Guide pratique

Gestion des accès et des départs

Comptes nominatifs, droits limités au strict nécessaire, coupure des accès le jour du départ : la méthode simple pour qu’un dirigeant de TPE-PME sache à tout moment qui peut entrer dans son système d’information.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi gérer les accès ?

Réponse rapide. Gérer les accès, c’est savoir qui peut se connecter à quoi, avec quels droits, et retirer ces droits dès qu’ils ne sont plus nécessaires. L’ANSSI et la CNIL convergent sur trois règles : un compte nominatif par personne (et un compte administrateur séparé pour ceux qui administrent), des droits limités au strict nécessaire (moindre privilège), et des procédures formalisées d’arrivée et de départ, avec révocation de tous les droits le jour du départ. Une revue des habilitations au moins annuelle permet de repérer les comptes oubliés.

Dans une petite entreprise, les accès s’accumulent sans qu’on y pense : la messagerie, le logiciel de comptabilité, la banque en ligne, l’outil de facturation, le site web, les réseaux sociaux, le Wi-Fi, l’alarme, le partage de fichiers en ligne. Chaque arrivée ajoute des comptes, chaque changement de poste ajoute des droits, et chaque départ en laisse traîner quelques-uns.

Or, un compte oublié est une porte ouverte. Il peut être utilisé par un ancien salarié mécontent, mais surtout par un attaquant qui a récupéré son mot de passe lors d’une fuite de données : personne ne surveille un compte que plus personne n’utilise. La CNIL rappelle que respecter le principe de moindre privilège permet de limiter les conséquences d’une usurpation de compte ou d’une erreur de manipulation. Et pour les données personnelles (clients, salariés), la gestion des habilitations fait partie des mesures de sécurité attendues au titre du RGPD.

Les trois principes à appliquer

1. Un compte nominatif par personne

L’ANSSI, dans son guide d’hygiène informatique (mesure 8), demande que chaque personne accédant au système soit identifiée nommément : les comptes d’accès doivent être nominatifs. Les comptes génériques (« accueil », « compta », « admin ») doivent rester marginaux, être rattachés à un nombre limité de personnes et être gérés aussi strictement que les autres.

Pourquoi ? Parce qu’un compte partagé rend impossible de savoir qui a fait quoi, et qu’on ne peut pas le couper au départ d’une seule personne sans gêner toutes les autres. Résultat : son mot de passe ne change jamais.

2. Séparer l’usage courant de l’administration

Toujours selon l’ANSSI (mesure 8), chaque administrateur doit disposer d’un compte d’administration nominatif, distinct de son compte utilisateur, avec des identifiants différents, réservé aux seules actions d’administration. L’ANSSI cite l’exemple d’une paire « pmartin » et « adm-pmartin ». Et par défaut, aucun utilisateur, quel que soit son rang hiérarchique, ne devrait avoir de droits d’administrateur sur son poste de travail (mesure 29).

Concrètement, le dirigeant lui-même lit ses e-mails et navigue sur internet avec un compte standard. Il n’utilise le compte administrateur que pour installer un logiciel ou modifier un paramètre. Si un lien piégé est ouvert depuis le compte standard, les dégâts sont bien plus limités.

3. Le moindre privilège

Chacun accède uniquement aux données et outils dont il a besoin pour sa mission. La CNIL recommande de définir des profils d’habilitation en séparant les tâches et les responsabilités, et de faire valider chaque demande d’accès par un responsable. L’ANSSI (mesure 9) demande d’attribuer les bons droits sur les ressources sensibles et de les revoir régulièrement.

Exemple réaliste : dans un cabinet de six personnes, l’assistante a besoin de l’agenda et du dossier « clients », pas des fichiers de paie. Le comptable externe a besoin d’un accès en lecture au logiciel de facturation, pas des droits d’administration de la messagerie.

Comment s’organiser dans une petite structure

Pas besoin d’un outil coûteux pour commencer. Un tableau partagé, tenu à jour par une personne désignée, suffit souvent. L’ANSSI (mesure 5) demande au minimum un inventaire exhaustif des comptes privilégiés, tenu à jour ; étendez-le à tous les comptes.

Le registre des accès

Colonne Exemple Utilité
Personne Claire D., commerciale Savoir qui détient quoi
Outil ou service Messagerie, CRM, banque en ligne Ne rien oublier au départ
Type de compte Nominatif / partagé / administrateur Repérer les comptes à risque
Niveau de droits Lecture, modification, administration Appliquer le moindre privilège
Validé par Gérant Traçabilité de la demande
Date d’ouverture Date réelle Revue périodique
MFA activé Oui / non Prioriser la sécurisation
Matériel confié Portable, téléphone, badge, clé USB Restitution au départ

Qui fait quoi ?

