IT Glossary

Gouvernance des accès

La gouvernance des accès consiste à prouver qui accède à quoi et pourquoi. Découvrez ce qu'elle couvre et sa différence avec la gestion des accès.

August 7, 2026

Qu'est-ce que la gouvernance des accès ?

La gouvernance des accès est la discipline consistant à définir, réexaminer et prouver qui détient un accès à quels systèmes et pour quelle raison. Là où la gestion des accès accorde et retire des droits, la gouvernance des accès répond à la question de supervision : l'état actuel des accès est-il correct, justifié et démontrable devant un auditeur. Elle couvre la politique, la visibilité sur les habilitations, les revues périodiques, la certification et la preuve.

Ce que couvre la gouvernance des accès

  • Un inventaire complet des applications, des comptes et des habilitations du parc.
  • Une politique documentée précisant quels rôles peuvent détenir quels accès, et sous quelles conditions.
  • Des revues d'accès périodiques où un responsable identifié confirme ou révoque chaque habilitation.
  • La détection des comptes orphelins, des accès dormants et des conflits de séparation des tâches.
  • Une piste d'audit reliant chaque attribution et chaque révocation à une décision, une date et une personne nommée.

Gouvernance des accès et gestion des accès ne sont pas la même chose

La gestion des accès est opérationnelle : elle provisionne les comptes, applique l'authentification unique et fait respecter la politique à la connexion. La gouvernance des accès est de supervision : elle vérifie que l'état obtenu correspond à ce que l'organisation avait réellement prévu. Une entreprise peut disposer d'une excellente gestion des accès et échouer malgré tout à un audit, faute d'avoir jamais certifié le résultat.

Exemples et cas d'usage

Un éditeur de logiciels de santé qui prépare une certification ISO 27001 doit démontrer que l'accès aux systèmes hébergeant des données patients est réexaminé chaque trimestre par un responsable identifié. Son fournisseur d'identité prouve qui peut s'authentifier, pas qui détient quelle habilitation dans chaque application. Construire cette seconde vue est le travail de gouvernance, et Corma l'automatise en consolidant les habilitations de chaque application connectée dans un cycle de revue unique. Satelia a emprunté cette voie pour sa gouvernance des identités en environnement de santé réglementé.

Concepts associés

FAQ

Quelle différence entre gouvernance des accès et IGA ?

La gouvernance des accès est la discipline. L'IGA, gouvernance et administration des identités, est la catégorie logicielle qui l'implémente, en combinant gouvernance, provisionnement et automatisation du cycle de vie.

Qui est responsable de la gouvernance des accès ?

La responsabilité relève normalement de la sécurité ou de la conformité, tandis que les décisions de revue appartiennent aux managers et aux propriétaires d'applications, seuls à comprendre ce que signifie chaque habilitation.

À quelle fréquence lancer les revues d'accès ?

Chaque trimestre pour les systèmes hébergeant des données réglementées ou financières, chaque année pour les applications moins critiques, et immédiatement à chaque changement de poste ou départ.

Quelle preuve attend un auditeur ?

Un enregistrement daté indiquant quelles habilitations ont été réexaminées, qui a décidé, ce qui a été révoqué, et la confirmation que les révocations ont bien été appliquées dans le système cible.

Demander une démo