Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Application web sur mesure

Une application web sur mesure est un logiciel conçu pour vos processus et utilisé dans un navigateur : portail client, outil de gestion interne, prise de rendez-vous, suivi de dossiers. Avant d'en commander une, il faut préciser le besoin, les utilisateurs, les données traitées, la sécurité attendue et qui sera propriétaire du code.

Mis à jour le

Elle se distingue d'une application mobile, qui s'installe depuis l'App Store ou Google Play, et d'un site transactionnel, qui sert d'abord à vendre en ligne. Pour la sécurité, l'OWASP publie l'ASVS (en anglais), qui fournit une base pour tester les contrôles techniques de sécurité des applications web et une liste d'exigences pour un développement sécurisé.

Réponse courte

Vous décrivez votre processus, vos utilisateurs et les fonctions attendues : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le périmètre, les étapes et le calendrier sont établis avec vous.

Ce que la soumission devrait couvrir

  • L'analyse du besoin et la liste des fonctions de la première version
  • Les rôles des utilisateurs et leurs droits d'accès
  • Les maquettes et le parcours des utilisateurs
  • L'architecture, l'hébergement et les intégrations avec vos logiciels
  • Les tests, dont les tests de sécurité, et le niveau de l'ASVS visé
  • La propriété du code source, des comptes et de la documentation
  • La maintenance après la mise en ligne : correctifs, mises à jour, évolutions

Les étapes d'un projet d'application web

  1. Analyse du processus actuel et des besoins des utilisateurs
  2. Définition des fonctions prioritaires et des rôles
  3. Maquettes et validation du parcours
  4. Développement par étapes, avec des démonstrations régulières
  5. Tests fonctionnels et tests de sécurité
  6. Mise en ligne, formation des utilisateurs et suivi

Sur mesure ou logiciel existant

Avant de développer, vérifiez si un logiciel existant, configuré ou relié à vos outils, répond au besoin. Le sur-mesure se justifie surtout lorsque votre processus est propre à votre entreprise, qu'aucun logiciel ne le couvre correctement ou que vous voulez offrir un service distinct à vos clients.

Le coût d'une application ne s'arrête pas à son développement : l'hébergement, la surveillance, les mises à jour des composants et les évolutions se poursuivent tant qu'elle est utilisée. Une première version limitée aux fonctions essentielles permet de valider l'outil auprès des utilisateurs avant d'aller plus loin.

Sécurité et contrôle des accès

Les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité recommandent que les organisations s'assurent de bien comprendre le niveau de l'ASVS à respecter pour chacun de leurs sites Web (BC.11.2). Demandez que le niveau visé soit indiqué dans la soumission et que les tests prévus y soient décrits. Pour une application qui traite des données sensibles, un test d'intrusion avant la mise en ligne peut être prévu.

Les mêmes contrôles recommandent de fournir des comptes avec les fonctionnalités minimalement requises à l'exécution des tâches (BC.12.1). Dans une application web, cela se traduit par des rôles clairs : ce qu'un client, un employé ou un administrateur peut voir et modifier. La Loi sur la protection des renseignements personnels dans le secteur privé va dans le même sens : un renseignement personnel n'est accessible à un préposé que s'il est nécessaire à l'exercice de ses fonctions (art. 20).

Données personnelles

Si l'application recueille, utilise, communique, conserve ou détruit des renseignements personnels, son développement est un projet visé par l'article 3.3 de la Loi : une évaluation des facteurs relatifs à la vie privée est exigée, et le responsable de la protection des renseignements personnels doit être consulté dès le début du projet. Le même article exige que le projet permette de communiquer à la personne concernée, dans un format technologique structuré et couramment utilisé, un renseignement personnel informatisé recueilli auprès d'elle.

Si l'hébergement ou le traitement se fait à l'extérieur du Québec, l'article 17 exige une évaluation avant la communication et une entente écrite. Le fournisseur qui héberge ou maintient l'application pour vous agit dans le cadre d'un mandat ou d'un contrat qui doit être confié par écrit et préciser les mesures de protection (art. 18.3). Le guide Loi 25 pour les PME présente ces obligations plus en détail.

Propriété du code, accès et maintenance

Faites préciser dans le contrat qui est propriétaire du code source, ou à défaut quelle licence vous est accordée, et où le code sera déposé. Le nom de domaine, les comptes d'hébergement et les accès d'administration devraient être au nom de votre entreprise, avec une documentation suffisante pour qu'un autre fournisseur puisse reprendre l'application au besoin.

La soumission devrait séparer le développement initial de la maintenance, et décrire ce qui est inclus : correctifs de sécurité, mises à jour des composants et du serveur, sauvegardes, surveillance des erreurs, petites évolutions. Si l'application est hébergée dans le nuage, la page Serveur infonuagique décrit les points à prévoir.

Questions à vous poser avant de demander une soumission

  • Quel processus l'application doit-elle simplifier, et pour qui ?
  • Un logiciel existant pourrait-il répondre au besoin ?
  • Quels rôles d'utilisateurs faut-il prévoir ?
  • Avec quels logiciels l'application doit-elle échanger des données ?
  • Quels renseignements personnels traitera-t-elle ?
  • Qui maintiendra l'application après la mise en ligne ?

Pièges à éviter

  • Commencer le développement sans avoir décrit le processus actuel
  • Un code source et des comptes d'hébergement au nom du fournisseur
  • Des droits d'accès identiques pour tous les utilisateurs
  • Aucun niveau de sécurité ni aucun test précisés dans la soumission
  • Oublier l'évaluation des facteurs relatifs à la vie privée
  • Une soumission sans volet maintenance

Ce qu'il faut préciser dans votre demande

  • Le processus visé et les utilisateurs de l'application
  • Les fonctions essentielles et celles qui peuvent attendre
  • Les logiciels avec lesquels elle doit communiquer
  • Les données personnelles ou sensibles prévues
  • Vos exigences d'hébergement, s'il y en a
  • Votre budget approximatif et vos contraintes de date, s'il y en a

Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Questions fréquentes

Quelle différence avec une application mobile ou un site transactionnel ?

Une application web s'utilise dans un navigateur, sans installation depuis un magasin d'applications. Un site transactionnel sert d'abord à vendre en ligne, alors qu'une application web sur mesure soutient un processus précis, comme un portail client ou un outil interne.

Qu'est-ce que l'OWASP ASVS ?

C'est une norme publiée par l'OWASP qui fournit une base pour tester les contrôles techniques de sécurité des applications web et une liste d'exigences pour un développement sécurisé. Le Centre canadien pour la cybersécurité recommande de bien comprendre le niveau de l'ASVS à respecter pour chaque site Web (BC.11.2).

Qui est propriétaire du code d'une application sur mesure ?

Cela dépend du contrat. Exigez la propriété du code source ou une licence clairement définie, l'accès au dépôt de code et une documentation suffisante, ainsi que des comptes d'hébergement et un nom de domaine au nom de votre entreprise.

Faut-il une évaluation des facteurs relatifs à la vie privée ?

Oui, si l'application implique la collecte, l'utilisation, la communication, la conservation ou la destruction de renseignements personnels : l'article 3.3 de la Loi l'exige pour tout projet de développement de système d'information de ce type. Elle est proportionnée à la sensibilité et à la quantité des renseignements.

Peut-on commencer par une version simple ?

Oui. Une première version limitée aux fonctions essentielles permet de valider l'application auprès des utilisateurs. Faites-la prévoir dans la soumission, avec les étapes suivantes envisagées et la façon dont le code pourra évoluer.

Application web sur mesure

Applications mobiles, web et logiciels d'affaires

Demander une soumission