Gestion des accès : modèle de politique gratuit

À propos

Restreindre l’accès à vos systèmes et à vos données aux seules personnes qui en ont réellement besoin est une obligation posée par le RGPD, quelle que soit la taille de votre entreprise. On vous propose une politique de gestion des accès et des identités, prête à être personnalisée, qui couvre à la fois l’attribution des habilitations, le contrôle des accès des utilisateurs, la sécurité de vos systèmes et la sécurisation des mots de passe.

Qu’est-ce que la gestion des accès et la gestion des identités ?

La gestion des accès consiste à définir, attribuer et contrôler les droits d’accès dont dispose chaque utilisateur (salarié, stagiaire, dirigeant, prestataire mis à disposition, etc.) à vos systèmes d’information et à vos données.

Elle est souvent associée à la gestion des identités, qui consiste à créer, modifier et supprimer les comptes eux-mêmes (identifiants, profils) au fur et à mesure des arrivées, départs et changements de poste. Ensemble, gestion des identités et gestion des accès forment ce que les professionnels de la cybersécurité appellent l’IAM (Identity and Access Management, ou gestion des identités et des accès).

Elle repose sur un principe simple : un utilisateur ne doit avoir accès qu’aux seules données strictement nécessaires à l’accomplissement de ses missions, que ces données soient internes (ex : dossiers RH, salaires) ou externes (ex : données de vos clients, prospects, partenaires).

À titre d’exemple, seuls les membres de la DRH, de la comptabilité, les managers et la direction peuvent avoir accès aux salaires d’une équipe. Les autres salariés, dans des départements sans lien avec la gestion de la paie (ex : marketing), n’y ont pas accès.

En pratique : À l’arrivée d’un salarié : créez ses accès selon son profil d’habilitation, avec un identifiant unique et personnel, jamais un compte partagé entre plusieurs personnes. Au départ (ou en cas de changement de poste) : coupez immédiatement les accès aux outils, boîtes mail et Drives, sans attendre la revue périodique suivante.

Pourquoi la gestion des accès est-elle une obligation RGPD ?

Conformément à l’article 32 du RGPD, vous devez mettre en œuvre des mesures garantissant la confidentialité des données, ce qui implique de restreindre l’accès à vos systèmes aux seules personnes habilitées à les traiter dans le cadre de leurs missions. La CNIL recommande à ce titre de définir des profils d’habilitation adaptés à chaque poste, dans le cadre d’une politique globale de sécurité des systèmes d’information.

La fiche pratique de la CNIL sur la gestion des habilitations précise notamment qu’il convient de réaliser une revue régulière, a minima annuelle, des habilitations afin d’identifier et de supprimer les comptes non utilisés, et de retirer délai les autorisations temporaires ou les comptes des personnes ayant quitté l’organisation.

Une gestion des accès rigoureuse permet ainsi de :

  • Réduire les risques de violation de données personnelles et de fuite de données ;
  • Démontrer la sécurité et la conformité RGPD de votre entreprise en cas de contrôle de la CNIL ;
  • Assurer une traçabilité en cas d’incident (qui a accès à quoi, et quand) ;
  • Renforcer la cybersécurité globale de votre entreprise, en réduisant les points d’accès vulnérables à vos systèmes.

Quelles ressources mobiliser pour sécuriser l’accès à vos systèmes et outils ?

Au-delà des outils techniques, la sécurité des accès repose aussi sur des ressources internes : un registre des habilitations à jour, une procédure formalisée de retrait des accès, et une politique de gestion des mots de passe partagée avec l’ensemble de vos collaborateurs, conforme aux recommandations de la CNIL sur les mots de passe. Ces ressources et ces mesures réduisent significativement le risque d’accès non contrôlé à vos données.

 

Télécharger gratuitement votre modèle de politique de gestion des accès

Ce que vous allez découvrir dans ce support :

La restriction d'accès aux personnes habilitées

Avec des profils d'habilitation clairement définis selon le poste, les missions et le niveau de responsabilité de chaque utilisateur du système

L'évaluation et le suivi régulier des habilitations

Validation de chaque demande par un responsable compétent, tenue d'un registre des accès, vérification périodique (en fonction de la sensibilité des données), et niveaux d'administrateurs différenciés selon les besoins réels

Le traitement des situations à risque

Retrait immédiat des accès en cas de départ ou de changement de poste, journalisation des opérations (création, consultation, partage, modification, suppression) pour assurer une traçabilité, et procédure à suivre en cas d'habilitation inappropriée détectée (information immédiate de la hiérarchie et du DPO, révocation sans délai).

La création de mots de passe sécurisés

Selon les recommandations de la CNIL : longueur minimale, complexité (majuscules, minuscules, chiffres, caractères spéciaux) ou recours à une phrase de passe.

