Cas d’usage · NIS2 et ReCyF
Se conformer à NIS2 sur le périmètre des identités et des accès
NIS2 ne se résume pas à l’IAM. La gestion des identités et des accès constitue cependant un périmètre sur lequel les organisations peuvent transformer rapidement des principes de sécurité en contrôles concrets : savoir qui dispose d’un compte, pourquoi il existe, comment son titulaire s’authentifie, ce qu’il peut faire, comment ses droits évoluent et à quel moment ils sont retirés.
La fiche « ReCyF en pratique – Gestion des identités » publiée par l’ANSSI en septembre 2026 structure ce périmètre autour de l’objectif de sécurité 10 : gestion des identités et des accès des utilisateurs aux systèmes d’information. Un programme IAM permet d’industrialiser une partie importante de ces mécanismes, à condition de l’articuler avec l’Access Management, les annuaires, la gestion des secrets, la PAM et, pour les identités machines, la PKI.
L’objectif recherché par l’ANSSI
La fiche vise à empêcher un utilisateur illégitime d’accéder aux ressources du système d’information et à rendre chaque action attribuable sans ambiguïté à un utilisateur ou à un processus automatique. Elle traduit cet objectif en trois fonctions de sécurité, complétées par la traçabilité.
Le cycle de vie traverse l’ensemble : dès qu’un compte n’a plus de raison d’exister, son accès doit pouvoir être neutralisé rapidement et ses droits retirés. La fiche précise qu’elle ne remplace pas le ReCyF, n’est ni prescriptive ni exhaustive ; elle explicite les effets recherchés et propose des exemples de mise en œuvre.
- 01
Identifier
- 02
Authentifier
- 03
Autoriser
- 04
Tracer
Le cycle de vie relie ces quatre fonctions, de la création à la désactivation.
Du ReCyF au chantier IAM
La matrice relie les mesures de l’objectif 10 à des mécanismes et à des preuves possibles. Elle ne constitue ni une lecture exhaustive de NIS2, ni une prescription d’architecture.
Identification — 10.A.1-EI/EE à 10.A.6-EI/EE
Effet recherché
Rattacher chaque accès à une identité humaine ou à un processus automatique clairement identifié.
Mécanisme IAM
Référentiel d’identités, identifiants uniques, comptes techniques avec propriétaire, rapprochement identité / compte et cycle de vie.
Briques complémentaires
Annuaire, journalisation et PAM lorsque nécessaire.
Preuves opérationnelles possibles
Inventaire des identités et comptes, propriétaires des comptes techniques, historique des créations et désactivations.
Authentification — 10.B.1-EI/EE à 10.B.6-EI/EE et 10.B.7-EE
Effet recherché
Adapter le niveau d’authentification au risque et maîtriser les secrets.
Mécanisme IAM
Articulation de l’identité avec la politique d’accès.
Briques complémentaires
IdP / Access Management, MFA, fédération, coffre de secrets et PAM.
Preuves opérationnelles possibles
Couverture MFA, politiques d’authentification, règles par population, traces d’administration et de modification.
Droits d’accès — 10.C.1-EI/EE à 10.C.4-EI/EE
Effet recherché
Limiter les accès au besoin réel et les maintenir cohérents dans le temps.
Mécanisme IAM
Rôles, règles d’habilitation, demandes, validations, provisioning, recertification, révocation et déprovisioning.
Briques complémentaires
Applications, annuaires et autorisation fine lorsque la décision dépend du contexte.
Preuves opérationnelles possibles
Catalogue des droits, propriétaires, campagnes de revue, décisions de certification et historique des révocations.
Le SSO simplifie l’authentification ; il ne remplace pas la gouvernance des autorisations. Une personne authentifiée ne doit pas automatiquement pouvoir accéder à toutes les ressources fédérées.
Ce qu’un IAM peut automatiser
Une source RH ou un autre référentiel autoritatif peut déclencher les événements Joiner / Mover / Leaver. À l’arrivée, l’IAM crée l’identité, applique les règles d’habilitation et provisionne les comptes nécessaires. Lors d’une mobilité, il recalcule les droits à partir de la nouvelle situation et retire les habilitations devenues inutiles.
