Blogpost

Cycle PDCA : qu’est-ce que c’est et comment l’appliquer dans le cadre d’ISO 27701 ?

Cycle PDCA : qu’est-ce que c’est et comment l’appliquer dans le cadre d’ISO 27701 ?

Une méthode née dans les années 1930 et pourtant encore présente aujourd’hui dans presque chaque certification ISO, chaque audit et chaque fichier Excel d’un responsable conformité. Comment un modèle vieux de près d’un siècle peut-il être encore aussi vivant ? Dans cet article, vous découvrirez ce qu’est exactement le cycle PDCA, comment il constitue la base d’ISO 27701 et quels sont les pièges les plus fréquents lors de son application dans un programme de protection des données.

C’est une façon de penser

Le cycle Plan-Do-Check-Act (PDCA) perdure grâce à sa polyvalence : c’est une manière de penser l’amélioration, applicable à presque tous les processus. Et si d’autres méthodes ont vu le jour, comme Six Sigma ou Lean, elles n’ont pas remplacé PDCA : elles reposent sur la même logique. Si vous retirez la couche de termes techniques, vous retrouvez dans chacune d’elles les mêmes quatre étapes. Tant qu’il y aura des processus à améliorer, ce principe de base restera valable. Même lorsque ces processus sont aujourd’hui réalisés à l’aide de l’analyse de données ou de l’IA plutôt qu’avec un carnet et un crayon.

Quel est le cycle PDCA?

Le cycle PDCA est une méthode en quatre étapes (Plan, Do, Check, Act) qui permet d’améliorer les processus progressivement et de manière répétable.

  1. Plan: déterminez ce que vous souhaitez améliorer et la manière dont vous allez vous y prendre.
  2. Do: mettez cette approche en œuvre, de préférence d’abord à petite échelle.
  3. Check: vérifiez si le résultat correspond à ce que vous aviez prévu.
  4. Act: ajustez votre approche sur la base de ce que vous avez appris, puis recommencez l’ensemble du cycle.

Vous appliquez probablement déjà cette logique sans vraiment vous en rendre compte. Vous avez une nouvelle recette ? Vous allez sans doute la tester une première fois. Si elle manque de goût, vous ajustez l’assaisonnement. Si la cuisson prend trop de temps, vous modifiez la température. Ce n’est que lorsque le résultat vous convient que vous la servez à vos invités.

Adapter un programme d’entraînement après avoir constaté qu’il ne fonctionne pas suit exactement la même logique. C’est, en substance, ce que fait le cycle PDCA, mais de manière structurée, appliquée à un processus, un outil, un service ou même à l’ensemble d’une organisation.

Le cycle PDCA est aussi connu sous le nom de…

PDCA est également appelé cycle de Deming ou roue de Deming. Et, de manière assez surprenante, l’homme dont le nom est le plus souvent associé à cette méthode ne l’appelait lui-même pas ainsi.

Qui a inventé le cycle PDCA ?

La méthode a été développée à l’origine par Walter A. Shewhart, physicien américain et pionnier de la qualité qui travaillait dans les années 1930 chez Bell Labs sur la manière de produire des composants téléphoniques de façon constante et sans défaut. Il appelait son modèle le cycle de Shewhart et s’appuyait sur la méthode scientifique : hypothèse, expérience, évaluation. Le terme PDCA (Plan-Do-Check-Act) n’existait d’ailleurs pas encore à cette époque ; il n’est apparu que plus tard.

Quelle est la différence entre PDCA et PDSA ?

William Edwards Deming, élève de Shewhart, a repris le concept dans les années 1950 et l’a introduit au Japon, d’où il s’est fait connaître dans le monde entier. C’est pourquoi la méthode porte également son nom. Le terme « PDCA » tel que nous le connaissons aujourd’hui n’est d’ailleurs apparu qu’à cette période : les participants japonais aux conférences de Deming ont retravaillé son modèle pour en faire le « Plan-Do-Check-Act ». Deming lui-même n’utilisait cependant pas ce terme. Il parlait de Plan-Do-Study-Act (PDSA), car il considérait « Study » comme un terme plus approprié. Pour lui, il ne s’agissait pas seulement de contrôler, mais de réellement apprendre de ce qui s’était passé.

Dans la pratique, cette distinction change peu de choses… que vous parliez de PDCA ou de PDSA, l’idée sous-jacente reste la même : une amélioration structurée et cyclique.

Le cycle PDCA est-il encore pertinent aujourd’hui ?

Oui, et ce n’est pas un hasard. Si l’on regarde la norme aujourd’hui incontournable dans le domaine de la protection des données, ISO 27701, on constate qu’elle est construite selon une structure fixe de chapitres, appelés « clauses » dans le langage ISO. Il ne s’agit pas de simples recommandations : ce sont littéralement les chapitres que l’on retrouve dans le texte officiel de la norme.

