Identification
10.A.3-EI/EE
Encadrer les comptes partagés
Si plusieurs personnes doivent utiliser le même compte, il faut savoir qui en est responsable, qui est autorisé à l’utiliser et comment retrouver les usages réels.
IAG + autre brique
Briques principalesPAM, coffre-fort, journaux de connexion, SIEM ou procédure organisationnelle.
Mis en pratique dansDemandes d’accès · Comptes partagés
1 · Ce que demande l’ANSSI
Lorsqu’une contrainte technique ou opérationnelle impose un compte partagé, l’organisation réduit le risque et restaure autant que possible la traçabilité de son utilisation. Ces comptes restent des exceptions.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.A.3-EI/EE
2 · En clair
Si plusieurs personnes doivent utiliser le même compte, il faut savoir qui en est responsable, qui est autorisé à l’utiliser et comment retrouver les usages réels.
IAG + autre brique
3 · Ce que fait l’IAG
- 01Inventorier le compte partagé et lui attribuer un responsable.
- 02Définir la population autorisée à l’utiliser.
- 03Gérer les demandes et validations d’accès.
- 04Retirer l’autorisation lorsqu’une personne ne doit plus l’utiliser.
- 05Conserver l’historique des autorisations et des décisions.
4 · Exemple de mise en œuvre
Le compte partagé est identifié comme une exception et associé à un responsable.
Une demande d’accès est adressée au valideur désigné.
L’IAG ajoute ou retire la personne de la population autorisée selon la décision et son statut.
Le PAM, le coffre-fort ou la ressource journalise ensuite l’usage effectif.
5 · Ce que l’IAG ne fait pas
L’IAG ne permet pas nécessairement de déterminer quelle personne a réellement utilisé le compte à une heure donnée.
Briques ou acteurs complémentaires : PAM, coffre-fort, journaux de connexion, SIEM ou procédure organisationnelle.
6 · Traces disponibles
- Responsable du compte
- Population autorisée
- Demandes et validations
- Historique des retraits d’autorisation
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait le PAM ou le coffre-fort
- Comment un secret privilégié ou partagé est protégé et utilisé ?
- Ce que fait la journalisation ou le SIEM
- Que s’est-il effectivement passé dans le système ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Recenser les comptes partagés réellement nécessaires.
- 02Désigner un propriétaire pour chacun.
- 03Gouverner la liste des personnes autorisées par demande et validation.
- 04Retirer l’autorisation lors d’un départ ou d’un changement de fonction.
- 05Passer le relais au PAM ou au coffre-fort pour le secret.
- 06Conserver l’historique des autorisations.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

