Mon premier IAM

NIS2 / ReCyF — Gestion des identités et des accès

Feuille de route de mise en œuvre.

Les 17 mesures de l’objectif de sécurité 10 du ReCyF, avec pour chacune l’attendu, la contribution de l’IAG, l’action à mener, la brique complémentaire lorsqu’elle est nécessaire et les traces disponibles.

Ce document est un support de travail. Il ne constitue ni un audit de conformité ni une attestation de conformité NIS2.

Synthèse

Six chantiers, pas dix-sept projets.

Plusieurs mesures sont satisfaites par les mêmes mécanismes. Voici comment le travail se regroupe.

Checklist de travail

Les 17 mesures, ligne par ligne.

L’état de travail est déclaratif : il sert à organiser votre chantier. Il n’indique ni un niveau de conformité, ni un score, ni un résultat de contrôle. Il reste dans votre navigateur.

Identification

6 mesures
Référence10.A.1-EI/EE
Attendu

Disposer de comptes individuels

Chaque compte doit pouvoir être relié sans ambiguïté à une personne ou à un processus. Plusieurs comptes restent possibles, par exemple pour séparer un usage courant d’un usage d’administration.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Créer les identités depuis la source autoritaire et rattacher chaque compte à son propriétaire.

Par quoi commencerRaccorder la source des identités et l’annuaire principal.Étape suivanteÉtendre le rattachement aux applications raccordées.

Brique complémentaire

Annuaire, application cible ou autre système portant effectivement le compte.

Traces disponibles
  • Identité propriétaire
  • Comptes associés
  • Historique de provisioning
  • État de synchronisation
État de travail
Référence10.A.2-EI/EE
Attendu

Réserver un compte individuel à son titulaire

Un compte nominatif ne doit pas devenir, dans les faits, un compte partagé entre plusieurs personnes.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Maintenir un propriétaire unique par compte et qualifier les comptes dont le propriétaire est inconnu.

Par quoi commencerLister les comptes sans propriétaire connu sur l’annuaire principal.Étape suivanteRemplacer par des comptes individuels les usages partagés non justifiés.

Brique complémentaire

Annuaire, IdP, MFA et politique d’authentification.

Traces disponibles
  • Propriétaire déclaré
  • Historique d’attribution
  • Modifications du compte
  • Résultats de rapprochement
État de travail
Référence10.A.3-EI/EE
Attendu

Encadrer les comptes partagés

Si plusieurs personnes doivent utiliser le même compte, il faut savoir qui en est responsable, qui est autorisé à l’utiliser et comment retrouver les usages réels.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Recenser les comptes partagés, leur désigner un propriétaire et gouverner la liste des personnes autorisées.

Brique complémentaire

PAM, coffre-fort, journaux de connexion, SIEM ou procédure organisationnelle.

Traces disponibles
  • Responsable du compte
  • Population autorisée
  • Demandes et validations
  • Historique des retraits d’autorisation
État de travail
Référence10.A.4-EI/EE
Attendu

Ne pas créer inutilement de comptes pour l’accès public

Tout accès n’a pas vocation à devenir une identité gouvernée. Consulter une information publique ne justifie pas, à lui seul, la création d’un compte.

Contribution de l’IAGPrincipalement hors IAG
Action à mettre en œuvre

Délimiter les identités réellement gouvernées et écarter les accès publics sans compte.

Brique complémentaire

Gouvernance de la ressource et configuration du système qui diffuse l’information.

Traces disponibles
  • Périmètre des comptes gouvernés
  • Catégories d’identités intégrées
  • Comptes des contributeurs ou administrateurs rattachés à leur propriétaire
État de travail
Référence10.A.5-EI/EE
Attendu

Désactiver les comptes devenus inutiles

Un départ, une absence prolongée ou la fin d’un service doit produire une action maîtrisée sur les comptes, dans un délai connu, sans dépendre d’une succession de messages manuels.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Déclencher un workflow de désactivation à partir de l’événement de départ, puis contrôler son exécution.