Désignez un référent accès : le dirigeant, un associé, un salarié de confiance ou votre prestataire informatique. L’essentiel est qu’une personne soit prévenue de chaque arrivée, changement de poste et départ. L’ANSSI insiste sur l’organisation des procédures d’arrivée, de départ et de changement de fonction (mesure 6) : faites le lien entre la personne qui gère les contrats (ressources humaines ou dirigeant) et celle qui gère l’informatique.

Les outils qui facilitent la vie

  • Un annuaire centralisé (celui de votre suite bureautique en ligne, par exemple) : couper un seul compte coupe l’accès à plusieurs services connectés.
  • Un gestionnaire de mots de passe d’entreprise : les accès partagés indispensables (compte d’un réseau social, portail fournisseur) sont partagés sans que le mot de passe soit visible, et retirés en un clic.
  • La double authentification (MFA) partout où c’est possible : un mot de passe volé ne suffit plus.

La revue périodique

La CNIL recommande une revue des habilitations au minimum annuelle, pour supprimer les comptes inutilisés et réaligner les droits sur les fonctions réelles, en impliquant les responsables métier. Bloquez une demi-journée par an dans l’agenda, idéalement plus souvent pour les comptes administrateurs.

L’arrivée d’un collaborateur

Un départ bien géré commence à l’arrivée : ce qui est noté dans le registre à l’entrée est facile à retirer à la sortie.

  1. Créez des comptes nominatifs uniquement, après validation du responsable.
  2. Attribuez les droits du profil correspondant au poste, pas « les mêmes que le collègue ».
  3. Activez la double authentification dès le premier jour.
  4. Notez dans le registre chaque compte, chaque accès et chaque matériel remis.
  5. Remettez la charte informatique et expliquez les règles essentielles.
  6. Pour les accès temporaires (remplacement, stagiaire, prestataire), fixez une date de fin dès la création : la CNIL cite parmi les erreurs à éviter l’oubli de retirer les autorisations temporaires.

Le départ d’un collaborateur : la checklist d’offboarding

L’ANSSI est claire : l’ensemble des droits affectés à une personne doit être révoqué lors de son départ ou en cas de changement de fonction, et les procédures doivent couvrir la suppression des comptes, le retrait des droits et la restitution des équipements mobiles (ordinateur portable, clé USB, disque dur, téléphone). La CNIL demande de supprimer les permissions à la fin du contrat.

Avant le dernier jour

Action Ce que ça bloque Comment faire
Lister tous les accès de la personne L’oubli d’un compte Partir du registre et vérifier avec la personne et son responsable
Organiser la passation La perte de données et de connaissances Transférer les dossiers partagés, documents et contacts vers un collègue
Prévoir le renvoi de la messagerie La perte de messages clients Message d’absence ou redirection vers un collègue, selon votre politique interne
Identifier les accès partagés qu’elle connaissait La réutilisation d’un mot de passe commun Préparer leur changement le jour du départ

Le jour du départ

Action Ce que ça bloque Comment faire
Désactiver le compte principal (annuaire, messagerie) Toute connexion ultérieure À l’heure de fin de contrat, pas « dans la semaine »
Fermer les sessions ouvertes et retirer les appareils de confiance L’accès depuis un téléphone resté connecté Fonction « déconnecter toutes les sessions » des services en ligne
Révoquer les accès aux applications métier, à la banque en ligne, aux réseaux sociaux Les comptes hors annuaire, souvent oubliés Suivre le registre ligne par ligne
Changer les mots de passe partagés connus Un accès commun qui reste ouvert Wi-Fi invités, comptes de réseaux sociaux, portails fournisseurs
Récupérer le matériel et les badges Les données stockées en local et l’accès physique Portable, téléphone, clés USB, disques, badges, clés
Retirer la personne des groupes de partage et listes de diffusion La réception d’informations internes Groupes de messagerie, canaux de discussion, dossiers partagés
Retirer les droits de signature et de validation Les paiements ou commandes au nom de l’entreprise Banque, plateformes d’achat, outils de signature électronique

Après le départ

  • Conservez le compte désactivé (et non supprimé) le temps nécessaire pour récupérer les données utiles, selon votre politique interne et vos obligations légales.
  • Mettez à jour le registre et datez la révocation.
  • Effacez de façon sécurisée le matériel récupéré avant de le réattribuer.

