Droits d’accès
10.C.3-EI/EE
N’autoriser sur une ressource que les personnes qui en ont besoin
Quand on part d’une application ou d’un droit donné, la liste de ses détenteurs doit correspondre à une population métier justifiée.
Cœur IAG
Mis en pratique dansArrivée · Changement de poste · Départ · Demandes d’accès
1 · Ce que demande l’ANSSI
Pour chaque ressource, seuls les utilisateurs ou processus justifiant d’un besoin lié à leurs missions possèdent les droits correspondants.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.C.3-EI/EE
2 · En clair
Quand on part d’une application ou d’un droit donné, la liste de ses détenteurs doit correspondre à une population métier justifiée.
Cœur IAG
3 · Ce que fait l’IAG
- 01Recenser les droits et profils disponibles sur la ressource.
- 02Définir les populations autorisées avec les rôles, politiques et règles d’affectation.
- 03Soumettre les accès hors standard à une demande et à l’approbation d’un responsable.
- 04Comparer les détenteurs réels avec les populations attendues.
- 05Provisionner ou retirer les droits selon les décisions prises.
4 · Exemple de mise en œuvre
L’application et ses droits ou profils sont intégrés au périmètre de gouvernance.
Chaque droit est associé aux rôles, métiers, projets ou règles qui le justifient.
Les détenteurs réels sont rapprochés de ces populations autorisées.
Les écarts sont corrigés automatiquement ou par une tâche attribuée.
Une demande exceptionnelle reste liée à sa validation et à son bénéficiaire.
5 · Ce que l’IAG ne fait pas
L’IAG ne décide pas seul quelles missions justifient un accès : le propriétaire de la ressource et les responsables métiers définissent et valident cette légitimité.
Briques ou acteurs complémentaires : Propriétaire de la ressource, responsables métiers et système cible.
6 · Traces disponibles
- Modèle de rôles et politiques
- Population attendue par droit
- Détenteurs réellement observés
- Demandes et approbations
- Corrections et retraits
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Partir d’une application et lister les droits ou profils qu’elle expose.
- 02Définir les populations autorisées pour chacun.
- 03Comparer avec les personnes réellement détentrices.
- 04Faire valider les écarts par le responsable de l’application.
- 05Corriger par provisioning automatique ou tâche manuelle gouvernée.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

