Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi gérer les accès ?
- Les trois principes à appliquer
- Comment s’organiser dans une petite structure
- L’arrivée d’un collaborateur
- Le départ d’un collaborateur : la checklist d’offboarding
- Les signaux d’alerte à surveiller
- Que faire si un ancien collaborateur a encore accès ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi gérer les accès ?
Réponse rapide. Gérer les accès, c’est savoir qui peut se connecter à quoi, avec quels droits, et retirer ces droits dès qu’ils ne sont plus nécessaires. L’ANSSI et la CNIL convergent sur trois règles : un compte nominatif par personne (et un compte administrateur séparé pour ceux qui administrent), des droits limités au strict nécessaire (moindre privilège), et des procédures formalisées d’arrivée et de départ, avec révocation de tous les droits le jour du départ. Une revue des habilitations au moins annuelle permet de repérer les comptes oubliés.
Dans une petite entreprise, les accès s’accumulent sans qu’on y pense : la messagerie, le logiciel de comptabilité, la banque en ligne, l’outil de facturation, le site web, les réseaux sociaux, le Wi-Fi, l’alarme, le partage de fichiers en ligne. Chaque arrivée ajoute des comptes, chaque changement de poste ajoute des droits, et chaque départ en laisse traîner quelques-uns.
Or, un compte oublié est une porte ouverte. Il peut être utilisé par un ancien salarié mécontent, mais surtout par un attaquant qui a récupéré son mot de passe lors d’une fuite de données : personne ne surveille un compte que plus personne n’utilise. La CNIL rappelle que respecter le principe de moindre privilège permet de limiter les conséquences d’une usurpation de compte ou d’une erreur de manipulation. Et pour les données personnelles (clients, salariés), la gestion des habilitations fait partie des mesures de sécurité attendues au titre du RGPD.
Les trois principes à appliquer
1. Un compte nominatif par personne
L’ANSSI, dans son guide d’hygiène informatique (mesure 8), demande que chaque personne accédant au système soit identifiée nommément : les comptes d’accès doivent être nominatifs. Les comptes génériques (« accueil », « compta », « admin ») doivent rester marginaux, être rattachés à un nombre limité de personnes et être gérés aussi strictement que les autres.
Pourquoi ? Parce qu’un compte partagé rend impossible de savoir qui a fait quoi, et qu’on ne peut pas le couper au départ d’une seule personne sans gêner toutes les autres. Résultat : son mot de passe ne change jamais.
2. Séparer l’usage courant de l’administration
Toujours selon l’ANSSI (mesure 8), chaque administrateur doit disposer d’un compte d’administration nominatif, distinct de son compte utilisateur, avec des identifiants différents, réservé aux seules actions d’administration. L’ANSSI cite l’exemple d’une paire « pmartin » et « adm-pmartin ». Et par défaut, aucun utilisateur, quel que soit son rang hiérarchique, ne devrait avoir de droits d’administrateur sur son poste de travail (mesure 29).
Concrètement, le dirigeant lui-même lit ses e-mails et navigue sur internet avec un compte standard. Il n’utilise le compte administrateur que pour installer un logiciel ou modifier un paramètre. Si un lien piégé est ouvert depuis le compte standard, les dégâts sont bien plus limités.
3. Le moindre privilège
Chacun accède uniquement aux données et outils dont il a besoin pour sa mission. La CNIL recommande de définir des profils d’habilitation en séparant les tâches et les responsabilités, et de faire valider chaque demande d’accès par un responsable. L’ANSSI (mesure 9) demande d’attribuer les bons droits sur les ressources sensibles et de les revoir régulièrement.
Exemple réaliste : dans un cabinet de six personnes, l’assistante a besoin de l’agenda et du dossier « clients », pas des fichiers de paie. Le comptable externe a besoin d’un accès en lecture au logiciel de facturation, pas des droits d’administration de la messagerie.
Comment s’organiser dans une petite structure
Pas besoin d’un outil coûteux pour commencer. Un tableau partagé, tenu à jour par une personne désignée, suffit souvent. L’ANSSI (mesure 5) demande au minimum un inventaire exhaustif des comptes privilégiés, tenu à jour ; étendez-le à tous les comptes.
Le registre des accès
| Colonne | Exemple | Utilité |
|---|---|---|
| Personne | Claire D., commerciale | Savoir qui détient quoi |
| Outil ou service | Messagerie, CRM, banque en ligne | Ne rien oublier au départ |
| Type de compte | Nominatif / partagé / administrateur | Repérer les comptes à risque |
| Niveau de droits | Lecture, modification, administration | Appliquer le moindre privilège |
| Validé par | Gérant | Traçabilité de la demande |
| Date d’ouverture | Date réelle | Revue périodique |
| MFA activé | Oui / non | Prioriser la sécurisation |
| Matériel confié | Portable, téléphone, badge, clé USB | Restitution au départ |
Qui fait quoi ?
Désignez un référent accès : le dirigeant, un associé, un salarié de confiance ou votre prestataire informatique. L’essentiel est qu’une personne soit prévenue de chaque arrivée, changement de poste et départ. L’ANSSI insiste sur l’organisation des procédures d’arrivée, de départ et de changement de fonction (mesure 6) : faites le lien entre la personne qui gère les contrats (ressources humaines ou dirigeant) et celle qui gère l’informatique.
Les outils qui facilitent la vie
- Un annuaire centralisé (celui de votre suite bureautique en ligne, par exemple) : couper un seul compte coupe l’accès à plusieurs services connectés.
