Comment organiser l'accès pour un service de prestation de services externe ?
Pour un prestataire de services externe, vous organisez l'accès en définissant clairement les pièces, les systèmes et les plages horaires concernés par l'intervention, et en enregistrant cet accès dans un système de gestion des accès. Ceci s'applique aux entreprises de nettoyage, de maintenance technique, de restauration et autres prestataires intervenant régulièrement ou occasionnellement dans vos locaux. Les questions ci-dessous vous guideront pas à pas dans cette démarche. Avez-vous des questions urgentes concernant votre situation ? N'hésitez pas à nous contacter avec Sellox.
De quels droits d'accès un prestataire de services externes a-t-il besoin ?
Un prestataire de services externes requiert des droits d'accès strictement adaptés à la nature de son intervention. Une équipe de nettoyage a besoin d'accéder aux bureaux et aux sanitaires, mais pas aux salles serveurs ni aux archives. Un technicien de maintenance, quant à lui, a besoin d'accéder aux locaux techniques, mais pas aux postes de travail des employés.
Le principe qui sous-tend une structure d'accès bien conçue est accès minimumN’accordez aux employés externes l’accès qu’aux zones strictement nécessaires à l’exécution de leur mission. Cela limite les risques de sécurité et facilite la vérification ultérieure des déplacements des collaborateurs.
Concrètement, cela se traduit par des profils d'accès spécifiques pour chaque type de fournisseur de services. Par exemple :
- Nettoyage : accès aux étages de bureaux en dehors des heures de bureau, accès interdit aux salles d'archives fermées à clé
- Maintenance technique : accès au sous-sol, au grenier et aux locaux techniques aux horaires convenus.
- Restauration : accès à la cuisine, à la cantine et, en option, aux salles de réunion
- Sécurité : selon la mission, parfois accès complet au bâtiment
En quoi l'accès temporaire diffère-t-il de l'accès permanent ?
L'accès temporaire est destiné à des activités ponctuelles ou de courte durée, comme une réparation ou une inspection, et expire automatiquement après une date ou une tâche définie. L'accès permanent s'applique aux intervenants externes qui reviennent régulièrement, comme une entreprise de nettoyage, et fait l'objet d'une évaluation et d'un renouvellement périodiques.
Cette distinction est importante pour vous. contrôle d'accès, car les deux formes requièrent une approche différente :
- accès temporaire Il est préférable de configurer le système avec une date d'expiration fixe. Ainsi, l'accès expire automatiquement, sans intervention manuelle.
- Accès structurel Un examen périodique est nécessaire, par exemple chaque trimestre ou lors du renouvellement du contrat. Sans vérifications régulières, les droits restent actifs inutilement longtemps.
Une erreur fréquente consiste à considérer l'accès temporaire comme un accès structurel, ce qui permet à des employés externes de conserver un accès numérique ou physique aux locaux des mois, voire des années après leur mission. Cela accroît considérablement le risque de sécurité.
Qui est responsable de la demande d'accès ?
La responsabilité de demander l'accès pour un employé externe des services généraux incombe à la personne de contact interne ou au responsable du contrat qui a externalisé la mission. Il s'agit généralement du responsable des services généraux, du service des achats ou du superviseur qui a conclu le contrat.
En pratique, cette méthode est plus efficace avec une procédure de demande formelle. La personne responsable en interne soumet une demande au service en charge des accès, généralement les Services généraux, les Ressources humaines ou l'Informatique, selon l'organisation. Ce service vérifie la conformité de la demande avec la politique d'accès et accorde ensuite l'accès.
Veillez à ce que ce processus soit documenté par écrit ou sous forme numérique. Cela permet de retracer à tout moment qui a demandé l'accès, pour qui et sur la base de quelles instructions. Cette documentation est utile non seulement en cas d'incident, mais aussi lors d'audits ou de résiliations de contrat.
De quelles informations avez-vous besoin pour vous inscrire auprès d'un employé des services techniques externes ?
Lorsque vous accordez l'accès à un employé externe de vos installations, vous devez enregistrer au moins les informations suivantes : nom, employeur ou fournisseur, personne de contact au sein de votre organisation, zones autorisées, période de validité de l'accès et objet du travail.
Selon la sensibilité du bien ou de l'ouvrage, des informations complémentaires peuvent être pertinentes :
- Copie d'une pièce d'identité ou d'une carte d'identité professionnelle du fournisseur
- Résultat d'un certificat de bonne conduite (VOG), le cas échéant
- Plaque d'immatriculation du véhicule lors de l'accès à un site sécurisé
- Nom du responsable chez le fournisseur
Tenez compte du RGPD lors de l'inscription. Ne conservez que les données nécessaires et pas plus longtemps que nécessaire. Précisez dans votre politique de confidentialité comment vous traitez les données personnelles des employés externes.
Comment révoquer l'accès à la fin d'un contrat ?
À l'expiration d'un contrat, vous révoquez l'accès en désactivant tous les droits d'accès actifs des employés externes concernés dans le système de gestion des accès, en récupérant les clés ou badges physiques et en bloquant ou supprimant tous les identifiants de connexion numériques. Cette opération doit être effectuée le dernier jour ouvrable ou à la date d'échéance du contrat.
Un processus de désactivation structuré empêche tout accès continu après la fin d'une collaboration. Ce processus doit inclure les étapes suivantes :
- Définissez une date de fin dès le début de l'octroi des accès, afin que les droits expirent automatiquement.
- Envoyez un rappel à la personne de contact interne une semaine avant la date de fin du contrat.
