MSSP IAM — SERVICES MANAGÉS D’IDENTITÉ

Confier la sécurité des identités à un partenaire spécialisé

Vos identités et vos accès sont un pilier de votre sécurité. Les exploiter demande une équipe stable, disponible, formée sur les plateformes du marché, et engagée sur des résultats — pas seulement sur des heures.

Le service managé Ariovis (MSSP IAM) va au-delà du RUN : Ariovis prend la responsabilité opérationnelle de tout ou partie de vos plateformes IAM, IAG, Access Management, CIAM et PAM, avec des engagements de service formalisés et une gouvernance dédiée.

Régie, RUN et MSSP IAM : trois postures différentes

Comprendre ce qui différencie une prestation en régie, un RUN IAM et un service managé aide à choisir le bon modèle pour la bonne étape de maturité.

Régie / assistance technique

  • Mise à disposition de compétences
  • Pilotage assuré par le client
  • Engagement de moyens
  • Utile en phase projet ou renfort ponctuel

RUN IAM (support N2/N3)

  • Ariovis pilote le support
  • SLA sur incidents (GTI, GTR)
  • Amélioration continue
  • Le client reste responsable de la plateforme

MSSP IAM (service managé)

  • Ariovis porte la responsabilité opérationnelle du service
  • Engagements de résultats
  • Gouvernance dédiée
  • Supervision, reporting, sécurité, cycle de vie de la plateforme

Ces trois modèles sont complémentaires et peuvent se succéder dans la vie d’une plateforme IAM. Le MSSP IAM se contractualise, avec un périmètre, des engagements et une réversibilité clairs.

Deux modèles d’engagement possibles

Service managé complet

Ariovis exploite la plateforme, porte les engagements de service, la sécurité opérationnelle, la supervision, les correctifs, les évolutions récurrentes et l’amélioration continue. Le client conserve la stratégie, la conformité et les décisions structurantes.

Service managé partiel

Ariovis gère un périmètre défini — par exemple la partie IAG, la partie Access, la partie PAM, la CIAM ou uniquement le tier de supervision. Le reste du dispositif reste piloté par les équipes internes du client.

Le périmètre exact, les composants inclus, les responsabilités partagées et les seuils sont formalisés dans un plan d’assurance service. Ces modèles sont indicatifs.

Ce qu’un MSSP IAM Ariovis prend en charge

Un service managé IAM ne se résume pas à ‘tenir le service’. Il combine exploitation, sécurité opérationnelle, gouvernance et amélioration continue.

Exploitation

  • Support fonctionnel et technique
  • Traitement des incidents
  • Maintenance corrective et évolutive
  • Supervision des flux et connecteurs

Sécurité opérationnelle

  • Suivi des vulnérabilités éditeur
  • Application des correctifs critiques
  • Revue des accès techniques
  • Rotation des secrets techniques (si dans le périmètre)

Cycle de vie plateforme

  • Montées de version
  • Prise en compte des nouveaux besoins
  • Onboarding d’applications
  • Décommissionnement d’anciens composants

Gouvernance de service

  • Comités récurrents
  • Reporting de service
  • Suivi des risques
  • Revue de capacité

Amélioration continue

  • Backlog structuré
  • Automatisations
  • Fiches réflexes
  • Retours d’expérience

Cadre contractuel

  • Périmètre formalisé
  • SLA
  • Réversibilité
  • Confidentialité
  • Sécurité

Engagements de service : exemple de matrice MSSP IAM

En mode MSSP, les engagements portent sur les incidents mais aussi sur la disponibilité, les délais de rétablissement et la trajectoire d’éradication. La matrice ci-dessous illustre les valeurs déjà proposées.

Ariovis peut s’engager, selon le contrat, sur la prise en charge (GTI), le rétablissement (GTR) et une trajectoire d’éradication. Les valeurs sont à contractualiser en fonction de la criticité et du périmètre.

Ces valeurs illustrent un cadre déjà proposé. Les engagements définitifs dépendent des horaires, du périmètre, de la disponibilité des accès et du partage des responsabilités.
Engagements de service : exemple de matrice MSSP IAM
PrioritéGTIGTRÉradicationPost-mortem
P1
Incident critique
2 heures8 heures10 jours ouvrés3 jours ouvrés après rétablissement
P2
Incident majeur
4 heures24 heures20 jours ouvrésSur demande
GTI
Délai maximal d’intervention effective d’Ariovis, au-delà de la simple prise en compte du ticket.
GTR
Délai maximal pour rétablir un fonctionnement acceptable — par correction, contournement ou escalade éditeur permettant le rétablissement.
Éradication
Délai indicatif contractuel pour éliminer durablement la cause de l’incident, une fois le rétablissement obtenu.
Post-mortem
Analyse structurée livrée après incident majeur (P1), sous 3 jours ouvrés maximum après le rétablissement.

