DCG UE8 — SYSTÈMES D'INFORMATION DE GESTION
DCG-UE8 · SÉANCE 1

DCG UE8 — Systèmes d'information de gestion

Support de préparation au DCG — le DCG est un diplôme d'État présenté en candidat libre ; le Groupe accompagne la préparation.

Niveau
B3 — Bachelor 3e année
Période
Parcours DCG — session juin 2027
Made in
Groupe École de Commerce de Lyon
Bienvenue dans cette première séance de préparation à l'UE8 du DCG, consacrée aux systèmes d'information de gestion. Je suis ravi de vous accueillir dans ce parcours accompagné. Ensemble, nous allons construire les réflexes techniques et méthodologiques indispensables pour réussir l'épreuve écrite de quatre heures du DCG. Cette séance pose les fondations : qu'est-ce qu'un système d'information, comment fonctionne une base de données relationnelle, comment modélise-t-on un processus et comment sécurise-t-on les données de l'entreprise. Ce sont exactement les trois grands dossiers que vous retrouverez à l'examen. Prenez vos notes, posez vos questions, et avançons ensemble.
Couverture
Le système d'information de l'entreprise : données, processus et sécurité
Bienvenue dans cette première séance de préparation à l'UE8 du DCG, consacrée aux systèmes d'information de gestion. Je suis ravi de vous accueillir dans ce parcours accompagné. Ensemble, nous allons construire les réflexes techniques et méthodologiques indispensables pour réussir l'épreuve écrite de quatre heures du DCG. Cette séance pose les fondations : qu'est-ce qu'un système d'information, comment fonctionne une base de données relationnelle, comment modélise-t-on un processus et comment sécurise-t-on les données de l'entreprise. Ce sont exactement les trois grands dossiers que vous retrouverez à l'examen. Prenez vos notes, posez vos questions, et avançons ensemble.

Le plan de cette séance

Introduction

Trois parties, neuf sous-parties, un fil rouge concret qui traverse toute la séance.

1
Le système d'information dans l'organisation
  • Définition, composants et acteurs du SI
  • Alignement stratégique et gouvernance du SI
  • Les progiciels de gestion intégrés (PGI/ERP)
2
La donnée : modèle relationnel et RGPD
  • Le modèle relationnel : tables, clés et schéma
  • Requêtes SQL : SELECT, WHERE et jointure simple
  • Qualité des données et RGPD
3
Processus et sécurité du système d'information
  • Modélisation des flux et des processus
  • Sécurité du SI : le triptyque CID
  • Menaces courantes et plan de protection
Voici comment cette séance est organisée. En partie 1, nous posons les bases du système d'information : sa définition, ses composants, son alignement stratégique et le rôle des progiciels de gestion intégrés. En partie 2, nous entrons dans la technique : modèle relationnel, clés primaires et étrangères, premières requêtes SQL, puis les obligations du RGPD. En partie 3, nous abordons la modélisation des processus, la sécurité avec le triptyque Confidentialité–Intégrité–Disponibilité, et les menaces courantes que tout gestionnaire doit savoir identifier. Chaque partie se clôt sur un mini-test d'application. À la fin, un examen de dix questions calibré niveau DCG vous attend.
Plan du cours
Le plan de cette séance
Voici comment cette séance est organisée. En partie 1, nous posons les bases du système d'information : sa définition, ses composants, son alignement stratégique et le rôle des progiciels de gestion intégrés. En partie 2, nous entrons dans la technique : modèle relationnel, clés primaires et étrangères, premières requêtes SQL, puis les obligations du RGPD. En partie 3, nous abordons la modélisation des processus, la sécurité avec le triptyque Confidentialité–Intégrité–Disponibilité, et les menaces courantes que tout gestionnaire doit savoir identifier. Chaque partie se clôt sur un mini-test d'application. À la fin, un examen de dix questions calibré niveau DCG vous attend.

À la fin de cette séance, vous saurez…

Notion clé
Parcours de la séance
1
SI & organisation
Définitions, ERP, gouvernance
2
Donnée & SQL
Modèle relationnel, requêtes, RGPD
3
Processus & sécurité
Flux, CID, menaces
4
Examen DCG
10 questions calibrées
Ces quatre capacités sont exactement ce que le correcteur du DCG cherche à évaluer. Lire un schéma relationnel, rédiger une requête SQL, analyser un incident de sécurité : ce sont des gestes techniques précis. La bonne nouvelle, c'est qu'ils s'acquièrent avec méthode. Ce parcours de séance est conçu pour que vous repartiez avec ces quatre réflexes ancrés. Chaque partie apporte une brique, et l'examen final de la séance vous permettra de vérifier où vous en êtes. Gardez ces objectifs sous les yeux : ce sont votre boussole pour les deux heures qui viennent.
Notion clé
À la fin de cette séance, vous saurez…
Ces quatre capacités sont exactement ce que le correcteur du DCG cherche à évaluer. Lire un schéma relationnel, rédiger une requête SQL, analyser un incident de sécurité : ce sont des gestes techniques précis. La bonne nouvelle, c'est qu'ils s'acquièrent avec méthode. Ce parcours de séance est conçu pour que vous repartiez avec ces quatre réflexes ancrés. Chaque partie apporte une brique, et l'examen final de la séance vous permettra de vérifier où vous en êtes. Gardez ces objectifs sous les yeux : ce sont votre boussole pour les deux heures qui viennent.
Partie 1 sur 3
1
Le système d'information dans l'organisation
DCG-UE8 · Séance 1 · Le système d'information de l'entreprise : données, processu...
Photo : blickpixel · Unsplash

Le DCG UE8 — repères essentiels

Bon à savoir
  • DCG = diplôme d'État, 13 UE au total
  • UE8 : épreuve écrite de 4 h, coefficient 1
  • Sessions : juin (principale) et septembre (rattrapage)
  • Nous accompagnons votre préparation en candidat libre
  • Référence officielle : arrêté du 13 février 2019
Un point de repère avant d'aller plus loin. Le DCG, Diplôme de Comptabilité et de Gestion, est un diplôme d'État de niveau licence. Il comporte treize unités d'enseignement. Vous le présentez en candidat libre : c'est vous qui vous inscrivez directement auprès du rectorat, et c'est l'État qui délivre le diplôme. Notre rôle au Groupe École de Commerce de Lyon est de vous accompagner dans cette préparation — vous apporter méthode, contenus et entraînements. L'UE8 est une épreuve écrite de quatre heures, basée sur une étude de cas avec plusieurs dossiers indépendants. Le programme est fixé par l'arrêté du 13 février 2019 : c'est lui qui fait foi.
Bon à savoir
Le DCG UE8 — repères essentiels
Un point de repère avant d'aller plus loin. Le DCG, Diplôme de Comptabilité et de Gestion, est un diplôme d'État de niveau licence. Il comporte treize unités d'enseignement. Vous le présentez en candidat libre : c'est vous qui vous inscrivez directement auprès du rectorat, et c'est l'État qui délivre le diplôme. Notre rôle au Groupe École de Commerce de Lyon est de vous accompagner dans cette préparation — vous apporter méthode, contenus et entraînements. L'UE8 est une épreuve écrite de quatre heures, basée sur une étude de cas avec plusieurs dossiers indépendants. Le programme est fixé par l'arrêté du 13 février 2019 : c'est lui qui fait foi.
Source : Arrêté du 13 février 2019 relatif aux épreuves du DCG, JORF

Définition

Vocabulaire
Terme du cours
Système d'information (SI)
du latin systema (ensemble organisé) et informatio (mise en forme de données)
Ensemble organisé de ressources — humaines, matérielles, logicielles et organisationnelles — permettant de collecter, stocker, traiter et diffuser l'information nécessaire au fonctionnement et à la prise de décision de l'organisation.
Les quatre composantes du SI
👤
Humain
Utilisateurs, DSI, RSSI
🖥️
Matériel
Serveurs, postes, réseaux
💾
Logiciel
ERP, SGBD, applicatifs
📋
Organisationnel
Procédures, gouvernance
Lecture : Définition issue du référentiel DCG UE8, arrêté du 13 février 2019.
La définition officielle du SI est fondamentale : vous la retrouverez systématiquement en introduction de tout dossier SI à l'examen. Retenez ses quatre composantes. La composante humaine, ce sont les utilisateurs mais aussi les professionnels du SI : directeur des systèmes d'information, responsable de la sécurité. La composante matérielle couvre les serveurs, les postes de travail, les équipements réseau. Les logiciels regroupent les progiciels, les bases de données, les applicatifs métier. Enfin, la dimension organisationnelle — souvent oubliée par les candidats — désigne les procédures, les politiques de sécurité, la gouvernance. Un SI sans règles d'utilisation n'est pas un vrai SI.
Définition
Définition : Système d'information (SI)
La définition officielle du SI est fondamentale : vous la retrouverez systématiquement en introduction de tout dossier SI à l'examen. Retenez ses quatre composantes. La composante humaine, ce sont les utilisateurs mais aussi les professionnels du SI : directeur des systèmes d'information, responsable de la sécurité. La composante matérielle couvre les serveurs, les postes de travail, les équipements réseau. Les logiciels regroupent les progiciels, les bases de données, les applicatifs métier. Enfin, la dimension organisationnelle — souvent oubliée par les candidats — désigne les procédures, les politiques de sécurité, la gouvernance. Un SI sans règles d'utilisation n'est pas un vrai SI.
Source : Arrêté du 13 février 2019 relatif au programme du DCG UE8

Fil rouge — Focal face à sa croissance numérique

Notion clé
Situation de départ — Focal
Élevée
⚠️
Données maîtrisées
Processus flous
SI mature
Cible visée
🔴
Situation initiale
Silotage complet
🔧
Processus définis
Données dispersées
Maîtrise des processus
Intégration des données
Élevée
Pour rendre ce cours concret, nous allons suivre un fil rouge tout au long de la séance : l'entreprise Focal, fabricant d'enceintes et de casques audio de haute qualité, basé à Saint-Étienne. Focal est une entreprise réelle, reconnue mondialement, qui exporte dans plus de quatre-vingts pays. Pour les besoins de cet entraînement, nous allons imaginer — à partir de situations typiques d'une PME industrielle en croissance — les défis informationnels qu'une telle organisation rencontre. Données clients éparpillées entre tableurs et logiciels métier, processus de commande non documentés, sécurité gérée de façon artisanale : voilà la tension de départ. Que feriez-vous à la place du directeur des systèmes d'information ? Gardez cette question en tête — nous y répondrons progressivement.
Notion clé
Fil rouge — Focal face à sa croissance numérique
Pour rendre ce cours concret, nous allons suivre un fil rouge tout au long de la séance : l'entreprise Focal, fabricant d'enceintes et de casques audio de haute qualité, basé à Saint-Étienne. Focal est une entreprise réelle, reconnue mondialement, qui exporte dans plus de quatre-vingts pays. Pour les besoins de cet entraînement, nous allons imaginer — à partir de situations typiques d'une PME industrielle en croissance — les défis informationnels qu'une telle organisation rencontre. Données clients éparpillées entre tableurs et logiciels métier, processus de commande non documentés, sécurité gérée de façon artisanale : voilà la tension de départ. Que feriez-vous à la place du directeur des systèmes d'information ? Gardez cette question en tête — nous y répondrons progressivement.

