Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 10 · Protection

Gestion des identités et des accès des utilisateurs aux systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Gérer le cycle de vie des comptes et des droits : nominativité, moindre privilège, revue périodique, révocation aux départs, authentification multifacteur.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 8 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.15
  • A.5.16
  • A.5.17
  • A.5.18
  • A.6.5
  • A.8.2
  • A.8.3
  • A.8.5

Que demande concrètement cet objectif ?

Cet objectif couvre le cycle de vie complet d'un compte, pas sa seule création. Nominativité : plus de compte « compta » partagé par trois personnes, ni de session générique sur un poste d'atelier. Moindre privilège : des droits attribués selon un profil de rôle documenté, pas recopiés depuis le compte d'un collègue au motif qu'il « fait la même chose ». Révocation : un départ déclenche la coupure des accès sous un délai que vous vous êtes engagé à tenir, y compris sur les applications SaaS souscrites hors de votre vue. Revue périodique : quelqu'un qui connaît le métier — pas l'infogérant — confirme par écrit que chaque personne a encore besoin de ce qu'elle détient. Authentification multifacteur : imposée sur les accès exposés, messagerie, VPN, applications SaaS et consoles d'administration, y compris les vôtres. Les comptes de service et génériques entrent dans le périmètre, avec un propriétaire nommé. Vigicap attend le niveau 3.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 10, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Les comptes se créent par courriel, au fil de l'eau, sans liste tenue à jour. Les départs sont désactivés quand quelqu'un y repense, parfois des mois plus tard, et plusieurs mots de passe circulent dans un tableur partagé. Aucune authentification multifacteur nulle part.
1Les comptes sont nominatifs dans l'annuaire et l'infogérant les crée sur demande écrite. Les départs sont traités, mais sans délai annoncé ni preuve conservée, et l'authentification multifacteur n'est active que chez les quelques utilisateurs qui l'ont bien voulu.
2Une procédure d'arrivée et de départ existe et l'infogérant l'exécute. L'authentification multifacteur est imposée sur la messagerie. En revanche les droits se recopient toujours « comme Untel », et personne n'a jamais relu qui détient quoi.
3attenduUn catalogue de profils par rôle sert de référence à l'attribution des droits. Le départ est déclenché par une notification RH, tracé, et le délai tenu est mesurable. L'authentification multifacteur est imposée sur tous les accès exposés, comptes d'administration de l'infogérant compris. Une revue des droits est menée au moins une fois par an et signée par les responsables métier ; les comptes de service sont inventoriés avec un propriétaire nommé.
4Le provisionnement suit automatiquement le référentiel RH, création comme suppression. La revue passe au trimestre sur le périmètre sensible, avec un suivi formel des retraits. Les facteurs résistants à l'hameçonnage — clés matérielles ou WebAuthn — équipent les comptes sensibles, et les comptes dormants ou orphelins déclenchent une alerte sans intervention humaine.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Un extrait daté des comptes avec, pour chacun, le statut, la date de création et la date de dernière connexion — croisé avec l'effectif RH à la même date. C'est l'écart entre les deux listes qui intéresse l'auditeur, pas la liste elle-même. Ensuite : la campagne de revue signée, avec les noms des relecteurs, les dates, les décisions et les tickets de retrait correspondants ; un rapport de couverture de l'authentification multifacteur utilisateur par utilisateur ; la procédure d'arrivée et de départ, et trois cas réels déroulés de bout en bout avec leurs horodatages. Ce qui ne compte pas : la capture du réglage « authentification multifacteur activée » au niveau du tenant. Elle établit que la capacité existe, pas qu'elle s'applique — les exceptions, les comptes de service et les protocoles hérités passent tous à côté.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le compte de service dont personne n'est propriétaire

    svc_sauvegarde, créé en 2019, membre des administrateurs du domaine, mot de passe jamais changé parce que personne ne sait ce qui casserait. Il échappe à l'authentification multifacteur, il est absent des revues, et il survivra au prochain changement de prestataire. Un auditeur le repère dans le premier extrait qu'on lui remet. Le correctif n'est pas de le supprimer à l'aveugle mais de lui attribuer un propriétaire nommé, une justification écrite et une date de rotation — ce qui suppose d'abord d'identifier ce qui s'en sert.

  • La revue des droits que l'infogérant signe à la place du métier

    Vous exportez la liste, vous la parcourez, vous cochez, vous renvoyez. Sauf que vous ne savez pas si Untel a encore besoin d'accéder au dossier de paie : seul son responsable le sait. Une revue n'a de valeur que si celui qui signe pouvait dire non. Deux signaux trahissent l'exercice : une campagne signée par une seule personne, et deux campagnes successives qui ne retirent aucun droit. Faites porter la signature par le métier, et gardez la trace des retraits effectués.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Vigicap lit Keycloak, Authentik, Zitadel et FreeIPA (comptes provisionnés, facteurs enrôlés), privacyIDEA (jetons actifs), Bitwarden et Keeper (membres, taux d'activation de l'authentification multifacteur), Vault (état de scellement, moteurs de secrets) et Huntress (posture des identités Microsoft 365 et Google Workspace). Ce sont des états lus à une date : ils montrent qu'une capacité existe et combien de comptes la portent. Ils ne disent pas que les départs du mois ont été révoqués, ni qu'une revue a eu lieu.

Les autres objectifs du domaine « Protection »

Pour situer une entreprise