Aller au contenu
Legiscope
Menu
Cybersecurity

Arrivées, mobilités, départs : rapprocher RH et habilitations

Une feuille de rapprochement pour relier événements RH, comptes, droits, délais, exceptions et preuve de fermeture des accès.

Une liste des salariés sortis et une liste des comptes désactivés peuvent être exactes chacune de leur côté tout en laissant des accès ouverts. La première ignore parfois les prestataires, les mobilités internes et les identités techniques ; la seconde peut exclure une application locale. Le contrôle utile rapproche chaque événement déclencheur avec les actions attendues sur les ressources effectivement utilisées. Il conserve la décision et une preuve du résultat, pas seulement un ticket fermé.

Cette page fournit une feuille de rapprochement pour les arrivées, changements de poste et départs. Elle complète la politique de mots de passe, qui fixe les choix d’authentification, et le dossier de revue des accès privilégiés, qui examine des droits déjà attribués. Ici, l’unité de travail est un événement RH ou contractuel et les actions qu’il doit provoquer. Les workflows de cycle de vie Microsoft Entra illustrent une automatisation possible ; leur périmètre et leurs licences doivent être vérifiés dans chaque environnement. La méthode de rapprochement reste applicable sans Entra.

Définir une population d’événements complète

La source initiale doit contenir plus que les départs administratifs de salariés. Ajoutez les arrivées, transferts d’équipe, changements de mission, suspensions, fins de prestation, prolongations et départs anticipés lorsqu’ils déclenchent une modification d’accès. Donnez à chaque événement un identifiant stable, une date d’effet et un émetteur. Conservez les corrections : un départ reporté doit modifier les actions attendues sans effacer la décision initiale.

Pour un salarié, le système RH peut fournir l’événement. Pour un prestataire, la source peut être le contrat, l’outil achats ou le responsable de mission. La difficulté est de prouver que ces sources couvrent la population pertinente. Comparez périodiquement les personnes présentes dans les applications à la liste des relations actives. Une extraction RH seule ne révèle pas le consultant que seule l’équipe projet connaît. La PSSI doit désigner qui annonce chaque changement et qui peut résoudre un désaccord sur son statut.

Créer la feuille de rapprochement

La feuille suivante est un modèle de travail, non un formulaire réglementaire. Une ligne représente un événement et un ensemble cohérent de ressources. Si les actions ont des responsables ou des échéances différents, créez plusieurs lignes liées au même événement. Cette granularité permet de voir qu’une messagerie a été fermée alors qu’un accès VPN reste ouvert.

Champ Valeur à saisir Vérification attendue
Événement Identifiant RH/contrat, type, date d’effet Source et correction éventuelle retrouvables
Identité Identifiant stable, statut, responsable métier Homonymes et comptes secondaires rapprochés
Ressource Annuaire, application, groupe, compte local, secret Propriétaire technique connu
Droit avant/après Permission exacte et changement demandé Besoin métier approuvé, privilège limité
Action Créer, modifier, suspendre, retirer, transférer Exécutant et dépendances identifiés
Échéance interne Date/heure justifiée par risque et fonctionnement Retard visible sans inventer un délai légal unique
Exception Motif, mesure provisoire, décideur, expiration Dérogation réexaminée et non tacite
Preuve d’effet Lecture après changement, essai ou journal pertinent Droit absent ou nouveau périmètre vérifié
Clôture Vérificateur, date, résultat et écart restant Séparation entre ticket et résultat

Ne mettez ni mot de passe ni jeton dans cette feuille. Elle peut référencer un coffre ou un ticket à accès restreint. Les données RH et les informations sur les droits sont elles-mêmes sensibles ; définissez leurs accès, leur durée de conservation et l’utilité des champs. Une exportation envoyée à une large liste d’auditeurs peut créer un nouveau risque.

Rapprocher deux inventaires, pas deux totaux

Un indicateur « 12 départs, 12 comptes désactivés » ne prouve rien si un même départ possède trois comptes et qu’un autre n’en possède aucun dans l’export. Faites correspondre les identifiants, les alias, les comptes locaux et les appartenances indirectes. Associez ensuite chaque identité aux applications qu’elle pouvait atteindre. Une connexion par SSO facilite la découverte d’une partie des accès ; elle n’absorbe pas les comptes locaux, les comptes invités ou les rôles propres à une application.

Documentez les règles de rapprochement. Une correspondance par nom est fragile après un mariage, une translittération ou une réembauche. Utilisez, lorsque c’est possible, un identifiant stable partagé sous contrôle. Pour les sources sans clé commune, consignez la méthode et la part nécessitant une confirmation humaine. Les doublons ne doivent pas disparaître au nettoyage : ils peuvent signaler deux comptes réellement actifs.

Un export daté répond à la question « quels droits étaient visibles à cet instant ? ». Pour conclure qu’un départ a été traité, il faut aussi connaître la date d’effet, la demande, l’opération et la situation après opération. Le catalogue de contrôles aide à écrire l’objectif, l’activité et la preuve sans les confondre.