Les acteurs et métiers du SI

Notion clé
Acteurs clés du SI
🎯
DSI
Stratégie et gouvernance
🔒
RSSI
Sécurité et conformité
🗂️
MOA / MOE
Projets et déploiements
🗄️
DBA
Bases de données
Lecture : Référentiel DCG UE8, programme officiel 2019.
À l'examen, on vous demande souvent d'identifier qui fait quoi dans le SI d'une organisation. Le directeur des systèmes d'information, ou DSI, est responsable de la stratégie globale du SI : il fait le lien entre la direction générale et les équipes techniques. Le RSSI, responsable de la sécurité des systèmes d'information, veille à la protection des données et à la conformité. La maîtrise d'ouvrage, ou MOA, exprime les besoins métier ; la maîtrise d'œuvre, MOE, réalise techniquement la solution. L'administrateur de bases de données gère les structures de données. Et l'utilisateur métier — comptable, commercial, logisticien — est le premier acteur du SI au quotidien. Ne jamais l'oublier dans une analyse.
Notion clé
Les acteurs et métiers du SI
À l'examen, on vous demande souvent d'identifier qui fait quoi dans le SI d'une organisation. Le directeur des systèmes d'information, ou DSI, est responsable de la stratégie globale du SI : il fait le lien entre la direction générale et les équipes techniques. Le RSSI, responsable de la sécurité des systèmes d'information, veille à la protection des données et à la conformité. La maîtrise d'ouvrage, ou MOA, exprime les besoins métier ; la maîtrise d'œuvre, MOE, réalise techniquement la solution. L'administrateur de bases de données gère les structures de données. Et l'utilisateur métier — comptable, commercial, logisticien — est le premier acteur du SI au quotidien. Ne jamais l'oublier dans une analyse.

À retenir — Définition et acteurs du SI

À retenir

À retenir

Récapitulons cette première sous-partie. Le système d'information est bien plus qu'un ensemble de logiciels : c'est une organisation humaine, technique et procédurale. À l'examen, quand on vous demande de définir un SI, citez systématiquement les quatre composantes. Les acteurs sont également structurés : retenez DSI, RSSI, MOA, MOE, DBA et l'utilisateur métier. Ces noms et rôles reviennent dans les dossiers d'étude de cas. Notre cas Focal illustre bien la situation d'un SI immature : données dispersées, rôles flous, processus non documentés. La suite va nous montrer comment y remédier.
À retenir
À retenir — Définition et acteurs du SI
Récapitulons cette première sous-partie. Le système d'information est bien plus qu'un ensemble de logiciels : c'est une organisation humaine, technique et procédurale. À l'examen, quand on vous demande de définir un SI, citez systématiquement les quatre composantes. Les acteurs sont également structurés : retenez DSI, RSSI, MOA, MOE, DBA et l'utilisateur métier. Ces noms et rôles reviennent dans les dossiers d'étude de cas. Notre cas Focal illustre bien la situation d'un SI immature : données dispersées, rôles flous, processus non documentés. La suite va nous montrer comment y remédier.

Définition

Vocabulaire
Terme du cours
Alignement stratégique du SI
du latin alignare (mettre en ligne) ; le SI s'aligne sur la stratégie d'entreprise
Cohérence entre les orientations stratégiques de l'organisation et les choix relatifs au système d'information, de sorte que le SI soutient et amplifie la création de valeur de l'entreprise.
Du besoin stratégique au SI opérationnel
1
Stratégie
Objectifs de l'entreprise
2
Gouvernance SI
Priorités et budget IT
3
Projets SI
Choix des solutions
4
Opérations
SI au service du métier
L'alignement stratégique est un concept que l'épreuve UE8 mobilise fréquemment dans les questions d'analyse. Il s'agit de vérifier que les investissements informatiques servent réellement les objectifs de l'entreprise. Une PME qui cherche à conquérir des marchés à l'export doit aligner son SI en conséquence : logiciel de gestion multidevise, module CRM en plusieurs langues, connectivité avec les partenaires logistiques internationaux. Si le SI n'est pas aligné, l'entreprise dépense de l'argent en informatique sans en tirer de valeur stratégique. La gouvernance du SI, c'est précisément l'ensemble des règles et instances qui garantissent cet alignement : comité de pilotage, schéma directeur, tableaux de bord IT.
Définition
Définition : Alignement stratégique du SI
L'alignement stratégique est un concept que l'épreuve UE8 mobilise fréquemment dans les questions d'analyse. Il s'agit de vérifier que les investissements informatiques servent réellement les objectifs de l'entreprise. Une PME qui cherche à conquérir des marchés à l'export doit aligner son SI en conséquence : logiciel de gestion multidevise, module CRM en plusieurs langues, connectivité avec les partenaires logistiques internationaux. Si le SI n'est pas aligné, l'entreprise dépense de l'argent en informatique sans en tirer de valeur stratégique. La gouvernance du SI, c'est précisément l'ensemble des règles et instances qui garantissent cet alignement : comité de pilotage, schéma directeur, tableaux de bord IT.
Source : Arrêté du 13 février 2019, programme DCG UE8

Gouvernance du SI : les outils clés

Notion clé
Outils de gouvernance SI
🗺️
Schéma directeur
Vision 3 à 5 ans
🏛️
Comité de pilotage
Arbitrages trimestriels
📊
Tableau de bord IT
KPI disponibilité, sécurité
📄
SLA
Engagements de service
La gouvernance du SI se traduit par des outils concrets que vous devez savoir nommer et caractériser à l'examen. Le schéma directeur est la feuille de route pluriannuelle du SI : il liste les projets prioritaires, les budgets prévisionnels, les architectures cibles. Il est validé par la direction générale. Le comité de pilotage réunit DSI, directeurs métier et direction financière pour arbitrer les décisions SI en cours d'année. Le tableau de bord IT mesure la performance du SI : taux de disponibilité, nombre d'incidents, temps de résolution. Enfin, le SLA — Service Level Agreement — est le contrat de niveau de service entre l'équipe IT et les utilisateurs métier. Focal, dans notre cas fil rouge, n'avait aucun de ces outils formalisés au départ.
Notion clé
Gouvernance du SI : les outils clés
La gouvernance du SI se traduit par des outils concrets que vous devez savoir nommer et caractériser à l'examen. Le schéma directeur est la feuille de route pluriannuelle du SI : il liste les projets prioritaires, les budgets prévisionnels, les architectures cibles. Il est validé par la direction générale. Le comité de pilotage réunit DSI, directeurs métier et direction financière pour arbitrer les décisions SI en cours d'année. Le tableau de bord IT mesure la performance du SI : taux de disponibilité, nombre d'incidents, temps de résolution. Enfin, le SLA — Service Level Agreement — est le contrat de niveau de service entre l'équipe IT et les utilisateurs métier. Focal, dans notre cas fil rouge, n'avait aucun de ces outils formalisés au départ.

Maturité numérique des PME françaises (2024)

Économétrie

L'alignement stratégique reste un défi pour la majorité des PME françaises, selon Bpifrance.

Part des PME (en %)
80%60%40%20%0% 68% Outils bureautiques basiques uniquement 42% SI partiellement intégré 28% ERP déployé 14% SI aligné sur la stratégie (schéma directeur)
Source : Bpifrance Le Lab · Rapport « PME et transformation numérique » · 2024
68 %
des PME n'utilisent que des outils bureautiques basiques
14 %
des PME ont formalisé un schéma directeur SI
Ces chiffres sont parlants. Seulement quatorze pour cent des PME françaises disposent d'un schéma directeur SI formalisé — c'est-à-dire d'une vraie gouvernance. Soixante-huit pour cent se limitent à des outils bureautiques. Ce n'est pas un problème de moyens : c'est souvent un problème de méthode et de vision. L'épreuve UE8 vous demandera régulièrement d'analyser la situation d'une entreprise fictive et de proposer des axes d'amélioration. Connaître ces ordres de grandeur vous permet d'argumenter avec des faits. Focal se situe probablement — dans notre scénario d'entraînement — dans la tranche des PME à SI partiellement intégré.
Données
Maturité numérique des PME françaises (2024)
Ces chiffres sont parlants. Seulement quatorze pour cent des PME françaises disposent d'un schéma directeur SI formalisé — c'est-à-dire d'une vraie gouvernance. Soixante-huit pour cent se limitent à des outils bureautiques. Ce n'est pas un problème de moyens : c'est souvent un problème de méthode et de vision. L'épreuve UE8 vous demandera régulièrement d'analyser la situation d'une entreprise fictive et de proposer des axes d'amélioration. Connaître ces ordres de grandeur vous permet d'argumenter avec des faits. Focal se situe probablement — dans notre scénario d'entraînement — dans la tranche des PME à SI partiellement intégré.

À retenir — Alignement stratégique et gouvernance

À retenir

À retenir

L'alignement stratégique n'est pas un concept abstrait : c'est une réalité que vous observerez dans vos entreprises d'alternance. Quand le service commercial choisit seul son CRM sans consulter la DSI, il y a rupture d'alignement. Quand le budget IT est décidé sans lien avec le plan stratégique, c'est pareil. Retenez les quatre outils de gouvernance — schéma directeur, comité de pilotage, tableau de bord IT, SLA — et sachez les définir en une phrase chacun. À l'examen, une question d'analyse sur la gouvernance d'une PME vous demandera exactement cela.
À retenir
À retenir — Alignement stratégique et gouvernance
L'alignement stratégique n'est pas un concept abstrait : c'est une réalité que vous observerez dans vos entreprises d'alternance. Quand le service commercial choisit seul son CRM sans consulter la DSI, il y a rupture d'alignement. Quand le budget IT est décidé sans lien avec le plan stratégique, c'est pareil. Retenez les quatre outils de gouvernance — schéma directeur, comité de pilotage, tableau de bord IT, SLA — et sachez les définir en une phrase chacun. À l'examen, une question d'analyse sur la gouvernance d'une PME vous demandera exactement cela.

Définition

Vocabulaire
Terme du cours
Progiciel de gestion intégré (PGI ou ERP)
PGI = acronyme français ; ERP = Enterprise Resource Planning (anglais, Gartner 1995)
Logiciel modulaire qui centralise dans une base de données unique l'ensemble des informations de gestion d'une organisation, couvrant les fonctions comptables, commerciales, logistiques, RH et de production.
Modules typiques d'un ERP
📦
Achats / Stocks
Approvisionnements, entrepôts
💶
Comptabilité
Général, analytique, trésorerie
🛒
Ventes / CRM
Commandes, facturation
👥
RH / Paie
Salariés, congés, bulletins
Lecture : Structure modulaire standard d'un ERP, référentiel DCG UE8 2019.
Le PGI est l'outil central de tout SI mature. Sa caractéristique essentielle, à retenir absolument, est la base de données unique et partagée : quand un commercial saisit une commande, le stock est immédiatement mis à jour, la comptabilité voit la créance, la logistique reçoit l'ordre de préparation. Fini les ressaisies, fini les erreurs de synchronisation entre services. Les ERP les plus connus en PME française sont SAP Business One, Sage, Cegid, Odoo. À l'épreuve, une question classique est : citez deux avantages et deux inconvénients d'un ERP. Avantages : intégration, temps réel. Inconvénients : coût élevé, conduite du changement difficile. Gardez cette structure en tête.
Définition
Définition : Progiciel de gestion intégré (PGI ou ERP)
Le PGI est l'outil central de tout SI mature. Sa caractéristique essentielle, à retenir absolument, est la base de données unique et partagée : quand un commercial saisit une commande, le stock est immédiatement mis à jour, la comptabilité voit la créance, la logistique reçoit l'ordre de préparation. Fini les ressaisies, fini les erreurs de synchronisation entre services. Les ERP les plus connus en PME française sont SAP Business One, Sage, Cegid, Odoo. À l'épreuve, une question classique est : citez deux avantages et deux inconvénients d'un ERP. Avantages : intégration, temps réel. Inconvénients : coût élevé, conduite du changement difficile. Gardez cette structure en tête.
Source : Arrêté du 13 février 2019, programme DCG UE8 ; Gartner Group, 1995

Avantages et limites du PGI — méthode examen

Notion clé
Coût cumulé : ERP vs solutions isolées (illustration qualitative)
100 0 Années après déploiement
ERP intégréSolutions isolées
Lecture : Illustration qualitative — point de croisement typique entre an 3 et an 5. Source : schéma pédagogique, données non sourcées à utiliser comme repère qualitatif uniquement.
À l'examen, la question sur les avantages et limites du PGI est quasi systématique. Organisez toujours votre réponse en deux colonnes. Côté avantages : unicité de la base de données — une seule version de la vérité dans toute l'entreprise ; traitement en temps réel — la commande saisie est immédiatement visible partout ; traçabilité complète des opérations. Côté limites : le coût est la principale barrière pour les PME — licence, paramétrage, formation ; la conduite du changement est souvent sous-estimée — les utilisateurs résistent, et un ERP mal adopté génère plus de problèmes qu'il n'en résout. Dans notre cas Focal, la décision d'investir dans un ERP représenterait un tournant stratégique majeur.
Notion clé
Avantages et limites du PGI — méthode examen
À l'examen, la question sur les avantages et limites du PGI est quasi systématique. Organisez toujours votre réponse en deux colonnes. Côté avantages : unicité de la base de données — une seule version de la vérité dans toute l'entreprise ; traitement en temps réel — la commande saisie est immédiatement visible partout ; traçabilité complète des opérations. Côté limites : le coût est la principale barrière pour les PME — licence, paramétrage, formation ; la conduite du changement est souvent sous-estimée — les utilisateurs résistent, et un ERP mal adopté génère plus de problèmes qu'il n'en résout. Dans notre cas Focal, la décision d'investir dans un ERP représenterait un tournant stratégique majeur.

