NIS2 · ReCyF · Identification
NIS2 et ReCyF : identifier les utilisateurs et maîtriser le cycle de vie des comptes
Le contrôle commence par un lien explicite entre un accès et une personne ou un processus automatique. Cette fiche détaille le volet identification de l’objectif 10 du ReCyF et sa traduction en processus de cycle de vie.
Elle s’inscrit dans le cas d’usage NIS2 sur les identités et les accès, qui replace ce chantier dans la chaîne complète des contrôles.
Ce que le contrôle cherche à obtenir
Un identifiant propre par utilisateur ou processus automatique, un responsable connu et une neutralisation rapide lorsque le compte n’est plus nécessaire.
Comment l’industrialiser
Relier une source autoritative au référentiel d’identités, aux workflows Joiner / Mover / Leaver et aux systèmes cibles.
Distinguer les comptes et leurs responsabilités
Un compte individuel correspond à une personne physique identifiable. Un compte technique sert un programme, une application, un service ou un script ; son usage et son responsable doivent rester identifiables, même si aucun utilisateur humain ne doit manipuler son secret comme un mot de passe personnel.
Les comptes inutiles, inactifs ou orphelins signalent une rupture de gouvernance. La désactivation est souvent préférable à la suppression lorsque la traçabilité, des clés ou des données associées doivent être conservées dans le respect des règles applicables.
Traduire le cycle de vie en chantier IAM
Une source RH ou un autre référentiel autoritatif alimente le référentiel d’identités. Les événements Joiner / Mover / Leaver déclenchent alors le provisioning, le recalcul des droits, la suspension, la réactivation ou le déprovisioning selon des règles documentées.
L’intégration des RH ou des sources de référence évite qu’un départ ou un changement de situation dépende d’un ticket oublié. Elle doit être complétée par un propriétaire pour les comptes techniques, la détection des comptes orphelins et inactifs, et un journal des événements permettant de retracer les décisions.
Quelles preuves conserver
- Inventaire des identités, comptes individuels et comptes techniques
- Propriétaire, usage et système associé pour chaque compte technique
- Historique des créations, modifications, suspensions et désactivations
- Résultats des contrôles de comptes orphelins ou inactifs
Capacités et concepts utiles
Gouvernance des identités
Structurer les sources, règles et événements de cycle de vie.
Stratégie IAM et Zero Trust
Cadrer la trajectoire, les responsabilités et les priorités.
Compte orphelin
Comprendre pourquoi un compte perd son rattachement à une identité active.
Identité non humaine
Gouverner les identités de services et processus automatiques.
Contrôles liés
Droits d’accès et recertification
Faire évoluer les habilitations avec la situation de l’identité.
Certificats et identités machines
Articuler responsabilité d’une identité machine et cycle cryptographique.
Sources et référentiels
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
- ANSSI — Guide d’hygiène informatique
Passer du contrôle au processus
Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.