Des murailles de confidentialité qui tiennent lors d'un audit, pas seulement dans un classeur de procédures
Un associé d'un cabinet d'avocats de taille moyenne recrute un lateral venu d'un concurrent. Six semaines plus tard, l'avocat de la partie adverse dans un litige en cours dépose une requête visant à écarter le cabinet tout entier, au motif que ce lateral avait travaillé de l'autre côté du même dossier dix-huit mois plus tôt. Le cabinet produit son mémo de « muraille éthique » : un PDF d'une page, signé, daté, classé dans un tiroir. Le juge pose une question simple : comment savez-vous que la muraille a réellement tenu ? Personne dans la salle ne peut répondre avec des données. Le cabinet transige plutôt que de risquer l'exclusion. Voilà le coût d'une politique qui n'existe que sur le papier.
Cette leçon porte sur la construction de barrières informationnelles (aussi appelées murailles éthiques ou murailles de confidentialité) qui produisent des preuves, pas seulement des intentions.
Pourquoi les murailles de papier échouent
Une barrière informationnelle est un ensemble de contrôles qui empêche des personnes déterminées d'accéder à des informations client ou dossier déterminées, généralement en raison d'un conflit d'intérêts. Les cabinets de services professionnels (droit, audit, conseil, banque d'investissement) s'y appuient en permanence : elles permettent à un cabinet de conserver simultanément un client engagé dans une fusion et un client activiste, ou d'accueillir un lateral sans devoir abandonner des missions existantes.
La logique réglementaire varie selon le secteur mais le mécanisme est partout le même :
- Cabinets d'avocats : la Model Rule 1.10 de l'ABA et ses équivalents dans les États permettent le screening d'un avocat « personnellement disqualifié » plutôt que d'imputer le conflit à tout le cabinet, à condition que le screen soit mis en place à temps, documenté et vérifiable.
- Audit / comptabilité : les règles d'indépendance de l'auditeur de la SEC (Regulation S-X Rule 2-01) et les normes du PCAOB exigent des murailles entre les équipes d'audit et celles des services non-audit sur un même émetteur.
- Banques d'investissement et cabinets de conseil : la FINRA Rule 2241 et les règles de conduite équivalentes UE/UK imposent des barrières entre la recherche, le banking et les desks de trading ; au Royaume-Uni, la section SYSC 10 du handbook de la FCA encadre la gestion des conflits d'intérêts.
- À l'échelle de l'UE : le RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → (Règlement général sur la protection des données) ne nomme pas les « murailles éthiques », mais la limitation des finalités de l'article 5 et les « mesures techniques et organisationnelles appropriées » de l'article 32 imposent de fait les mêmes contrôles d'accès dès lors que l'information concernée comprend des données personnelles.
Le mode d'échec commun à tous ces cas : les cabinets rédigent la politique mais ne l'instrumentent jamais. Un mémo affirmant que « le lateral n'accédera pas aux fichiers du dossier X » est une promesse. Un log système montrant zéro événement d'accès au dossier du document management system du dossier X par les identifiants de cette personne pendant dix-huit mois est une preuve.
Concevoir une muraille qui produit des preuves
Une barrière défendable a besoin de quatre couches, pas d'une seule.
1. Inventaire et cartographie des données. Avant de pouvoir cloisonner quelque chose, il faut savoir où cela se trouve : dossiers du document management system (DMS), email, disques partagés, fiches CRMCRMCustomer Relationship Management : logiciel et stratégie pour gérer et analyser les interactions clients tout au long de leur cycle de vie.Voir la définition complète →, invitations d'agenda, canaux Slack/Teams, et même dossiers imprimés en archivage physique. La plupart des requêtes d'exclusion aboutissent parce que les cabinets ont cloisonné le dossier du DMS mais oublié la liste de diffusion email ou le système de facturation, qui affiche toujours le nom de la personne screenée sur les saisies de temps.