Au départ, ou lors d’une absence qui nécessite la suspension des accès, le processus peut déclencher la désactivation des comptes et la suppression des habilitations selon les règles établies. Les campagnes de recertification comparent ensuite périodiquement les droits détenus au besoin théorique à jour.
Cette automatisation n’est fiable que si les sources, les propriétaires, les règles et les responsabilités sont définis. Automatiser une donnée ambiguë ou une règle sans responsable accélère surtout la propagation des erreurs.
Ce que l’IAM ne fait pas seul
Une plateforme IGA ne remplace ni un fournisseur d’identité ni un mécanisme MFA. Un IdP ne gouverne pas à lui seul les habilitations. Un PAM ne prend pas en charge tout le cycle de vie des identités. Un IAM ne durcit pas à lui seul Active Directory et ne remplace pas une PKI pour émettre, renouveler ou révoquer des certificats.
Aucune de ces briques ne constitue, isolément ou par simple addition, une conformité NIS2. Leur intérêt vient d’une chaîne cohérente de responsabilités et de contrôles, capable de produire des preuves de maîtrise sur le périmètre des identités et des accès.
IGA
Gouverner les identités, les habilitations et leur cycle de vie.
Access Management
Authentifier et appliquer les politiques sur les parcours d’accès.
PAM
Encadrer certains secrets, comptes et privilèges sensibles.
Annuaires
Porter et exécuter une partie des comptes, groupes et politiques.
PKI
Établir et maintenir la confiance fondée sur les certificats.
Journalisation et supervision
Conserver, corréler et exploiter les traces.
Approfondir les contrôles
Chaque fiche isole un chantier technique et organisationnel, tout en conservant son lien avec l’objectif 10 du ReCyF.
Identification et cycle de vie des comptes
Relier comptes individuels et techniques à un responsable, puis automatiser leur création, leur évolution et leur désactivation.
Authentification, MFA et secrets
Choisir les mécanismes selon le risque et répartir les rôles entre IGA, IdP, MFA et gestion des secrets.
Droits d’accès et recertification
Maintenir les habilitations au juste niveau, organiser les revues et conserver les décisions.
Comptes partagés et traçabilité
Limiter les usages partagés et préserver l’imputabilité lorsque les contraintes les rendent nécessaires.
Annuaires Active Directory et LDAP
Articuler gouvernance IAM et contrôles propres aux annuaires, groupes et délégations.
Certificats et identités machines
Distinguer la gouvernance des identités de la gestion cryptographique assurée par la PKI.
Capacités à mobiliser
Le choix dépend de l’existant et des risques ; ces capacités interviennent à des moments différents de la chaîne de contrôle.
Gouvernance des identités
Cycle de vie, modèles d’habilitation, demandes et revues d’accès.
Access Management et CIAM
Authentification, fédération et politiques d’accès.
PAM et gestion des secrets
Privilèges, secrets sensibles et traçabilité des usages concernés.
Sécurité des identités et Active Directory
Contrôles propres aux annuaires, délégations et chemins de contrôle.
Sources et référentiels
La fiche fournie est la source structurante. Les autres liens renvoient uniquement à des ressources officielles de l’ANSSI utiles pour approfondir certains contrôles.
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
- ANSSI — Guide d’hygiène informatique
- ANSSI — Administration sécurisée des systèmes d’information
- ANSSI — Administration sécurisée des SI reposant sur Active Directory
- ANSSI — Authentification multifacteur et mots de passe
- ANSSI — Mécanismes cryptographiques
- ANSSI — Automatisation de la gestion des certificats avec ACME
- ANSSI — Les essentiels : infrastructure de gestion de clés
Transformer les objectifs en contrôles vérifiables
Nous pouvons vous aider à cadrer les responsabilités, les processus et les preuves attendues sur votre périmètre d’identités et d’accès.