Des mesures de sécurité additionnelles

Temporisation après plusieurs échecs de connexion, authentification multifacteur pour les comptes sensibles, recours à un gestionnaire de mots de passe, et absence de stockage en clair.

La procédure à suivre en cas de risque de compromission d'un mot de passe

Information immédiate du DPO, renouvellement du mot de passe concerné, et vérification qu'aucun autre compte n'utilise le même mot de passe.

Pour aller plus loin

Pourquoi la gestion des accès est-elle un enjeu stratégique pour votre entreprise ?

Une gestion des accès mal maîtrisée n’est pas qu’un risque théorique : elle expose votre entreprise à des conséquences concrètes, à la fois juridiques, financières et opérationnelles quelle que soit sa taille.

Un risque de contrôle qui ne se limite pas aux grandes entreprises : En 2024, la CNIL a prononcé 87 sanctions, dont 69 via la procédure simplifiée ; une procédure justement conçue pour les dossiers ne présentant pas de difficulté particulière, avec des amendes plafonnées à 20 000 €. La sécurité des données, dont la gestion des habilitations fait partie des manquements traités dans ce cadre. Autrement dit, ce n’est pas un sujet réservé aux grandes entreprises : une gestion des accès insuffisante peut être relevée chez n’importe quelle structure.

Un risque accru avec la multiplication des outils et du travail à distance. Cloud, outils collaboratifs, accès à distance : plus une entreprise multiplie les points d’entrée à ses systèmes, plus la surface d’exposition aux erreurs humaines et aux tentatives d’intrusion augmente.

Un enjeu de coordination interne. La gestion des accès implique généralement plusieurs personnes (dirigeant, référent IT, DPO), qui doivent partager une même vision des habilitations en vigueur. Sans registre centralisé, il devient difficile de savoir qui a accès à quoi, ce qui retarde la détection d’anomalies et complique la réponse en cas d’incident.

Un enjeu de confiance vis-à-vis de vos clients et partenaires. Démontrer une gestion des accès structurée fait partie des éléments concrets attendus lors d’un audit de conformité ou d’une démarche de certification (ex : ISO 27701), et rassure vos clients sur la manière dont leurs données sont protégées au sein de votre organisation.

Conseil Dipeeo
Votre politique de gestion des accès gagne à être adossée à votre charte informatique, qui fixe les règles d’usage des outils numériques pour l’ensemble de vos collaborateurs les deux documents se complètent sans se substituer l’un à l’autre.

FAQ : politique de gestion des accès

Qui est responsable de la gestion des accès dans une entreprise ?

 

La responsabilité est généralement partagée entre la direction, le service informatique et le DPO, qui veille au respect et au contrôle des accès aux systèmes de l’entreprise.

 

Quelle est la fréquence recommandée pour revoir les habilitations ?

 

Il n’existe pas de fréquence légale imposée : elle doit être adaptée à la sensibilité des données et aux risques identifiés par votre DPO (trimestrielle, semestrielle ou annuelle selon les cas).

 

Que risque une entreprise en cas de mauvaise gestion des accès ?

 

Une mauvaise gestion des accès augmente le risque de violation de données personnelles, ce qui peut entraîner une notification à la CNIL, l’information des personnes concernées, et une sanction en cas de manquement caractérisé au RGPD.

 

La gestion des accès concerne-t-elle uniquement les données informatiques ?

 

Non. Elle s’applique aussi bien aux accès physiques (locaux, archives papier) qu’aux accès aux données numériques (systèmes d’information, outils de partage de fichiers, boîtes mail, base de données clients).

 

Qu’est-ce qui différencie l’accès aux ressources internes et externes d’une entreprise ?

 

L’accès aux ressources internes concerne les outils et données propres à votre entreprise (serveurs, intranet, dossiers RH), tandis que l’accès aux ressources externes concerne les données de vos clients, prospects ou partenaires, les deux relevant du même cadre de gestion des accès.

 

Téléchargez la ressource

Déjà 500 entreprises conformes

Quand l’expertise humaine rencontre la puissance technologique pour votre conformité RGPD.

Un juriste expert RGPD
comme un nouveau collègue

Chez Dipeeo, nos experts RGPD – juristes spécialisés et anciens avocats internes – prennent en charge votre conformité de A à Z. 

  • Un juriste dédié

  • Un DPO externe déclaré à la CNIL

  • Des conseils illimités et sur-mesure 

  • Une expertise de pointe

Fini le stress, fini la perte de temps, nous gérons tout pour vous.

Un outil unique pour piloter votre conformité

dpo externe

Découvrez les
actualités RGPD