Contenu type d’un post-mortem

  • Origine et chronologie
  • Impact opérationnel
  • Contournement mis en œuvre
  • Action corrective validée
  • Mesures de non-récurrence
  • Ouverture d’un problème si nécessaire
  • Suivi du respect des SLA

Disponibilité du service et couverture humaine

Portail Ariovis 24/7

La plateforme de support Ariovis reste accessible 24/7 pour déclarer et suivre une demande, indépendamment de la couverture humaine.

Couverture managée standard

Ariovis a déjà proposé un modèle avec équipe dédiée disponible 9 h – 18 h. Une couverture différente peut être définie par contrat.

Couverture étendue et supervision

Astreinte, smarthands, supervision 24/7, cellule de crise : ces dispositifs sont contractualisés selon la criticité, la géographie et les enjeux.

En mode MSSP IAM, la couverture humaine est une variable contractuelle majeure. Elle est calibrée au niveau de risque toléré, pas standardisée.

Une chaîne de responsabilité claire

En service managé, la chaîne de responsabilité doit être plus lisible qu’en simple RUN : le client doit savoir qui décide, qui exécute et qui rend compte, à chaque étape.

Pilotage de service

  • Service manager Ariovis
  • Comité de service
  • Suivi des engagements
  • Escalades managériales

Support N1/N2

  • Point d’entrée unique
  • Qualification
  • Rétablissement
  • Fiches réflexes

Expertise N3 / BUILD

  • Analyse avancée
  • Correctifs complexes
  • Préproduction
  • Mise en production

Éditeur

  • Ouverture et suivi du ticket éditeur
  • Pilotage de l’escalade
  • Communication consolidée
En mode MSSP, Ariovis constitue le point de contact unique pour l’exploitation. Le client n’a pas à orchestrer plusieurs fournisseurs pour la vie quotidienne de la plateforme.

La responsabilité opérationnelle d’Ariovis en MSSP IAM ne se substitue pas aux responsabilités éditeur, hébergeur ou aux responsabilités que le client choisit de conserver, qui restent explicitement définies au contrat.

Supervision, détection et signalement

Un service managé IAM sans supervision réelle n’en est pas un. Ariovis met en place une supervision fonctionnelle et technique adaptée aux composants IAM.

  • Disponibilité des composants IAM
  • Succès des jobs et batchs
  • Erreurs de connecteurs
  • Files d’attente
  • Traitements anormalement longs
  • Volumétrie inhabituelle
  • Comptes orphelins
  • Écarts de réconciliation
  • Campagnes de recertification
  • Suivi des certificats et secrets (dans le périmètre)
  • Suivi des vulnérabilités éditeur
  • Alertes automatiques vers la plateforme de support
Selon le périmètre, les alertes de supervision alimentent automatiquement la plateforme de support Ariovis afin que l’anomalie soit qualifiée avant même qu’un utilisateur ne la signale.

Indicateurs de service managé

Disponibilité & incidents

  • Disponibilité applicative
  • Nombre d’incidents
  • Respect GTI / GTR
  • P1 et P2
  • Réouvertures
  • Post-mortems livrés

Plateforme IAM

  • Succès des synchronisations
  • Provisioning / déprovisioning
  • Erreurs par connecteur
  • Écarts de réconciliation
  • Comptes orphelins
  • Qualité des données

Sécurité opérationnelle

  • Vulnérabilités critiques traitées
  • Patchs appliqués
  • Délai d’application
  • Revue des accès techniques

Valeur

  • Cas d’usage ajoutés
  • Applications onboardées
  • Automatisations livrées
  • Recommandations mises en œuvre

La grille est calibrée par plateforme et par contrat. Aucun historique de performance n’est présenté ici.

Un service managé sans proactivité n’est qu’un centre d’appel

Le MSSP IAM engage Ariovis à réduire la surface d’incidents et à faire progresser la plateforme, pas seulement à répondre aux tickets.

  • Analyse des incidents récurrents
  • Recherche systématique des causes racines
  • Suppression des opérations manuelles
  • Revue des connecteurs fragiles
  • Optimisation des traitements
  • Préparation des versions
  • Analyse des vulnérabilités
  • Recommandations d’architecture
  • Revue du backlog
  • Onboarding progressif d’applications
  • Nettoyage des données
  • Automatisation des contrôles
  • Amélioration continue de la documentation
  • Coaching des administrateurs internes
Un MSSP IAM sérieux se juge sur la réduction du bruit opérationnel, pas seulement sur le respect des SLA d’ouverture de ticket.
Le retour à un état stable après incident majeur doit être accompagné d’une action d’éradication et d’un contrôle de non-récurrence.