- Vérifiez ensuite si tous les objets, tels que les laissez-passer et les clés, ont été récupérés.
- Supprimez ou archivez les identifiants d'accès conformément à la politique de conservation.
Les organisations utilisant un système automatisé peuvent définir des dates d'expiration qui bloquent automatiquement l'accès. Cela réduit le risque d'erreur humaine et garantit le respect constant des politiques de sécurité.
Quels systèmes sont utilisés pour la gestion des accès des parties externes ?
Les systèmes de contrôle d'accès électroniques servent généralement à gérer l'accès des intervenants externes. Ils sont complétés par un logiciel d'enregistrement des visiteurs et parfois par une intégration avec les systèmes de gestion des ressources humaines ou des contrats. Le choix dépend de la superficie des locaux, du nombre de collaborateurs externes et du niveau de sécurité souhaité.
systèmes de contrôle d'accès électroniques
Ces systèmes fonctionnent avec des cartes, des clés ou la vérification biométrique et enregistrent automatiquement les entrées et sorties des personnes dans les pièces. Les employés externes reçoivent un profil temporaire avec des droits d'accès limités. Parmi les applications courantes, on trouve les systèmes RFID et les serrures intelligentes gérables à distance.
Enregistrement des visiteurs et journaux de bord numériques
Pour les visiteurs occasionnels ou le personnel extérieur qui ne viennent pas quotidiennement, un système d'enregistrement numérique des visiteurs à la réception est parfois suffisant. Ce système enregistre le nom, l'heure d'arrivée et de départ, ainsi que le motif de la visite. Il complète le système de contrôle d'accès électronique et fournit un registre clair pour les vérifications ultérieures.
Vous souhaitez savoir quel système convient le mieux à votre organisation et comment mettre en place une gestion professionnelle des accès pour les parties externes ? Contactez-nous avec Sellox pour des conseils personnalisés.
Foire aux questions
Que faire si un employé externe perd sa carte d'accès ?
Dès que la perte est signalée, bloquez immédiatement le badge dans le système de contrôle d'accès. Consignez l'incident par écrit, informez le référent interne et le fournisseur, et ne délivrez un nouveau badge temporaire qu'après vérification de l'identité de l'employé. Cela empêche toute utilisation abusive du badge perdu pour un accès non autorisé.
Comment gérez-vous les employés externes qui ont besoin d'accéder à vos bureaux en dehors des heures de bureau ?
Définissez des plages horaires dans le système de contrôle d'accès afin que la carte d'accès d'un employé externe ne soit active que pendant les heures convenues, par exemple de 6h00 à 8h00 pour une équipe de nettoyage. En dehors de ces plages horaires, l'accès est automatiquement refusé sans intervention manuelle. Par ailleurs, formalisez ces plages horaires dans le contrat avec le fournisseur afin de clarifier les attentes.
Chaque employé d'une partie externe doit-il être enregistré individuellement, ou l'enregistrement de l'entreprise est-il suffisant ?
Chaque employé doit être enregistré individuellement, et non pas seulement l'entreprise pour laquelle il travaille. Un accès au niveau de l'entreprise ne permet pas de savoir précisément qui était présent et à quel moment, information pourtant essentielle en cas d'incident, d'audit ou de résiliation de contrat. Par conséquent, demandez toujours au fournisseur une liste à jour des employés nécessitant un accès et mettez-la à jour en cas de changement de personnel.
Quelle est l'erreur courante lors de la mise en place d'accès pour les intervenants extérieurs à l'établissement ?
L'une des erreurs les plus fréquentes consiste à accorder, par commodité, des droits d'accès trop étendus, par exemple, un accès complet au bâtiment à un agent d'entretien qui n'a besoin de nettoyer que les sols des bureaux. Cela accroît inutilement les risques de sécurité. Il est impératif d'appliquer le principe du minimum d'accès et de définir un profil d'accès spécifique pour chaque type de prestataire, profil qui sera régulièrement évalué.
Comment informez-vous les employés externes des règles d'accès et de la politique de sécurité ?
Dès le début de la collaboration, envoyez un règlement intérieur concis ou un protocole d'accès, et demandez à l'employé ou au fournisseur externe de le confirmer par écrit. Lors de l'octroi initial des accès, précisez les zones autorisées, les comportements attendus et la procédure à suivre en cas d'incident. En énonçant clairement les attentes à l'avance, vous réduisez les risques d'infractions involontaires.
Comment lier la gestion des accès à la gestion des contrats pour que les droits expirent automatiquement ?
Lors de la création d'un profil d'accès, indiquez toujours la date de fin du contrat comme date d'expiration dans le système de gestion des accès. Certains systèmes proposent une connexion directe avec le logiciel de gestion des contrats, permettant la révocation automatique des droits d'accès dès l'expiration d'un contrat. Si cette connexion est absente, configurez des rappels automatiques pour le référent interne une semaine avant la date d'expiration afin qu'il prenne les mesures nécessaires en temps voulu.
Un système de contrôle d'accès convient-il également aux petites organisations ayant peu d'intervenants externes ?
Oui, les petites structures bénéficient également d'un système de gestion des accès structuré, même s'il n'est pas toujours nécessaire de recourir à un système électronique complexe. Un registre numérique des visiteurs, un simple registre de gestion des clés et des accords clairs avec les fournisseurs constituent déjà une base solide. À mesure que le nombre d'intervenants externes ou le niveau de sécurité augmentent, il est judicieux d'investir dans un système évolutif qui s'adapte à la croissance de l'organisation.