Cas d'entraînement — Focal choisit son ERP

Cas concret
Déploiement ERP en 4 phases (cas type)
1
Cadrage
Besoins, budget, MOA/MOE
2
Paramétrage
Configuration des modules
3
Tests & formation
Key users, recette
4
Bascule
Go-live et support
Dans ce cas d'entraînement pédagogique, imaginons que Focal décide de déployer un ERP. La première décision est de choisir une approche par phases : d'abord la comptabilité et les stocks, puis les ventes, puis les RH. Cette séquence est classique — elle permet de limiter les risques. La deuxième décision est de nommer des key users : un référent par service, formé en profondeur, qui devient le relais entre l'équipe IT et les utilisateurs métier. Méthode examen : si l'on vous demande de proposer un plan de déploiement d'ERP, citez ces quatre phases — cadrage, paramétrage, tests et formation, bascule — et justifiez l'approche progressive. Le correcteur valorise la logique de gestion de projet.
Cas concret
Cas d'entraînement — Focal choisit son ERP
Dans ce cas d'entraînement pédagogique, imaginons que Focal décide de déployer un ERP. La première décision est de choisir une approche par phases : d'abord la comptabilité et les stocks, puis les ventes, puis les RH. Cette séquence est classique — elle permet de limiter les risques. La deuxième décision est de nommer des key users : un référent par service, formé en profondeur, qui devient le relais entre l'équipe IT et les utilisateurs métier. Méthode examen : si l'on vous demande de proposer un plan de déploiement d'ERP, citez ces quatre phases — cadrage, paramétrage, tests et formation, bascule — et justifiez l'approche progressive. Le correcteur valorise la logique de gestion de projet.

À retenir — PGI/ERP

À retenir

À retenir

Voilà les quatre idées essentielles sur les PGI à avoir en tête pour l'épreuve. La base de données unique est la caractéristique différenciante du PGI par rapport à un ensemble de logiciels séparés. L'avantage clé à citer en premier est toujours l'unicité de l'information. La limite à ne pas oublier est la conduite du changement — les candidats oublient souvent cet aspect humain. Enfin, sachez décrire un déploiement en quatre phases : c'est une question type de l'épreuve. Dans notre fil rouge, Focal a maintenant une feuille de route. Passons à la partie 2 : les données elles-mêmes.
À retenir
À retenir — PGI/ERP
Voilà les quatre idées essentielles sur les PGI à avoir en tête pour l'épreuve. La base de données unique est la caractéristique différenciante du PGI par rapport à un ensemble de logiciels séparés. L'avantage clé à citer en premier est toujours l'unicité de l'information. La limite à ne pas oublier est la conduite du changement — les candidats oublient souvent cet aspect humain. Enfin, sachez décrire un déploiement en quatre phases : c'est une question type de l'épreuve. Dans notre fil rouge, Focal a maintenant une feuille de route. Passons à la partie 2 : les données elles-mêmes.

Vérifiez-vous — Partie 1

Validation 80 %

Deux questions d'application sur la partie 1. La mémoire se construit en se testant.

1. Quel est l'élément caractéristique d'un PGI qui le distingue d'un ensemble de logiciels séparés ?
  • a. Il est accessible depuis un smartphone
  • b. Il repose sur une base de données unique et partagée
  • c. Il est nécessairement hébergé dans le cloud
2. Dans une entreprise, qui est responsable de l'expression des besoins métier lors d'un projet SI ?
  • a. La maîtrise d'ouvrage (MOA)
  • b. Le RSSI
  • c. La maîtrise d'œuvre (MOE)
Deux questions rapides pour ancrer les acquis de la partie 1. Ne regardez pas les réponses avant d'avoir réfléchi — c'est précisément ce travail de recherche en mémoire qui consolide votre apprentissage. Si vous avez hésité, relisez l'encadré à retenir avant de passer à la partie 2.
Auto-test
Vérifiez-vous — Partie 1
Deux questions rapides pour ancrer les acquis de la partie 1. Ne regardez pas les réponses avant d'avoir réfléchi — c'est précisément ce travail de recherche en mémoire qui consolide votre apprentissage. Si vous avez hésité, relisez l'encadré à retenir avant de passer à la partie 2.
Partie 2 sur 3
2
La donnée : modèle relationnel et RGPD
DCG-UE8 · Séance 1 · Le système d'information de l'entreprise : données, processu...
Photo : Tumisu · Unsplash

Définition

Vocabulaire
Terme du cours
Modèle relationnel
du latin relatio (lien, rapport) ; proposé par Edgar Codd, IBM, 1970
Modèle de représentation des données organisées en tables (relations), reliées entre elles par des clés, permettant de stocker, interroger et maintenir des données structurées sans redondance.
Concepts fondamentaux du modèle relationnel
📋
Table (relation)
Lignes = tuples, colonnes = attributs
🔑
Clé primaire
Identifiant unique d'une table
🔗
Clé étrangère
Référence vers une autre table
Intégrité référentielle
Pas de clé étrangère orpheline
Le modèle relationnel est la fondation de toutes les bases de données que vous rencontrerez en entreprise. Edgar Codd l'a formalisé en 1970 chez IBM — une révolution qui structure encore aujourd'hui la quasi-totalité des systèmes d'information. Les quatre concepts à connaître absolument : la table, ou relation, est un tableau à deux dimensions où chaque ligne est un tuple et chaque colonne un attribut. La clé primaire identifie de façon unique chaque ligne — pas de doublons, pas de valeur nulle. La clé étrangère crée le lien entre deux tables : elle fait référence à la clé primaire d'une autre table. L'intégrité référentielle garantit qu'une clé étrangère ne peut jamais pointer vers une ligne qui n'existe pas. Ce dernier point est un piège classique à l'examen.
Définition
Définition : Modèle relationnel
Le modèle relationnel est la fondation de toutes les bases de données que vous rencontrerez en entreprise. Edgar Codd l'a formalisé en 1970 chez IBM — une révolution qui structure encore aujourd'hui la quasi-totalité des systèmes d'information. Les quatre concepts à connaître absolument : la table, ou relation, est un tableau à deux dimensions où chaque ligne est un tuple et chaque colonne un attribut. La clé primaire identifie de façon unique chaque ligne — pas de doublons, pas de valeur nulle. La clé étrangère crée le lien entre deux tables : elle fait référence à la clé primaire d'une autre table. L'intégrité référentielle garantit qu'une clé étrangère ne peut jamais pointer vers une ligne qui n'existe pas. Ce dernier point est un piège classique à l'examen.
Source : Codd E.F., A Relational Model of Data for Large Shared Data Banks, Communications of the ACM, 1970

Lire un schéma relationnel — méthode examen

Notion clé
Méthode lecture schéma relationnel
1️⃣
Identifier les tables
Noms et attributs
2️⃣
Repérer les PK
Identifiant unique de chaque table
3️⃣
Tracer les FK
Liens entre tables
4️⃣
Lire les cardinalités
Nature des relations
Lecture : Méthode pédagogique ECL, alignée sur le référentiel DCG UE8.
Lire un schéma relationnel est une compétence technique que l'on acquiert par la pratique. Voici la méthode en quatre étapes. Premièrement, identifiez toutes les tables : lisez leurs noms et leurs attributs. Deuxièmement, repérez les clés primaires — elles sont généralement soulignées ou marquées PK. Troisièmement, tracez mentalement les clés étrangères — les FK — et les flèches qui relient les tables. Quatrièmement, lisez les cardinalités : une commande appartient à un seul client (1,1 côté commande), mais un client peut avoir plusieurs commandes (1,N côté client). Cette lecture systématique vous permettra de construire vos requêtes sans erreur. Dans notre cas Focal, une base de données pourrait relier les tables Produit, Commande, Client et Transporteur.
Notion clé
Lire un schéma relationnel — méthode examen
Lire un schéma relationnel est une compétence technique que l'on acquiert par la pratique. Voici la méthode en quatre étapes. Premièrement, identifiez toutes les tables : lisez leurs noms et leurs attributs. Deuxièmement, repérez les clés primaires — elles sont généralement soulignées ou marquées PK. Troisièmement, tracez mentalement les clés étrangères — les FK — et les flèches qui relient les tables. Quatrièmement, lisez les cardinalités : une commande appartient à un seul client (1,1 côté commande), mais un client peut avoir plusieurs commandes (1,N côté client). Cette lecture systématique vous permettra de construire vos requêtes sans erreur. Dans notre cas Focal, une base de données pourrait relier les tables Produit, Commande, Client et Transporteur.

Cas d'entraînement — Schéma relationnel Focal

Cas concret
Relations entre tables — cas Focal (pédagogique)
1
CLIENT
idClient (PK) · nomClient · pays
2
COMMANDE
idCommande (PK) · idClient (FK→CLIENT)
3
LIGNE_COMMANDE
idCommande (FK) · idProduit (FK) · qté
4
PRODUIT
idProduit (PK) · libellé · prixUnitaire
Voici le schéma relationnel de notre cas d'entraînement Focal. Lisez-le en appliquant la méthode que nous venons de voir. La table CLIENT a pour clé primaire idClient. La table COMMANDE a pour clé primaire idCommande et pour clé étrangère idClient, qui fait référence à CLIENT. La table LIGNE_COMMANDE est une table de liaison — elle porte deux clés étrangères, idCommande et idProduit — et représente le détail de chaque commande. La table PRODUIT a pour clé primaire idProduit. Un client passe plusieurs commandes : cardinalité 1,N. Une commande contient plusieurs produits, et un produit peut figurer dans plusieurs commandes : c'est une relation N,N résolue par la table LIGNE_COMMANDE. Méthode examen : dessinez ce schéma au brouillon avant d'écrire la moindre requête.
Cas concret
Cas d'entraînement — Schéma relationnel Focal
Voici le schéma relationnel de notre cas d'entraînement Focal. Lisez-le en appliquant la méthode que nous venons de voir. La table CLIENT a pour clé primaire idClient. La table COMMANDE a pour clé primaire idCommande et pour clé étrangère idClient, qui fait référence à CLIENT. La table LIGNE_COMMANDE est une table de liaison — elle porte deux clés étrangères, idCommande et idProduit — et représente le détail de chaque commande. La table PRODUIT a pour clé primaire idProduit. Un client passe plusieurs commandes : cardinalité 1,N. Une commande contient plusieurs produits, et un produit peut figurer dans plusieurs commandes : c'est une relation N,N résolue par la table LIGNE_COMMANDE. Méthode examen : dessinez ce schéma au brouillon avant d'écrire la moindre requête.

À retenir — Modèle relationnel

À retenir

À retenir

Les quatre notions de cet encadré sont celles que le correcteur attend mot pour mot dans vos réponses. Relation, tuple, attribut, clé primaire, clé étrangère, intégrité référentielle : ce vocabulaire précis vous distingue d'un candidat approximatif. Attention au piège le plus fréquent : confondre clé primaire et clé étrangère. La clé primaire identifie une ligne dans sa propre table. La clé étrangère fait référence à une clé primaire dans une autre table. Ce n'est pas la même chose, et un candidat qui les confond perd des points facilement évitables.
À retenir
À retenir — Modèle relationnel
Les quatre notions de cet encadré sont celles que le correcteur attend mot pour mot dans vos réponses. Relation, tuple, attribut, clé primaire, clé étrangère, intégrité référentielle : ce vocabulaire précis vous distingue d'un candidat approximatif. Attention au piège le plus fréquent : confondre clé primaire et clé étrangère. La clé primaire identifie une ligne dans sa propre table. La clé étrangère fait référence à une clé primaire dans une autre table. Ce n'est pas la même chose, et un candidat qui les confond perd des points facilement évitables.

