Aller au contenu

Mise en œuvre de SAP dans le secteur public : conformité et risques

Dans un projet SAP du secteur public, la conformité doit être paramétrée dans le système dès le premier jour. La rattraper après le go-live, c'est ainsi que naissent les audits, les dépassements et les gros titres.

Noel D'Costa arrivant dans le hall d'un bâtiment de l'administration
Sommaire
  1. Pourquoi SAP dans le secteur public est différent
  2. Les défaillances de conformité qui se produisent réellement
  3. Conformité financière
  4. Conformité des achats
  5. Localisation et protection des données
  6. Les défis de mise en œuvre à anticiper
  7. Déploiement par phases ou go-live unique
  8. Choix de déploiement en 2026
  9. La localisation des données détermine le modèle de déploiement
  10. Public Edition couvre désormais le secteur public
  11. Ce que RISE couvre et ne couvre pas
  12. États-Unis, administration fédérale : SAP NS2
  13. IA et souveraineté des données
  14. Liste de vérification précontractuelle pour le cloud du secteur public
  15. L'équipe dont vous avez besoin
  16. Questions fréquentes

Dans un projet SAP du secteur public, la conformité doit être paramétrée dans le système dès le premier atelier de conception. La comptabilité par fonds et les contrôles budgétaires relèvent de Public Sector Management (PSM). La séparation des tâches relève de la conception des rôles. Les seuils d'achat et les dossiers d'appel d'offres relèvent du workflow. La localisation des données doit être réglée dans le contrat avant que quiconque signe. Ce guide s'adresse aux DAF, aux DSI et aux directeurs de programme des administrations et des entités liées à l'État. Il présente les contrôles qui évitent les constats d'audit, les choix de déploiement pour 2026 et l'équipe dont vous avez besoin. Servez-vous du tableau des contrôles et de la liste de vérification précontractuelle ci-dessous.

Les pouvoirs publics n'ont aucune marge face aux défaillances de conformité qui éclatent à l'audit. Je travaille sur des projets SAP du secteur public depuis plus de 10 ans, et l'écart entre « conformité documentée » et « conformité appliquée par le système » est le plus coûteux à combler après le go-live.

J'ai vu ce qui se passe quand la conformité est intégrée dès le départ : elle fait gagner du temps aux administrations, évite les échecs d'audit et clarifie les responsabilités. J'ai aussi travaillé sur des projets où les équipes avaient sauté les contrôles de conformité, pensant pouvoir s'en occuper plus tard. Quelques mois après, des failles de sécurité et des infractions légales les ont obligées à revenir en arrière, pour un coût de plusieurs millions.

L'exemple récent le mieux documenté n'a rien à voir avec SAP. Birmingham City Council avait budgété un peu moins de 20 millions de livres sterling en 2018 pour son remplacement par Oracle Fusion. Le rapport d'intérêt public 2025 de l'auditeur externe a conclu que le système, avec les travaux pour le corriger, coûterait au moins 90 millions de livres sterling de plus que le budget initial. Le redressement devait se prolonger jusqu'en 2026. Les causes étaient prévisibles. C'est le cas de la plupart des échecs ERP dans le secteur public.

Les consultants qui arrivent avec des hypothèses du secteur privé créent des problèmes qui apparaissent tard, quand ils coûtent cher à corriger.

Les achats prennent plus de temps. L'agrément d'un fournisseur comprend des contrôles réglementaires que les achats commerciaux ignorent. Un fournisseur validé rapidement peut échouer plus tard à une revue de sécurité, et cela devient un problème de projet. Planifiez les achats sur le cycle réglementaire, pas sur le cycle commercial.

Les structures budgétaires sont plus complexes. La comptabilité par fonds, les subventions et les engagements pluriannuels nécessitent un paramétrage de PSM qu'une mise en œuvre standard n'inclut pas. Les administrations fiscales et de recouvrement ont aussi besoin de Public Sector Collection and Disbursement (PSCD) pour les recettes perçues auprès des citoyens. Si l'un ou l'autre est mal fait, les états financiers ne reflètent pas la réalité avant l'audit.

Les circuits de validation sont fixés par la loi. On ne peut pas simplifier les validations publiques comme on le fait des workflows commerciaux. Concevez-les dès le départ. Les workflows qui ignorent les exigences légales sont contournés, et les contournements détruisent la piste d'audit.

