29
Premières notions de sécurité
Chapitre 1
La sécurité procédurale n’est pas la solution
Après ce tour d’horizon des normes de sécurité basées sur des procédures administratives et des excès de la sécurité appliquée au management, nous évoquerons
les analyses de Jean-Pierre Dupuy [45], qui jettent une lumière vive aussi bien sur
toutes ces normes relatives aux systèmes de management que sur la mode récente
du principe de précaution.
Pour décrire ces systèmes de pensée, Dupuy introduit la notion de « rationalité
procédurale », qui procéderait de réunions de comités d’experts, éventuellement à
l’écoute de la société civile, et qui serait la forme consensuelle de la démocratie
contemporaine. Ce modèle peut facilement être transposé à la gestion des entreprises, notamment par les méthodes de conduite de projet. « Dire que la rationalité
est procédurale, c’est dire qu’une fois l’accord réalisé sur les justes et bonnes procédures, ce qu’elles produiront sera ipso facto, par propriété héritée en quelque sorte,
juste et bon. C’est donc renoncer à chercher, indépendamment de et antérieurement à toute procédure, les critères du juste et du bien... » [nous pourrions ajouter :
du vrai].
Les normes de systèmes de management (IS 9001 pour le management de la qualité, 14001 pour l’environnement, 27001 pour la sécurité de l’information) sont
des outils à produire de la rationalité procédurale. Les normalisateurs eux-mêmes
le revendiquent : disposer d’une organisation certifiée IS 9001 ne prouve en rien
que l’organisation soit d’une qualité particulièrement excellente, cela signifie uniquement que les règles de fonctionnement de cette organisation sont documentées
conformément à la norme (qui impose des règles dans certains domaines précis),
et que des procédures existent pour vérifier que les règles sont appliquées, mais
l’objet de ces procédures n’est en aucun cas de chercher à savoir si les décisions
qui ont engendré ces règles étaient judicieuses. On peut dire la même chose des
normes IS 14001 et 27001, chacune dans son domaine.
Pour continuer avec Dupuy : « La rationalité procédurale a du bon, sauf lorsqu’elle
se construit au prix du renoncement à toute rationalité substantielle. » La sociologie des entreprises et l’évolution des rapports de pouvoir au sein des organisations
techniques telles que les directions des systèmes d’information des entreprises, que
j’ai décrites dans un ouvrage précédent [19], donnent à penser que c’est bien au renoncement à toute rationalité substantielle que conduisent les normes de système
de management IS 9001 et IS 27001. En effet, pour un dirigeant paresseux, la
Premières notions de sécurité
Chapitre 1
La sécurité procédurale n’est pas la solution
Après ce tour d’horizon des normes de sécurité basées sur des procédures administratives et des excès de la sécurité appliquée au management, nous évoquerons
les analyses de Jean-Pierre Dupuy [45], qui jettent une lumière vive aussi bien sur
toutes ces normes relatives aux systèmes de management que sur la mode récente
du principe de précaution.
Pour décrire ces systèmes de pensée, Dupuy introduit la notion de « rationalité
procédurale », qui procéderait de réunions de comités d’experts, éventuellement à
l’écoute de la société civile, et qui serait la forme consensuelle de la démocratie
contemporaine. Ce modèle peut facilement être transposé à la gestion des entreprises, notamment par les méthodes de conduite de projet. « Dire que la rationalité
est procédurale, c’est dire qu’une fois l’accord réalisé sur les justes et bonnes procédures, ce qu’elles produiront sera ipso facto, par propriété héritée en quelque sorte,
juste et bon. C’est donc renoncer à chercher, indépendamment de et antérieurement à toute procédure, les critères du juste et du bien... » [nous pourrions ajouter :
du vrai].
Les normes de systèmes de management (IS 9001 pour le management de la qualité, 14001 pour l’environnement, 27001 pour la sécurité de l’information) sont
des outils à produire de la rationalité procédurale. Les normalisateurs eux-mêmes
le revendiquent : disposer d’une organisation certifiée IS 9001 ne prouve en rien
que l’organisation soit d’une qualité particulièrement excellente, cela signifie uniquement que les règles de fonctionnement de cette organisation sont documentées
conformément à la norme (qui impose des règles dans certains domaines précis),
et que des procédures existent pour vérifier que les règles sont appliquées, mais
l’objet de ces procédures n’est en aucun cas de chercher à savoir si les décisions
qui ont engendré ces règles étaient judicieuses. On peut dire la même chose des
normes IS 14001 et 27001, chacune dans son domaine.
Pour continuer avec Dupuy : « La rationalité procédurale a du bon, sauf lorsqu’elle
se construit au prix du renoncement à toute rationalité substantielle. » La sociologie des entreprises et l’évolution des rapports de pouvoir au sein des organisations
techniques telles que les directions des systèmes d’information des entreprises, que
j’ai décrites dans un ouvrage précédent [19], donnent à penser que c’est bien au renoncement à toute rationalité substantielle que conduisent les normes de système
de management IS 9001 et IS 27001. En effet, pour un dirigeant paresseux, la
