NIS2 · ReCyF · PKI
NIS2 et ReCyF : certificats, PKI et identités machines
Les certificats servent à authentifier des services automatiques comme des utilisateurs. Leur gouvernance relie des identités et des responsables ; leur sécurité cryptographique relève d’une infrastructure de gestion de clés.
Cette fiche précise cette frontière dans le cas d’usage NIS2 sur les identités et les accès.
Ce que le contrôle cherche à obtenir
Une chaîne de confiance structurée, des certificats suivis sur leur cycle de vie et des clés protégées selon leur criticité.
Comment l’industrialiser
Relier l’inventaire des identités machines à une PKI gouvernée, avec émission, renouvellement, révocation, supervision et reprise.
Structurer la confiance par certificat
Une PKI ou IGC organise la hiérarchie des autorités de certification, protège la clé privée racine, sépare les rôles et documente les politiques de certification. Elle définit les usages, les durées, les algorithmes autorisés et les procédures de révocation.
Le renouvellement peut être automatisé lorsque c’est possible, notamment avec des protocoles adaptés comme ACME. La supervision doit détecter les expirations et compromissions, tandis que les audits, le transfert sécurisé des clés et les procédures de continuité limitent les angles morts.
Tracer la frontière entre IAM et PKI
L’IAM peut indiquer quelle identité humaine ou machine existe, qui en est responsable, à quel service elle appartient, quand elle doit être créée ou retirée et quels accès lui sont associés.
La PKI reste responsable des mécanismes cryptographiques du certificat, de son émission, de son renouvellement et de sa révocation. Une gouvernance cohérente relie ces deux cycles sans les confondre.
Quelles preuves conserver
- Inventaire des certificats, identités machines, services et responsables
- Politiques de certification, séparation des rôles et algorithmes autorisés
- Historique des émissions, renouvellements, expirations et révocations
- Résultats de supervision, audits et tests de reprise
Capacités et concepts utiles
Gouvernance des identités
Relier identités machines, responsables et événements de cycle de vie.
PAM et gestion des secrets
Protéger certains secrets et clés selon l’architecture retenue.
Identité non humaine
Approfondir la gouvernance des services, workloads et agents.
Contrôles liés
Identification et cycle de vie
Maintenir le responsable et le statut de l’identité machine.
Annuaires Active Directory et LDAP
Traiter les certificats lorsqu’ils participent aux services d’annuaire.
Sources et référentiels
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
- ANSSI — Mécanismes cryptographiques
- ANSSI — Automatisation de la gestion des certificats avec ACME
- ANSSI — Les essentiels : infrastructure de gestion de clés
Passer du contrôle au processus
Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.