NIS2 · ReCyF · Authentification
NIS2 et ReCyF : authentification, MFA et gestion des secrets
L’authentification vérifie qu’une identité présentée peut accéder à une ressource avec un niveau de confiance adapté au risque. Elle ne décide pas, à elle seule, des actions que cette identité est autorisée à réaliser.
Cette fiche approfondit le volet authentification du cas d’usage NIS2 sur les identités et les accès.
Ce que le contrôle cherche à obtenir
Des mécanismes documentés et proportionnés au risque, avec des secrets protégés et renouvelés selon les règles retenues.
Comment l’industrialiser
Définir des politiques par profil, les appliquer dans l’IdP et les relier au contexte d’identité gouverné par l’IGA.
Choisir les facteurs selon le risque
Les facteurs relèvent de trois familles : connaissance, possession et facteur inhérent. Leur combinaison et leur robustesse doivent être appréciées à partir du contexte, des menaces et de la sensibilité de la ressource.
La fiche distingue l’authentification multifacteur forte, l’authentification forte à un facteur, la MFA sans facteur fort et l’authentification simple. Cette typologie décrit des niveaux et des usages ; elle ne constitue pas un classement marketing.
Répartir les responsabilités
L’IGA sait qui est la personne et quels accès elle devrait détenir. L’Access Management et l’IdP vérifient l’authentification, appliquent les politiques par profil et assurent la fédération. Le PAM ou un gestionnaire de secrets protège certains secrets sensibles lorsque le cas le justifie.
Les secrets par défaut doivent être remplacés. Pour un compte partagé, une évolution du groupe autorisé doit entraîner la rotation du secret. Les coffres peuvent réduire l’exposition des mots de passe et automatiser certaines opérations, sans remplacer l’analyse de risque ni la politique d’authentification.
Quelles preuves conserver
- Politiques d’authentification par population et niveau de risque
- Couverture MFA et exceptions documentées
- Historique des modifications de politique et d’administration
- Rotation des secrets partagés lors des changements d’ayants droit
Capacités et concepts utiles
Access Management et CIAM
Mettre en œuvre les politiques d’authentification et de fédération.
PAM et gestion des secrets
Protéger certains secrets et accès sensibles.
Authentification multifacteur
Approfondir les familles de facteurs et leurs combinaisons.
Contrôles liés
Droits d’accès et recertification
Distinguer la preuve d’identité de la décision d’autorisation.
Comptes partagés et traçabilité
Traiter les secrets connus par plusieurs personnes.
Sources et référentiels
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
- ANSSI — Authentification multifacteur et mots de passe
Passer du contrôle au processus
Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.