NIS2 · ReCyF · Droits d’accès
NIS2 et ReCyF : gouverner les droits d’accès et organiser leur recertification
Une identité correctement authentifiée doit encore disposer du droit nécessaire pour effectuer une action ou accéder à une ressource. Authentification et autorisation répondent à deux problèmes distincts.
Cette fiche approfondit la gouvernance des droits dans le cas d’usage NIS2 sur les identités et les accès.
Ce que le contrôle cherche à obtenir
Des droits limités au besoin réel, cohérents avec la situation de la personne et retirés lorsqu’ils ne sont plus justifiés.
Comment l’industrialiser
Combiner rôles, règles, demandes, validations, provisioning et campagnes de recertification autour d’un besoin théorique à jour.
Attribuer les droits au juste niveau
Les droits sont souvent attribués par groupes ou profils. Un modèle utile distingue les rôles métier, compréhensibles par les responsables, des rôles techniques portés par les applications et annuaires. Certaines habilitations découlent automatiquement de la situation ; d’autres exigent une demande et une validation explicites.
Le moindre privilège ne se limite pas au niveau initial. Lors d’une mobilité, les droits doivent être recalculés et ceux qui ne correspondent plus à la nouvelle situation retirés. Au départ, les accès sont supprimés intégralement lorsque les règles l’exigent.
Organiser la revue et la décision
Une campagne de recertification compare les droits réellement détenus à un besoin théorique maintenu à jour. Elle identifie un propriétaire capable de décider, conserve la justification et déclenche la révocation lorsque l’accès n’est plus nécessaire.
Lorsque la décision ne peut pas reposer uniquement sur des droits statiques, une autorisation fine peut compléter l’IGA en tenant compte de l’action, de la ressource et du contexte au moment de l’accès.
Quelles preuves conserver
- Catalogue des droits, groupes, profils et propriétaires
- Demandes, validations et règles d’attribution
- Périmètres, décisions et résultats des campagnes de revue
- Historique des modifications et révocations
Capacités et concepts utiles
Gouvernance des identités
Modéliser les habilitations et organiser leur cycle de décision.
Autorisation fine
Compléter les rôles statiques lorsque le contexte compte.
Revue d’accès
Structurer le périmètre, la décision et la preuve de revue.
Moindre privilège
Limiter durablement les droits au besoin réel.
Contrôles liés
Identification et cycle de vie
Déclencher les changements de droits depuis une situation de référence.
Authentification, MFA et secrets
Vérifier l’identité avant la décision d’autorisation.
Sources et référentiels
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
Passer du contrôle au processus
Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.