Définition

Vocabulaire
Terme du cours
SQL — Structured Query Language
Anglais : Structured Query Language ; normalisé ISO/IEC 9075 ; dérivé du langage SEQUEL d'IBM (1974)
Langage standardisé permettant d'interroger, de créer, de modifier et de supprimer des données dans une base de données relationnelle. À l'épreuve UE8, on se concentre sur les requêtes de consultation (SELECT).
Structure d'une requête SELECT
1
SELECT
Colonnes à afficher
2
FROM
Table(s) source(s)
3
WHERE
Condition de filtrage
4
JOIN … ON
Jointure entre tables
5
ORDER BY
Tri du résultat (facultatif)
SQL est le langage universel des bases de données relationnelles. Toutes les grandes bases de données — MySQL, PostgreSQL, Oracle, SQL Server, SQLite — parlent SQL. À l'épreuve UE8, vous n'aurez jamais à créer des tables ni à supprimer des données : vous écrirez exclusivement des requêtes SELECT pour consulter des données. La structure d'une requête SELECT suit toujours le même ordre : SELECT les colonnes, FROM la table, WHERE la condition, JOIN pour relier les tables, ORDER BY pour trier. Cet ordre est obligatoire — SQL renvoie une erreur si vous intervertissez les clauses. Mémoriser cet ordre est la première étape.
Définition
Définition : SQL — Structured Query Language
SQL est le langage universel des bases de données relationnelles. Toutes les grandes bases de données — MySQL, PostgreSQL, Oracle, SQL Server, SQLite — parlent SQL. À l'épreuve UE8, vous n'aurez jamais à créer des tables ni à supprimer des données : vous écrirez exclusivement des requêtes SELECT pour consulter des données. La structure d'une requête SELECT suit toujours le même ordre : SELECT les colonnes, FROM la table, WHERE la condition, JOIN pour relier les tables, ORDER BY pour trier. Cet ordre est obligatoire — SQL renvoie une erreur si vous intervertissez les clauses. Mémoriser cet ordre est la première étape.
Source : ISO/IEC 9075 — SQL Standard ; Chamberlin D. & Boyce R., SEQUEL, 1974

Méthode en 3 étapes — construire une requête SQL

Notion clé
Méthode examen — construction d'une requête SQL
1
Besoin
Que veut-on afficher ?
2
Tables
Quelles tables contiennent ces données ?
3
Liens
Quelle FK relie ces tables ?
4
Filtre
Quelle condition WHERE ?
5
Rédaction
SELECT … FROM … JOIN … WHERE …
Voici la méthode que vous devez appliquer systématiquement à l'examen quand une requête SQL vous est demandée. Ne commencez JAMAIS à écrire SELECT avant d'avoir fait les étapes 1 et 2 au brouillon. Étape 1 : lisez la demande et reformulez-la en langage naturel — par exemple, afficher les noms des clients ayant commandé en 2024. Étape 2 : identifiez quelles tables contiennent ces informations — ici, CLIENT et COMMANDE. Étape 3 : identifiez la clé étrangère qui relie ces tables — ici, idClient dans COMMANDE fait référence à idClient dans CLIENT. Étape 4 : formulez la condition de filtrage — dateCmd entre le premier janvier et le trente et un décembre 2024. Étape 5 seulement : rédigez la requête. Cette méthode évite quatre-vingt pour cent des erreurs.
Notion clé
Méthode en 3 étapes — construire une requête SQL
Voici la méthode que vous devez appliquer systématiquement à l'examen quand une requête SQL vous est demandée. Ne commencez JAMAIS à écrire SELECT avant d'avoir fait les étapes 1 et 2 au brouillon. Étape 1 : lisez la demande et reformulez-la en langage naturel — par exemple, afficher les noms des clients ayant commandé en 2024. Étape 2 : identifiez quelles tables contiennent ces informations — ici, CLIENT et COMMANDE. Étape 3 : identifiez la clé étrangère qui relie ces tables — ici, idClient dans COMMANDE fait référence à idClient dans CLIENT. Étape 4 : formulez la condition de filtrage — dateCmd entre le premier janvier et le trente et un décembre 2024. Étape 5 seulement : rédigez la requête. Cette méthode évite quatre-vingt pour cent des erreurs.

Cas d'entraînement — Requêtes SQL sur la base Focal

Cas concret
Trois requêtes types à maîtriser
1️⃣
SELECT simple
SELECT col FROM table WHERE cond
2️⃣
Filtre multiple
WHERE … AND … AND …
3️⃣
Jointure
INNER JOIN … ON FK = PK
Lecture : Requêtes types au programme DCG UE8, arrêté 2019.
Appliquons la méthode sur trois requêtes typiques de l'épreuve. Requête 1 : afficher les noms des clients français. Besoin identifié, table CLIENT, condition pays égal France. En SQL : SELECT nomClient FROM CLIENT WHERE pays = 'France'. Requête 2 : afficher les produits de plus de cinq cents euros. Table PRODUIT, condition prixUnitaire supérieur à 500. En SQL : SELECT libellé, prixUnitaire FROM PRODUIT WHERE prixUnitaire > 500. Requête 3 avec jointure : afficher les noms des clients et le montant de leurs commandes. Deux tables : CLIENT et COMMANDE. Lien : CLIENT.idClient = COMMANDE.idClient. En SQL : SELECT nomClient, montantHT FROM CLIENT INNER JOIN COMMANDE ON CLIENT.idClient = COMMANDE.idClient. Écrivez ces trois structures sur votre brouillon d'examen dès le début.
Cas concret
Cas d'entraînement — Requêtes SQL sur la base Focal
Appliquons la méthode sur trois requêtes typiques de l'épreuve. Requête 1 : afficher les noms des clients français. Besoin identifié, table CLIENT, condition pays égal France. En SQL : SELECT nomClient FROM CLIENT WHERE pays = 'France'. Requête 2 : afficher les produits de plus de cinq cents euros. Table PRODUIT, condition prixUnitaire supérieur à 500. En SQL : SELECT libellé, prixUnitaire FROM PRODUIT WHERE prixUnitaire > 500. Requête 3 avec jointure : afficher les noms des clients et le montant de leurs commandes. Deux tables : CLIENT et COMMANDE. Lien : CLIENT.idClient = COMMANDE.idClient. En SQL : SELECT nomClient, montantHT FROM CLIENT INNER JOIN COMMANDE ON CLIENT.idClient = COMMANDE.idClient. Écrivez ces trois structures sur votre brouillon d'examen dès le début.

Pièges SQL à l'épreuve — à éviter absolument

Vigilance
  • Piège 1 : oublier le JOIN quand deux tables sont nécessaires
  • Piège 2 : confondre clé primaire et clé étrangère dans le ON
  • Piège 3 : conditions de date mal formulées (guillemets)
  • Piège 4 : alias de table non définis puis utilisés
Ces quatre pièges sont récurrents dans les copies d'examen. Premier piège : écrire SELECT nomClient, montantHT FROM CLIENT, COMMANDE sans jointure — le résultat est un produit cartésien catastrophique, une erreur rédhibitoire. Deuxièmement, inverser les colonnes dans la clause ON : par exemple écrire ON COMMANDE.idClient = CLIENT.idCommande, en utilisant la mauvaise colonne côté CLIENT, au lieu de ON CLIENT.idClient = COMMANDE.idClient. Le correcteur le voit immédiatement. Troisièmement, les conditions de date doivent être entre guillemets simples et respecter le format attendu : WHERE dateCmd >= '2024-01-01'. Quatrièmement, si vous utilisez des alias de table — A pour CLIENT, B pour COMMANDE — vous devez les définir dans le FROM et les utiliser partout. Un alias utilisé sans être défini est une erreur de syntaxe. La méthode en cinq étapes que nous avons vue protège contre tous ces pièges.
Vigilance
Pièges SQL à l'épreuve — à éviter absolument
Ces quatre pièges sont récurrents dans les copies d'examen. Premier piège : écrire SELECT nomClient, montantHT FROM CLIENT, COMMANDE sans jointure — le résultat est un produit cartésien catastrophique, une erreur rédhibitoire. Deuxièmement, inverser les colonnes dans la clause ON : par exemple écrire ON COMMANDE.idClient = CLIENT.idCommande, en utilisant la mauvaise colonne côté CLIENT, au lieu de ON CLIENT.idClient = COMMANDE.idClient. Le correcteur le voit immédiatement. Troisièmement, les conditions de date doivent être entre guillemets simples et respecter le format attendu : WHERE dateCmd >= '2024-01-01'. Quatrièmement, si vous utilisez des alias de table — A pour CLIENT, B pour COMMANDE — vous devez les définir dans le FROM et les utiliser partout. Un alias utilisé sans être défini est une erreur de syntaxe. La méthode en cinq étapes que nous avons vue protège contre tous ces pièges.

À retenir — Requêtes SQL

À retenir

À retenir

Ces quatre règles sont vos garde-fous à l'examen. L'ordre des clauses SQL est immuable — mémorisez-le comme une conjugaison. La méthode en cinq étapes est votre filet de sécurité : ne l'abandonnez jamais, même si vous pensez que la requête est simple. La jointure INNER JOIN avec sa clause ON est la structure la plus testée — elle revient dans presque tous les sujets. Et la dernière règle est peut-être la plus importante : le brouillon n'est pas facultatif en SQL. Identifier les tables avant de rédiger vous économise du temps et vous évite les corrections qui coûtent des points.
À retenir
À retenir — Requêtes SQL
Ces quatre règles sont vos garde-fous à l'examen. L'ordre des clauses SQL est immuable — mémorisez-le comme une conjugaison. La méthode en cinq étapes est votre filet de sécurité : ne l'abandonnez jamais, même si vous pensez que la requête est simple. La jointure INNER JOIN avec sa clause ON est la structure la plus testée — elle revient dans presque tous les sujets. Et la dernière règle est peut-être la plus importante : le brouillon n'est pas facultatif en SQL. Identifier les tables avant de rédiger vous économise du temps et vous évite les corrections qui coûtent des points.