Traiter une arrivée sans ouvrir trop tôt

Avant de créer le compte, vérifiez la relation active, le manager, le rôle, les applications requises et la personne qui approuve. Le modèle de rôle accélère la préparation mais peut contenir des droits historiques. Comparez-le au travail réel du nouvel arrivant. Une personne en formation n’a pas forcément besoin des droits de production de son équipe dès le premier jour. Si l’accès doit être prêt avant la prise de poste, distinguez création du compte et activation effective.

Dans la feuille, rattachez chaque droit à une demande ou à un profil approuvé. Vérifiez l’identité du destinataire avant la remise de ses moyens d’authentification et évitez d’envoyer un secret dans le même canal que son identifiant. Testez ensuite la connexion et l’accès nécessaire, sans considérer le simple statut « provisionné » comme preuve que l’utilisateur peut travailler. Un refus peut être attendu sur une ressource hors périmètre ; notez aussi ce résultat lorsque le risque le justifie.

Les revues d’accès Entra servent notamment à réexaminer des groupes et applications, avec des paramètres de réviseur et d’application des décisions. Elles ne remplacent pas l’approbation de l’arrivée ni la vérification des comptes que l’outil ne voit pas. Vérifiez les options et licences disponibles avant de promettre une suppression automatique.

Une mobilité est une suppression et une attribution

La mutation d’un comptable vers l’équipe achats illustre le risque de cumul. Il faut identifier les nouveaux droits, mais aussi les anciens accès financiers, délégations et éventuels privilèges hérités. Garder tous les droits « pendant la transition » sans date ni responsable transforme une exception temporaire en accès permanent. La feuille doit comporter un état avant, un état cible et une date de bascule.

Demandez au manager d’origine ce qui doit s’arrêter et au responsable d’accueil ce qui doit commencer. Si des tâches se chevauchent, définissez une durée, des opérations autorisées et une revue de sortie. L’exploitation vérifie que les changements ont pris effet dans chaque application. Une synchronisation d’annuaire en attente ou un groupe imbriqué peut maintenir une permission malgré le retrait de l’appartenance apparente.

Pour les droits élevés, le dossier de décision sur les accès privilégiés permet de garder la justification et le résultat par ressource. Le rapprochement RH fournit le déclencheur ; la revue détaillée examine la permission. Ces deux pièces se relient par un identifiant plutôt que de recopier la même explication dans plusieurs outils.

Fermer un départ par couches

Le départ peut exiger désactivation d’un compte central, révocation de sessions, retrait des groupes, fermeture d’accès applicatifs locaux, suppression d’un accès fournisseur et traitement de secrets partagés. Les actions exactes dépendent des systèmes et du risque ; le départ d’un administrateur possédant un secret de service partagé demande une analyse différente de celui d’un utilisateur sans privilège. La feuille doit montrer chaque dépendance, puis la preuve de son traitement.

Évitez la suppression immédiate irréversible si elle empêche une conservation légitime ou la continuité métier. Désactiver l’accès et organiser le transfert des documents sont des décisions distinctes. Le propriétaire métier autorise le transfert ; l’IT exécute les droits ; la protection des données vérifie les limites quand elles s’appliquent. Un compte « conservé pour les archives » ne devrait pas conserver une possibilité de connexion sans raison explicite.

Pour vérifier, consultez une lecture après changement, le statut des sessions ou un essai contrôlé selon le système. Ne testez pas en utilisant le secret d’un ancien collaborateur. Un ticket fermé par le support atteste l’exécution déclarée, mais un rôle réattribué par un autre groupe peut encore ouvrir la ressource. La journalisation de sécurité aide à retrouver les traces disponibles ; elle ne dispense pas de contrôler la configuration actuelle.

Exemple suivi : départ d’une prestataire

Dans un exemple fictif, une prestataire de maintenance quitte un projet le 30 septembre à 18 heures. Le chef de projet clôt la mission dans l’outil achats mais n’a pas de lien automatique avec l’annuaire. La feuille attribue l’événement EVT-214, la date d’effet et trois ressources : VPN, console de sauvegarde et portail de tickets. Elle signale aussi un compte technique dont la prestataire connaissait le secret, mais dont elle n’était pas propriétaire.

L’équipe identité désactive le VPN et contrôle le résultat. Le propriétaire de sauvegarde retire le rôle de console, puis lit les permissions effectives. Le support ferme le portail de tickets. Pour le secret technique, l’exploitation identifie d’abord les tâches qui l’utilisent et planifie un remplacement contrôlé ; une rotation aveugle interromprait la sauvegarde. La mesure provisoire limite l’accès et surveille les usages jusqu’au remplacement. Son décideur et sa date de sortie sont inscrits dans la feuille.

Le lendemain, le vérificateur rapproche l’événement achats des trois comptes et de la décision sur le secret. Il découvre que le portail de tickets contenait un second compte local. La ligne reste ouverte, même si les trois premiers tickets sont clos. Après désactivation et vérification du compte local, la feuille indique la limite restante : les journaux VPN ne couvrent que la période conservée. Elle ne transforme pas cette limite en preuve d’absence d’usage antérieur.

