Mon premier IAM

Guide opérationnel · Objectif de sécurité 10

NIS2 : ce qu’un IAG permet réellement de mettre en place.

L’ANSSI consacre l’objectif 10 du ReCyF à la gestion des identités et des accès. Nous avons repris ses 17 mesures une par une pour montrer où un IAG intervient, comment le mettre en œuvre et quelles briques restent nécessaires.

Pas de score de conformité. Pas de raccourci « IAM = conforme NIS2 ». Le guide distingue ce que l’IAG traite, ce qu’il facilite et ce qui relève d’autres briques.

Je pars de mon problème

Huit situations, huit modes d’emploi.

Chaque situation mène au mode d’emploi correspondant et indique les mesures ANSSI qu’il met en pratique.

01

Une personne arrive

Créer son identité, ses comptes et les bons accès.

Mode d’emploi : Automatiser une arrivée

10.A.1-EI/EE10.C.1-EI/EE10.C.2-EI/EE10.C.3-EI/EE

02

Une personne change de poste

Ajouter les nouveaux droits et retirer ceux qui ne sont plus nécessaires.

Mode d’emploi : Gérer un changement de poste sans accumuler les droits

10.C.2-EI/EE10.C.3-EI/EE

03

Une personne quitte l’entreprise

Désactiver les comptes et retirer rapidement les accès.

Mode d’emploi : Automatiser un départ

10.A.5-EI/EE10.C.2-EI/EE10.C.3-EI/EE

04

Quelqu’un demande un accès

Encadrer la demande, la validation et l’attribution.

Mode d’emploi : Encadrer les demandes d’accès et les exceptions

10.C.2-EI/EE10.C.3-EI/EE10.A.3-EI/EE

05

Je ne sais pas à qui appartiennent certains comptes

Réconcilier les comptes avec les identités et traiter les orphelins.

Mode d’emploi : Rechercher les comptes oubliés et orphelins

10.A.6-EI/EE

06

Je dois revoir les droits

Organiser une campagne de certification et appliquer les révocations.

Mode d’emploi : Faire une revue des droits

10.C.4-EI/EE

07

Nous avons des comptes partagés

Gouverner les personnes autorisées et articuler l’IAG avec le PAM ou le coffre-fort.

Mode d’emploi : Gérer les comptes partagés sans mentir sur les capacités de l’IAG

10.A.3-EI/EE10.B.3-EI/EE10.B.4-EI/EE10.B.6-EI/EE10.B.7-EE

08

Je dois construire la base

Définir la source des identités et rapprocher les comptes.

Mode d’emploi : Établir la source de vérité des identités

10.A.1-EI/EE10.A.2-EI/EE10.C.1-EI/EE

Je pars des exigences ANSSI

Les 17 mesures, en un coup d’œil.

Référence, intitulé et niveau de contribution de l’IAG. Ces niveaux sont descriptifs : ils indiquent où l’IAG intervient, jamais un degré de conformité.

Cœur IAG
L’IAG constitue l’une des principales briques de mise en œuvre.
IAG + autre brique
L’IAG intervient mais ne suffit pas.
Principalement hors IAG
L’exigence relève principalement d’une autre technologie ou d’une autre pratique.

Contribution de l’IAG

Famille

01

Identification

6 mesures
02

Authentification

7 mesures

L’IAG gouverne principalement qui possède un compte et quels accès il doit avoir. L’IdP, l’annuaire, le MFA ou le système cible déterminent comment cette personne prouve son identité.

03

Droits d’accès

4 mesures

Les modes d’emploi

Huit parcours de mise en œuvre.

Même contenu que les fiches, vu depuis l’exécution : le résultat recherché, le flux, le plus petit périmètre utile et ce qu’il faut surveiller ensuite.

Gouverner une opération, ce n’est pas toujours l’exécuter.

Une application sans connecteur natif ne sort pas du processus. Tant que l’action attendue, son responsable, son état et sa réalisation finale sont connus, l’opération reste gouvernée.

Exécution automatique

IAG → connecteur → retrait du droit

Exécution manuelle gouvernée

IAG → tâche de provisioning manuel → opérateur → confirmation

La limite à garder en tête

Gouverner n’est pas authentifier.

Un IAG contribue à la mise en œuvre du volet identités et accès. Il ne rend pas, à lui seul, une organisation conforme à NIS2.

L’IAG gouverne

L’identité, le propriétaire du compte, les droits attendus, les demandes, les décisions, le provisioning et leur historique.

Les autres briques assurent

L’authentification, la protection et la rotation des secrets, les contrôles techniques et les journaux d’utilisation.

Sources

Référence normative

ANSSI — ReCyF : Référentiel de Cybersécurité France, version 2.5 du 17/03/2026 — Objectif de sécurité 10.

Éclairage pratique

ANSSI — ReCyF en pratique, Gestion des identités, version 1.0, septembre 2026. Cette fiche pédagogique éclaire les effets recherchés et les modalités pratiques ; elle ne se substitue pas au ReCyF et n’est pas prescriptive.

Les quatre attentes de l’objectif 10

  • Identifier et authentifier les utilisateurs et les processus automatiques.
  • Attribuer les accès selon les besoins opérationnels.
  • Révoquer les droits lors d’un changement d’affectation.
  • Désactiver le compte lors d’un départ.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Voyons quelles briques vous pouvez automatiser avec un premier IAG.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.