Protection Entités importantes et essentielles

Objectif 10 — Gestion des identités et des accès des utilisateurs aux systèmes d'information

17 mesures composent cet objectif, dont 16 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : qui a accès à quoi, et pourquoi encore ?

Ce que le texte exige

« Les entités importantes ou essentielles mettent en œuvre : 1. des mécanismes d'identification et d'authentification des utilisateurs et des processus automatiques [...] 2. des processus de gestion des droits permettant notamment l'attribution des droits d'accès en fonction du besoin opérationnel, la révocation des droits en cas de changement d'affectation, et la désactivation du compte en cas de départ. »

Ce que ça veut dire chez vous

C'est l'objectif le plus lourd du référentiel pour une entité importante, et c'est aussi celui qui se travaille le plus naturellement par les gestes, parce qu'il est entièrement fait de moments : quelqu'un arrive, quelqu'un change de poste, quelqu'un part, quelqu'un demande un accès.

Le référentiel structure l'objectif en trois temps. Qui êtes-vous, l'identification. Comment le prouvez-vous, l'authentification. À quoi avez-vous droit, les droits d'accès.

Deux mesures méritent d'être connues avant de commencer, parce qu'elles sont souvent le point de départ le plus rentable.

La première : les éléments secrets configurés par défaut doivent être changés avant la mise en service. Autrement dit, aucun équipement ne rentre en production avec son mot de passe d'usine. C'est banal, c'est écrit, et c'est encore l'une des causes d'intrusion les plus fréquentes en PME.

La seconde : le secret d'un compte partagé est renouvelé à chaque retrait d'un utilisateur de ce compte. Le référentiel n'interdit pas les comptes partagés, il vous demande d'en tirer les conséquences. Quand quelqu'un part, tous les mots de passe qu'il connaissait changent. Si cette phrase vous fait peur, c'est le signal qu'il y a trop de comptes partagés.

Enfin, la revue annuelle des comptes et celle des droits sont deux mesures distinctes, et les deux sont attendues de vous. La première demande si le compte doit encore exister. La seconde, si les droits attachés sont encore justifiés. On fait souvent la première et jamais la seconde.

Ce qui est attendu de vous

Dix-sept mesures, dont seize attendues d'une entité importante. C'est de loin l'objectif le plus exigeant du référentiel à votre niveau, et le seul où entités importantes et essentielles sont presque à égalité. Il n'y a pas de proportionnalité ici : l'ANSSI considère que la maîtrise des accès n'est pas négociable selon la taille.

Les gestes qui couvrent cet objectif

G-ARR, G-DEP, G-MOB : les trois moments de la vie d'un collaborateur. G-DROIT : quelqu'un demande un droit ou une élévation. Validé par le bon responsable, tracé. R-ACCES : la revue des comptes et des droits. Rituel trimestriel, plus fréquent que l'annuel demandé, parce qu'une revue annuelle laisse un compte orphelin ouvert onze mois. E-MFA : l'authentification multifacteur sur les accès distants.

Six gestes couvrent seize mesures. C'est l'illustration la plus nette du principe : vous ne traitez pas seize exigences, vous tenez six habitudes.