Départ conflictuel

En cas de rupture tendue, coordonnez la coupure des accès avec l’annonce de la décision, pour éviter une fenêtre pendant laquelle la personne pourrait copier ou supprimer des données. Le cadre juridique du départ (préavis, dispense, accès aux données personnelles du salarié) relève du droit du travail : faites-vous conseiller par un professionnel du droit. Ce guide ne constitue pas un conseil juridique.

Changement de poste

Un changement de fonction est un « petit départ » : retirez les droits de l’ancien poste avant d’ajouter ceux du nouveau. Sans cela, les droits s’empilent au fil des années.

Les signaux d’alerte à surveiller

Signal Ce que ça peut cacher
Connexion sur le compte d’une personne partie Révocation oubliée ou mot de passe compromis
Comptes génériques dont personne ne connaît le titulaire Accès non maîtrisé
Salariés administrateurs de leur poste « parce que c’était plus simple » Installation de logiciels malveillants facilitée
Prestataire ayant gardé un accès après la fin de sa mission Porte d’entrée par la chaîne d’approvisionnement
Mot de passe partagé inchangé depuis des années Toutes les personnes passées par l’entreprise le connaissent
Licences payées pour des comptes inactifs Comptes oubliés (et coût inutile)

Que faire si un ancien collaborateur a encore accès ?

  1. Coupez immédiatement le compte concerné et les sessions ouvertes, puis changez les mots de passe partagés.
  2. Vérifiez l’historique de connexion des services concernés : date, lieu, actions réalisées (fichiers téléchargés, règles de transfert de messagerie créées, paiements).
  3. Conservez les preuves (journaux, captures d’écran) sans les modifier.
  4. Si des données ont été consultées ou exfiltrées, évaluez s’il s’agit d’une violation de données personnelles : le RGPD peut imposer une notification à la CNIL. Consultez notre guide sur la fuite de données clients.
  5. En cas d’acte malveillant, déposez plainte et faites-vous accompagner (Cybermalveillance.gouv.fr, 17Cyber, avocat).
  6. Faites la revue complète des accès : un oubli en cache souvent d’autres.

Questions fréquentes

Peut-on se contenter de changer le mot de passe du compte d’un salarié qui part ?

C’est un minimum, mais ce n’est pas suffisant : des sessions peuvent rester ouvertes sur un téléphone, et la personne peut avoir accès à d’autres services hors de ce compte. Désactivez le compte, fermez les sessions et passez le registre en revue ligne par ligne.

Les comptes partagés sont-ils interdits ?

Non, mais l’ANSSI demande qu’ils restent marginaux et rattachés à un nombre limité de personnes identifiées. La CNIL déconseille de les créer sans tracer ces exceptions, les faire valider et les revoir régulièrement. Un gestionnaire de mots de passe d’entreprise permet de les partager proprement.

Le dirigeant doit-il vraiment renoncer aux droits administrateur au quotidien ?

C’est la recommandation de l’ANSSI : aucun utilisateur, quel que soit son rang, ne devrait travailler avec des privilèges d’administration. Garder un compte administrateur séparé, utilisé seulement pour l’administration, limite fortement les dégâts d’un clic malheureux.

À quelle fréquence revoir les accès ?

La CNIL recommande une revue au minimum annuelle des habilitations. Pour les comptes administrateurs et les accès des prestataires, une revue plus fréquente est préférable, et une vérification ponctuelle s’impose à chaque départ.

Et les prestataires informatiques ?

Ils doivent avoir des comptes nominatifs, avec la double authentification, des droits limités à leur mission et une date de fin. Prévoyez dans le contrat la restitution des accès et des documentations en fin de mission.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • ANSSI — « Guide d’hygiène informatique » — mesures 5 (inventaire des comptes privilégiés), 6 (procédures d’arrivée, de départ et de changement de fonction, restitution des équipements), 8 (comptes nominatifs, comptes génériques marginaux, compte d’administration distinct), 9 (droits sur les ressources sensibles et revue), 12 (identifiants par défaut), 29 (pas de privilèges d’administration sur le poste) : https://messervices.cyber.gouv.fr/documents-guides/guide_hygiene_informatique_anssi.pdf
  • CNIL — « Sécurité : gérer les habilitations » (13 mars 2024) — moindre privilège, profils d’habilitation, validation des demandes, suppression des permissions en fin de contrat, revue au minimum annuelle, erreurs à éviter : https://www.cnil.fr/fr/securite-gerer-les-habilitations

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.