Faut-il obligatoirement un DSI en interne pour une PME ?

Non. Pour la plupart des structures de moins de 100 postes, il est plus rentable et efficace d’externaliser cette fonction ou de désigner un référent métier qui travaille avec un prestataire expert. Le titre importe moins que la clarté des responsabilités.

Comment choisir entre une maintenance à l’heure et un forfait global ?

Le forfait (type All Inclusive) est recommandé si vous souhaitez stabiliser votre budget IT, bénéficier d’un monitoring proactif 24/7 et avoir un interlocuteur unique. La facturation à l’heure convient mieux pour des besoins très ponctuels ou lors de projets spécifiques bien délimités.

Qui est responsable en cas de perte de données ?

La responsabilité est partagée. Le prestataire garantit le bon fonctionnement technique des outils de sauvegarde et leur exécution régulière. L’entreprise doit garantir que les utilisateurs ne suppriment pas manuellement les fichiers critiques et respectent les procédures d’enregistrement définies.

Comment formaliser la relation avec son prestataire IT ?

Par un contrat de niveau de service (SLA) clair qui définit les temps de réponse, les plages d’intervention et les indicateurs de performance. Un point mensuel ou trimestriel structuré permet ensuite de vérifier le respect de ces engagements.

Quels sont les premiers signes qu’une gouvernance IT est défaillante ?

Les achats informatiques non planifiés, la multiplication des mots de passe oubliés, l’absence de test de restauration des sauvegardes et le sentiment que « tout fonctionne par hasard » plutôt que par conception.

Clarifier votre organisation IT dès maintenant

Vous ne savez pas si vos responsabilités sont bien réparties ou si vous couvrez tous les risques ? Nos experts peuvent réaliser un audit organisationnel rapide pour identifier les points de friction et proposer une structure adaptée à votre taille.

Appeler le 0805.69.52.69 Demander un devis