Gestion des identites et des accès (IAM) : le guide complet pour les équipes sécurité et conformité
Published 8 mars 2026
By Emre Salmanoglu

Gestion des identites et des accès (IAM) : le guide complet pour les équipes sécurité et conformité

Decouvrez comment mettre en oeuvre la gestion des identites et des accès conforme a ISO 27001, SOC 2, NIS2 et DORA. Couvre SSO, MFA, RBAC, ABAC, accès a privileges, gouvernance des identites et preuves d'audit.

IAM
gestion des identites
contrôle d'accès
MFA
conformité

Qu'est-ce que la gestion des identites et des accès ?

La gestion des identites et des accès (IAM) est la discipline qui garantit que les bonnes personnes ont le bon accès aux bonnes ressources pour les bonnes raisons. Elle englobe les politiques, processus et technologies qui gerent les identites numeriques et controlent l'accès aux systemes et données de l'organisation tout au long du cycle de vie de l'identite.

Un programme IAM mature va au-dela des simples comptes utilisateurs et mots de passe pour mettre en oeuvre une gouvernance centralisee des identites, une authentification basee sur les risques, une autorisation fine et une surveillance continue des accès.

Composants fondamentaux de l'IAM

ComposantFonctionValeur de conformité
Gestion du cycle de vie des identitesProvisionnement, modification et deprovisionnement des comptesPreuves entrants/mutations/sortants
AuthentificationVerifier l'identite de l'utilisateur (mots de passe, MFA, biometrie, certificats)Preuves d'authentification forte
Authentification unique (SSO)Une seule authentification donne accès a plusieurs applicationsContrôle d'accès centralise
AutorisationDefinir et appliquer ce que les utilisateurs authentifies peuvent accederPreuves du moindre privilege
Revues d'accèsVerification periodique que l'accès reste appropriePreuves de recertification
Gestion des accès a privilegesControler et surveiller les accès administratifs et elevesPreuves d'accès a privileges
Services d'annuaireMagasin central d'identites (Active Directory, Entra ID, Okta)Source de verite des identites
Journalisation d'auditEnregistrer tous les événements d'authentification et d'accèsPreuves de piste d'audit

Methodes d'authentification

MethodeNiveau de sécuritéExperience utilisateurIdeal pour
Mot de passe uniquementFaibleFriction modereeSystemes patrimoniaux (deconseille)
Mot de passe + SMS OTPMoyenFriction modereeConformité MFA de base
Mot de passe + application d'authentificationEleveFriction modereeMFA standard
Mot de passe + jeton materiel (FIDO2)Tres eleveFaible friction apres configurationEnvironnements haute sécurité
Sans mot de passe (FIDO2/passkeys)Tres eleveFaible frictionApplications modernes
Base sur les certificatsTres eleveTransparent apres configurationIdentites machine, VPN
Biometrique + liaison a l'appareilTres eleveFaible frictionMobile et accès a privileges

Modeles d'autorisation

ModèleFonctionnementAvantagesInconvenients
RBACAccès base sur les roles attribuesSimple, auditable, bien comprisExplosion des roles dans les organisations complexes
ABACAccès base sur les attributs (utilisateur, ressource, contexte)Granulaire, contextuelComplexe a implementer et auditer
PBACAccès base sur des politiques combinant roles et attributsFlexible, gere de manière centraliseeCharge de gestion des politiques
ReBACAccès base sur les relations entre entitesNaturel pour les données hierarchiquesPlus recent, moins d'outillage
Juste-a-temps (JIT)Accès eleve temporaire sur demandeMinimise les privileges permanentsNecessite des workflows d'approbation

Gestion du cycle de vie des identites

PhaseActivitesContrôles cles
EntrantCreer l'identite, attribuer l'accès base sur le role, provisionner les comptesProvisionnement automatise depuis le systeme RH
MutationMettre à jour l'accès lors d'un changement de role ou de departementDeclenchement de revue d'accès lors du changement de role
SortantDesactiver les comptes, revoquer tous les accès, recuperer les actifsDeprovisionnement automatise sous 24 heures
PrestataireAccès a duree limitee avec dates d'expirationExpiration automatique, pas de comptes permanents
Compte de serviceIdentites non humaines pour la communication systeme a systemeAttribution de proprietaire, rotation, surveillance