Pour obtenir et conserver la certification, votre organisation doit pouvoir démontrer qu’elle respecte chaque clause. En plus des audits internes obligatoires que votre organisation doit réaliser périodiquement, un auditeur externe vérifie également ces éléments à intervalles réguliers. Et cette structure n’est, au fond, rien d’autre que Plan-Do-Check-Act sous une autre forme.

  • Les clauses « Contexte de l’organisme », « Leadership », « Planification » (avec l’évaluation des risques) et « Support » constituent ensemble votre phase Plan : vous y déterminez ce que fait votre organisation, qui assume quelles responsabilités, quels risques sont présents et de quelles ressources et compétences vous avez besoin.
  • La clause « Réalisation des activités opérationnelles », dans laquelle vous mettez effectivement les mesures en œuvre, correspond à votre phase Do.
  • La clause « Évaluation des performances », avec les audits internes et la revue de direction, correspond à votre phase Check.
  • Enfin, la clause « Amélioration », avec les actions correctives, correspond à votre phase Act.

Cela signifie que, lors d’un audit de certification ISO 27701, vous êtes en réalité toujours évalué selon le même schéma : avez-vous planifié, mis en œuvre, contrôlé et ajusté ? PDCA n’est donc pas un modèle distinct qui s’ajoute à la norme : il en constitue l’architecture.

À quoi ressemble le cycle PDCA dans la pratique au sein d’un programme de protection des données ?

La réponse devient plus claire lorsque l’on applique concrètement les quatre étapes à une démarche ISO 27701. Car si vous souhaitez obtenir la certification ISO 27701, vous devrez inévitablement parcourir ce cycle.

Les quatre étapes d’un cycle PDCA dans un contexte de protection des données :

  1. Plan :
  • Cartographiez les activités de traitement (registre des activités de traitement/ROPA (Record of Processing Activities))
  • Identifiez les risques au moyen d’une PIA (Privacy Impact Assessment)
  • Définissez des objectifs en matière de protection des données (par ex. réduire la quantité de données collectées inutilement)
  1. Do :
  • Mettez en œuvre des mesures techniques et organisationnelles (par ex. chiffrement, gestion des accès, etc.)
  • Testez d’abord une nouvelle procédure ou un nouvel outil dans un seul service avant de le déployer dans toute l’organisation
  • Formez les collaborateurs aux procédures existantes et nouvelles
  1. Check :
  • Réalisez des audits internes
  • Analysez les notifications de violations de données ou les plaintes
  • Vérifiez, au moyen de contrôles par échantillonnage, si les procédures sont effectivement suivies
  1. Act :
  • Mettez à jour les politiques et procédures sur la base des résultats d’audit
  • Intégrez les lacunes structurelles dans la revue de direction
  • Mettez les améliorations en œuvre de manière structurelle afin qu’elles perdurent, et démontrez-le lors du prochain audit de certification ISO 27701.

Un seul cycle PDCA résout rarement tout en une fois, et ce n’est d’ailleurs pas l’objectif. La première fois que vous passez en revue le registre des activités de traitement, vous identifiez surtout les lacunes. Ce n’est qu’après quelques cycles qu’un schéma se dessine : quels services prennent systématiquement du retard, quels risques reviennent régulièrement et quelles politiques doivent encore être ajustées. Un programme de protection des données progresse ainsi non pas par grands bonds, mais par petites étapes mesurables.

Pour savoir où vous en êtes en matière de maturité, vous n’avez pas besoin d’attendre d’avoir vous-même parcouru plusieurs cycles. Cette auto-évaluation vous permet de déterminer en quelques minutes le niveau de maturité actuel de votre organisation. C’est un bon point de départ si vous souhaitez savoir immédiatement sur quoi concentrer le premier ou le prochain cycle. Car une fois que vous savez où vous en êtes, la question suivante se pose naturellement : quelle est la meilleure prochaine étape ? Nos collègues ont consacré un e-book complet à ce sujet, La protection des données en pratique : comment construire un programme qui fonctionne vraiment.

Quelles sont les erreurs fréquentes lors de l’application de PDCA dans un programme de protection des données ?

Un bon modèle a peu de valeur s’il est appliqué de manière négligente. Sur le papier, le cycle Plan-Do-Check-Act semble facile à appliquer avec ses quatre étapes simples, répétables à l’infini. Mais, dans la pratique, ce cycle peut rapidement devenir une simple formalité.

Voici les quatre pièges que nous rencontrons le plus souvent lorsque des organisations utilisent PDCA dans le cadre d’un programme de protection des données ou d’une démarche ISO 27701 :

  1. La phase Check devient une formalité plutôt qu’une véritable évaluation

Un audit peut être clôturé, mais la vraie question reste la même : l’organisation fait-elle réellement ce que prévoit sa politique ? Un registre des activités de traitement peut sembler parfait sur le papier tout en ne reflétant pas tout ce que les collaborateurs font au quotidien. Ici, « Check » ne signifie pas « le document existe-t-il ? », mais « la réalité correspond-elle à ce qui est décrit ? ». La phase Check doit en réalité être considérée comme une enquête visant à vérifier si le document correspond effectivement aux pratiques réelles des collaborateurs.

