IT Glossary
La gouvernance des accès consiste à prouver qui accède à quoi et pourquoi. Découvrez ce qu'elle couvre et sa différence avec la gestion des accès.
August 7, 2026
La gouvernance des accès est la discipline consistant à définir, réexaminer et prouver qui détient un accès à quels systèmes et pour quelle raison. Là où la gestion des accès accorde et retire des droits, la gouvernance des accès répond à la question de supervision : l'état actuel des accès est-il correct, justifié et démontrable devant un auditeur. Elle couvre la politique, la visibilité sur les habilitations, les revues périodiques, la certification et la preuve.
La gestion des accès est opérationnelle : elle provisionne les comptes, applique l'authentification unique et fait respecter la politique à la connexion. La gouvernance des accès est de supervision : elle vérifie que l'état obtenu correspond à ce que l'organisation avait réellement prévu. Une entreprise peut disposer d'une excellente gestion des accès et échouer malgré tout à un audit, faute d'avoir jamais certifié le résultat.
Un éditeur de logiciels de santé qui prépare une certification ISO 27001 doit démontrer que l'accès aux systèmes hébergeant des données patients est réexaminé chaque trimestre par un responsable identifié. Son fournisseur d'identité prouve qui peut s'authentifier, pas qui détient quelle habilitation dans chaque application. Construire cette seconde vue est le travail de gouvernance, et Corma l'automatise en consolidant les habilitations de chaque application connectée dans un cycle de revue unique. Satelia a emprunté cette voie pour sa gouvernance des identités en environnement de santé réglementé.
La gouvernance des accès est la discipline. L'IGA, gouvernance et administration des identités, est la catégorie logicielle qui l'implémente, en combinant gouvernance, provisionnement et automatisation du cycle de vie.
La responsabilité relève normalement de la sécurité ou de la conformité, tandis que les décisions de revue appartiennent aux managers et aux propriétaires d'applications, seuls à comprendre ce que signifie chaque habilitation.
Chaque trimestre pour les systèmes hébergeant des données réglementées ou financières, chaque année pour les applications moins critiques, et immédiatement à chaque changement de poste ou départ.
Un enregistrement daté indiquant quelles habilitations ont été réexaminées, qui a décidé, ce qui a été révoqué, et la confirmation que les révocations ont bien été appliquées dans le système cible.