Définition

Vocabulaire
Terme du cours
RGPD — Règlement Général sur la Protection des Données
Règlement UE 2016/679, entré en vigueur le 25 mai 2018 ; General Data Protection Regulation (GDPR) en anglais
Règlement européen qui encadre le traitement des données à caractère personnel, en imposant aux organisations des obligations de licéité, de transparence, de minimisation, de sécurité et de droits des personnes concernées.
Les 6 bases légales de traitement (RGPD art. 6)
Consentement
Libre, éclairé, spécifique
📄
Contrat
Exécution d'un contrat
⚖️
Obligation légale
Ex. : paie, comptabilité
🏥
Intérêt vital
Protection de la vie
🏛️
Mission publique
Service public ou autorité
🎯
Intérêt légitime
Intérêt du responsable
Lecture : Article 6 du RGPD, Règlement UE 2016/679.
Le RGPD est systématiquement testé à l'épreuve UE8, et un piège classique consiste à réduire le RGPD au seul consentement. C'est une erreur : l'article 6 du RGPD liste six bases légales de traitement, dont le consentement n'est qu'une parmi six. La base contrat permet de traiter des données sans consentement si c'est nécessaire à l'exécution d'un contrat — par exemple, une commande client. L'obligation légale couvre la paie et la comptabilité. L'intérêt légitime est la base la plus subtile : il faut mettre en balance l'intérêt du responsable et les droits des personnes. À l'examen, quand on vous demande la base légale d'un traitement, citez les six et justifiez celle qui s'applique — ne choisissez pas le consentement par défaut.
Définition
Définition : RGPD — Règlement Général sur la Protection des Données
Le RGPD est systématiquement testé à l'épreuve UE8, et un piège classique consiste à réduire le RGPD au seul consentement. C'est une erreur : l'article 6 du RGPD liste six bases légales de traitement, dont le consentement n'est qu'une parmi six. La base contrat permet de traiter des données sans consentement si c'est nécessaire à l'exécution d'un contrat — par exemple, une commande client. L'obligation légale couvre la paie et la comptabilité. L'intérêt légitime est la base la plus subtile : il faut mettre en balance l'intérêt du responsable et les droits des personnes. À l'examen, quand on vous demande la base légale d'un traitement, citez les six et justifiez celle qui s'applique — ne choisissez pas le consentement par défaut.
Source : Règlement UE 2016/679, Journal officiel de l'Union européenne, 4 mai 2016

Les droits des personnes et obligations des responsables

Notion clé
RGPD — Droits vs Obligations
Personne concernée
👤
Droits individuels
Accès, rectification, effacement
🏢
Droits collectifs
Portabilité, opposition
📋
Obligations internes
Registre, DPO, PIA
📢
Obligations externes
Notification CNIL 72 h
Acteur
Portée
Collective
Les droits des personnes concernées sont au cœur du RGPD. En tant que responsable SI dans une entreprise, vous devez être capable de répondre à une demande d'exercice de droits. Le droit d'accès : toute personne peut demander quelles données sont traitées sur elle. Le droit de rectification : corriger des données inexactes. Le droit à l'effacement, dit droit à l'oubli : supprimer les données sous certaines conditions. La portabilité : recevoir ses données dans un format lisible par une machine. Côté obligations du responsable de traitement : tenir un registre des traitements, nommer un DPO si requis, réaliser des analyses d'impact pour les traitements à risque, et — point souvent oublié à l'examen — notifier la CNIL dans les soixante-douze heures en cas de violation de données.
Notion clé
Les droits des personnes et obligations des responsables
Les droits des personnes concernées sont au cœur du RGPD. En tant que responsable SI dans une entreprise, vous devez être capable de répondre à une demande d'exercice de droits. Le droit d'accès : toute personne peut demander quelles données sont traitées sur elle. Le droit de rectification : corriger des données inexactes. Le droit à l'effacement, dit droit à l'oubli : supprimer les données sous certaines conditions. La portabilité : recevoir ses données dans un format lisible par une machine. Côté obligations du responsable de traitement : tenir un registre des traitements, nommer un DPO si requis, réaliser des analyses d'impact pour les traitements à risque, et — point souvent oublié à l'examen — notifier la CNIL dans les soixante-douze heures en cas de violation de données.

Sanctions RGPD prononcées en Europe (2023-2024)

Économétrie

Les sanctions RGPD illustrent l'enjeu réel de la conformité pour les organisations.

Montant (en millions d'euros)
1300%975%650%325%0% 1200% Meta (Irlande, 2023) 345% TikTok (Irlande, 2023) 310% LinkedIn (Irlande, 2023) 0.3% Sanction médiane (toutes org.)
Source : CNIL · Bilan RGPD 2023 ; EDPB · Annual Report 2023
1,2 Md€
Amende Meta pour transferts illicites vers les États-Unis, 2023
72 h
Délai maximal de notification à la CNIL en cas de violation de données personnelles
Ces chiffres ne sont pas là pour impressionner — ils illustrent que le RGPD est une réalité juridique et financière. L'amende record infligée à Meta en 2023 par l'autorité irlandaise, pour des transferts de données vers les États-Unis sans garanties adéquates, a atteint un milliard deux cents millions d'euros. Mais regardez la sanction médiane pour toutes organisations confondues : moins de cinq cent mille euros, un montant qui peut suffire à fragiliser une PME. Pour un comptable ou un gestionnaire, le RGPD n'est pas un sujet réservé aux juristes. C'est un risque financier à intégrer dans l'analyse du SI. À l'examen, savoir citer la règle des soixante-douze heures et les six bases légales vous distingue des candidats superficiels.
Données
Sanctions RGPD prononcées en Europe (2023-2024)
Ces chiffres ne sont pas là pour impressionner — ils illustrent que le RGPD est une réalité juridique et financière. L'amende record infligée à Meta en 2023 par l'autorité irlandaise, pour des transferts de données vers les États-Unis sans garanties adéquates, a atteint un milliard deux cents millions d'euros. Mais regardez la sanction médiane pour toutes organisations confondues : moins de cinq cent mille euros, un montant qui peut suffire à fragiliser une PME. Pour un comptable ou un gestionnaire, le RGPD n'est pas un sujet réservé aux juristes. C'est un risque financier à intégrer dans l'analyse du SI. À l'examen, savoir citer la règle des soixante-douze heures et les six bases légales vous distingue des candidats superficiels.

À retenir — RGPD

À retenir

À retenir

Ce point mérite d'être répété : le piège du consentement est l'erreur la plus fréquente sur le RGPD à l'épreuve UE8. Quand un sujet vous demande quelle base légale permet à Focal de traiter les données de ses clients pour exécuter leurs commandes, la réponse n'est pas le consentement — c'est l'exécution du contrat. Le consentement s'applique quand vous envoyez une newsletter marketing. Gardez les six bases en tête, et pour chaque traitement évoqué dans un cas pratique, demandez-vous : quelle est la base légale ? Puis : quels droits l'entreprise doit-elle garantir aux personnes concernées ? Cette logique en deux temps vous donnera toujours une réponse structurée.
À retenir
À retenir — RGPD
Ce point mérite d'être répété : le piège du consentement est l'erreur la plus fréquente sur le RGPD à l'épreuve UE8. Quand un sujet vous demande quelle base légale permet à Focal de traiter les données de ses clients pour exécuter leurs commandes, la réponse n'est pas le consentement — c'est l'exécution du contrat. Le consentement s'applique quand vous envoyez une newsletter marketing. Gardez les six bases en tête, et pour chaque traitement évoqué dans un cas pratique, demandez-vous : quelle est la base légale ? Puis : quels droits l'entreprise doit-elle garantir aux personnes concernées ? Cette logique en deux temps vous donnera toujours une réponse structurée.

Vérifiez-vous — Partie 2

Validation 80 %

Deux questions d'application sur la partie 2. La mémoire se construit en se testant.

1. Quelle clause SQL permet de relier deux tables en utilisant leurs clés commune ?
  • a. WHERE table1.colonne = table2.colonne uniquement
  • b. INNER JOIN … ON clé_étrangère = clé_primaire
  • c. GROUP BY table1, table2
2. Focal envoie une newsletter promotionnelle à ses clients. Quelle base légale RGPD s'applique le plus précisément ?
  • a. L'exécution d'un contrat
  • b. L'obligation légale
  • c. Le consentement
Deux questions d'application directe sur la partie 2. Prenez trente secondes pour chaque question avant de regarder la réponse. Le premier réflexe à avoir en SQL, c'est toujours de penser à la jointure dès qu'on manipule deux tables. Le second réflexe sur le RGPD, c'est de ne jamais appliquer le consentement par défaut — qualifiez toujours la nature du traitement d'abord.
Auto-test
Vérifiez-vous — Partie 2
Deux questions d'application directe sur la partie 2. Prenez trente secondes pour chaque question avant de regarder la réponse. Le premier réflexe à avoir en SQL, c'est toujours de penser à la jointure dès qu'on manipule deux tables. Le second réflexe sur le RGPD, c'est de ne jamais appliquer le consentement par défaut — qualifiez toujours la nature du traitement d'abord.
Partie 3 sur 3
3
Processus et sécurité du système d'information
DCG-UE8 · Séance 1 · Le système d'information de l'entreprise : données, processu...
Photo : Tumisu · Unsplash

Définition

Vocabulaire
Terme du cours
Processus de gestion
du latin processus (marche en avant, avancement) ; ensemble ordonné d'activités produisant un résultat
Suite d'activités ou de tâches organisées et enchaînées, transformant des événements déclencheurs en résultats mesurables, dans le cadre du fonctionnement d'une organisation.
Structure d'un processus (méthode Événement–Résultat)
1
Événement déclencheur
Réception d'une commande client
2
Activité 1
Vérification stock disponible
3
Décision
Stock suffisant ? (Oui/Non)
4
Activité 2
Préparation et expédition
5
Résultat
Commande livrée, facture émise
La modélisation des processus est la manière dont le SI traduit le fonctionnement réel de l'entreprise en représentations formelles. À l'épreuve UE8, on vous demande de lire et compléter des schémas de flux — parfois appelés schémas événement-résultat ou diagrammes d'activités. La structure est toujours la même : un événement déclencheur, une ou plusieurs activités, des points de décision, et un résultat. Dans notre cas Focal, le processus de traitement des commandes export est typiquement ce genre de processus : réception commande → vérification stock → préparation → expédition → facturation. Représenter ce processus permet d'identifier les doublons, les goulots d'étranglement et les risques de rupture.
Définition
Définition : Processus de gestion
La modélisation des processus est la manière dont le SI traduit le fonctionnement réel de l'entreprise en représentations formelles. À l'épreuve UE8, on vous demande de lire et compléter des schémas de flux — parfois appelés schémas événement-résultat ou diagrammes d'activités. La structure est toujours la même : un événement déclencheur, une ou plusieurs activités, des points de décision, et un résultat. Dans notre cas Focal, le processus de traitement des commandes export est typiquement ce genre de processus : réception commande → vérification stock → préparation → expédition → facturation. Représenter ce processus permet d'identifier les doublons, les goulots d'étranglement et les risques de rupture.
Source : Arrêté du 13 février 2019, programme DCG UE8

Schémas de flux : symboles et lecture

Notion clé
Symboles fondamentaux des schémas de flux
Rectangle
Activité / traitement
Losange
Décision (oui / non)
Oval
Événement / résultat
Flèche
Flux d'information
Les schémas de flux utilisent une convention graphique normalisée que vous devez connaître pour lire et compléter un schéma à l'examen. Le rectangle représente une action ou une activité : traiter une commande, vérifier un stock, émettre une facture. Le losange représente un point de décision : le stock est-il suffisant ? Si oui, on part dans une branche ; si non, dans une autre. L'oval ou le cercle marque soit l'événement qui déclenche le processus, soit le résultat final qui le clôt. Les flèches indiquent le sens de circulation — elles ne vont jamais en sens inverse dans un processus bien modélisé. À l'examen, complétez d'abord les symboles manquants avant d'ajouter les libellés.
Notion clé
Schémas de flux : symboles et lecture
Les schémas de flux utilisent une convention graphique normalisée que vous devez connaître pour lire et compléter un schéma à l'examen. Le rectangle représente une action ou une activité : traiter une commande, vérifier un stock, émettre une facture. Le losange représente un point de décision : le stock est-il suffisant ? Si oui, on part dans une branche ; si non, dans une autre. L'oval ou le cercle marque soit l'événement qui déclenche le processus, soit le résultat final qui le clôt. Les flèches indiquent le sens de circulation — elles ne vont jamais en sens inverse dans un processus bien modélisé. À l'examen, complétez d'abord les symboles manquants avant d'ajouter les libellés.

Cas d'entraînement — Processus de commande Focal

Cas concret
Processus commande export — cas Focal (pédagogique)
1
Commande reçue
Email ou EDI distributeur
2
Client référencé ?
Oui → étape 3 | Non → création fiche client
3
Stock disponible ?
Oui → prépa | Non → ordre fabrication
4
Préparation colis
Entrepôt Saint-Étienne
5
Expédition + facturation
Résultat final du processus
Dans ce cas d'entraînement, le processus de commande export de Focal comporte deux points de décision critiques. Premier point : le client est-il déjà référencé dans la base de données ? Si non, il faut créer la fiche client avant de continuer — et c'est là qu'un SI non intégré provoque des doublons. Second point : le stock est-il disponible ? Si non, un ordre de fabrication est déclenché — ce qui allonge le délai et doit être communiqué au client. Méthode examen : quand on vous demande de compléter un schéma de flux, cherchez d'abord les événements déclencheurs et les résultats — ils cadrent le processus. Puis placez les décisions. Les activités viennent en dernier.
Cas concret
Cas d'entraînement — Processus de commande Focal
Dans ce cas d'entraînement, le processus de commande export de Focal comporte deux points de décision critiques. Premier point : le client est-il déjà référencé dans la base de données ? Si non, il faut créer la fiche client avant de continuer — et c'est là qu'un SI non intégré provoque des doublons. Second point : le stock est-il disponible ? Si non, un ordre de fabrication est déclenché — ce qui allonge le délai et doit être communiqué au client. Méthode examen : quand on vous demande de compléter un schéma de flux, cherchez d'abord les événements déclencheurs et les résultats — ils cadrent le processus. Puis placez les décisions. Les activités viennent en dernier.