La responsabilité d’une phase Check correctement menée incombe en définitive aux métiers eux-mêmes, même si c’est généralement le DPO (Data Protection Officer) qui prend l’initiative : lancer une mise à jour du ROPA, donner un avis ou organiser une formation. Ce rôle d’accompagnement a le plus de chances de réussir lorsque le DPO dispose de suffisamment de temps et d’informations complètes sur ce qui se passe au sein de l’organisation. Dans la pratique, ces informations ne lui parviennent pas toujours à temps ni de manière exhaustive. C’est pourquoi même le DPO le plus motivé reste dépendant de ce que les différents services lui communiquent. La phase risque alors de devenir précisément ce qu’elle ne devrait pas être : une formalité.

Cela vous parle ? Le questionnaire annuel du DPO contient la question : « votre équipe utilise-t-elle de nouveaux outils qui traitent des données à caractère personnel ? ». Les commerciaux répondent sans hésiter « non ». Non pas parce qu’ils mentent, mais parce qu’ils n’ont jamais considéré l’outil d’IA de prise de notes qu’ils utilisent désormais pendant les appels clients comme « un outil qui traite des données à caractère personnel ».

Conseil : associez votre phase Check à des preuves vérifiables ; un questionnaire seul ne suffit pas. Le DPO doit pouvoir examiner les pratiques, pas uniquement poser des questions.

  1. La documentation est confondue avec l’amélioration

Une politique interne de protection des données qui est « révisée » chaque année, mais pour laquelle seule la date en haut du document change… cela ne devrait pas arriver, mais nous le constatons plus souvent dans la pratique qu’on ne pourrait le penser. Cela s’explique souvent par un manque de temps, des économies de coûts ou d’autres priorités. Tant que rien n’est entrepris dans la phase Act, ou tant que cette phase n’a pas d’impact concret sur les processus ou les comportements, l’amélioration reste purement théorique.

Cela vous parle ? Le registre des activités de traitement est soigneusement mis à jour pour prévoir une durée de conservation de deux ans pour les données de candidature. Une fois le document modifié, la tâche est considérée comme terminée. Pourtant, personne n’a configuré de suppression automatique dans l’outil de recrutement et des CV de candidats datant de cinq ans y sont toujours conservés…

Conseil : veillez à ce que chaque modification de politique se traduise par une action concrète.

  1. Aucun responsable clairement désigné pour chaque phase

Même lorsqu’un DPO fait tout correctement, les choses peuvent encore mal tourner. Ce n’est pas à lui de rendre les services responsables ou de les contraindre à agir. Plus précisément, le DPO informe, conseille et contrôle, mais il n’a pas le pouvoir d’obliger le service IT à modifier un système. Cette responsabilité reste celle de l’organisation ou du management. Il est préférable d’attribuer clairement les responsabilités dès la phase Plan. Le management désigne généralement un responsable ou un SPOC (Single Point of Contact) pour chaque processus, souvent en concertation avec le DPO. À défaut, les constats issus des audits internes risquent de rester dans un rapport sans jamais être réellement suivis. Sans responsable clairement identifié pour chaque phase, le cycle s’arrête précisément au moment où il devient le plus important.

Cela vous parle ? Le rapport d’audit de l’année dernière contient encore plusieurs actions ouvertes. Personne ne les a jamais prises en charge, car elles avaient été attribuées à « l’équipe » et, au sein de « l’équipe », personne ne s’est senti personnellement concerné.

Conseil : associez chaque constat à un nom et à une échéance. Faites également remonter au management les actions qui restent non résolues.

  1. Le cycle s’arrête après une seule itération

Est-il judicieux d’attendre le prochain audit pour revoir le registre des activités de traitement ou la PIA ? Absolument pas. Mais de nombreuses entreprises n’y consacrent pas suffisamment d’attention : il y aura toujours d’autres priorités. C’est compréhensible, mais votre cycle Plan-Do-Check-Act est alors brutalement interrompu. Avec le temps, les mêmes lacunes réapparaissent. Les nouveaux traitements ne sont plus enregistrés et les responsabilités évoluent sans que les politiques suivent.

Cela vous parle ? Le registre des activités de traitement a été établi à l’époque par le responsable RH comme tâche supplémentaire en plus de ses activités quotidiennes. Depuis, aucun moment fixe n’a jamais été planifié pour le réexaminer. Il se trouve simplement quelque part sur un disque partagé.

Conseil : planifiez cette révision périodiquement.

Partager ceci :

Écrit par

Ines Vanden Abeel

Hi ! Comment pouvons-nous vous aider ?

Vous avez besoin d’un responsable interne de la protection de la vie privée ou d’un DPD externe ? Prenez contact avec nous et nous chercherons ensemble la meilleure solution.

  • Solutions
  • Secteurs
  • Connaissances
  • Carrières
  • À propos