Conformité · DORA
DORA : rendre le cycle de vie des comptes contrôlable et démontrable.
Les questions posées sur les accès portent presque toujours sur la même chaîne : comment un compte est créé, qui décide de ses droits, comment il est revu et comment il est fermé. Un premier IAM traite cette chaîne et produit les traces correspondantes.
Ce que le volet identités doit tenir
- Des comptes créés, modifiés et clôturés selon des règles écrites plutôt qu’au cas par cas.
- Des droits attribués à partir d’une source de référence et non d’une demande informelle.
- Des revues périodiques dont les décisions sont appliquées et conservées.
- Une désactivation rapide et vérifiable, y compris pour les prestataires et les comptes techniques rattachés à une personne.
- Un historique permettant de dire qui a eu quel accès, à quel moment, et à la suite de quelle décision.
La limite à connaître
- La gestion du risque lié aux prestataires informatiques dans son ensemble.
- Les tests de résilience, la continuité et la gestion des incidents.
- La supervision, la détection et la corrélation d’événements de sécurité.
- Les décisions de gouvernance : qui décide, qui valide, à quelle fréquence.
Ce que cela veut dire
Ces sujets relèvent d’autres briques et d’autres équipes. Un IAM ne les couvre pas et ne doit pas être présenté comme le point d’entrée de votre préparation d’ensemble.
Par où commencer
- Choisir la population dont le cycle de vie est déjà décrit : les collaborateurs internes.
- Relier la source RH à l’annuaire pour que les arrivées et les départs deviennent des actions automatiques.
- Ajouter quelques accès standard dont la règle d’attribution est stable.
- Mettre en place une première revue sur ce périmètre plutôt qu’une revue universelle.
Définir un premier périmètre
La méthode pour décider ce qui entre dans le premier lot et ce qui attend.
Premier lot IAMLes autres cadres
NIS2 / ReCyF, HospiConnect, audits et questionnaires client : la vue d’ensemble du volet conformité.
Vue d’ensembleQuestions fréquentes
Un IAM rend-il conforme à DORA ?
Non. DORA porte sur la résilience opérationnelle dans son ensemble. Un IAM automatise et documente le volet identités et accès : c’est une partie du dispositif, pas le dispositif.
Faut-il traiter tous les comptes dès le départ ?
Non. Un premier périmètre de comptes nominatifs sur une population maîtrisée permet d’obtenir un flux complet et des traces réelles. Les comptes techniques, partagés ou à privilèges se traitent ensuite, avec des règles propres.
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Décrivez comment vous gérez les arrivées, changements et départs. Nous regardons avec vous où un premier périmètre peut supprimer du manuel et rendre les accès plus fiables.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