Les données sont plus sensibles. Les données des citoyens, les dossiers fiscaux et les informations sur les employés sont soumis à des obligations de souveraineté. Dans la plupart des juridictions, le lieu où se trouvent les données est une exigence légale, pas une préférence technique.

Conformité financière

Chaque défaillance courante a un contrôle SAP précis :

RisqueÀ quoi cela ressembleContrôle SAP
Dépenses de service non suiviesBudgets dépassés sans visibilité jusqu'à la clôture mensuelleGestion des fonds et contrôle de disponibilité budgétaire dans PSM
Pistes d'audit manquantesTransactions sans historique complet de validationParamétrage du flux de documents et étapes de validation obligatoires
Contournements manuels des contrôlesUtilisateurs qui court-circuitent la validation pour accélérer le traitementConception des autorisations et application de la séparation des tâches
Paiement sans vérificationFactures payées avant l'entrée de marchandises ou la validationRapprochement à trois voies appliqué entre MM et FI
Paramétrage fiscal incorrectRègles fiscales des entités publiques absentes du systèmeParamétrage des juridictions fiscales et configuration des taux
Défauts de séparation des tâchesUne même personne crée et valide un paiementRevue de la conception des rôles et matrice de séparation des tâches

La séparation des tâches est systématiquement sous-estimée. Si une même personne peut créer un fournisseur, émettre une commande d'achat, réceptionner les marchandises et valider le paiement, le système n'offre aucun contrôle effectif, quel que soit le nombre de règles écrites sur le papier.

Où se situent les contrôles sur un paiement dans le secteur publicLa séparation des tâches en une image. Si une seule personne peut réaliser toutes les étapes, les règles n'existent que sur le papier.
  1. Créer le fournisseurValidé d'abord au regard des contrôles réglementaires
  2. Émettre la commande d'achatLe contrôle de disponibilité budgétaire dans PSM bloque les dépassements
  3. Réceptionner les marchandisesEnregistré dans MM sur la commande
  4. Rapprocher la factureRapprochement à trois voies appliqué entre MM et FI
  5. Valider le paiementValidation obligatoire par une autre personne

Payé, avec tout l'historique de validation dans le flux de documents

Conformité des achats

La commande publique présente plus de modes de défaillance que la plupart des équipes ne l'imaginent. Ces cinq-là reviennent sans cesse.

  1. Agrément fournisseur précipité. Le calendrier semblait serré, donc un fournisseur a été validé en une journée. Plus tard, ce même fournisseur n'a pas satisfait une exigence de sécurité présente dans le contrat depuis le début. Le défaut venait de la conception du processus, pas du système.
  2. Modifications de contrat non suivies. Quelqu'un ajoute une ligne de service et les responsables budgétaires l'approuvent vite. Six mois plus tard, personne ne peut montrer quand le périmètre a changé ni qui l'a autorisé. Le constat d'audit suit.
  3. Dépenses engagées avant l'autorisation budgétaire. Les équipes engagent des dépenses en comptant sur l'arrivée des fonds. La finance rejette la facture, le fournisseur suspend ses travaux et les explications commencent.
  4. Dossiers d'appel d'offres incomplets. Les auditeurs veulent toute la piste des évaluations d'offres et des décisions de sélection. Si elle se trouve dans des e-mails plutôt que dans SAP, ils demanderont pourquoi. J'ai un jour passé une semaine à reconstituer des preuves d'appel d'offres manquantes, ce qui n'est pas le bon usage du temps en pleine mise en œuvre.
  5. Seuils contournés. Les utilisateurs trouvent des moyens de contourner les plafonds de validation conçus pour déclencher une revue. Chaque contournement fait gagner un jour et crée un vrai risque de conformité.

Pour voir comment cela se passe dans un système d'achats public, consultez mes notes sur SAP Ariba dans le secteur public des Émirats arabes unis.

Localisation et protection des données

Les fournisseurs de cloud hébergent les données dans plusieurs régions. Si l'hébergement n'est pas vérifié sur le plan contractuel et technique, les données de l'administration peuvent se retrouver hors du pays sans que personne s'en aperçoive, et le service juridique l'apprend au pire moment. Les failles récurrentes : des lieux d'hébergement flous, un chiffrement partiel ou mal configuré, des accès administrateur accordés largement par commodité, des règles de conservation qui dérivent, et des sauvegardes moins strictement encadrées que les systèmes en production. Penser que quelqu'un d'autre s'en charge, c'est ainsi que naissent les problèmes de souveraineté. Désignez un responsable, cartographiez le sujet pendant la conception et testez-le avant le go-live.

