IT Glossary

Séparation des tâches (SoD)

La séparation des tâches (SoD) répartit les processus critiques pour prévenir la fraude. Découvrez les conflits typiques, comment la détecter, et comment Corma l'automatise.

July 3, 2026

Qu'est-ce que la séparation des tâches (SoD) ?

La séparation des tâches (SoD, Separation of Duties) est un principe de contrôle interne qui consiste à répartir les tâches critiques et les droits d'accès associés entre plusieurs personnes, afin qu'aucun individu ne puisse exécuter seul un processus sensible. En empêchant les combinaisons d'autorisations conflictuelles (par exemple, la même personne crée et approuve un paiement), la SoD réduit le risque de fraude, d'erreur et d'abus. Elle est exigée par des référentiels comme SOX, ISO 27001 et SOC 2.

Comment fonctionne la SoD

  • Identifier les processus sensibles et les étapes qui les composent.
  • Cartographier les permissions qui, combinées, créent un conflit d'intérêts.
  • S'assurer qu'aucun utilisateur ne détient une "combinaison toxique" de ces permissions.
  • Détecter les violations via des revues d'accès et des contrôles automatisés.
  • Remédier en réassignant les accès ou en ajoutant un contrôle compensatoire.

Conflits SoD courants

Certaines combinaisons de permissions constituent des conflits SoD classiques. Permettre à une même personne de créer un fournisseur et d'approuver un paiement ouvre la voie à des paiements frauduleux ou fictifs. Lui permettre de demander un accès et de l'accorder ouvre la voie à une escalade de privilèges auto-approuvée. Lui permettre de développer du code et de le déployer en production laisse passer des modifications non validées en production.

Exemples et cas d'usage

Lors d'un audit, un réviseur découvre un collaborateur pouvant à la fois créer des fournisseurs et approuver des factures : une violation SoD classique. Séparer ces rôles (ou exiger un second approbateur) ferme la brèche. À l'échelle SaaS, ces conflits se cachent dans des dizaines d'outils, ce qui rend leur détection manuelle peu fiable. L'analyse SoD automatisée transforme un exercice annuel laborieux en contrôle continu.

Concepts associés

FAQ

Qu'est-ce qu'une combinaison toxique en SoD ?

Une paire de permissions qui, détenues par une seule personne, permet d'exécuter seul un processus sensible, comme créer et approuver le même paiement.

Pourquoi la SoD est-elle requise pour la conformité ?

SOX, ISO 27001 et SOC 2 exigent que les tâches critiques soient réparties pour prévenir fraude et erreur, avec des preuves que les conflits sont détectés et traités.

Comment appliquer la SoD sur un parc SaaS ?

En analysant les accès sur l'ensemble des applications pour identifier les conflits inter-outils. Irréalisable manuellement, cela nécessite une détection automatisée.

Demander une démo