Organiser les changements d’accès
Une arrivée demande des outils disponibles au bon moment et des droits correspondant au poste occupé. Un départ demande de fermer les accès concernés et d’organiser la reprise des informations utiles au service. Ces opérations impliquent généralement le manager, l’administration ou les ressources humaines, l’infogérant et parfois plusieurs éditeurs.
Un formulaire en ligne peut fluidifier le parcours. Il doit déclencher une demande identifiable, faire préciser la date attendue et permettre de suivre l’exécution. La clôture intervient lorsque les opérations sont vérifiées sur les systèmes concernés. Un changement de fonction mérite le même suivi : les anciens droits doivent être réexaminés.
Comment agir
- Lister les outils et intervenants : messagerie, applications métier, partages de fichiers, accès distants, téléphone et éventuels accès de production.
- Préparer un formulaire d’arrivée : personne concernée, fonction, responsable, date, équipements et droits nécessaires. Le manager valide les accès métier.
- Préparer un formulaire de départ : date et heure prévues, systèmes concernés, interlocuteurs, restitution et traitement des données de travail.
- Répartir les opérations : indiquez ce que réalise l’infogérant et ce qui dépend d’un éditeur ou d’un responsable interne.
- Vérifier la fermeture : faites traiter les accès, sessions et moyens d’authentification concernés selon les possibilités des systèmes. Suivez séparément les opérations qui restent ouvertes.
- Conserver la clôture : obtenez un compte rendu permettant de relier la demande aux opérations effectuées et aux éventuelles exceptions.
Le traitement d’une messagerie, le transfert de fichiers et la conservation de données doivent suivre les règles de l’entreprise et les obligations applicables. Faites valider les décisions par les responsables compétents. La copie automatique de toutes les données à un autre utilisateur ne doit pas devenir une opération sans autorisation.
Qui fait quoi
L’entreprise signale le mouvement de personnel, valide les droits et fixe le moment des changements. Le manager désigne les informations utiles à transmettre. Un interlocuteur suit la demande jusqu’à sa clôture.
L’infogérant crée ou retire les accès du périmètre géré, prépare les équipements et fournit un état des opérations. Il précise les services qui ne relèvent pas de sa responsabilité.
Les éditeurs et responsables d’applications traitent les accès qu’ils administrent. Le RSSI peut aider à définir le processus et les vérifications, notamment pour les comptes sensibles ou les départs urgents.
Exemples de preuves à conserver
- La procédure d’arrivée, de changement de fonction et de départ, avec les validateurs et les intervenants.
- Une demande réelle validée, précisant la personne concernée, la date et les opérations attendues.
- Les tickets ou comptes rendus d’exécution sur les différents outils.
- Une vérification des accès après le départ et la liste des éventuelles actions restantes.
- Les éléments de restitution du matériel et les décisions autorisées concernant les données de travail.
Limitez l’accès à ces pièces : elles peuvent contenir des données personnelles et des informations d’organisation. Pour un partage externe, présentez un exemple anonymisé et conservez la version complète dans l’espace autorisé.
Un exemple concret
Exemple fictif : une collaboratrice quitte l’entreprise un vendredi. Le formulaire précise la date, la messagerie, les partages et une application de devis gérée par un éditeur. L’infogérant traite ses accès et transmet son compte rendu. Le responsable interne obtient également la confirmation de l’éditeur. Une vérification identifie un accès encore présent dans un espace client ; son propriétaire le retire avant la clôture de la demande.
Le formulaire, les validations et les confirmations montrent le parcours complet. Les actions restantes étaient visibles pendant leur traitement.
Erreurs à éviter
- Envoyer une demande orale sans date, périmètre ou personne chargée de la suivre.
- Fermer uniquement la messagerie en oubliant les applications indépendantes.
- Copier les droits d’un collègue sans examiner les besoins de la nouvelle fonction.
- Supprimer un compte ou transférer ses données sans décision validée ni examen des dépendances.
Votre prochaine étape
Prenez votre dernière arrivée ou votre dernier départ et vérifiez si chaque outil a été traité. Utilisez les écarts pour améliorer le formulaire et le suivi. IT Support propose des processus d’arrivée et de départ avec formulaires en ligne.
Pour approfondir
L’ANSSI propose un guide sur l’externalisation et la sécurité des systèmes d’information. Complétez votre préparation avec la fiche sur les comptes administrateurs.
Poursuivre votre préparation
Comptes administrateurs
Sachez qui peut modifier vos systèmes, avec quel compte et selon quelle autorisation.
Actions et preuves →Fiche pratiqueAuthentification multifacteur
Vérifiez que les connexions importantes sont protégées et que les exceptions sont connues.
Actions et preuves →Fiche pratiqueAccès des prestataires
Conservez une vue claire des personnes extérieures qui peuvent accéder à vos systèmes et à vos données.
Actions et preuves →