À retenir — Modélisation des processus

À retenir

À retenir

La modélisation des processus est une compétence transversale : elle sert en comptabilité, en logistique, en RH. À l'épreuve UE8, un dossier complet peut vous demander de lire un schéma, d'identifier une étape manquante, de proposer une amélioration. La méthode — cadrer d'abord événement et résultat, puis placer les décisions, puis les activités — fonctionne pour tous les cas. Retenez aussi le lien avec le PGI : un progiciel de gestion intégré automatise les étapes et en assure la traçabilité. Un processus bien modélisé est un processus qu'on peut paramétrer dans un ERP.
À retenir
À retenir — Modélisation des processus
La modélisation des processus est une compétence transversale : elle sert en comptabilité, en logistique, en RH. À l'épreuve UE8, un dossier complet peut vous demander de lire un schéma, d'identifier une étape manquante, de proposer une amélioration. La méthode — cadrer d'abord événement et résultat, puis placer les décisions, puis les activités — fonctionne pour tous les cas. Retenez aussi le lien avec le PGI : un progiciel de gestion intégré automatise les étapes et en assure la traçabilité. Un processus bien modélisé est un processus qu'on peut paramétrer dans un ERP.

Définition

Vocabulaire
Terme du cours
Triptyque CID — Confidentialité, Intégrité, Disponibilité
Modèle CIA (Confidentiality, Integrity, Availability) formalisé par la norme ISO/IEC 27001 et le NIST
Cadre de référence de la sécurité de l'information reposant sur trois propriétés fondamentales : la confidentialité (seules les personnes autorisées accèdent aux données), l'intégrité (les données ne sont pas altérées sans autorisation) et la disponibilité (les données sont accessibles quand on en a besoin).
Triptyque CID
🔒
Confidentialité
Accès réservé aux personnes autorisées
✔️
Intégrité
Données exactes et non altérées
Disponibilité
Accessible quand nécessaire
Lecture : ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information.
Le triptyque CID est le cadre de référence universel de la sécurité de l'information. Retenez ces trois lettres et leurs définitions précises — elles sont exigibles à l'épreuve. La confidentialité : seules les personnes habilitées peuvent accéder à une information. Si un employé non autorisé consulte les données salariales, la confidentialité est rompue. L'intégrité : les données doivent être exactes, complètes et non modifiées sans autorisation. Une facture modifiée frauduleusement attaque l'intégrité. La disponibilité : le SI doit être accessible quand l'utilisateur en a besoin. Une panne de serveur un jour de clôture comptable attaque la disponibilité. Pour chaque incident de sécurité analysé à l'examen, demandez-vous : lequel des trois piliers est atteint ?
Définition
Définition : Triptyque CID — Confidentialité, Intégrité, Disponibilité
Le triptyque CID est le cadre de référence universel de la sécurité de l'information. Retenez ces trois lettres et leurs définitions précises — elles sont exigibles à l'épreuve. La confidentialité : seules les personnes habilitées peuvent accéder à une information. Si un employé non autorisé consulte les données salariales, la confidentialité est rompue. L'intégrité : les données doivent être exactes, complètes et non modifiées sans autorisation. Une facture modifiée frauduleusement attaque l'intégrité. La disponibilité : le SI doit être accessible quand l'utilisateur en a besoin. Une panne de serveur un jour de clôture comptable attaque la disponibilité. Pour chaque incident de sécurité analysé à l'examen, demandez-vous : lequel des trois piliers est atteint ?
Source : ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information

Appliquer le CID à un incident — méthode examen

Notion clé
Méthode analyse d'incident CID
1
Décrire l'incident
Faits observables, moment, portée
2
Qualifier (C / I / D)
Quel pilier est atteint ?
3
Périmètre
Quelles données ou systèmes ?
4
Mesure corrective
Technique ou organisationnelle
À l'épreuve UE8, la question sur un incident de sécurité suit toujours cette structure en quatre étapes. Ne répondez jamais directement à la mesure corrective sans avoir qualifié l'incident selon le CID — c'est une erreur méthodologique pénalisée. Regardez cet exemple : un salarié non autorisé consulte la liste des salaires via un tableur partagé mal configuré. Étape 1 : accès non autorisé à des données confidentielles. Étape 2 : atteinte à la Confidentialité. Étape 3 : données RH — fichier paie. Étape 4 : restreindre les droits d'accès, passer à un accès par rôle. Toujours dans cet ordre. Avec notre cas Focal, un incident survient — nous allons l'analyser dans la sous-partie suivante.
Notion clé
Appliquer le CID à un incident — méthode examen
À l'épreuve UE8, la question sur un incident de sécurité suit toujours cette structure en quatre étapes. Ne répondez jamais directement à la mesure corrective sans avoir qualifié l'incident selon le CID — c'est une erreur méthodologique pénalisée. Regardez cet exemple : un salarié non autorisé consulte la liste des salaires via un tableur partagé mal configuré. Étape 1 : accès non autorisé à des données confidentielles. Étape 2 : atteinte à la Confidentialité. Étape 3 : données RH — fichier paie. Étape 4 : restreindre les droits d'accès, passer à un accès par rôle. Toujours dans cet ordre. Avec notre cas Focal, un incident survient — nous allons l'analyser dans la sous-partie suivante.

Pièges sécurité à l'épreuve — à éviter absolument

Vigilance
  • Piège 1 : réduire la sécurité au seul mot de passe
  • Piège 2 : confondre sauvegarde et archivage
  • Piège 3 : oublier la dimension organisationnelle (procédures, charte)
  • Piège 4 : ne citer qu'un seul pilier CID quand plusieurs sont atteints
Ces quatre pièges sont systématiquement présents dans les sujets de concours et d'examen. Piège numéro 1 : un candidat qui répond à la question de sécurité en ne parlant que du mot de passe complexe montre une vision très parcellaire. La sécurité couvre des mesures techniques — chiffrement, pare-feu, antivirus — mais aussi organisationnelles — charte informatique, habilitations, formation des utilisateurs. Piège numéro 2 : la sauvegarde est une copie récente qui permet de restaurer après un incident ; l'archivage est une conservation longue durée à des fins légales ou réglementaires. Ce sont deux choses différentes. Piège numéro 3 : oublier la charte informatique et les procédures organisationnelles. Piège numéro 4 : un incident d'hameçonnage peut atteindre simultanément la confidentialité et l'intégrité — citez les deux.
Vigilance
Pièges sécurité à l'épreuve — à éviter absolument
Ces quatre pièges sont systématiquement présents dans les sujets de concours et d'examen. Piège numéro 1 : un candidat qui répond à la question de sécurité en ne parlant que du mot de passe complexe montre une vision très parcellaire. La sécurité couvre des mesures techniques — chiffrement, pare-feu, antivirus — mais aussi organisationnelles — charte informatique, habilitations, formation des utilisateurs. Piège numéro 2 : la sauvegarde est une copie récente qui permet de restaurer après un incident ; l'archivage est une conservation longue durée à des fins légales ou réglementaires. Ce sont deux choses différentes. Piège numéro 3 : oublier la charte informatique et les procédures organisationnelles. Piège numéro 4 : un incident d'hameçonnage peut atteindre simultanément la confidentialité et l'intégrité — citez les deux.

À retenir — Triptyque CID

À retenir

À retenir

Ces trois définitions et la méthode en quatre étapes sont les piliers de votre réponse à tout dossier sécurité à l'examen. Entraînez-vous à les réciter sans hésitation. Confidentialité, Intégrité, Disponibilité. Pour chaque incident, qualifiez d'abord, proposez ensuite. Ne jamais inverser. Et rappelez-vous que plusieurs piliers peuvent être simultanément atteints par un seul incident : un ransomware, par exemple, attaque à la fois la disponibilité et l'intégrité. Nous allons maintenant explorer les menaces concrètes et les mesures de protection.
À retenir
À retenir — Triptyque CID
Ces trois définitions et la méthode en quatre étapes sont les piliers de votre réponse à tout dossier sécurité à l'examen. Entraînez-vous à les réciter sans hésitation. Confidentialité, Intégrité, Disponibilité. Pour chaque incident, qualifiez d'abord, proposez ensuite. Ne jamais inverser. Et rappelez-vous que plusieurs piliers peuvent être simultanément atteints par un seul incident : un ransomware, par exemple, attaque à la fois la disponibilité et l'intégrité. Nous allons maintenant explorer les menaces concrètes et les mesures de protection.

Les menaces courantes du SI

Notion clé
Menaces SI — probabilité vs impact
Élevé
⚠️
Fuite de données
Impact fort, probabilité modérée
🔴
Hameçonnage
Impact fort, très fréquent
🟡
Panne matérielle
Impact modéré, courant
Ransomware
Impact maximal, en hausse
Impact
Probabilité
Élevée
Les menaces du SI que vous devez connaître à l'examen sont celles que le correcteur attend dans la liste des risques d'une étude de cas. L'hameçonnage, ou phishing, est la menace la plus fréquente : un e-mail usurpe l'identité d'une banque, d'un fournisseur ou d'un collègue pour obtenir des identifiants ou déclencher un virement frauduleux. Le rançongiciel, ou ransomware, chiffre les fichiers de l'entreprise et exige une rançon — il attaque simultanément la disponibilité et l'intégrité. L'ingénierie sociale manipule un employé pour obtenir un accès légitime — c'est l'attaque la plus difficile à contrer techniquement. La fuite de données peut être externe ou interne — un employé malveillant ou simplement négligent. Dans notre cas Focal, imaginons qu'un e-mail d'hameçonnage ait compromis le compte d'un responsable achat.
Notion clé
Les menaces courantes du SI
Les menaces du SI que vous devez connaître à l'examen sont celles que le correcteur attend dans la liste des risques d'une étude de cas. L'hameçonnage, ou phishing, est la menace la plus fréquente : un e-mail usurpe l'identité d'une banque, d'un fournisseur ou d'un collègue pour obtenir des identifiants ou déclencher un virement frauduleux. Le rançongiciel, ou ransomware, chiffre les fichiers de l'entreprise et exige une rançon — il attaque simultanément la disponibilité et l'intégrité. L'ingénierie sociale manipule un employé pour obtenir un accès légitime — c'est l'attaque la plus difficile à contrer techniquement. La fuite de données peut être externe ou interne — un employé malveillant ou simplement négligent. Dans notre cas Focal, imaginons qu'un e-mail d'hameçonnage ait compromis le compte d'un responsable achat.