Ce qui se passe si vous ne le faites pas

L'annexe décrit le scénario complet : un attaquant profite de l'absence de mécanismes d'authentification ou de mécanismes faibles, usurpe l'identité d'un utilisateur légitime, accède au système, exfiltre des informations sensibles, dégrade ou interrompt les activités. Avec un exemple cité par l'ANSSI : des mots de passe pas suffisamment robustes.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
10.A.1
EI + EE
Identification
Les utilisateurs et les processus automatiques accédant aux ressources des systèmes d’information de l’entité disposent de comptes individuels. Les utilisateurs peuvent, le cas échéant, disposer de plusieurs comptes individuels.
10.A.2
EI + EE
Identification
L’emploi d’un compte individuel du système d’information est réservé à l’utilisateur ou au processus automatique auquel ce compte a été attribué.
10.A.3
EI + EE
Identification
Lorsque des raisons techniques ou opérationnelles ne permettent pas de créer de comptes individuels pour les utilisateurs ou pour les processus automatiques, l’entité met en place des mesures permettant de réduire le risque lié à l'utilisation de comptes partagés et d'assurer la traçabilité de l'utilisation de ces comptes (par exemple : carnet de quart dans une salle de supervision, badgeuse à l’e… lire la mesure
10.A.4
EI + EE
Identification
Lorsqu'un système d’information est utilisé pour diffuser de l'information au public, l’entité n'est pas tenue de créer de comptes pour l'accès du public à cette information (par exemple : l’accès à un site vitrine ne nécessite pas d’authentifier les visiteurs alors que l’accès à l’intranet doit authentifier les utilisateurs).
10.A.5
EI + EE
Identification
L’entité désactive les comptes qui ne sont plus nécessaires dans les délais prévus par sa politique de gestion des comptes (par exemple : sous 7 jours).
10.A.6
EI + EE
Identification
L’entité effectue périodiquement, au moins annuellement, une revue des comptes. Cette revue doit notamment vérifier le respect des présentes mesures relatives à l'identification et, le cas échéant, corriger les anomalies.
10.B.1
EI + EE
Authentification
L’entité protège les accès des utilisateurs et processus automatiques aux ressources de ses systèmes d’information au moyen d'un mécanisme d'authentification impliquant au moins un élément secret (par exemple : un mécanisme d’authentification mono-facteur tel qu’un mot de passe, ou multi-facteur, tel qu’une carte à puce avec code PIN).
10.B.2
EI + EE
Authentification
L’entité change les éléments secrets configurés par défaut, avant la mise en service d’une ressource. À cet effet, l’entité s'assure auprès du fabricant ou du fournisseur de la ressource qu'elle dispose des moyens et des droits permettant d’effectuer ces changements.
10.B.3
EI + EE
Authentification
L’élément secret d'un compte partagé est renouvelé à chaque retrait d'un utilisateur de ce compte.
10.B.4
EI + EE
Authentification
L’élément secret d’un compte n’est connu, que des utilisateurs autorisés à utiliser le compte (par exemple : les mots de passe des comptes partagés peuvent être stockés dans un coffre-fort de mots de passe).
10.B.5
EI + EE
Authentification
Les facteurs d’authentification sont conformes aux recommandations de l’autorité nationale de sécurité des systèmes d’information en matière de complexité, en tenant compte du niveau de complexité maximal permis par la ressource concernée, et en matière de fréquence de renouvellement.
10.B.6
EI + EE
Authentification
Lorsque des raisons techniques ou opérationnelles ne permettent pas de modifier l'élément secret, l’entité met en œuvre un contrôle d'accès approprié à la ressource concernée ainsi que des mesures de réduction du risque lié à l'utilisation d'un élément secret d'authentification fixe.
10.B.7
EE
Authentification
Dans le cadre de cette exception, l’entité met également en œuvre des mesures de sécurité permettant d'assurer la traçabilité des accès.
10.C.1
EI + EE
Droits d'accès
L’entité n’attribue des droits qu’aux utilisateurs et processus automatiques authentifiés.
10.C.2
EI + EE
Droits d'accès
Pour chaque utilisateur ou chaque processus automatique, l’entité n'attribue les droits d'accès qu’aux seules ressources nécessaires à la réalisation des activités et services de l’entité ou au maintien en condition opérationnelle ou de sécurité.
10.C.3
EI + EE
Droits d'accès
Pour chaque ressource du système d’information, l’entité n’attribue les droits d’accès qu’aux seuls utilisateurs et processus automatiques justifiant d’un besoin au regard de leurs missions.
10.C.4
EI + EE
Droits d'accès
L’entité effectue périodiquement, au moins annuellement, une revue des droits d’accès. Cette revue doit notamment vérifier le respect des présentes mesures relatives au droit d’accès et, le cas échéant, corriger les anomalies.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.