Cas d’usage · NIS2 et ReCyF

Se conformer à NIS2 sur le périmètre des identités et des accès

NIS2 ne se résume pas à l’IAM. La gestion des identités et des accès constitue cependant un périmètre sur lequel les organisations peuvent transformer rapidement des principes de sécurité en contrôles concrets : savoir qui dispose d’un compte, pourquoi il existe, comment son titulaire s’authentifie, ce qu’il peut faire, comment ses droits évoluent et à quel moment ils sont retirés.

La fiche « ReCyF en pratique – Gestion des identités » publiée par l’ANSSI en septembre 2026 structure ce périmètre autour de l’objectif de sécurité 10 : gestion des identités et des accès des utilisateurs aux systèmes d’information. Un programme IAM permet d’industrialiser une partie importante de ces mécanismes, à condition de l’articuler avec l’Access Management, les annuaires, la gestion des secrets, la PAM et, pour les identités machines, la PKI.

L’objectif recherché par l’ANSSI

La fiche vise à empêcher un utilisateur illégitime d’accéder aux ressources du système d’information et à rendre chaque action attribuable sans ambiguïté à un utilisateur ou à un processus automatique. Elle traduit cet objectif en trois fonctions de sécurité, complétées par la traçabilité.

Le cycle de vie traverse l’ensemble : dès qu’un compte n’a plus de raison d’exister, son accès doit pouvoir être neutralisé rapidement et ses droits retirés. La fiche précise qu’elle ne remplace pas le ReCyF, n’est ni prescriptive ni exhaustive ; elle explicite les effets recherchés et propose des exemples de mise en œuvre.

  1. 01

    Identifier

  2. 02

    Authentifier

  3. 03

    Autoriser

  4. 04

    Tracer

Le cycle de vie relie ces quatre fonctions, de la création à la désactivation.

Du ReCyF au chantier IAM

La matrice relie les mesures de l’objectif 10 à des mécanismes et à des preuves possibles. Elle ne constitue ni une lecture exhaustive de NIS2, ni une prescription d’architecture.

  • Identification — 10.A.1-EI/EE à 10.A.6-EI/EE

    Effet recherché

    Rattacher chaque accès à une identité humaine ou à un processus automatique clairement identifié.

    Mécanisme IAM

    Référentiel d’identités, identifiants uniques, comptes techniques avec propriétaire, rapprochement identité / compte et cycle de vie.

    Briques complémentaires

    Annuaire, journalisation et PAM lorsque nécessaire.

    Preuves opérationnelles possibles

    Inventaire des identités et comptes, propriétaires des comptes techniques, historique des créations et désactivations.

  • Authentification — 10.B.1-EI/EE à 10.B.6-EI/EE et 10.B.7-EE

    Effet recherché

    Adapter le niveau d’authentification au risque et maîtriser les secrets.

    Mécanisme IAM

    Articulation de l’identité avec la politique d’accès.

    Briques complémentaires

    IdP / Access Management, MFA, fédération, coffre de secrets et PAM.

    Preuves opérationnelles possibles

    Couverture MFA, politiques d’authentification, règles par population, traces d’administration et de modification.

  • Droits d’accès — 10.C.1-EI/EE à 10.C.4-EI/EE

    Effet recherché

    Limiter les accès au besoin réel et les maintenir cohérents dans le temps.

    Mécanisme IAM

    Rôles, règles d’habilitation, demandes, validations, provisioning, recertification, révocation et déprovisioning.

    Briques complémentaires

    Applications, annuaires et autorisation fine lorsque la décision dépend du contexte.

    Preuves opérationnelles possibles

    Catalogue des droits, propriétaires, campagnes de revue, décisions de certification et historique des révocations.

Le SSO simplifie l’authentification ; il ne remplace pas la gouvernance des autorisations. Une personne authentifiée ne doit pas automatiquement pouvoir accéder à toutes les ressources fédérées.

Ce qu’un IAM peut automatiser

Une source RH ou un autre référentiel autoritatif peut déclencher les événements Joiner / Mover / Leaver. À l’arrivée, l’IAM crée l’identité, applique les règles d’habilitation et provisionne les comptes nécessaires. Lors d’une mobilité, il recalcule les droits à partir de la nouvelle situation et retire les habilitations devenues inutiles.

Au départ, ou lors d’une absence qui nécessite la suspension des accès, le processus peut déclencher la désactivation des comptes et la suppression des habilitations selon les règles établies. Les campagnes de recertification comparent ensuite périodiquement les droits détenus au besoin théorique à jour.

Cette automatisation n’est fiable que si les sources, les propriétaires, les règles et les responsabilités sont définis. Automatiser une donnée ambiguë ou une règle sans responsable accélère surtout la propagation des erreurs.

Ce que l’IAM ne fait pas seul

Une plateforme IGA ne remplace ni un fournisseur d’identité ni un mécanisme MFA. Un IdP ne gouverne pas à lui seul les habilitations. Un PAM ne prend pas en charge tout le cycle de vie des identités. Un IAM ne durcit pas à lui seul Active Directory et ne remplace pas une PKI pour émettre, renouveler ou révoquer des certificats.

Aucune de ces briques ne constitue, isolément ou par simple addition, une conformité NIS2. Leur intérêt vient d’une chaîne cohérente de responsabilités et de contrôles, capable de produire des preuves de maîtrise sur le périmètre des identités et des accès.

  • IGA

    Gouverner les identités, les habilitations et leur cycle de vie.

  • Access Management

    Authentifier et appliquer les politiques sur les parcours d’accès.

  • PAM

    Encadrer certains secrets, comptes et privilèges sensibles.

  • Annuaires

    Porter et exécuter une partie des comptes, groupes et politiques.

  • PKI

    Établir et maintenir la confiance fondée sur les certificats.

  • Journalisation et supervision

    Conserver, corréler et exploiter les traces.

Approfondir les contrôles

Chaque fiche isole un chantier technique et organisationnel, tout en conservant son lien avec l’objectif 10 du ReCyF.

Capacités à mobiliser

Le choix dépend de l’existant et des risques ; ces capacités interviennent à des moments différents de la chaîne de contrôle.

Sources et référentiels

La fiche fournie est la source structurante. Les autres liens renvoient uniquement à des ressources officielles de l’ANSSI utiles pour approfondir certains contrôles.

Transformer les objectifs en contrôles vérifiables

Nous pouvons vous aider à cadrer les responsabilités, les processus et les preuves attendues sur votre périmètre d’identités et d’accès.