Par quoi commencerConnecter la source qui connaît les départs et l’annuaire principal.Étape suivanteÉtendre le déprovisioning aux applications prioritaires.

Brique complémentaire

SIRH ou référentiel fiable, annuaires et applications cibles, connecteurs ou procédure manuelle définie.

Traces disponibles
  • Événement source
  • Date du workflow
  • Comptes concernés
  • Ordres de déprovisioning
  • Résultat du traitement
  • Droits retirés
État de travail
Référence10.A.6-EI/EE
Attendu

Revoir les comptes au moins annuellement

Il faut régulièrement comparer les comptes qui existent vraiment avec les personnes, processus et usages qui devraient encore les justifier.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Réconcilier les comptes observés avec les identités connues et traiter les anomalies détectées.

Par quoi commencerRapprocher les comptes de l’annuaire avec les identités connues.Étape suivanteÉtendre la réconciliation aux applications.

Brique complémentaire

Responsables des comptes et systèmes cibles pour appliquer les corrections qui ne peuvent pas être provisionnées automatiquement.

Traces disponibles
  • Périmètre et date de revue
  • Comptes rapprochés ou sans propriétaire
  • Décisions de conservation, correction ou désactivation
  • Suivi des traitements
  • Rapports et exports
État de travail

Authentification

7 mesures
Référence10.B.1-EI/EE
Attendu

Protéger l’accès par authentification

Avant d’accéder à une ressource, une personne ou un processus doit prouver son identité avec un mécanisme prévu à cet effet.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Garantir que chaque compte gouverné est rattaché à une identité ; l’authentification reste portée par l’annuaire ou l’IdP.

Brique complémentaire

Annuaire, IdP, MFA ou mécanisme d’authentification de la ressource.

Traces disponibles
  • Identité et compte rattachés
  • Historique de création et de désactivation
  • État de synchronisation
  • Droits associés au compte
État de travail
Référence10.B.2-EI/EE
Attendu

Changer les secrets configurés par défaut

Un mot de passe ou autre secret livré avec un équipement ou une application ne doit pas rester celui d’origine quand la ressource entre en service.

Contribution de l’IAGPrincipalement hors IAG
Action à mettre en œuvre

Traiter le changement des secrets par défaut au niveau de la ressource, de l’annuaire ou du PAM.

Brique complémentaire

Ressource cible, annuaire ou PAM chargé de modifier et protéger le secret.

Traces disponibles
  • Propriétaire du compte lorsqu’il est gouverné
  • Présence du compte dans le périmètre IAG
  • Historique de son cycle de vie — sans contenu du secret
État de travail
Référence10.B.3-EI/EE
Attendu

Renouveler le secret d’un compte partagé après le retrait d’un utilisateur

Retirer une personne de la liste ne suffit pas si elle connaît encore le secret commun : ce secret doit être changé.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Retirer l’autorisation au compte partagé lors d’un départ, puis demander la rotation du secret à la brique qui le détient.

Brique complémentaire

PAM, coffre-fort ou système cible capable d’effectuer la rotation.

Traces disponibles
  • Population autorisée avant et après le retrait
  • Événement déclencheur
  • Décision ou workflow de retrait
  • Demande de rotation et état de traitement
État de travail
Référence10.B.4-EI/EE
Attendu

Ne rendre le secret accessible qu’aux personnes autorisées

La liste des personnes autorisées doit être maîtrisée, et le secret ne doit être remis qu’à cette population.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Tenir à jour la liste des personnes autorisées par demande et validation ; laisser la remise du secret au coffre-fort ou au PAM.

Brique complémentaire

PAM ou coffre-fort pour le stockage, la protection et la remise du secret.

Traces disponibles
  • Personnes autorisées
  • Demandes et validations
  • Dates d’attribution et de retrait
  • Historique des décisions — sans contenu du secret
État de travail
Référence10.B.5-EI/EE
Attendu

Respecter les recommandations relatives aux facteurs d’authentification

Les mots de passe et autres facteurs doivent être assez robustes et renouvelés selon les règles adaptées au système concerné.

