Guide opérationnel · Objectif de sécurité 10
NIS2 : ce qu’un IAG permet réellement de mettre en place.
L’ANSSI consacre l’objectif 10 du ReCyF à la gestion des identités et des accès. Nous avons repris ses 17 mesures une par une pour montrer où un IAG intervient, comment le mettre en œuvre et quelles briques restent nécessaires.
Explorer les 17 mesures ANSSI
Je connais le ReCyF et je veux comprendre la réponse IAG.
Voir la carte des mesures Entrée 2Partir d’un problème concret
Je veux automatiser une arrivée, un départ, une revue des droits…
Voir les huit situationsPas de score de conformité. Pas de raccourci « IAM = conforme NIS2 ». Le guide distingue ce que l’IAG traite, ce qu’il facilite et ce qui relève d’autres briques.
Je pars de mon problème
Huit situations, huit modes d’emploi.
Chaque situation mène au mode d’emploi correspondant et indique les mesures ANSSI qu’il met en pratique.
Une personne arrive
Créer son identité, ses comptes et les bons accès.
Mode d’emploi : Automatiser une arrivée
10.A.1-EI/EE10.C.1-EI/EE10.C.2-EI/EE10.C.3-EI/EE
02Une personne change de poste
Ajouter les nouveaux droits et retirer ceux qui ne sont plus nécessaires.
Mode d’emploi : Gérer un changement de poste sans accumuler les droits
10.C.2-EI/EE10.C.3-EI/EE
03Une personne quitte l’entreprise
Désactiver les comptes et retirer rapidement les accès.
Mode d’emploi : Automatiser un départ
10.A.5-EI/EE10.C.2-EI/EE10.C.3-EI/EE
04Quelqu’un demande un accès
Encadrer la demande, la validation et l’attribution.
Mode d’emploi : Encadrer les demandes d’accès et les exceptions
10.C.2-EI/EE10.C.3-EI/EE10.A.3-EI/EE
05Je ne sais pas à qui appartiennent certains comptes
Réconcilier les comptes avec les identités et traiter les orphelins.
Mode d’emploi : Rechercher les comptes oubliés et orphelins
10.A.6-EI/EE
06Je dois revoir les droits
Organiser une campagne de certification et appliquer les révocations.
Mode d’emploi : Faire une revue des droits
10.C.4-EI/EE
07Nous avons des comptes partagés
Gouverner les personnes autorisées et articuler l’IAG avec le PAM ou le coffre-fort.
Mode d’emploi : Gérer les comptes partagés sans mentir sur les capacités de l’IAG
10.A.3-EI/EE10.B.3-EI/EE10.B.4-EI/EE10.B.6-EI/EE10.B.7-EE
08Je dois construire la base
Définir la source des identités et rapprocher les comptes.
Mode d’emploi : Établir la source de vérité des identités
10.A.1-EI/EE10.A.2-EI/EE10.C.1-EI/EE
Je pars des exigences ANSSI
Les 17 mesures, en un coup d’œil.
Référence, intitulé et niveau de contribution de l’IAG. Ces niveaux sont descriptifs : ils indiquent où l’IAG intervient, jamais un degré de conformité.
- Cœur IAG
- L’IAG constitue l’une des principales briques de mise en œuvre.
- IAG + autre brique
- L’IAG intervient mais ne suffit pas.
- Principalement hors IAG
- L’exigence relève principalement d’une autre technologie ou d’une autre pratique.
Contribution de l’IAG
Famille
Identification
6 mesuresAuthentification
7 mesuresL’IAG gouverne principalement qui possède un compte et quels accès il doit avoir. L’IdP, l’annuaire, le MFA ou le système cible déterminent comment cette personne prouve son identité.
Droits d’accès
4 mesuresLes modes d’emploi
Huit parcours de mise en œuvre.
Même contenu que les fiches, vu depuis l’exécution : le résultat recherché, le flux, le plus petit périmètre utile et ce qu’il faut surveiller ensuite.
Gouverner une opération, ce n’est pas toujours l’exécuter.
Une application sans connecteur natif ne sort pas du processus. Tant que l’action attendue, son responsable, son état et sa réalisation finale sont connus, l’opération reste gouvernée.
Exécution automatique
IAG → connecteur → retrait du droit
Exécution manuelle gouvernée
IAG → tâche de provisioning manuel → opérateur → confirmation
La limite à garder en tête
Gouverner n’est pas authentifier.
Un IAG contribue à la mise en œuvre du volet identités et accès. Il ne rend pas, à lui seul, une organisation conforme à NIS2.
L’IAG gouverne
L’identité, le propriétaire du compte, les droits attendus, les demandes, les décisions, le provisioning et leur historique.
Les autres briques assurent
L’authentification, la protection et la rotation des secrets, les contrôles techniques et les journaux d’utilisation.
Sources
Référence normative
ANSSI — ReCyF : Référentiel de Cybersécurité France, version 2.5 du 17/03/2026 — Objectif de sécurité 10.
Éclairage pratique
ANSSI — ReCyF en pratique, Gestion des identités, version 1.0, septembre 2026. Cette fiche pédagogique éclaire les effets recherchés et les modalités pratiques ; elle ne se substitue pas au ReCyF et n’est pas prescriptive.
Les quatre attentes de l’objectif 10
- Identifier et authentifier les utilisateurs et les processus automatiques.
- Attribuer les accès selon les besoins opérationnels.
- Révoquer les droits lors d’un changement d’affectation.
- Désactiver le compte lors d’un départ.
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