Voici les domaines où le périmètre du secteur public diffère de celui d'un programme commercial :

DomaineCe que cela exige
Structures budgétaires complexesPSM pour la comptabilité par fonds, les subventions et le contrôle budgétaire pluriannuel
Fiscalité et recouvrement des recettesPSCD pour les créances, les remboursements et le recouvrement auprès des citoyens
Réglementation des achatsWorkflows pour des chaînes de validation fixes et des dossiers d'achat traçables
Intégration des systèmes existantsMigration depuis des plateformes développées sur mesure et interfaces fiables
Règles syndicales et de paiePaie reflétant les conventions collectives et les règles de rémunération propres aux syndicats
Services aux citoyensIntégration avec la gestion des dossiers et contrôles de confidentialité des données des citoyens
Processus interadministrationsSAP Central Finance pour des structures financières partagées entre les services
Documentation d'auditArchivage, historique de validation et dossiers d'appel d'offres que les auditeurs peuvent retrouver

Les projets publics échouent rarement à cause du logiciel. Ils échouent quand le périmètre dépasse la capacité de l'organisation à absorber le changement, ou quand les exigences de conformité sont découvertes après le go-live.

Le déploiement par phases réduit le risque de chaque go-live. D'abord la finance et les achats, car ce sont eux qui portent le plus de poids en matière de conformité. La paie et les RH une fois la comptabilité de base stabilisée. Les services aux citoyens ensuite. Un go-live unique ne fonctionne que si la planification est terminée, si les exigences de conformité ont été documentées avant le paramétrage, si l'équipe interne a de la capacité et si les données sont propres. Cette combinaison est rare dans le secteur public. Quand elle manque, le déploiement par phases est la voie la plus sûre. Mon guide des stratégies de mise en œuvre compare ces schémas plus en détail.

La conformité n'est pas une phase. C'est le socle. J'ai vu des projets traiter la conformité comme un point de checklist à l'approche du go-live. Tous ont fini par avoir une conversation coûteuse avec les auditeurs.

La localisation des données détermine le modèle de déploiement

Pour les acheteurs du secteur public, le rythme de déploiement et la stratégie de migration viennent après le choix du modèle de déploiement, et ce choix est dicté par la localisation des données.

Si les données des citoyens doivent rester dans le pays et que SAP peut démontrer un hébergement local vérifié, avec les bonnes autorisations, RISE with SAP sur S/4HANA Cloud Private Edition est la meilleure option. Elle transfère l'infrastructure à SAP, ce qui aide les administrations dont les équipes Basis internes sont réduites. Si un hébergement dans le pays ne peut pas être démontré, le sur site ou un partenaire de cloud souverain reste la réponse la plus sûre, malgré la charge d'exploitation.

Public Edition couvre désormais le secteur public

SAP livre désormais des fonctions du secteur public dans S/4HANA Cloud Public Edition. Son lot de périmètre PSM couvre la gestion budgétaire, les subventions, les fonds réservés et le contrôle de disponibilité, et SAP le déploie pays par pays sur 2025 et 2026. Pour une administration qui démarre en greenfield avec des processus standard, il supprime beaucoup de travail de fondation. Il ne supprime pas la conception propre à chaque juridiction : plan comptable, structures fiscales et règles budgétaires. Selon les indications de SAP elle-même, la solution fournit les normes comptables locales (local GAAP) par pays et ne livre pas de principe comptable IPSAS dédié ; prévoyez donc votre correspondance IPSAS dans la phase de conception.

Ce que RISE couvre et ne couvre pas

L'erreur RISE la plus courante dans le secteur public consiste à croire que SAP détectera tous les problèmes de conformité parce qu'il exploite l'infrastructure. SAP couvre la conformité de l'infrastructure : hébergement, chiffrement, disponibilité de la plateforme. Il ne couvre ni la séparation des tâches, ni les interfaces mal conçues, ni les lacunes de documentation des appels d'offres. L'administration et son partenaire en restent responsables.

La pression à la personnalisation est souvent forte dans le secteur public. Prévoyez dans la gouvernance une instance de revue des extensions, afin que chaque écart donne lieu à une décision consignée : paramétrer, étendre via des API publiées, ou refuser.