Prioriser les délais sans inventer une règle unique

La date d’effet et le délai interne ne sont pas identiques. Un départ conflictuel ou un compte administrateur peut imposer une action coordonnée au moment même du départ. Une arrivée normale peut être préparée plusieurs jours avant. Une mobilité peut exiger une période de recouvrement documentée. La politique interne fixe des objectifs selon le risque et les contraintes de disponibilité ; elle prévoit qui agit hors horaires et comment une urgence est escaladée.

Mesurez le retard à partir de l’événement pertinent, pas seulement de la création du ticket. Un service RH qui signale le départ deux jours après coup produit une défaillance amont ; un IT qui reçoit l’information à temps mais agit tard produit une autre défaillance. La feuille conserve les deux horodatages pour traiter la cause. Les mesures de performance gagnent à distinguer événements complets, actions terminées, exceptions approuvées et fermetures vérifiées.

Examiner les exceptions comme des décisions provisoires

Une application ancienne peut ne pas permettre une désactivation individuelle ; un compte partagé peut soutenir un processus continu. Écrivez la contrainte précise, les utilisateurs concernés, le risque, les mesures temporaires et la voie de sortie. « Impossible techniquement » sans essai ni propriétaire n’est pas une justification vérifiable. Une exception doit avoir un responsable capable de financer ou d’autoriser la correction.

Si la dépendance est opérationnelle, documentez qui surveille les usages, qui détient le secret et comment l’accès peut être révoqué en urgence. Indiquez une date de réexamen adaptée au cas plutôt qu’un renouvellement automatique. La prochaine revue vérifie que la condition initiale existe encore et que le contrôle provisoire fonctionne. La cartographie du SI peut révéler le service consommateur absent de la feuille initiale.

Contrôler la qualité de la source RH

Un rapprochement de qualité commence par un dénominateur crédible. Comparez les événements reçus avec les entrées/sorties du mois, les contrats terminés et les accès d’invités. Des écarts fréquents peuvent venir d’une organisation où les prestataires n’ont pas de dossier RH, ou d’une filiale dont les mouvements ne remontent pas. La correction doit porter sur le canal de déclaration, pas uniquement sur les comptes détectés par hasard.

Préparez un petit échantillon inverse : choisissez des comptes actifs dans une application importante et demandez quelle relation actuelle les autorise. Cette vérification peut découvrir les identités sans événement, que le rapprochement direct ne voit pas. Choisissez aussi quelques événements clos et reconstituez la chaîne complète. La méthode d’évaluation NIST SP 800-53A distingue examen, entretien et test et autorise une adaptation à l’objectif d’assurance ; elle ne prescrit pas une fréquence légale française.

Faire accepter une fermeture par une autre personne

L’opérateur note ce qu’il a changé ; le vérificateur constate l’effet ; le responsable métier confirme que l’accès restant correspond au besoin. Selon la taille de l’équipe, ces rôles peuvent être regroupés avec un contrôle compensatoire, mais une auto-approbation silencieuse réduit la qualité de la preuve. L’acceptation doit mentionner le périmètre examiné, la date et les réserves.

Conservez les références nécessaires à la reproduction du contrôle : événement source, demandes, identifiants de comptes, extraits de configuration utiles, exceptions et décisions. Une capture d’écran sans système ni date est difficile à utiliser. À l’inverse, archiver toutes les données RH et tous les journaux dans un dossier d’audit unique crée une duplication inutile. Référez les pièces dans leurs espaces protégés, avec des accès limités et une politique de conservation justifiée.

Questions à poser avant de déclarer le processus fiable

Le système RH voit-il les prestataires et les changements de mission ? Les propriétaires d’applications locales reçoivent-ils l’événement ? Une mobilité ferme-t-elle réellement les anciens droits ? Les comptes de secours et comptes de service sont-ils attribués à un propriétaire distinct de l’ancien salarié ? Une ligne « terminée » contient-elle une vérification après changement ? Ces questions donnent des tests concrets au-delà du taux de tickets clôturés.

Si une réponse manque, indiquez-le dans la feuille comme limite de couverture, donnez-lui un propriétaire et planifiez une vérification. Une procédure honnête sur son périmètre est plus utile qu’un tableau affichant 100 % sur les seules applications intégrées. Le prochain événement doit être plus facile à traiter grâce à la découverte faite aujourd’hui : ajout d’une source, clarification d’un rôle ou suppression d’un accès devenu inutile.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
03Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
04Cybersecurity

Catalogue de contrôles : distinguer objectif, activité et preuve

Un catalogue de contrôles devient difficile à utiliser lorsqu'il mélange une ambition, une procédure et une pièce justificative dans la même colonne. « Sécuriser les accès » décrit un objectif. «…

26 septembre 2026
05Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
06Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
07Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026
08Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026