Aller au contenu

Bourdaire Gallois

Actualité

Comment optimiser la gestion de l’identité numérique pour votre entreprise en 2024

Professionnelle en blazer marine gérant l'identité numérique de son entreprise sur un poste de travail à double écran en open space
5 min

La gestion de l’identité numérique en entreprise ne se limite pas à choisir un bon mot de passe. Elle couvre l’ensemble des mécanismes qui permettent de savoir qui accède à quoi, quand, et avec quel niveau de confiance. En 2024, cette gestion doit intégrer des contraintes nouvelles : portefeuilles d’identité européens, identités non humaines liées aux API et agents IA, abandon progressif des mots de passe classiques. Voici comment structurer cette transition sans la subir.

Identités non humaines : le angle mort de la plupart des politiques IAM

Vous avez déjà compté le nombre de comptes de service actifs dans votre système d’information ? Dans la majorité des entreprises, les identités non humaines (comptes de service, clés API, workloads cloud, bots) dépassent largement le nombre de comptes utilisateurs.

Le problème est concret. Ces identités fonctionnent souvent avec des secrets statiques, rarement renouvelés, parfois partagés entre équipes. Un compte de service créé pour un projet pilote il y a trois ans tourne encore, avec des droits d’accès larges, sans responsable identifié.

Chaque identité non humaine doit être rattachée à un responsable humain. C’est le premier principe à appliquer. Le second consiste à limiter les droits au strict nécessaire, puis à stocker les secrets dans un coffre-fort dédié avec rotation automatisée. Les cadres réglementaires NIS2 et DORA abordent cette question indirectement, via le contrôle des accès et la gestion des risques liés aux prestataires informatiques.

Si vous démarrez un inventaire, commencez par les clés API exposées sur des environnements de production. Ce sont les plus critiques et souvent les moins documentées. Pour retrouver des informations sur identitools.fr concernant les outils adaptés à cette démarche, le sujet y est traité sous l’angle opérationnel.

Directeur informatique analysant un système de gestion des identités numériques sur tablette dans une salle de serveurs d'entreprise

Authentification résistante au phishing : passkeys et FIDO2 en pratique

L’authentification multifacteur classique (SMS, application de codes temporaires) reste vulnérable à certaines attaques par interception ou ingénierie sociale. Un attaquant qui contrôle un proxy de session peut capturer le code en temps réel.

Les passkeys et le protocole FIDO2/WebAuthn suppriment ce vecteur d’attaque. Le principe : l’authentification repose sur une clé cryptographique liée à l’appareil de l’utilisateur. Rien n’est transmis au serveur qui puisse être intercepté ou rejoué.

En termes concrets, un salarié s’authentifie par empreinte digitale ou reconnaissance faciale sur son appareil. Le serveur vérifie une signature cryptographique, pas un secret partagé. Pas de mot de passe à mémoriser, pas de code à recopier.

Déployer les passkeys par étapes

Le passage au passwordless ne se fait pas en une journée. Commencez par les populations les plus exposées : administrateurs système, équipes ayant accès à des données sensibles, comptes à privilèges élevés.

  • Identifiez les applications compatibles FIDO2 dans votre parc logiciel actuel. Les principaux fournisseurs cloud et navigateurs web prennent déjà en charge ce protocole.
  • Prévoyez une période de cohabitation où l’ancien système (mot de passe + MFA classique) reste disponible en secours, le temps que les utilisateurs adoptent les passkeys.
  • Documentez les procédures de récupération d’accès en cas de perte d’appareil, car un appareil perdu sans procédure de secours bloque l’utilisateur.

Le gain de sécurité est réel, mais le déploiement demande de la rigueur sur l’accompagnement des équipes.

Portefeuille européen d’identité numérique (EUDI Wallet) : ce qui change pour les entreprises

Le règlement eIDAS 2.0 introduit l’EUDI Wallet, un portefeuille d’identité numérique interopérable à l’échelle européenne. Ce n’est pas un projet lointain.

À partir de décembre 2027, les acteurs privés soumis à des exigences d’authentification forte devront accepter l’EUDI Wallet dans les cas réglementaires concernés. Les secteurs touchés incluent la banque, l’assurance, l’énergie, les télécommunications, le transport, la santé et l’éducation, ainsi que certaines très grandes plateformes.

Équipe pluridisciplinaire en réunion stratégique autour d'un écran tactile présentant un schéma de gouvernance des identités numériques en entreprise

Ce que cela implique dès maintenant

Attendre 2027 pour s’y intéresser serait une erreur. Les parcours d’authentification, de KYC (vérification d’identité client) et de signature électronique doivent être audités dès maintenant. La question à poser à vos équipes techniques est simple : nos systèmes peuvent-ils accepter des preuves d’identité interopérables avec divulgation sélective d’attributs ?

La divulgation sélective signifie qu’un utilisateur peut prouver qu’il est majeur sans révéler sa date de naissance complète, ou confirmer son adresse sans exposer son nom. C’est un changement de logique pour les formulaires et bases de données habituels, qui collectent souvent plus que nécessaire.

  • Auditez vos parcours d’onboarding client pour identifier ceux qui exigent une vérification d’identité réglementaire.
  • Vérifiez si vos prestataires de signature électronique et de KYC prévoient une compatibilité EUDI Wallet dans leur feuille de route.
  • Anticipez la refonte des formulaires de collecte de données pour adopter le principe de minimisation imposé par le portefeuille.

Gouvernance IAM : structurer les responsabilités avant d’acheter des outils

Beaucoup d’entreprises acquièrent une solution IAM (gestion des identités et des accès) avant d’avoir défini qui décide quoi. Résultat : l’outil est déployé, mais personne ne valide les demandes d’accès, les revues de droits sont repoussées, et les comptes orphelins s’accumulent.

La gouvernance précède toujours l’outillage. Trois questions structurent cette gouvernance : qui est propriétaire de chaque application ? Qui valide les accès ? À quelle fréquence les droits sont-ils revus ?

Un propriétaire d’application, c’est la personne métier (pas uniquement IT) qui sait quels profils ont besoin d’accéder à quoi. Sans ce rôle clairement attribué, les demandes d’accès finissent validées par défaut, sans vérification réelle.

Revue des droits : une fréquence adaptée au risque

Toutes les applications ne méritent pas la même fréquence de contrôle. Un outil de gestion interne peut être revu semestriellement. Les accès aux données clients ou financières méritent une revue trimestrielle, voire mensuelle pour les comptes à privilèges.

La maturité d’une politique IAM se mesure moins au nombre de fonctionnalités de l’outil qu’à la régularité avec laquelle les droits inutiles sont effectivement supprimés. Un tableur bien tenu vaut mieux qu’une plateforme sophistiquée que personne n’alimente.

L’identité numérique en entreprise n’est plus un sujet réservé à la DSI. Avec l’arrivée de l’EUDI Wallet, la multiplication des identités non humaines et le passage aux passkeys, chaque direction métier est concernée. Le point de départ reste le même : savoir précisément qui accède à quoi, et s’assurer que cette réponse est à jour.

Comment optimiser la gestion de l’identité numérique pour votre entreprise en 2024