États-Unis, administration fédérale : SAP NS2

Je n'ai pas dirigé de programmes fédéraux américains ; ce qui suit repose donc uniquement sur des sources publiques. Les charges de travail cloud fédérales et de défense aux États-Unis passent par SAP National Security Services (SAP NS2), filiale américaine distincte de SAP, qui fournit S/4HANA Cloud Private Edition avec des opérations et un personnel exclusivement américains. En 2025, la DISA lui a accordé une autorisation provisoire pour S/4HANA Cloud Private Edition et SAP BTP au niveau d'impact 5 de FedRAMP+. En octobre 2025, SAP a rejoint la place de marché FM QSMO du Trésor américain pour la gestion financière fédérale. Les partenaires de ces programmes doivent détenir les autorisations correspondantes et disposer de personnel habilité, ce qui réduit fortement la liste des candidats.

IA et souveraineté des données

Les fonctions d'IA qui reposent sur des modèles hébergés dans le cloud ou sur une infrastructure partagée peuvent entrer en conflit avec les règles qui interdisent aux données des citoyens de quitter le pays ou d'être traitées sur des plateformes partagées.

La ligne pratique : l'IA utilisée par l'équipe de mise en œuvre sur le matériel du projet (ébauches d'exigences dans SAP Cloud ALM, comptes rendus de réunion dans Copilot, journaux de décisions dans Confluence) ne pose en général pas de problème, à condition qu'aucune donnée de citoyen n'y transite. L'IA qui traite en temps réel des données souveraines de citoyens, comme l'aiguillage automatique des dossiers ou l'analyse prédictive sur des dossiers fiscaux, exige une revue explicite de la localisation des données avant déploiement. Certaines fonctions ne sont tout simplement pas disponibles dans les configurations souveraines. La démo de l'éditeur ne signalera pas le conflit. La revue juridique, des mois plus tard, le fera.

Liste de vérification précontractuelle pour le cloud du secteur public

Confirmez chacun de ces points par écrit avant la signature :

  1. La région d'hébergement de la production, de la non-production et de la reprise après sinistre
  2. Les restrictions sur le routage transfrontalier des données, y compris pour les accès du support
  3. Le chiffrement au repos et en transit, et qui détient les clés
  4. Où les sauvegardes sont stockées et comment elles sont encadrées
  5. Quel personnel du fournisseur peut accéder au système, depuis quels pays, et comment les accès sont journalisés
  6. Quelles fonctions d'IA sont dans le périmètre, où elles traitent les données et si elles peuvent être désactivées
  7. Les conditions de restitution et de suppression des données en fin de contrat

Des consultants qui connaissent le secteur public. La comptabilité par fonds, les subventions, les achats publics et le recouvrement des recettes sont des domaines spécifiques. Les consultants qui n'ont que l'expérience de SAP en entreprise appliquent les mauvais schémas de conception.

Des responsables financiers qui connaissent la comptabilité publique. IPSAS, la comptabilité par fonds et les budgets pluriannuels ne relèvent pas du FI commercial standard. Vos représentants métier doivent connaître la différence. Mon guide SAP FICO présente la base commerciale qu'ils devront adapter.

La conformité et le juridique dans la salle dès le premier jour. Dans les ateliers de conception, pas consultés à la fin. Les décisions de conformité prises au blueprint coûtent moins cher que celles prises après le go-live.

Des propriétaires de données nommés. Une personne pour chacun des domaines suivants : données des citoyens, des fournisseurs, financières et des employés, avec le pouvoir de décider et la responsabilité de la qualité.

La conformité appliquée par le système résiste à l'audit. La conformité écrite dans une politique et contournée dans la pratique n'y résiste pas.

Qu'est-ce qui distingue la mise en œuvre de SAP dans le secteur public de celle en entreprise ?

Trois choses : la structure comptable, les règles d'achat et la gouvernance des données.

La comptabilité publique suit les recettes et les dépenses par fonds, par subvention et par exercice budgétaire, ce qui exige PSM, plus PSCD pour les administrations de recettes. La commande publique obéit à des cadres légaux qui imposent la transparence, la mise en concurrence et des chaînes de validation fixes. Les données des citoyens, les dossiers fiscaux et les informations sur les employés sont soumis à des exigences de souveraineté qui déterminent où et comment le système peut être hébergé.