Gouvernance dédiée du service managé

Un service managé sérieux dispose d’une gouvernance à part entière, distincte du pilotage projet. Ariovis mobilise, selon le contrat, plusieurs comités et rôles.

Pilotage

  • Service manager Ariovis
  • Focal point client
  • Comité de service
  • Comité stratégique (selon contrat)

Sécurité

  • Suivi des vulnérabilités
  • Revue des accès techniques
  • Gestion des incidents de sécurité
  • Interface RSSI client

Exploitation

  • Responsable support
  • Équipe RUN
  • Astreinte (selon contrat)
  • Supervision

Amélioration

  • Comité backlog
  • Roadmap plateforme
  • Automatisation
  • Retours d’expérience
Comité de service indicatif : mensuel ou trimestriel, avec service manager Ariovis, focal point client et parties prenantes utiles. Ordre du jour : SLA, incidents, sécurité, changements, versions, risques, capacité, recommandations, backlog, satisfaction.

La fréquence des comités est adaptée à la criticité du service et au contrat. Le rythme mentionné est indicatif.

Transition d’entrée et réversibilité

Un service managé sérieux se juge autant à la manière dont il commence qu’à la manière dont il peut se terminer. La transition d’entrée et la réversibilité sont contractualisées, pas laissées à l’oral.

  • Audit d’état initial
  • Inventaire des accès
  • Revue de la documentation
  • Cartographie des flux
  • Identification des risques
  • Plan de transition documenté
  • Phase d’hypercare
  • Handover formalisé
  • Documentation d’exploitation
  • Procédures de continuité
  • Plan de réversibilité côté client
  • Transfert de compétences en fin de contrat

Technologies opérées en service managé

IAG / IGA

  • Netwrix Identity Manager
  • Environnements existants sur SailPoint, One Identity, Saviynt ou équivalents (repris au cas par cas)

Access Management

  • Ping Identity
  • Entra ID
  • Keycloak
  • Axiomatics (autorisation)

PAM & secrets

  • Netwrix Privilege Secure
  • Keeper
  • Environnements CyberArk existants (repris au cas par cas)

Périmètres complémentaires

  • Connecteurs SCIM, LDAP, JDBC, API
  • Fédération SAML / OIDC
  • Supervision et journalisation
  • Interfaces avec SIEM et SOC

Ariovis reste éditeur-agnostique. Le service managé peut porter sur un environnement existant sans changer l’outillage. Aucun logo de tiers n’est mentionné comme partenaire officiel sans validation contractuelle.

Références anonymisées

Exemples de contextes de services managés IAM représentatifs de notre pratique.

Secteur public territorial

IAG externalisé sur la durée

Prise en charge de long terme d’une plateforme IAG, incluant support, maintenance et évolutions, avec gouvernance dédiée.

Édition & services RH

Stabilisation puis service managé

Reprise d’un service en tension : hypercare, stabilisation, puis bascule en service managé avec engagements formalisés.

Organisation internationale

MSSP autour d’Entra ID et Keycloak

Service managé combinant Access Management, décommissionnement de composants historiques et pilotage de l’écosystème identité.

Transport & construction

Service managé PAM

Prise en charge continue d’un programme PAM : onboarding d’applications, revue des accès, amélioration continue, escalades éditeur.

Références anonymisées. Aucun client n’est cité sans autorisation écrite.

Un service managé porté par plusieurs implantations

Le MSSP IAM Ariovis s’appuie sur quatre implantations aux rôles complémentaires. La production quotidienne du service managé est particulièrement portée par l’équipe de Bruxelles.

Paris

Pilotage de service, gouvernance et relation client.

Châtillon — Hauts-de-Seine

Conseil, expertise technique et escalades complexes.

Bordeaux — Nouvelle-Aquitaine

Expertise technique, conseil et évolutions.

Bruxelles

Équipe particulièrement orientée services managés et RUN pour la zone Benelux, Suisse et Allemagne.

Un même contrat peut mobiliser plusieurs sites — par exemple Paris pour la gouvernance, Bordeaux pour l’expertise et Bruxelles pour l’exploitation managée.

Aller plus loin

Le service managé IAM s’articule naturellement avec notre métier d’intégrateur et notre RUN IAM : lorsque la plateforme est prête, Ariovis peut porter la responsabilité opérationnelle du service. Vous pouvez consulter notre approche d’intégration, notre offre de RUN et la carte de nos implantations pour compléter la vue d’ensemble.

