Ressources
De quoi creuser sérieusement le sujet.
Conformité, capacités avancées, situations typiques et vocabulaire. Ces contenus s’adressent à ceux qui veulent vérifier avant de décider.
Conformité : le volet identités et accès
NIS2 · gestion des identités et des accès
Couvrir le volet identités et accès de votre préparation NIS2.
Contrôle d’accès, sécurité RH, accès des tiers, authentification, traces et revues : le volet identités d’un programme plus large.
DORA · cycle de vie des comptes
Rendre le cycle de vie des comptes contrôlable et démontrable.
Création, modification, revue, mise à jour, désactivation temporaire et clôture ; contrôle des droits et traçabilité des décisions.
HospiConnect · chaîne identités / accès du SIH
Structurer la chaîne de gestion des identités et des accès au SIH.
Identités professionnelles, comptes, habilitations, montée en maturité des pratiques et production de preuves.
Mon premier IAM couvre le volet identités et accès de ces exigences. La conformité d’une organisation dépend d’un périmètre bien plus large que l’outillage.
Pour construire le socle
Les capacités qui rendent le premier périmètre exploitable
Gestion des identités
Centraliser identités, comptes, organisation et permissions.
Rôles & accès standard
Définir les accès attendus et les appliquer de façon cohérente.
Workflows
Faire suivre une demande ou un événement au bon chemin.
Requêtes & reporting
Interroger les données courantes et historiques.
Quand le besoin apparaît
Les capacités pour approfondir la gouvernance
Ces possibilités existent pour aller plus loin. Elles ne sont pas nécessaires pour commencer.
Revues des habilitations
Faire revoir des accès par des responsables et appliquer les décisions.
Séparation des tâches & risque
Détecter des combinaisons de droits ou conditions à risque.
Analyse Power BI
Analyser accès, gouvernance et historique dans Power BI.
Analyse des droits existants
Analyser les droits en place pour découvrir et maintenir des modèles de rôles (role mining).
Situations typiques
Le groupe saisonnier
Des milliers de mouvements sur quelques mois : dates de début et de fin, sites, fonctions, licences, support central.
Le nouveau SIRH / nouvel ERP
Le programme oblige à clarifier sources, rôles et données de référence : la fenêtre idéale pour raccrocher le cycle de vie des accès.
Le support qui ne veut plus être une API humaine
Chaque mouvement déclenche les mêmes tickets. On automatise le standard, on garde le support pour l’exception.
L’ETI multi-sites qui acquiert
Chaque nouvelle entité crée comptes, annuaires, applications et exceptions. La valeur vient d’un modèle de cycle de vie réutilisable.
La PME qui vend à des grands comptes
Un questionnaire ou un audit fournisseur transforme une maturité implicite en besoin de preuve explicite.
Le DSI qui hérite des scripts
Le départ d’une personne-clé transforme des scripts efficaces à petite échelle en dette opérationnelle.
Ces récits sont des scénarios génériques, pas des références clients.
Glossaire
Le mot métier d’abord, le terme technique ensuite
Créer et retirer les accès (provisioning)
Appliquer dans les systèmes les comptes et droits attendus, et les retirer quand ils ne le sont plus.
Accès standard selon le rôle (RBAC)
Un ensemble d’accès attribué automatiquement à partir de la fonction, du site ou de l’entité.
Vérifier qui doit garder ses accès (revue / certification)
Faire confirmer par un responsable, à intervalle défini, la légitimité des accès en place.
Comparer le réel et l’attendu (réconciliation)
Confronter les comptes réellement présents dans un système avec ceux que le modèle prévoit.
Combinaisons de droits à risque (SoD)
Deux droits légitimes séparément mais dangereux lorsqu’ils sont détenus par la même personne.
Analyser les droits existants (role mining)
Partir des droits réellement attribués pour construire ou corriger des modèles de rôles.
Toutes les questions traitées
Votre prochain point de décision
Commencez par le flux qui vous coûte le plus aujourd’hui.
Décrivez comment vous gérez les arrivées, changements et départs. Nous regardons avec vous où un premier périmètre peut supprimer du manuel et rendre les accès plus fiables.
Trouver mon point de départ
