Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Identités, accès et MFA : préparer les contrôles NIS2

Préparez les contrôles d’identité et d’accès pour NIS2 : comptes privilégiés, MFA, prestataires, cycle de vie, exceptions et preuves de revue.

Cartographier les identités avant de choisir un produit

La maîtrise des accès commence par l’identification des personnes, des comptes et des services. L’article 21 de la directive traite notamment du contrôle d’accès et de l’authentification multifacteur lorsque cela est approprié. Les fiches pratiques ReCyF publiées en septembre 2026 éclairent la gestion des identités. Ces références ne doivent pas être transformées en prescription uniforme d’un produit pour toute application.

Recensez les comptes utilisateurs, les administrateurs, les comptes techniques et les accès de prestataires. Identifiez les systèmes d’authentification et les dépendances. Une mesure déployée sur la messagerie peut ne pas couvrir la télémaintenance ou une application ancienne. Le dossier doit distinguer les zones couvertes, les exceptions et les besoins de vérification.

Organiser le cycle de vie

Les arrivées, les changements de fonction et les départs doivent être reliés à un processus de droits. Les ressources humaines fournissent les événements nécessaires, les responsables métier valident le besoin et les équipes techniques exécutent les changements. La procédure précise qui vérifie la réalisation. Un compte désactivé dans un annuaire peut conserver un accès sur un service indépendant.

Les droits des tiers doivent aussi être revus. Un contrat terminé ou une intervention ponctuelle ne doit pas laisser un accès sans propriétaire. Les comptes partagés nécessitent une analyse de leurs usages et de la traçabilité. Les fiches ANSSI abordent ce sujet ; la mission doit examiner les contraintes et proposer des mesures adaptées plutôt que déclarer que toute exception est acceptable.

Examiner les accès privilégiés et distants

Les privilèges d’administration demandent une attention particulière parce qu’ils peuvent affecter plusieurs services. Décrivez les rôles, les conditions d’attribution et les mécanismes de contrôle. Séparez les usages courants et les opérations d’administration selon le contexte. Les accès distants doivent être reliés aux personnes et aux interventions autorisées.

Le MFA peut réduire certains risques d’authentification, mais il ne remplace pas la gestion des droits ni la protection des sessions. Vérifiez son périmètre effectif, les procédures de récupération et les exceptions. Un accès de secours mal organisé peut contourner la mesure. Les choix doivent être discutés avec les équipes et validés selon les risques, avec les limites documentées.

ContrôlePreuve à préparer
AttributionDemande, validation et rôle accordé
RevuePérimètre, date et corrections réalisées
DépartÉvénement, révocation et vérification
MFACouverture, exceptions et récupération
PrestatairesResponsable, durée du besoin et clôture

Exemple : un départ avec accès externe

Dans un exemple pédagogique, le compte bureautique d’un collaborateur est supprimé mais une plateforme externe conserve une identité locale. Le contrôle doit porter sur les applications et les modes d’authentification, pas seulement sur l’annuaire principal. La cartographie permet d’identifier ce service et son propriétaire. Une preuve de départ doit alors documenter la révocation sur ce périmètre.

Cet exemple ne représente aucun client. Il peut être utilisé pour réceptionner une mission : demandez au prestataire de suivre un scénario de départ sur les systèmes convenus. Le résultat indique les zones observées et celles qui restent inconnues. Une conclusion générale sur les accès ne doit pas être construite à partir d’un seul compte choisi sans justification.

Rendre les exceptions visibles

Certains systèmes peuvent ne pas supporter les mêmes mécanismes d’authentification. Le plan doit décrire la contrainte, le risque et les mesures intermédiaires. Les exceptions ont un propriétaire et une condition de réexamen. Elles ne doivent pas devenir une liste permanente sans décision. La direction examine les chantiers qui nécessitent un remplacement ou une évolution contractuelle.

Les preuves doivent protéger les personnes et les détails de configuration. Un audit peut observer un mécanisme accompagné plutôt que demander une copie d’identifiants. Aucun mot de passe ni secret n’est transmis au formulaire de devis. Le besoin initial peut être décrit en termes de familles de services et de contrôles à examiner, puis détaillé dans un canal convenu.

Cahier de mission et critères de réception

Le cahier de mission identifie les annuaires, les services externes, les accès privilégiés et les prestataires inclus. Demandez si la prestation couvre une revue documentaire, une observation de configuration ou des tests autorisés. L’offre doit préciser les limites et les modalités d’accès. La correction des configurations n’est pas un lot implicite d’un audit.

Les livrables peuvent comprendre une cartographie des identités, un registre des exceptions et une procédure de revue. Exigez une trace des observations et de leur périmètre. Le rapport doit distinguer une absence de preuve, une configuration partielle et un écart confirmé. Les recommandations doivent identifier les responsables et les dépendances, notamment pour les systèmes exploités par un fournisseur.

La réception teste des parcours convenus : arrivée, changement de fonction, départ et accès de maintenance. Vérifiez que les étapes sont documentées et qu’une personne sait contrôler leur réalisation. Pour le MFA, examinez aussi la récupération et les comptes de secours. Le rapport ne doit pas fournir un pourcentage de couverture sans définir le dénominateur et la source des données. Les résultats servent au plan de sécurisation, sans prétendre garantir l’absence de compromission.

Examinez aussi les identités techniques utilisées entre applications. Elles peuvent posséder des droits sans correspondre à une personne. Identifiez le propriétaire, le besoin et la manière de révoquer l’accès lors d’un changement de service. La preuve de revue doit couvrir les droits pertinents et leurs limites. La présence d’un mécanisme MFA pour les utilisateurs ne démontre pas la maîtrise de ces accès applicatifs.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Le MFA suffit-il à maîtriser tous les accès ?

Non. Il faut aussi examiner les droits, le cycle de vie, les sessions et les exceptions. La couverture doit être reliée aux services réellement utilisés.

Faut-il fournir des identifiants à l’auditeur ?

Les accès et observations doivent être organisés selon des règles contractuelles. Aucun secret ne doit être envoyé dans le formulaire initial ou copié inutilement dans le rapport.

Comment présenter un taux de couverture ?

Définissez la population, les systèmes, la date et la source. Sans ces éléments, un pourcentage peut donner une impression de maîtrise qui ne correspond pas au périmètre réel.