Connaître les intervenants et leurs accès
L’infogérant, un éditeur, un intégrateur ou un mainteneur peuvent avoir besoin d’accéder à vos systèmes. Les moyens de connexion et les droits peuvent être différents selon les contrats. L’entreprise doit savoir quels intervenants disposent d’un accès, pour quelles opérations et comment celui-ci est retiré lorsqu’il devient inutile.
La revue doit couvrir les services cloud, l’administration, les logiciels d’assistance et les comptes créés à l’occasion d’un projet. Pour l’atelier, complétez-la avec la fiche sur la télémaintenance industrielle afin d’intégrer les contraintes de production.
Comment agir
- Recenser les prestataires : mission, interlocuteur interne, contrat, outils concernés et période de besoin.
- Identifier les accès : personnes autorisées, comptes, moyens de connexion et périmètre accessible. Faites préciser les éventuels sous-traitants intervenants.
- Valider les droits : le responsable du service confirme les besoins ; le prestataire technique applique les droits convenus.
- Définir les conditions d’intervention : accès ponctuel ou récurrent, validation attendue, protection de la connexion et modalités d’assistance en urgence.
- Préparer la traçabilité : rapprochez la demande, l’intervenant, la période et les traces disponibles sur les outils utilisés.
- Organiser la fin d’accès : fin de projet, changement d’intervenant ou rupture du contrat doivent conduire à réexaminer les comptes et moyens de connexion.
Les capacités des outils peuvent limiter la précision des traces ou les modes d’authentification. Documentez ces limites et les mesures retenues avec les personnes compétentes. Les comptes partagés doivent faire l’objet d’un examen particulier pour que l’entreprise puisse comprendre qui est intervenu.
Qui fait quoi
L’entreprise désigne un propriétaire de chaque relation fournisseur, valide le besoin et signale les fins de mission. Elle décide des informations accessibles et des conséquences acceptables d’une intervention.
L’infogérant configure et suit les accès du périmètre qu’il administre. Il fournit les informations sur ses propres intervenants et indique les connexions gérées par d’autres prestataires.
Le fournisseur concerné décrit ses besoins, ses moyens de connexion et les personnes autorisées. Le RSSI aide à rapprocher les responsabilités, les risques et les engagements contractuels.
Exemples de preuves à conserver
- Un inventaire daté des prestataires et des accès, avec interlocuteur interne, mission et systèmes concernés.
- Les règles ou engagements applicables aux interventions et à la gestion des comptes.
- Une demande ou autorisation réelle précisant le périmètre et la période.
- Des traces de connexion ou un compte rendu rapprochés du ticket d’intervention.
- Une revue des accès et des confirmations de retrait pour les missions terminées.
- Les exceptions et limites identifiées avec les décisions et les actions associées.
Les pièces partagées doivent être adaptées au destinataire. Conservez les informations techniques détaillées dans un espace sécurisé et évitez de transmettre des secrets ou une cartographie complète sans besoin identifié.
Un exemple concret
Exemple fictif : un intégrateur termine un projet de connecteur entre deux applications. La revue distingue son compte personnel, un accès distant et le compte technique utilisé par le connecteur. L’entreprise autorise la fermeture des accès d’intervention. L’infogérant vérifie les dépendances du compte technique avant de le maintenir avec un responsable identifié et des droits adaptés. La clôture du projet consigne les décisions et les vérifications.
Le retrait de l’intervenant et le maintien nécessaire du service sont traités séparément dans le suivi, sans laisser un accès ancien par défaut.
Erreurs à éviter
- Considérer qu’un contrat commercial décrit automatiquement tous les accès techniques.
- Laisser un accès de projet actif après la fin de la mission.
- Supprimer un compte d’intégration avant d’examiner ses dépendances.
- Oublier les moyens de connexion installés directement par un fournisseur.
Votre prochaine étape
Choisissez vos principaux fournisseurs et demandez la liste de leurs accès. Faites valider les besoins par les responsables internes et attribuez les écarts. Examinez aussi le processus de départ pour l’adapter aux fins de mission.
Pour approfondir
L’ANSSI propose un guide sur l’externalisation et la sécurité des systèmes d’information et des recommandations pour l’administration sécurisée. Notre RSSI externalisé peut vous aider à coordonner la revue de vos prestataires.
Poursuivre votre préparation
Inventaire informatique
Rapprochez les équipements connus de votre prestataire des outils réellement utilisés par vos équipes.
Actions et preuves →Fiche pratiqueComptes administrateurs
Sachez qui peut modifier vos systèmes, avec quel compte et selon quelle autorisation.
Actions et preuves →Fiche pratiqueArrivées et départs
Transformez chaque mouvement de personnel en une demande validée, suivie et vérifiée.
Actions et preuves →