Contribution de l’IAGPrincipalement hors IAG
Action à mettre en œuvre

Porter les exigences sur les facteurs d’authentification dans l’annuaire, l’IdP ou la politique d’authentification.

Brique complémentaire

IdP, annuaire, MFA et système cible.

Traces disponibles
  • Compte gouverné
  • Système cible associé
  • Historique du cycle de vie du compte — pas la valeur ni la robustesse du facteur
État de travail
Référence10.B.6-EI/EE
Attendu

Traiter le cas exceptionnel d’un secret fixe

Si un secret doit exceptionnellement rester fixe, l’accès à la ressource doit être fortement limité et protégé par d’autres moyens.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Restreindre strictement les personnes autorisées sur la ressource concernée et tracer chaque autorisation.

Brique complémentaire

Ressource cible, réseau, PAM, coffre-fort ou autre dispositif de sécurité adapté.

Traces disponibles
  • Population autorisée
  • Demandes et validations
  • Historique des changements d’autorisation
  • Résultats de revue de cette population
État de travail
Référence10.B.7-EEEntités essentielles
Attendu

Tracer les accès dans ce cas d’exception

Pour une ressource protégée par un secret qui ne peut pas changer, il faut pouvoir retrouver les connexions et usages effectifs.

Contribution de l’IAGPrincipalement hors IAG
Action à mettre en œuvre

Conserver la trace des décisions d’autorisation ; mettre en place la journalisation technique des accès sur la ressource ou le SIEM.

Brique complémentaire

Ressource cible, PAM, dispositif de journalisation et SIEM.

Traces disponibles
  • Décisions d’autorisation
  • Population autorisée dans le temps
  • Historique des changements — à rapprocher des journaux techniques
État de travail

Droits d’accès

4 mesures
Référence10.C.1-EI/EE
Attendu

N’attribuer des droits qu’à des utilisateurs ou processus authentifiés

Un droit ne doit pas être accordé à un bénéficiaire inconnu : il doit être relié à une identité, à un compte gouverné et à un mécanisme d’authentification.

Contribution de l’IAGIAG + autre brique
Action à mettre en œuvre

Rattacher chaque droit gouverné à une identité et à un compte connu.

Brique complémentaire

IdP, annuaire ou ressource cible assurant l’authentification.

Traces disponibles
  • Identité propriétaire
  • Compte gouverné
  • Droits attribués
  • Historique de provisioning et de retrait
État de travail
Référence10.C.2-EI/EE
Attendu

Limiter les droits aux seules ressources nécessaires

Quand on regarde une personne ou un processus, il ne doit posséder que les accès utiles à son activité actuelle — ni davantage au départ, ni des droits accumulés avec le temps.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Attribuer les droits par rôles et groupes, recalculer le modèle attendu à chaque changement et retirer ce qui n’est plus justifié.

Par quoi commencerDéfinir quelques profils ou rôles sur un périmètre métier limité.Étape suivanteÉtendre progressivement le modèle et traiter les exceptions par workflow.

Brique complémentaire

Source RH à jour, responsables métiers, propriétaires d’applications et systèmes cibles.

Traces disponibles
  • Règles et rôles appliqués
  • Demandes et validations
  • Droits provisionnés ou retirés
  • Écarts de réconciliation
  • Historique des changements
État de travail
Référence10.C.3-EI/EE
Attendu

N’autoriser sur une ressource que les personnes qui en ont besoin

Quand on part d’une application ou d’un droit donné, la liste de ses détenteurs doit correspondre à une population métier justifiée.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Partir de la ressource : définir les populations autorisées, comparer aux détenteurs réels et corriger les écarts.

Par quoi commencerDéfinir quelques profils ou rôles sur un périmètre métier limité.Étape suivanteÉtendre progressivement le modèle et traiter les exceptions par workflow.

