À retenir
- Une matrice de rôles se construit à partir des actions, pas des personnes : qui crée, qui modifie, qui valide.
- Trop d'admins est l'erreur la plus fréquente : elle dilue la responsabilité et augmente la surface de risque.
- Les invités doivent être cadrés par défaut : accès limité, durée limitée, périmètre limité.
- Ever Earlier propose cinq rôles (propriétaire, admin, manager, membre, invité) et des invitations par lien.
- La règle simple : un rôle par besoin réel, révisé à chaque arrivée ou départ dans l'équipe.
Pourquoi une matrice de rôles dès le premier jour
Dans une équipe de cinq personnes, tout le monde peut à peu près tout faire. Ce n'est pas un problème tant que personne ne se demande qui a supprimé un projet ou modifié un sprint. Le jour où la question se pose, il est trop tard : il n'y a pas de trace claire.
Une matrice de rôles répond à trois questions simples. Qui peut créer un projet ? Qui peut inviter quelqu'un ? Qui peut supprimer une donnée ? Si vous ne savez pas y répondre en dix secondes, votre gouvernance repose sur des souvenirs, pas sur des règles.
Le coût de cette clarification est faible. Une heure en début de projet, puis une révision à chaque arrivée ou départ. Le coût de l'absence de règles, lui, se paie en réunions de rattrapage et en accès oubliés.
Les deux erreurs qui reviennent tout le temps
Trop d'admins
Par confort, on nomme admin les trois premières personnes arrivées. Résultat : plus personne ne sait qui est réellement responsable des paramètres, des factures ou des intégrations. Quand un compte admin est compromis, l'impact est maximal.
La règle utile : deux admins maximum dans une équipe de moins de trente personnes. Un titulaire, un suppléant. Les autres rôles couvrent 90 % des besoins quotidiens.
Des invités sans cadre
Un invité est souvent perçu comme un membre en lecture seule. En pratique, il peut voir des tableaux, des commentaires, parfois des pièces jointes. Si vous ne définissez pas son périmètre, il découvre l'outil avant vous.
Trois questions à poser avant chaque invitation : sur quoi cette personne doit-elle intervenir, pour combien de temps, et qui la retire si le besoin disparaît ? Sans réponse, l'invitation attend.
Construire la matrice : partir des actions, pas des titres
Une matrice efficace ne liste pas des intitulés de poste. Elle liste des actions concrètes, puis associe un rôle à chaque action. Voici une méthode en quatre étapes.
- Lister les actions sensibles. Créer un projet, inviter un membre, supprimer une carte, modifier les paramètres de facturation, connecter une intégration, exporter des données.
- Classer par fréquence et par risque. Une action fréquente et peu risquée peut être ouverte. Une action rare et risquée doit être réservée.
- Associer un rôle par action. Une seule personne responsable par ligne. Si deux rôles peuvent faire la même chose, la règle est floue.
- Tester la matrice sur un cas réel. Un nouveau arrive lundi. Que peut-il faire mardi ? Si la réponse demande une réunion, la matrice est incomplète.
Cette approche évite le piège classique : copier la matrice d'une autre entreprise, plus grande, dont les contraintes ne sont pas les vôtres.
Les rôles proposés par Ever Earlier
Ever Earlier structure les accès autour de cinq rôles, du plus large au plus restreint.
- Propriétaire : responsable de l'organisation, de la facturation et des paramètres globaux.
- Admin : gère les membres, les workspaces et la configuration courante.
- Manager : pilote les projets, les sprints et le backlog de son périmètre.
- Membre : travaille sur les cartes, les user stories et les commentaires.
- Invité : accès limité, pensé pour un intervenant ponctuel ou un client.
Ces rôles se combinent avec les organisations et les workspaces. Une personne peut être manager sur un projet et membre sur un autre. C'est ce découpage qui permet d'éviter les promotions globales accordées par facilité.
Exemple concret : une équipe de huit personnes prépare une fonctionnalité pour un client externe. Le client est invité sur un seul workspace, avec le rôle invité. Il consulte le tableau Kanban, commente les cartes, mais ne touche ni aux sprints ni aux paramètres. L'équipe garde la main sur la planification.
Les invitations par lien : pratiques, à encadrer
Ever Earlier permet d'inviter des personnes par lien. C'est rapide, et c'est précisément ce qui demande une règle.
Un lien qui circule dans un mauvais canal donne accès à des personnes que vous n'avez pas identifiées. Trois précautions suffisent dans la plupart des cas.
- Réserver les liens aux rôles les plus restreints, comme invité ou membre.
- Ne jamais partager un lien d'invitation admin dans un espace public ou un fil de discussion large.
- Vérifier la liste des membres après chaque campagne d'invitation, puis retirer les accès inutilisés.
Sur le plan technique, la gestion fine des autorisations est un sujet à part entière. Des projets comme Cerbos montrent la complexité d'un système d'autorisation contextuel, où les règles dépendent du principal, de l'action et de la ressource. Une petite équipe n'a pas besoin de cette profondeur, mais elle gagne à s'en inspirer : définir les règles avant de les subir.
Réviser la matrice à chaque mouvement d'équipe
Une matrice de rôles n'est pas un document figé. Elle se périme au premier départ, à la première arrivée, au premier changement de périmètre.
Deux rendez-vous suffisent. À chaque arrivée : attribuer le rôle minimal nécessaire, pas celui qui fait plaisir. À chaque départ : retirer l'accès le jour même, pas à la fin du préavis.
Un point trimestriel de quinze minutes permet de repérer les rôles devenus inutiles. Un manager qui n'a plus de projet à piloter, un invité dont la mission est terminée, un admin suppléant qui n'a jamais servi. Ces accès dormants sont les plus faciles à oublier et les plus difficiles à justifier en cas d'audit.
La gouvernance n'a pas besoin d'être lourde. Elle a besoin d'être écrite, connue et révisée. Trois qualités qui tiennent sur une page.