NIS2 · ReCyF · Authentification

NIS2 et ReCyF : authentification, MFA et gestion des secrets

L’authentification vérifie qu’une identité présentée peut accéder à une ressource avec un niveau de confiance adapté au risque. Elle ne décide pas, à elle seule, des actions que cette identité est autorisée à réaliser.

Cette fiche approfondit le volet authentification du cas d’usage NIS2 sur les identités et les accès.

  • Ce que le contrôle cherche à obtenir

    Des mécanismes documentés et proportionnés au risque, avec des secrets protégés et renouvelés selon les règles retenues.

  • Comment l’industrialiser

    Définir des politiques par profil, les appliquer dans l’IdP et les relier au contexte d’identité gouverné par l’IGA.

Choisir les facteurs selon le risque

Les facteurs relèvent de trois familles : connaissance, possession et facteur inhérent. Leur combinaison et leur robustesse doivent être appréciées à partir du contexte, des menaces et de la sensibilité de la ressource.

La fiche distingue l’authentification multifacteur forte, l’authentification forte à un facteur, la MFA sans facteur fort et l’authentification simple. Cette typologie décrit des niveaux et des usages ; elle ne constitue pas un classement marketing.

Répartir les responsabilités

L’IGA sait qui est la personne et quels accès elle devrait détenir. L’Access Management et l’IdP vérifient l’authentification, appliquent les politiques par profil et assurent la fédération. Le PAM ou un gestionnaire de secrets protège certains secrets sensibles lorsque le cas le justifie.

Les secrets par défaut doivent être remplacés. Pour un compte partagé, une évolution du groupe autorisé doit entraîner la rotation du secret. Les coffres peuvent réduire l’exposition des mots de passe et automatiser certaines opérations, sans remplacer l’analyse de risque ni la politique d’authentification.

Quelles preuves conserver

  • Politiques d’authentification par population et niveau de risque
  • Couverture MFA et exceptions documentées
  • Historique des modifications de politique et d’administration
  • Rotation des secrets partagés lors des changements d’ayants droit

Capacités et concepts utiles

Contrôles liés

Sources et référentiels

Passer du contrôle au processus

Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.