Bonnes pratiques des revues d'accès

Type de revuePerimetreFrequenceReviseur
Revue d'accès utilisateurToutes les permissions utilisateurs sur les systemesTrimestrielleManagers
Revue d'accès a privilegesComptes admin et elevesMensuelleÉquipe sécurité + proprietaires systeme
Revue des comptes de serviceComptes non humains et cles APITrimestrielleProprietaires systeme
Revue des droits applicatifsPermissions fines au sein des applicationsSemestrielleProprietaires d'application
Audit des utilisateurs partisVerifier que tous les accès sont supprimes pour les employes partisMensuelleRH + IT

Exigences de conformité

Correspondance avec les référentiels

ExigenceISO 27001SOC 2NIS2DORA
Politique de contrôle d'accèsA.5.15CC6.1Art. 21(2)(d)Art. 9(4)(a)
Enregistrement/desenregistrement des utilisateursA.5.16CC6.2Art. 21(2)(d)Art. 9(4)(a)
Provisionnement des droits d'accèsA.5.18CC6.2Art. 21(2)(d)Art. 9(4)(a)
Revue des droits d'accèsA.5.18CC6.2Art. 21(2)(d)Art. 9(4)(b)
Authentification multifacteurA.8.5CC6.1Art. 21(2)(d)Art. 9(4)(d)
Gestion des accès a privilegesA.8.2CC6.1Art. 21(2)(d)Art. 9(4)(c)
Moindre privilegeA.8.2CC6.1Art. 21(2)(d)Art. 9(4)(a)
Gestion de l'authentificationA.8.5CC6.1Art. 21(2)(d)Art. 9(4)(d)

Preuves d'audit

Type de preuveDescriptionReferentiel
Politique de contrôle d'accèsPolitique documentee avec roles, responsabilites et proceduresTous les référentiels
Enregistrements de provisionnementTickets/workflows montrant l'approbation et le provisionnementISO 27001, SOC 2
Rapports de revue d'accèsRevue trimestrielle completee avec décisions et actionsTous les référentiels
Rapport de deploiement MFACouverture sur tous les utilisateurs et systemesTous les référentiels
Preuves de deprovisionnementRevocation rapide des accès pour les employes partisTous les référentiels
Inventaire des comptes a privilegesListe de tous les comptes admin avec justificationISO 27001, SOC 2, DORA
Configuration SSOAuthentification centralisee pour toutes les applicationsSOC 2
Politique de mots de passePolitique documentee repondant aux exigences des référentielsTous les référentiels

Erreurs courantes

ErreurRisqueCorrection
Pas de deprovisionnement automatiseLes anciens employes conservent leurs accèsIntegrer l'IAM au systeme RH pour un depart automatise
Comptes partagesPas de responsabilite individuelleEliminer les comptes partages, utiliser des identites individuelles
Pas de MFA sur les systemes critiquesCompromission de compte par vol d'identifiantsImposer le MFA partout, prioriser les accès a privileges
Accumulation d'accès obsoletesLes utilisateurs accumulent des permissions inutilesMettre en place des revues d'accès trimestrielles avec remediation
Pas de gouvernance des comptes de serviceComptes de service orphelins avec des accès etendusAttribuer des proprietaires, implementer la rotation, surveiller l'utilisation
Provisionnement manuelLent, sujet aux erreurs, pas de piste d'auditAutomatiser le provisionnement via la plateforme IAM
Authentification par mot de passe uniquementFacilement compromis par le phishingDeployer le sans mot de passe ou un MFA fort

Comment Orbiq accompagne la conformité IAM

Orbiq vous aide a demontrer vos contrôles de gestion des identites et des accès :

  • Collecte de preuves — Centralisez les rapports de revue d'accès, les preuves de deploiement MFA et les enregistrements de deprovisionnement
  • Surveillance continue — Suivez l'efficacite des contrôles IAM et les taux de conformité
  • Trust Center — Partagez votre posture IAM via votre Trust Center
  • Correspondance de conformité — Associez les contrôles IAM a ISO 27001, SOC 2, NIS2 et DORA
  • Preparation aux audits — Dossiers de preuves pre-elabores pour l'examen par les auditeurs

Pour aller plus loin

Gestion des identites et des accès (IAM) : le guide...