Le plan de protection — mesures techniques et organisationnelles

Notion clé
Mesures de protection du SI
🛡️
Pare-feu & antivirus
Filtrage des flux entrants
🔐
MFA + chiffrement
Authentification forte
💾
Sauvegardes 3-2-1
3 copies, 2 supports, 1 externe
📋
Charte + formation
Réduire le risque humain
Un plan de protection efficace combine toujours des mesures techniques et des mesures organisationnelles. Côté technique : le pare-feu filtre les accès réseau entrants et sortants. L'antivirus détecte les logiciels malveillants. Le chiffrement des données protège la confidentialité même en cas de vol de support. L'authentification multi-facteurs, ou MFA, est aujourd'hui incontournable — elle bloque la grande majorité des tentatives d'hameçonnage. La règle de sauvegarde 3-2-1 mérite d'être mémorisée : trois copies des données, sur deux supports différents, dont un conservé hors site. Côté organisationnel : la charte informatique définit les règles d'utilisation acceptables. Les habilitations par rôle limitent l'accès à ce dont chaque poste a besoin — principe du moindre privilège. La formation des utilisateurs est la mesure la plus rentable contre le phishing. Enfin, le plan de continuité d'activité — PCA — prépare la reprise après un incident majeur.
Notion clé
Le plan de protection — mesures techniques et organisationnelles
Un plan de protection efficace combine toujours des mesures techniques et des mesures organisationnelles. Côté technique : le pare-feu filtre les accès réseau entrants et sortants. L'antivirus détecte les logiciels malveillants. Le chiffrement des données protège la confidentialité même en cas de vol de support. L'authentification multi-facteurs, ou MFA, est aujourd'hui incontournable — elle bloque la grande majorité des tentatives d'hameçonnage. La règle de sauvegarde 3-2-1 mérite d'être mémorisée : trois copies des données, sur deux supports différents, dont un conservé hors site. Côté organisationnel : la charte informatique définit les règles d'utilisation acceptables. Les habilitations par rôle limitent l'accès à ce dont chaque poste a besoin — principe du moindre privilège. La formation des utilisateurs est la mesure la plus rentable contre le phishing. Enfin, le plan de continuité d'activité — PCA — prépare la reprise après un incident majeur.

Cas d'entraînement — Incident hameçonnage Focal

Cas concret
Analyse méthode CID — incident Focal (pédagogique)
1
Décrire
E-mail frauduleux → virement non autorisé
2
Qualifier
Confidentialité (identifiants) + Intégrité (données virement)
3
Périmètre
Compte bancaire entreprise, données fournisseur
4
Mesures
MFA, double validation virements, formation phishing
Voici le dénouement de notre fil rouge Focal. Un responsable comptable reçoit un e-mail semblant provenir d'un fournisseur habituel, lui demandant de modifier le RIB de paiement. Sans double vérification, il effectue le changement. Un virement de dix-huit mille euros part vers un compte frauduleux. Analysons avec la méthode CID. Étape 1 : un e-mail frauduleux a conduit à un virement non autorisé. Étape 2 : la confidentialité est atteinte — les identifiants bancaires ont été usurpés ; l'intégrité est atteinte — les données de virement ont été modifiées frauduleusement. Étape 3 : le périmètre couvre le compte bancaire de l'entreprise et les données fournisseur. Étape 4 : mesures correctives — authentification multi-facteurs sur la messagerie, procédure de double validation pour tout changement de RIB, formation anti-phishing pour tous les employés manipulant des paiements. Cette analyse en quatre étapes est exactement ce que le correcteur attend.
Cas concret
Cas d'entraînement — Incident hameçonnage Focal
Voici le dénouement de notre fil rouge Focal. Un responsable comptable reçoit un e-mail semblant provenir d'un fournisseur habituel, lui demandant de modifier le RIB de paiement. Sans double vérification, il effectue le changement. Un virement de dix-huit mille euros part vers un compte frauduleux. Analysons avec la méthode CID. Étape 1 : un e-mail frauduleux a conduit à un virement non autorisé. Étape 2 : la confidentialité est atteinte — les identifiants bancaires ont été usurpés ; l'intégrité est atteinte — les données de virement ont été modifiées frauduleusement. Étape 3 : le périmètre couvre le compte bancaire de l'entreprise et les données fournisseur. Étape 4 : mesures correctives — authentification multi-facteurs sur la messagerie, procédure de double validation pour tout changement de RIB, formation anti-phishing pour tous les employés manipulant des paiements. Cette analyse en quatre étapes est exactement ce que le correcteur attend.

Panorama — Sécurité du SI : synthèse opérationnelle

Panorama
Coût moyen d'un incident de sécurité selon son type (illustration qualitative)
Ransomware
5–10
indice relatif
Fuite de données
3–7
indice relatif
Phishing / virement frauduleux
2–5
indice relatif
Panne matérielle
1–3
indice relatif
Lecture : Illustration qualitative — ordre de grandeur relatif. Pas de données chiffrées absolues dans ce schéma : utilisez-le pour comparer les types d'incidents entre eux, pas pour citer des chiffres.
Ce panorama vous donne la correspondance entre chaque menace et sa contre-mesure principale — c'est exactement la logique de réponse attendue à l'examen. Face à un hameçonnage, la réponse principale est l'authentification multi-facteurs et la formation. Face à un ransomware, la réponse est la règle de sauvegarde 3-2-1 et le plan de continuité d'activité. Face à une fuite interne, c'est la gestion des habilitations et la charte informatique. Face à une panne serveur, c'est la redondance matérielle et le SLA de disponibilité. Face à une violation RGPD, c'est la notification CNIL dans les soixante-douze heures et la mise à jour du registre des traitements. Chaque association menace-réponse est un point à l'examen.
Panorama
Panorama — Sécurité du SI : synthèse opérationnelle
Ce panorama vous donne la correspondance entre chaque menace et sa contre-mesure principale — c'est exactement la logique de réponse attendue à l'examen. Face à un hameçonnage, la réponse principale est l'authentification multi-facteurs et la formation. Face à un ransomware, la réponse est la règle de sauvegarde 3-2-1 et le plan de continuité d'activité. Face à une fuite interne, c'est la gestion des habilitations et la charte informatique. Face à une panne serveur, c'est la redondance matérielle et le SLA de disponibilité. Face à une violation RGPD, c'est la notification CNIL dans les soixante-douze heures et la mise à jour du registre des traitements. Chaque association menace-réponse est un point à l'examen.

À retenir — Menaces et plan de protection

À retenir

À retenir

Voici la synthèse de cette troisième partie, et avec elle la clôture du fil rouge Focal. Partis d'une entreprise sans SI structuré, nous avons posé les bases de la gouvernance, construit le schéma relationnel de sa base de données, rédigé les premières requêtes SQL, modélisé son processus de commande export, et analysé l'incident de sécurité qui l'a touchée. C'est exactement le parcours d'un dossier complet de l'épreuve UE8. Retenez les quatre menaces, les deux familles de mesures — techniques et organisationnelles — et la méthode CID en quatre étapes. Vous avez maintenant tous les outils pour aborder l'examen de fin de séance.
À retenir
À retenir — Menaces et plan de protection
Voici la synthèse de cette troisième partie, et avec elle la clôture du fil rouge Focal. Partis d'une entreprise sans SI structuré, nous avons posé les bases de la gouvernance, construit le schéma relationnel de sa base de données, rédigé les premières requêtes SQL, modélisé son processus de commande export, et analysé l'incident de sécurité qui l'a touchée. C'est exactement le parcours d'un dossier complet de l'épreuve UE8. Retenez les quatre menaces, les deux familles de mesures — techniques et organisationnelles — et la méthode CID en quatre étapes. Vous avez maintenant tous les outils pour aborder l'examen de fin de séance.

Vérifiez-vous — Partie 3

Validation 80 %

Deux questions d'application sur la partie 3. La mémoire se construit en se testant.

1. Un employé non autorisé consulte les fiches de paie de ses collègues via un dossier partagé mal configuré. Quel pilier CID est principalement atteint ?
  • a. Disponibilité
  • b. Confidentialité
  • c. Intégrité
2. Quelle règle de sauvegarde garantit une copie des données conservée hors du site principal ?
  • a. Règle 2-1-0
  • b. Règle 3-2-1
  • c. Règle RAID-5
Ces deux questions couvrent les deux concepts les plus testés de la partie sécurité. Si vous avez répondu correctement aux deux, vous êtes prêt pour les questions de sécurité de l'examen final. Si vous avez hésité, relisez l'encadré à retenir de la sous-partie 2. Nous passons maintenant au récapitulatif de séance, puis à l'examen.
Auto-test
Vérifiez-vous — Partie 3
Ces deux questions couvrent les deux concepts les plus testés de la partie sécurité. Si vous avez répondu correctement aux deux, vous êtes prêt pour les questions de sécurité de l'examen final. Si vous avez hésité, relisez l'encadré à retenir de la sous-partie 2. Nous passons maintenant au récapitulatif de séance, puis à l'examen.

Ce que vous savez faire maintenant

Notion clé
Bilan de séance — 4 capacités acquises
Schéma relationnel lu et interprété
Requêtes SQL rédigées
Incident CID analysé
🎯
Examen DCG — 10 questions
Regardez ce que vous êtes capables de faire maintenant, en deux heures de travail. Vous partez de zéro sur le programme UE8 — et vous savez déjà lire un schéma relationnel, rédiger une requête SQL avec jointure, analyser un incident de sécurité avec le triptyque CID et identifier les pièges classiques de l'épreuve. Ce sont exactement les quatre compétences annoncées en début de séance. Vous avez tenu l'objectif. L'examen final de dix questions va vous permettre de mesurer votre niveau réel — soyez honnêtes avec vous-mêmes : c'est là que l'apprentissage réel se produit.
Notion clé
Ce que vous savez faire maintenant
Regardez ce que vous êtes capables de faire maintenant, en deux heures de travail. Vous partez de zéro sur le programme UE8 — et vous savez déjà lire un schéma relationnel, rédiger une requête SQL avec jointure, analyser un incident de sécurité avec le triptyque CID et identifier les pièges classiques de l'épreuve. Ce sont exactement les quatre compétences annoncées en début de séance. Vous avez tenu l'objectif. L'examen final de dix questions va vous permettre de mesurer votre niveau réel — soyez honnêtes avec vous-mêmes : c'est là que l'apprentissage réel se produit.

Mission en entreprise — Observer le SI de votre structure d'alternance

Exercice — à rendre

Consignes

Format attendu : Document Word ou PDF d'une page maximum (schéma de flux + réponses aux trois autres points)
Dépôt : Moodle ECL, dossier UE8-S1, avant la séance S2
Pondération : Livrable formateur — non noté, mais obligatoire pour valider la participation à la séance S2
Cette mission terrain est votre lien entre la théorie de cette séance et votre réalité professionnelle. Vous n'avez pas besoin d'accéder à des données confidentielles — observez, posez des questions ouvertes à votre tuteur, et documentez ce que vous voyez. Quatre points, une page maximum. L'objectif est double : ancrer les notions de la séance dans un contexte réel, et préparer des exemples concrets à réutiliser dans vos réponses d'examen. Un candidat qui appuie son analyse sur des situations vécues en alternance est toujours plus convaincant. Déposez votre document sur Moodle avant la séance S2.
Exercice
Mission en entreprise — Observer le SI de votre structure d'alternance
Cette mission terrain est votre lien entre la théorie de cette séance et votre réalité professionnelle. Vous n'avez pas besoin d'accéder à des données confidentielles — observez, posez des questions ouvertes à votre tuteur, et documentez ce que vous voyez. Quatre points, une page maximum. L'objectif est double : ancrer les notions de la séance dans un contexte réel, et préparer des exemples concrets à réutiliser dans vos réponses d'examen. Un candidat qui appuie son analyse sur des situations vécues en alternance est toujours plus convaincant. Déposez votre document sur Moodle avant la séance S2.

Examen de fin de séance — UE8 S1

Validation 80 %

Dix questions calibrées niveau DCG UE8. Seuil de validation : 80 % (8 bonnes réponses sur 10). Mix : 4 restitution / 4 application / 2 pièges.