2. Mise en œuvre du contrôle d'accès. C'est technique, pas seulement administratif :
- Role-based access control (RBAC) au niveau du dossier et du système, pas de simples consignes « merci de ne pas regarder ».
- Exclusion automatique des listes de diffusion propres au dossier.
- Marqueurs de conflit dans le système de practice management qui empêchent le compte de la personne screenée d'ouvrir la fiche du dossier.
3. Logging et monitoring. Chaque tentative d'accès, réussie ou refusée, doit générer une entrée de log horodatée : identifiant utilisateur, ressource, action, résultat. C'est la matière première de l'audit trail.
4. Tests périodiques. Quelqu'un d'indépendant (souvent le General Counsel du cabinet, un risk officer, ou une fonction compliance distincte de l'équipe du dossier) tente réellement de franchir la muraille selon un calendrier défini, et examine les logs à la recherche d'anomalies.
Une requête d'audit simple, à titre d'illustration
Voici le type de vérification que l'équipe information governance d'un cabinet devrait pouvoir lancer à la demande, sur le principe (les systèmes réels varient : iManage, NetDocuments, Relativity pour les cabinets d'avocats ; SharePoint/Purview pour beaucoup de cabinets de conseil) :
-- Signale tout accès à un dossier cloisonné par une personne screenée
SELECT access_log.timestamp, access_log.user_id, access_log.resource_id,
access_log.action, access_log.result
FROM access_log
JOIN screened_individuals ON access_log.user_id = screened_individuals.user_id
JOIN walled_matters ON access_log.resource_id = walled_matters.matter_id
WHERE screened_individuals.matter_id = walled_matters.matter_id
AND access_log.timestamp BETWEEN screened_individuals.screen_start_date
AND screened_individuals.screen_end_date
ORDER BY access_log.timestamp DESC;Un cabinet capable de lancer cette requête et d'en produire un résultat propre (ou honnêtement expliqué) possède un audit trail. Un cabinet qui ne peut produire qu'un mémo signé, non. C'est le facteur différenciant le plus important quand un juge, un régulateur ou un expert adverse demande « prouvez-le ».
Ce que les régulateurs et les tribunaux examinent vraiment
Quand une muraille est contestée, les questions sont systématiquement des questions de données :
- Timing : le screen a-t-il été mis en place avant que le lateral n'ait eu le moindre accès, ou rétroactivement après que le conflit a été repéré ? Les tribunaux (voir le raisonnement dans *Kirk v. First American Title Ins. Co.*, arrarrL'Annual Recurring Revenue (ARR) est le revenu normalisé et prévisible qu'une entreprise par abonnement attend de ses contrats actifs sur une année.Voir la définition complète →êt californien fréquemment cité sur la rapidité du screening) y accordent un poids important.
- Exhaustivité : le screen couvrait-il tous les systèmes, ou seulement le plus évident ?
- Vérifiabilité : le cabinet peut-il produire des logs, et pas seulement des attestations ?
- Application : y a-t-il eu des tentatives de franchissement, et si oui, qu'est-ce qui s'est passé ensuite ? Un refus consigné, instruit puis clôturé renforce en réalité la crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →édibilité ; un système non surveillé qui ne montre rien parce que rien n'était tracé paraît plus faible sous examen, pas plus solide.
- Certification continue : beaucoup de cabinets exigent des personnes screenées et des associés superviseurs une re-certification trimestrielle attestant qu'aucune discussion sur le dossier n'a eu lieu. Les certifications manquantes sont un signal d'alerte que les auditeurs recherchent spécifiquement.
Pour une référence pratique sur l'articulation entre obligations de conflits et de screening et contrôles de données, voir les orientations de l'ABA sur le screening au titre de la Model Rule 1.10 et, pour les obligations de contrôle d'accès aux données en contexte UE, les lignes directrices du Comité européen de la protection des données sur les mesures de sécurité de l'article 32.