Questions fréquentes sur les services managés IAM

Qu’est-ce qu’un MSSP IAM ?

Un MSSP IAM est un prestataire qui prend la responsabilité opérationnelle, dans le cadre d’un contrat, de tout ou partie d’une plateforme de gestion des identités et des accès. Il exploite la plateforme, la sécurise au quotidien et rend compte au client sur des engagements de service.

Quelle différence entre un service managé et une prestation en régie ?

La régie apporte des compétences pilotées par le client, avec un engagement de moyens. Le service managé engage le prestataire sur des résultats, un périmètre, des SLA et une gouvernance dédiée.

Quelle différence entre RUN IAM et service managé IAM ?

Le RUN IAM couvre le support, la maintenance et l’amélioration continue avec des SLA d’incidents. Le service managé IAM va plus loin : Ariovis porte la responsabilité opérationnelle du service, y compris la sécurité opérationnelle, le cycle de vie de la plateforme et la gouvernance dédiée.

Ariovis peut-elle gérer seulement une partie de la plateforme IAM ?

Oui. Ariovis peut gérer un périmètre défini — par exemple la partie IAG, l’Access, le PAM, le CIAM, ou uniquement la supervision. Le reste du dispositif reste piloté par le client.

Comment sont formalisés les engagements de service ?

Les engagements sont formalisés dans un plan d’assurance service qui définit le périmètre, les horaires, les SLA, les responsabilités, les processus, la gouvernance et la réversibilité.

Le service est-il assuré 24/7 ?

Le portail Ariovis est accessible 24/7. La couverture humaine (9 h – 18 h, étendue, astreinte, supervision 24/7) est une variable contractuelle. Elle est calibrée au niveau de risque toléré.

Comment est gérée la sécurité opérationnelle ?

Ariovis suit les vulnérabilités éditeur, applique les correctifs critiques, revoit les accès techniques et interface son action avec l’équipe sécurité du client. Les incidents de sécurité suivent un processus dédié.

La réversibilité est-elle prévue au contrat ?

Oui. La réversibilité est un point structurant : documentation d’exploitation, procédures, transfert de compétences en fin de contrat, remise à plat des accès. Elle est décrite dès la contractualisation.

Ariovis gère-t-elle aussi les évolutions ?

Oui. Le service managé inclut l’amélioration continue et peut porter les évolutions récurrentes (nouveaux connecteurs, nouveaux cas d’usage, onboarding d’applications). Les évolutions structurantes peuvent être traitées en projet.

Peut-on démarrer par un RUN puis passer en service managé ?

Oui. C’est un chemin courant : Ariovis reprend le support (RUN), stabilise le service, puis, si le client le souhaite, la relation évolue vers un service managé avec des engagements plus larges.

Ariovis fait-elle aussi la supervision technique ?

Oui, dans le périmètre convenu. La supervision porte sur la disponibilité, les jobs, les connecteurs, la qualité des données et les indicateurs de sécurité. Les alertes peuvent alimenter automatiquement le portail de support.

Comment est traité un incident majeur ?

Il suit une procédure incident majeur : mobilisation immédiate, cellule de crise, contournement, rétablissement, communication au client, puis post-mortem sous 3 jours ouvrés maximum, avec action d’éradication.

Qui est en contact avec l’éditeur ?

En service managé, Ariovis pilote l’escalade éditeur : ouverture du ticket, transmission des preuves, suivi jusqu’au correctif, communication consolidée vers le client.

Ariovis est-elle indépendante de l’éditeur ?

Oui. Nous opérons Netwrix Identity Manager, Ping Identity, Entra ID, Keycloak, Axiomatics, Netwrix Privilege Secure, Keeper et environnements CyberArk existants, entre autres. Le service managé peut porter sur un environnement existant sans changer l’outillage.

Où se trouve l’équipe qui exploite le service ?

L’équipe Ariovis basée à Bruxelles est particulièrement orientée services managés et RUN, en articulation étroite avec les équipes de Paris, Châtillon (Hauts-de-Seine) et Bordeaux (Nouvelle-Aquitaine). Un même contrat peut mobiliser plusieurs sites.

Pour quels pays Ariovis délivre-t-elle un service managé IAM ?

Ariovis intervient principalement en France et pour la zone Benelux, Suisse et Allemagne, avec une équipe dédiée à Bruxelles pour la zone.

Externaliser tout ou partie de votre exploitation IAM ?

Un premier échange sans engagement permet de qualifier votre contexte, la criticité de la plateforme et le modèle managé le plus adapté (partiel ou complet).