Dans de nombreuses entreprises, la conformité — le processus consistant à respecter les règles et réglementations — est gérée par plusieurs équipes différentes plutôt que par une seule personne. Cela engendre un problème caché : les mêmes informations sont souvent collectées et traitées à plusieurs reprises par différents groupes, alors qu’il s’agit essentiellement d’un même fait. Plutôt que d’utiliser de nombreux outils pour répondre aux obligations de conformité, il pourrait être plus efficace d’établir une source unique de vérité, puis de l’examiner sous différents angles en fonction des besoins de chaque équipe. Prenons l’exemple d’un responsable des systèmes d’information de sécurité qui a été interrogé cinq fois en un an sur le même sujet. Cinq départements différents — la protection des données, le contrôle interne, l’audit interne, la direction commerciale et un courtier — avaient tous besoin de détails sur l’accès à des applications sensibles, comme qui y avait accès, quand, et qui avait donné son accord. Chaque département avait son propre calendrier, son propre format et sa propre échéance, obligeant le responsable à fournir cinq fois les mêmes informations, en reconstruisant chaque fois les données. Aucun des départements ne savait que les autres avaient formulé la même demande, et personne ne percevait l’impact global de cette duplication. Cette situation est contre-intuitive, car chaque département agissait correctement selon ses propres obligations. La répétition n’est ressentie dans son intégralité par aucune personne en particulier — chaque demandeur ne supporte qu’une petite partie de la charge, et la personne qui fournit l’information se retrouve à répondre à plusieurs reprises sans avoir l’autorité pour modifier le système. Résultat : les mêmes informations sont dupliquées, ce qui augmente les coûts et peut entraîner des incohérences. Le problème principal réside dans le fait que, bien que le fait sous-jacent — par exemple, qui a accès à quoi — reste le même, la manière dont il est interprété peut varier selon la réglementation ou l’exigence. Par exemple, les lois sur la protection des données peuvent se concentrer sur la finalité et la minimisation des données, tandis que les normes de sécurité des réseaux peuvent mettre l’accent sur la gestion des risques. Chacune de ces interprétations est valable et nécessaire, mais elles n’ont pas besoin de dupliquer le même fait. Établir un seul fait une fois, puis l’utiliser de différentes manières, est à la fois possible et plus efficace que de répéter la même tâche à plusieurs reprises avec des outils et des formats différents. Une récente enquête de PwC, publiée en février 2025, révèle que près de la moitié des dirigeants interrogés utilisent la technologie pour gérer onze activités de conformité ou plus. Cela ne signifie pas nécessairement qu’ils utilisent de nombreux outils pour une même tâche, mais plutôt que chaque activité dispose de son propre outil et de sa propre version des faits. Cette approche entraîne la multiplication des copies des mêmes informations, ce qui peut générer des inefficacités et des incohérences potentielles. Pour vérifier si cette duplication se produit dans votre entreprise, il n’est pas nécessaire de lancer un projet majeur ou de disposer d’un budget important. Vous pouvez commencer par sélectionner une activité de conformité courante, comme la gestion des accès, et demander à deux départements qui l’ont traitée cette année de vous montrer leurs réponses les plus récentes. Comparez les formulations et les dates. Si les réponses sont identiques, votre cadre de conformité est mieux géré que la moyenne. Si elles diffèrent, le vrai problème n’est pas de savoir laquelle est correcte, mais combien de fois les collaborateurs de votre entreprise ont répondu séparément à la même question sans s’en rendre compte.