1. Quelles sont les quatre composantes du système d'information selon le référentiel DCG UE8 ?
  • a. Matériel, logiciel, réseau, cloud
  • b. Humain, matériel, logiciel, organisationnel
  • c. Données, traitements, interfaces, stockage
2. Qu'est-ce qui différencie fondamentalement un PGI d'un ensemble de logiciels séparés ?
  • a. Le PGI est obligatoirement hébergé dans le cloud
  • b. Le PGI repose sur une base de données unique et partagée entre tous les modules
  • c. Le PGI est réservé aux grandes entreprises de plus de 500 salariés
3. Dans un schéma relationnel, une clé étrangère (FK) sert à :
  • a. Identifier de façon unique chaque ligne d'une table
  • b. Créer un lien entre deux tables en référençant la clé primaire d'une autre table
  • c. Chiffrer les données sensibles de la table
4. Quelle est la syntaxe SQL correcte pour afficher les noms des clients français et le montant de leurs commandes ?
  • a. SELECT nomClient, montantHT FROM CLIENT, COMMANDE WHERE pays = 'France'
  • b. SELECT nomClient, montantHT FROM CLIENT INNER JOIN COMMANDE ON CLIENT.idClient = COMMANDE.idClient WHERE pays = 'France'
  • c. SELECT nomClient, montantHT FROM CLIENT WHERE pays = 'France' AND COMMANDE
5. Focal envoie une facture proforma à un distributeur japonais. Quelle base légale RGPD s'applique au traitement des données personnelles du contact client ?
  • a. Le consentement (art. 6.1.a)
  • b. L'exécution d'un contrat (art. 6.1.b)
  • c. L'intérêt vital (art. 6.1.d)
6. Un serveur de l'entreprise est attaqué par un ransomware : les fichiers sont chiffrés et inaccessibles. Quels piliers CID sont atteints ?
  • a. Confidentialité uniquement
  • b. Disponibilité uniquement
  • c. Disponibilité et Intégrité
7. Dans un schéma de flux de processus, quel symbole représente un point de décision ?
  • a. Un rectangle
  • b. Un oval
  • c. Un losange
8. Un responsable RH souhaite limiter l'accès aux bulletins de paie aux seuls membres de l'équipe paie. Quelle mesure de sécurité applique-t-il ?
  • a. La règle de sauvegarde 3-2-1
  • b. Les habilitations par rôle (principe du moindre privilège)
  • c. L'authentification multi-facteurs (MFA)
9. Piège : dans quel délai une entreprise doit-elle notifier la CNIL en cas de violation de données personnelles présentant un risque pour les personnes concernées ?
  • a. Dans les 48 heures
  • b. Dans les 72 heures
  • c. Dans les 30 jours
10. Piège : le schéma directeur du SI est un document opérationnel qui liste les incidents de sécurité de l'année écoulée. Cette affirmation est-elle correcte ?
  • a. Oui, c'est sa définition principale
  • b. Non, le schéma directeur est une feuille de route pluriannuelle des projets et architectures SI
  • c. Non, le schéma directeur est un contrat de niveau de service entre IT et utilisateurs
Voici votre examen de fin de séance. Dix questions, calibrées au niveau de l'épreuve DCG UE8. Prenez le temps de lire chaque question jusqu'au bout avant de répondre : les questions 9 et 10 sont volontairement formulées comme des pièges — exactement comme à l'examen réel. Le seuil de validation est de huit bonnes réponses sur dix. Si vous êtes en dessous, relisez les encadrés à retenir des sous-parties concernées. Si vous êtes au-dessus, vous êtes sur la bonne trajectoire pour la session de juin.
Auto-test
Examen de fin de séance — UE8 S1
Voici votre examen de fin de séance. Dix questions, calibrées au niveau de l'épreuve DCG UE8. Prenez le temps de lire chaque question jusqu'au bout avant de répondre : les questions 9 et 10 sont volontairement formulées comme des pièges — exactement comme à l'examen réel. Le seuil de validation est de huit bonnes réponses sur dix. Si vous êtes en dessous, relisez les encadrés à retenir des sous-parties concernées. Si vous êtes au-dessus, vous êtes sur la bonne trajectoire pour la session de juin.

Sources & références

Bibliographie

Toutes les sources mobilisées dans cette séance, organisées par catégorie.

Académique & universitaire
  • Codd E.F. (1970) — A Relational Model of Data for Large Shared Data Banks , Communications of the ACM, vol. 13, n° 6
Livresque (Dunod prio)
  • Ministre chargé de l'enseignement supérieur (2019) — Arrêté du 13 février 2019 relatif aux épreuves du DCG et du DSCG , Journal officiel de la République française
Presse / synthèse
  • Bpifrance Le Lab (2024) — PME et transformation numérique — état des lieux de la maturité SI des PME françaises
Webographie officielle
  • CNIL — Bilan RGPD 2023 — sanctions et notifications
  • EDPB (Comité européen de la protection des données) — Annual Report 2023
  • ISO/IEC — ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information
  • ANSSI — Guide d'hygiène informatique — 42 mesures pour la sécurité du SI (édition 2017, référence de base)
Voici les sources qui fondent le contenu de cette séance. La référence académique fondatrice est l'article d'Edgar Codd de 1970, qui a posé les bases du modèle relationnel utilisé encore aujourd'hui. Le référentiel officiel du DCG est l'arrêté du 13 février 2019 — consultez-le sur Légifrance pour vérifier le programme exact de chaque UE. Les données sur la maturité numérique des PME proviennent de Bpifrance Le Lab. Les sanctions RGPD sont issues des rapports officiels de la CNIL et du Comité européen de la protection des données. La norme ISO 27001 est la référence internationale de la sécurité de l'information. L'ANSSI publie des guides pratiques accessibles gratuitement.
Sources
Sources & références
Voici les sources qui fondent le contenu de cette séance. La référence académique fondatrice est l'article d'Edgar Codd de 1970, qui a posé les bases du modèle relationnel utilisé encore aujourd'hui. Le référentiel officiel du DCG est l'arrêté du 13 février 2019 — consultez-le sur Légifrance pour vérifier le programme exact de chaque UE. Les données sur la maturité numérique des PME proviennent de Bpifrance Le Lab. Les sanctions RGPD sont issues des rapports officiels de la CNIL et du Comité européen de la protection des données. La norme ISO 27001 est la référence internationale de la sécurité de l'information. L'ANSSI publie des guides pratiques accessibles gratuitement.

Acronymes du cours

Annexe
SISystème d'Information
DSIDirecteur des Systèmes d'Information
RSSIResponsable de la Sécurité des Systèmes d'Information
PGIProgiciel de Gestion Intégré
ERPEnterprise Resource Planning (équivalent anglais du PGI)
MOAMaîtrise d'Ouvrage (exprime les besoins métier)
MOEMaîtrise d'Œuvre (réalise la solution technique)
DBADataBase Administrator (administrateur de bases de données)
SQLStructured Query Language (langage d'interrogation des bases de données)
PKPrimary Key — clé primaire (identifiant unique d'une table)
FKForeign Key — clé étrangère (lien vers une autre table)
SGBDSystème de Gestion de Bases de Données
RGPDRèglement Général sur la Protection des Données (UE 2016/679)
DPOData Protection Officer — délégué à la protection des données
CIDConfidentialité – Intégrité – Disponibilité (triptyque de la sécurité SI)
MFAMulti-Factor Authentication — authentification multi-facteurs
PCAPlan de Continuité d'Activité
SLAService Level Agreement — contrat de niveau de service
ANSSIAgence Nationale de la Sécurité des Systèmes d'Information
Voici l'ensemble des acronymes rencontrés dans cette séance. Certains sont du vocabulaire courant du DCG — SI, PGI, SGBD, SQL — et doivent être maîtrisés parfaitement. D'autres, comme RSSI, DPO ou ANSSI, désignent des acteurs institutionnels que vous citerez dans vos analyses. Prenez le temps de les relire et de vous les approprier : un candidat qui utilise le vocabulaire exact du référentiel est toujours mieux évalué qu'un candidat qui paraphrase.
Acronymes
Acronymes du cours
Voici l'ensemble des acronymes rencontrés dans cette séance. Certains sont du vocabulaire courant du DCG — SI, PGI, SGBD, SQL — et doivent être maîtrisés parfaitement. D'autres, comme RSSI, DPO ou ANSSI, désignent des acteurs institutionnels que vous citerez dans vos analyses. Prenez le temps de les relire et de vous les approprier : un candidat qui utilise le vocabulaire exact du référentiel est toujours mieux évalué qu'un candidat qui paraphrase.

Lexique technique — UE8 S1

Annexe
Alignement stratégiqueCohérence entre la stratégie de l'organisation et les choix relatifs à son système d'information.
AttributColonne d'une table dans le modèle relationnel ; propriété décrivant une entité.
Base légale (RGPD)Fondement juridique autorisant un traitement de données personnelles ; six bases existent (art. 6 RGPD).
CardinalitéExpression du nombre minimum et maximum d'occurrences dans une relation entre deux tables (ex. : 1,N).
Charte informatiqueDocument interne fixant les règles d'utilisation acceptable des ressources informatiques de l'entreprise.
ConfidentialitéPropriété garantissant que l'information n'est accessible qu'aux personnes dûment habilitées (pilier C du CID).
DisponibilitéPropriété garantissant que le système et les données sont accessibles et utilisables quand nécessaire (pilier D du CID).
Hameçonnage (phishing)Technique d'attaque consistant à usurper l'identité d'un tiers de confiance pour obtenir des informations confidentielles ou déclencher une action frauduleuse.
IntégritéPropriété garantissant que les données sont exactes, complètes et n'ont pas été modifiées sans autorisation (pilier I du CID).
Intégrité référentielleContrainte garantissant qu'une clé étrangère ne peut jamais référencer une ligne inexistante dans la table cible.
Jointure (INNER JOIN)Opération SQL combinant les lignes de deux tables sur la base d'une condition de correspondance entre clé étrangère et clé primaire.
Principe du moindre privilègeRègle de sécurité consistant à n'accorder à chaque utilisateur que les droits strictement nécessaires à l'exercice de ses fonctions.
Rançongiciel (ransomware)Logiciel malveillant chiffrant les fichiers de la victime et exigeant une rançon pour en restaurer l'accès.
Règle 3-2-1Règle de sauvegarde recommandant de conserver 3 copies des données, sur 2 supports différents, dont 1 hors site.
Schéma directeur SIFeuille de route pluriannuelle (3 à 5 ans) définissant les projets, architectures cibles et budgets IT d'une organisation.
TupleLigne d'une table dans le modèle relationnel ; occurrence d'une entité.
Ce lexique rassemble les termes techniques que vous devrez employer avec précision à l'épreuve UE8. Chaque définition est formulée dans le vocabulaire attendu par le correcteur. Relisez ce lexique régulièrement entre les séances : la précision du vocabulaire est l'un des critères de notation les plus faciles à optimiser. Un terme mal défini ou confondu avec un autre coûte des points — une définition exacte les rapporte.
Lexique
Lexique technique — UE8 S1
Ce lexique rassemble les termes techniques que vous devrez employer avec précision à l'épreuve UE8. Chaque définition est formulée dans le vocabulaire attendu par le correcteur. Relisez ce lexique régulièrement entre les séances : la précision du vocabulaire est l'un des critères de notation les plus faciles à optimiser. Un terme mal défini ou confondu avec un autre coûte des points — une définition exacte les rapporte.
Pour briller en société
«
Une base de données sans clé primaire, c'est comme une comptabilité sans numéro de pièce : tout semble à sa place jusqu'au jour où rien ne l'est.
Adapté librement
Pour clore cette séance, une formule à méditer : Une base de données sans clé primaire, c'est comme une comptabilité sans numéro de pièce : tout semble à sa place jusqu'au jour où rien ne l'est. Cette formule rappelle avec humour que la rigueur technique en SI — comme en comptabilité — n'est pas une option : c'est ce qui distingue un système fiable d'un château de cartes. Un bon gestionnaire comprend les deux. Vous avez posé aujourd'hui une pierre essentielle de votre préparation. D'ici la prochaine séance, refaites les cas d'entraînement : au DCG, c'est la répétition du geste qui fait la réussite le jour de l'épreuve.
Pour briller en société
Pour briller en société
Pour clore cette séance, une formule à méditer : Une base de données sans clé primaire, c'est comme une comptabilité sans numéro de pièce : tout semble à sa place jusqu'au jour où rien ne l'est. Cette formule rappelle avec humour que la rigueur technique en SI — comme en comptabilité — n'est pas une option : c'est ce qui distingue un système fiable d'un château de cartes. Un bon gestionnaire comprend les deux. Vous avez posé aujourd'hui une pierre essentielle de votre préparation. D'ici la prochaine séance, refaites les cas d'entraînement : au DCG, c'est la répétition du geste qui fait la réussite le jour de l'épreuve.
0:00
0:00
1 / 55
⭐ 0 pts