Vérification des acquis
1. Dans le scénario de la requête d'exclusion, pourquoi le mémo de muraille signé et daté n'a-t-il pas protégé le cabinet ?
2. Quel est le mécanisme commun aux barrières informationnelles dans le droit, l'audit et la banque d'investissement, malgré des sources réglementaires différentes ?
3. Pourquoi la disposition de screening de la Model Rule 1.10 de l'ABA est-elle importante pour un cabinet qui recrute un lateral porteur d'un conflit antérieur ?
4. Sélectionnez TOUTES les bonnes réponses sur ce qui rendrait une barrière informationnelle défendable lors d'un audit ou d'une contestation en justice, selon l'argument de la leçon.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les bonnes réponses sur les raisons pour lesquelles des secteurs différents (droit, audit, banque) exigent tous des barrières informationnelles bien qu'ils aient des régulateurs distincts.
Sélectionnez toutes les réponses correctes.
Développer le réflexe d'audit : une checklist pratique
Traitez la vérification de la muraille comme un contrôle récurrent, pas comme une mise en place unique :
- À la création du screen : inventorier tous les systèmes touchant le dossier, mettre en place des blocages d'accès techniques (pas de simples consignes), documenter la date et l'heure d'effet.
- Chaque semaine ou chaque mois : revue automatisée des logs pour les tentatives d'accès des personnes screenées ; rapports d'exception adressés à la compliance, pas à l'équipe du dossier.
- Chaque trimestre : re-certification de la personne screenée et des collègues susceptibles de l'inclure par inadvertance (les erreurs de cc en email sont la brbrLe pourcentage de visiteurs qui repartent après avoir vu une seule page, souvent le signe d'une pertinence insuffisante, d'un décalage d'intention ou d'une expérience utilisateur faible.Voir la définition complète →èche la plus fréquente dans la vie réelle).
- À la clôture du dossier ou au départ du lateral : log formel de clôture montrant que le screen a été maintenu sur toute sa durée, archivé pour la période de conservation documentaire du cabinet (souvent 6 à 10 ans selon la juridiction et le type de dossier).
- Audit interne annuel : un test indépendant, parfois littéralement une tentative d'accès de type red team au matériel cloisonné, pour confirmer que les contrôles fonctionnent encore alors que les systèmes évoluent (une migration de DMS est un moment classique où les murailles se brisent silencieusement).
C'est la même logique que la collecte de preuves SOC 2 (System and Organization Controls 2, norme d'audit américaine portant sur les contrôles de données des prestataires de services) : le logging continu bat les assertions ponctuelles chaque fois qu'un examinateur se présente.
🎬 [VIDEO: "Ethical Walls Explained" - youtube.com - chercher des chaînes de cabinets d'avocats et de compliance traitant de la mise en œuvre des barrières informationnelles et du screening des conflits en pratique ; privilégier les contenus de fournisseurs CLE de barreaux ou d'éditeurs legal ops]
Points clés
- Une barrière informationnelle ne vaut que son audit trail : un mémo signé est une politique, un log d'accès horodaté est une preuve.
- Cartographiez tous les systèmes que touche l'information cloisonnée (DMS, email, facturation, agendas, chat) avant de déclarer un screen complet ; les inventaires incomplets sont la première cause d'échec des murailles.
- Mettez en place des contrôles d'accès techniques (RBAC, exclusions automatisées, blocages de connexion), pas seulement des consignes verbales, et loguez chaque tentative d'accès et chaque refus.
- Testez la muraille périodiquement par une revue indépendante ou des contrôles de type red team, en particulier autour des migrations de systèmes, qui cassent régulièrement les contrôles sans bruit.
- Régulateurs et tribunaux (au titre de la Model Rule 1.10 de l'ABA, des règles d'indépendance SEC/PCAOB, du SYSC 10 de la FCA ou de l'article 32 du RGPD) posent tous la même question de fond : pouvez-vous le prouver, et pas seulement l'affirmer.