Pour qui · Mise en conformité
Le volet identités et accès, là où la conformité se voit d’abord.
NIS2, DORA, HospiConnect, questionnaire client ou audit interne : le volet identités et accès est presque toujours concerné. Un premier IAM met en place les flux et les traces de ce volet, dans un cadre plus large qui reste le vôtre.
Les cadres qui font entrer le sujet
NIS2 / ReCyF
Couvrir le volet identités et accès de votre préparation NIS2.
Contrôle d’accès, sécurité RH, accès des tiers, authentification, traces et revues : le volet identités d’un programme plus large.
DORA · cycle de vie des comptes
Rendre le cycle de vie des comptes contrôlable et démontrable.
Création, modification, revue, mise à jour, désactivation temporaire et clôture ; contrôle des droits et traçabilité des décisions.
HospiConnect · chaîne identités / accès du SIH
Structurer la chaîne de gestion des identités et des accès au SIH.
Identités professionnelles, comptes, habilitations, montée en maturité des pratiques et production de preuves.
Le guide NIS2 / ReCyF
Les 17 mesures de l’objectif 10, ce qu’un IAG traite directement, ce qu’il facilite avec une autre brique et ce qui reste hors de son périmètre.
Ouvrir le guideLa feuille de route
Les 17 mesures sous forme de checklist : attendu, contribution, action et traces disponibles, pour situer votre volet identités dans la préparation d’ensemble.
Ouvrir la feuille de routeMon premier IAM couvre le volet identités et accès de ces exigences. La conformité d’une organisation dépend d’un programme plus large, dont ce volet est une partie.
Votre poste
Selon la place que vous occupez
Référent NIS2
Structurer le volet accès sans équipe IAM.
IT / Risk DORA
Exigences précises sur le cycle de vie des comptes.
DSI / RSI santé
HospiConnect et chaîne identités / accès du SIH.
GRC / audit / contrôle interne
Preuves et revues difficiles à produire.
PME sous pression client
Questionnaire sécurité, audit fournisseur, clauses contractuelles.
Ce qu’un premier IAM met en place
- Création, modification et suppression des comptes selon des règles écrites.
- Retrait fiable des accès au départ, y compris pour les comptes tiers et prestataires.
- Revues des habilitations par les responsables, avec décisions appliquées et tracées.
- Réconciliation entre l’état observé et l’état attendu des accès.
- Historique, requêtes et rapports pour répondre à « qui a accès à quoi et pourquoi ? ».
La limite à connaître
Un IAG ne rend pas conforme à lui-même. Il automatise et documente le volet identités et accès : le reste du référentiel dépend d’autres mesures et de vos décisions de gouvernance.
Questions fréquentes
Un IAG suffit-il à être conforme ?
Non. La conformité se joue au niveau de l’organisation : un IAG met en place et documente le volet identités et accès d’un programme plus large. Il ne couvre ni les autres mesures techniques, ni les décisions de gouvernance qui restent les vôtres.
Par où commencer quand la contrainte est réglementaire ?
Par le cycle de vie : arrivées, changements, départs, comptes tiers. C’est le périmètre que les audits et les questionnaires interrogent en premier, et celui où les traces se produisent naturellement une fois les flux automatisés.
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Décrivez comment vous gérez les arrivées, changements et départs. Nous regardons avec vous où un premier périmètre peut supprimer du manuel et rendre les accès plus fiables.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