Quelles sont les défaillances de conformité les plus courantes dans SAP du secteur public ?

Quatre expliquent la plupart des constats d'audit : les défauts de séparation des tâches, les pistes d'audit manquantes, les violations de la localisation des données et une documentation d'achat conservée dans des e-mails plutôt que dans le système. Chacune est un problème de conception que le paramétrage et le processus peuvent prévenir, et chacune coûte bien plus cher à corriger après le go-live.

Qu'est-ce que SAP PSM et quand est-il nécessaire ?

SAP Public Sector Management (PSM) couvre la comptabilité publique que la comptabilité financière standard ne couvre pas : la comptabilité par fonds, la gestion des subventions, le contrôle de disponibilité budgétaire qui bloque les dépenses au-delà du budget autorisé, et les engagements pluriannuels avec règles de report.

Toute administration qui fonctionne avec des budgets par fonds, des financements par subventions ou des programmes d'investissement pluriannuels en a besoin. Les administrations de recettes et fiscales ont aussi besoin de PSCD pour les créances des citoyens, les remboursements et le recouvrement. Concevez le plan comptable, la structure des fonds et les règles budgétaires autour des normes comptables qui vous sont applicables.

Comment traiter la localisation des données dans un déploiement cloud SAP du secteur public ?

Vérifiez-la et documentez-la avant la signature du contrat. Le contrat doit nommer les régions des centres de données, restreindre le routage transfrontalier, couvrir les sauvegardes et définir quel personnel du fournisseur peut accéder au système, et depuis où.

Testez-la ensuite sur le plan technique : confirmez la région d'hébergement, validez le chiffrement au repos et en transit, et limitez l'accès administrateur à des personnes nommées, situées dans la bonne juridiction. Découvrir un problème de localisation après le go-live est coûteux et public.

Qu'est-ce que RISE with SAP pour le secteur public ?

RISE with SAP est l'offre par abonnement de SAP, généralement sur S/4HANA Cloud Private Edition, SAP assurant l'infrastructure et les opérations techniques. Elle convient aux administrations pour lesquelles SAP peut démontrer un hébergement local vérifié, avec les bonnes autorisations, et elle aide celles dont les équipes Basis internes sont petites.

Elle ne rend pas SAP responsable de la conformité des applications ou des processus. La séparation des tâches, les workflows et les dossiers d'appel d'offres restent à la charge de l'administration et de son partenaire. Aux États-Unis, les charges de travail cloud fédérales et de défense passent plutôt par SAP NS2.

Faut-il déployer SAP par phases ou en une seule fois dans le secteur public ?

Par phases, pour la plupart des organisations du secteur public. La capacité de changement est limitée, les exigences de conformité apparaissent souvent progressivement, et une défaillance de conformité après un go-live complet coûte plus cher qu'une défaillance détectée dans une première phase limitée.

La finance et les achats passent généralement en premier, la paie et les RH ensuite, puis les services aux citoyens. Un go-live unique peut fonctionner quand la planification, les données, la capacité de l'équipe et la documentation de conformité sont toutes prêtes avant le paramétrage. C'est rare.

À quoi ressemble la préparation de l'audit après le go-live dans SAP du secteur public ?

Dans un système bien mis en œuvre, la préparation de l'audit se réduit à la production de rapports. Les historiques de validation se trouvent dans le flux de documents, les dossiers d'appel d'offres dans les documents d'achat et la consommation budgétaire dans PSM.

Cela ne tient que si les données ont été correctement entretenues. Les workflows contournés laissent des trous dans la piste, et les dossiers d'appel d'offres conservés hors du système ne peuvent pas en être extraits. La préparation à l'audit relève autant de la discipline des processus que du paramétrage.

Noel D'Costa

Écrit par

Noel D'Costa

25 ans de programmes ERP SAP et Oracle dans l'aérien, le secteur public, la finance, la distribution et l'industrie. Une formation en finance. J'aide les équipes dirigeantes à cadrer leurs transformations avec honnêteté, à redresser les programmes en difficulté et à bâtir des systèmes qui tiennent leur première année en production.

Prochaine étape

Vous menez un programme ERP en ce moment ?

Si cet article fait écho à un programme que vous menez en ce moment, un échange de 30 minutes va généralement plus loin qu'une semaine supplémentaire d'analyse interne.