25
Premières notions de sécurité
Chapitre 1
cocher, analogue à un questionnaire à choix multiples : on se demande pourquoi
les grands nigauds nommés Aristote, Descartes, Newton, Kant et Einstein n’y ont
pas pensé, ils se seraient épargné bien de la fatigue cérébrale.
Une autre faiblesse de ces démarches, c’est leur déterminisme : la lecture de leurs
documentations suggère que l’univers des risques et des menaces qu’elles sont censées conjurer est parfaitement ordonné et prévisible, alors que justement ses caractéristiques premières sont le chaos et la surprise. De ce fait, le temps passé à cocher
consciencieusement les cases du tableau Excel où l’on aura reporté les rubriques
de son SOA (Statement of Applicability) risque d’avoir été perdu, et il aurait sans
doute été plus judicieux de le consacrer à de la sécurité réelle. Soulignons à cette
occasion les ravages exercés par un logiciel autrement bien pratique, Excel : pour
certains managers, le monde semble pouvoir être décrit par un tableau de cases ;
dès qu’un problème a plus de deux dimensions, c’est la panique parce que cela
n’entre plus dans le tableur.
Une telle vision, malgré sa pauvreté, comporte une métaphysique implicite, dont
Isabelle Boydens [22] donne un énoncé explicite (p. 62) :
« Une telle approche repose implicitement sur trois postulats : »
• « Le monde est composé d’éléments discrets, univoques, clairement identifiables et perceptibles.
• Les combinaisons et la connaissance de ces éléments sont gouvernées par
des lois.
• Il est possible d’établir une relation bi-univoque entre le réel observable et
sa représentation informatique en vertu de l’isomorphisme qui les relierait
l’un à l’autre. »
Bien sûr, le monde n’est pas ainsi. Cela dit il ne convient pas d’ignorer que,
dans les grandes structures bureaucratisées, ce type de démarche est devenu à peu
près inévitable, un peu comme ISO 9001. Les procédures destinées à évaluer des
travaux techniques deviennent une charge de travail plus lourde que l’objet de
l’évaluation, les procédures de gestion demandent plus de travail que les activités
qu’elles servent à gérer, bref ce qui devrait être une aide pour l’action devient un
fardeau, de surcroît ennuyeux.
Pour résumer cette analyse en une formule : toutes ces normes et ces procédures
n’ont qu’une finalité, permettre à des incompétents de diriger.
Premières notions de sécurité
Chapitre 1
cocher, analogue à un questionnaire à choix multiples : on se demande pourquoi
les grands nigauds nommés Aristote, Descartes, Newton, Kant et Einstein n’y ont
pas pensé, ils se seraient épargné bien de la fatigue cérébrale.
Une autre faiblesse de ces démarches, c’est leur déterminisme : la lecture de leurs
documentations suggère que l’univers des risques et des menaces qu’elles sont censées conjurer est parfaitement ordonné et prévisible, alors que justement ses caractéristiques premières sont le chaos et la surprise. De ce fait, le temps passé à cocher
consciencieusement les cases du tableau Excel où l’on aura reporté les rubriques
de son SOA (Statement of Applicability) risque d’avoir été perdu, et il aurait sans
doute été plus judicieux de le consacrer à de la sécurité réelle. Soulignons à cette
occasion les ravages exercés par un logiciel autrement bien pratique, Excel : pour
certains managers, le monde semble pouvoir être décrit par un tableau de cases ;
dès qu’un problème a plus de deux dimensions, c’est la panique parce que cela
n’entre plus dans le tableur.
Une telle vision, malgré sa pauvreté, comporte une métaphysique implicite, dont
Isabelle Boydens [22] donne un énoncé explicite (p. 62) :
« Une telle approche repose implicitement sur trois postulats : »
• « Le monde est composé d’éléments discrets, univoques, clairement identifiables et perceptibles.
• Les combinaisons et la connaissance de ces éléments sont gouvernées par
des lois.
• Il est possible d’établir une relation bi-univoque entre le réel observable et
sa représentation informatique en vertu de l’isomorphisme qui les relierait
l’un à l’autre. »
Bien sûr, le monde n’est pas ainsi. Cela dit il ne convient pas d’ignorer que,
dans les grandes structures bureaucratisées, ce type de démarche est devenu à peu
près inévitable, un peu comme ISO 9001. Les procédures destinées à évaluer des
travaux techniques deviennent une charge de travail plus lourde que l’objet de
l’évaluation, les procédures de gestion demandent plus de travail que les activités
qu’elles servent à gérer, bref ce qui devrait être une aide pour l’action devient un
fardeau, de surcroît ennuyeux.
Pour résumer cette analyse en une formule : toutes ces normes et ces procédures
n’ont qu’une finalité, permettre à des incompétents de diriger.
