Droits d’accès
10.C.2-EI/EE
Limiter les droits aux seules ressources nécessaires
Quand on regarde une personne ou un processus, il ne doit posséder que les accès utiles à son activité actuelle — ni davantage au départ, ni des droits accumulés avec le temps.
Cœur IAG
Mis en pratique dansArrivée · Changement de poste · Départ · Demandes d’accès
1 · Ce que demande l’ANSSI
Pour une identité donnée, seuls les accès nécessaires à ses activités ou au maintien opérationnel et de sécurité sont attribués.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.C.2-EI/EE
2 · En clair
Quand on regarde une personne ou un processus, il ne doit posséder que les accès utiles à son activité actuelle — ni davantage au départ, ni des droits accumulés avec le temps.
Cœur IAG
3 · Ce que fait l’IAG
- 01Modéliser les besoins avec des rôles, rôles d’accès simples ou composites, groupes et politiques.
- 02Attribuer automatiquement les droits selon des règles fondées sur les données de référence.
- 03Gérer les demandes d’accès, workflows et validations pour les besoins hors standard.
- 04Provisionner les décisions dans les systèmes raccordés, ou affecter une action manuelle si nécessaire.
- 05Réconcilier les droits existants avec le modèle cible et détecter les affectations redondantes.
4 · Exemple de mise en œuvre
À la création, les données de fonction, d’entité ou de site déclenchent les droits standard utiles.
Un besoin complémentaire suit une demande et une validation explicites.
Lors d’un changement de rôle, les anciens droits sont retirés et les nouveaux sont attribués.
La réconciliation puis les revues corrigent les écarts et l’accumulation dans la durée.
Au départ, les droits sont supprimés avec les comptes concernés.
5 · Ce que l’IAG ne fait pas
L’IAG applique un modèle de droits ; la définition du besoin métier légitime et la validation des exceptions restent sous la responsabilité de l’organisation.
Briques ou acteurs complémentaires : Source RH à jour, responsables métiers, propriétaires d’applications et systèmes cibles.
6 · Traces disponibles
- Règles et rôles appliqués
- Demandes et validations
- Droits provisionnés ou retirés
- Écarts de réconciliation
- Historique des changements
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Définir les profils de base par situation.
- 02Attribuer les permissions à des groupes ou rôles plutôt qu’aux personnes.
- 03Recalculer les droits attendus à chaque changement.
- 04Retirer ce qui n’est plus justifié.
- 05Encadrer les exceptions par demande, validation et date de fin.
- 06Réconcilier les droits existants avec le modèle cible.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