Brique complémentaire

Propriétaire de la ressource, responsables métiers et système cible.

Traces disponibles
  • Modèle de rôles et politiques
  • Population attendue par droit
  • Détenteurs réellement observés
  • Demandes et approbations
  • Corrections et retraits
État de travail
Référence10.C.4-EI/EE
Attendu

Revoir les droits au moins annuellement

Il faut régulièrement comparer les besoins théoriques, alimentés notamment par les processus RH, avec les accès réellement détenus, puis appliquer les décisions prises.

Contribution de l’IAGCœur IAG
Action à mettre en œuvre

Lancer une campagne de certification, recueillir les décisions, appliquer les révocations et contrôler leur exécution.

Par quoi commencerFaire une première campagne sur une application ou une population clairement délimitée.Étape suivanteÉtendre les campagnes et automatiser davantage les révocations.

Brique complémentaire

Processus RH, responsables métiers, propriétaires d’applications et systèmes cibles.

Traces disponibles
  • Périmètre et dates de campagne
  • Responsables affectés
  • Droits présentés
  • Décisions de conservation ou révocation
  • Déprovisioning résultant
  • Rapports et exports
État de travail

Mon plan d’action

Des exigences aux actions.

Source des identités

  • Identifier la source RH
  • Définir les attributs nécessaires
  • Connecter la source à l’IAG

Cycle de vie

  • Automatiser l’arrivée
  • Gérer la mobilité
  • Déclencher le départ
  • Contrôler les erreurs de provisioning

Comptes

  • Rapprocher les comptes existants
  • Identifier les orphelins
  • Qualifier les comptes partagés
  • Organiser la revue annuelle

Droits

  • Définir les premiers rôles
  • Documenter les exceptions
  • Créer un workflow de demande
  • Lancer une première certification

Briques complémentaires

  • Vérifier la politique d’authentification
  • Traiter les secrets partagés avec le PAM ou le coffre-fort
  • Vérifier la journalisation nécessaire

Modes d’emploi utiles

Marquez une mesure « à mettre en place » ou « en cours » dans la checklist : les modes d’emploi correspondants apparaîtront ici.

Ce qu’il faut mettre en place

Le système à construire.

Votre chantier de gestion des identités peut se structurer autour de sept éléments, sans imposer un produit ou une architecture particulière.

  1. 01

    Une source fiable des identités

    Pour savoir qui arrive, change de rôle et quitte l’organisation.

  2. 02

    Un moteur de cycle de vie

    Pour transformer ces événements en création, modification ou désactivation de comptes.

  3. 03

    Un modèle des droits attendus

    Pour ne plus attribuer les accès uniquement utilisateur par utilisateur.

  4. 04

    Des workflows pour les exceptions

    Pour encadrer ce qui ne peut pas être déterminé automatiquement.

  5. 05

    Une réconciliation avec la réalité

    Pour détecter les comptes et droits qui ne correspondent plus au modèle.

  6. 06

    Des revues périodiques

    Pour réexaminer comptes et droits et appliquer les corrections.

  7. 07

    Les briques de sécurité complémentaires

    Pour l’authentification, les secrets privilégiés et la journalisation technique.

Sources

Exigences

ANSSI — Référentiel de Cybersécurité France (ReCyF), version 2.5 du 17 mars 2026 — objectif de sécurité 10.

Recommandations pratiques

ANSSI — ReCyF en pratique, Gestion des identités, version 1.0, septembre 2026. Ressource pédagogique : elle éclaire les pratiques de mise en œuvre et ne remplace pas le référentiel.

Réponse IAG

Les actions, workflows et traces décrits dans cette feuille de route sont notre traduction technique à partir des capacités d’un outil de gouvernance des identités. Ils ne constituent ni une exigence ni une recommandation de l’ANSSI.

Passer du guide à un premier cas d’usage

Construire mon premier périmètre IAM.

Partons d’un cas simple — arrivées, départs, comptes ou revues de droits — et définissons la source, le processus et les premières applications à intégrer.