- Un gestionnaire de mots de passe d’entreprise : les accès partagés indispensables (compte d’un réseau social, portail fournisseur) sont partagés sans que le mot de passe soit visible, et retirés en un clic.
- La double authentification (MFA) partout où c’est possible : un mot de passe volé ne suffit plus.
La revue périodique
La CNIL recommande une revue des habilitations au minimum annuelle, pour supprimer les comptes inutilisés et réaligner les droits sur les fonctions réelles, en impliquant les responsables métier. Bloquez une demi-journée par an dans l’agenda, idéalement plus souvent pour les comptes administrateurs.
L’arrivée d’un collaborateur
Un départ bien géré commence à l’arrivée : ce qui est noté dans le registre à l’entrée est facile à retirer à la sortie.
- Créez des comptes nominatifs uniquement, après validation du responsable.
- Attribuez les droits du profil correspondant au poste, pas « les mêmes que le collègue ».
- Activez la double authentification dès le premier jour.
- Notez dans le registre chaque compte, chaque accès et chaque matériel remis.
- Remettez la charte informatique et expliquez les règles essentielles.
- Pour les accès temporaires (remplacement, stagiaire, prestataire), fixez une date de fin dès la création : la CNIL cite parmi les erreurs à éviter l’oubli de retirer les autorisations temporaires.
Le départ d’un collaborateur : la checklist d’offboarding
L’ANSSI est claire : l’ensemble des droits affectés à une personne doit être révoqué lors de son départ ou en cas de changement de fonction, et les procédures doivent couvrir la suppression des comptes, le retrait des droits et la restitution des équipements mobiles (ordinateur portable, clé USB, disque dur, téléphone). La CNIL demande de supprimer les permissions à la fin du contrat.
Avant le dernier jour
| Action | Ce que ça bloque | Comment faire |
|---|---|---|
| Lister tous les accès de la personne | L’oubli d’un compte | Partir du registre et vérifier avec la personne et son responsable |
| Organiser la passation | La perte de données et de connaissances | Transférer les dossiers partagés, documents et contacts vers un collègue |
| Prévoir le renvoi de la messagerie | La perte de messages clients | Message d’absence ou redirection vers un collègue, selon votre politique interne |
| Identifier les accès partagés qu’elle connaissait | La réutilisation d’un mot de passe commun | Préparer leur changement le jour du départ |
Le jour du départ
| Action | Ce que ça bloque | Comment faire |
|---|---|---|
| Désactiver le compte principal (annuaire, messagerie) | Toute connexion ultérieure | À l’heure de fin de contrat, pas « dans la semaine » |
| Fermer les sessions ouvertes et retirer les appareils de confiance | L’accès depuis un téléphone resté connecté | Fonction « déconnecter toutes les sessions » des services en ligne |
| Révoquer les accès aux applications métier, à la banque en ligne, aux réseaux sociaux | Les comptes hors annuaire, souvent oubliés | Suivre le registre ligne par ligne |
| Changer les mots de passe partagés connus | Un accès commun qui reste ouvert | Wi-Fi invités, comptes de réseaux sociaux, portails fournisseurs |
| Récupérer le matériel et les badges | Les données stockées en local et l’accès physique | Portable, téléphone, clés USB, disques, badges, clés |
| Retirer la personne des groupes de partage et listes de diffusion | La réception d’informations internes | Groupes de messagerie, canaux de discussion, dossiers partagés |
| Retirer les droits de signature et de validation | Les paiements ou commandes au nom de l’entreprise | Banque, plateformes d’achat, outils de signature électronique |
Après le départ
- Conservez le compte désactivé (et non supprimé) le temps nécessaire pour récupérer les données utiles, selon votre politique interne et vos obligations légales.
- Mettez à jour le registre et datez la révocation.
- Effacez de façon sécurisée le matériel récupéré avant de le réattribuer.
Départ conflictuel
En cas de rupture tendue, coordonnez la coupure des accès avec l’annonce de la décision, pour éviter une fenêtre pendant laquelle la personne pourrait copier ou supprimer des données. Le cadre juridique du départ (préavis, dispense, accès aux données personnelles du salarié) relève du droit du travail : faites-vous conseiller par un professionnel du droit. Ce guide ne constitue pas un conseil juridique.
Changement de poste
Un changement de fonction est un « petit départ » : retirez les droits de l’ancien poste avant d’ajouter ceux du nouveau. Sans cela, les droits s’empilent au fil des années.
Les signaux d’alerte à surveiller
| Signal | Ce que ça peut cacher |
|---|---|
| Connexion sur le compte d’une personne partie | Révocation oubliée ou mot de passe compromis |
| Comptes génériques dont personne ne connaît le titulaire | Accès non maîtrisé |
| Salariés administrateurs de leur poste « parce que c’était plus simple » | Installation de logiciels malveillants facilitée |
| Prestataire ayant gardé un accès après la fin de sa mission | Porte d’entrée par la chaîne d’approvisionnement |
| Mot de passe partagé inchangé depuis des années | Toutes les personnes passées par l’entreprise le connaissent |
| Licences payées pour des comptes inactifs | Comptes oubliés (et coût inutile) |
Que faire si un ancien collaborateur a encore accès ?
- Coupez immédiatement le compte concerné et les sessions ouvertes, puis changez les mots de passe partagés.
- Vérifiez l’historique de connexion des services concernés : date, lieu, actions réalisées (fichiers téléchargés, règles de transfert de messagerie créées, paiements).
- Conservez les preuves (journaux, captures d’écran) sans les modifier.
- Si des données ont été consultées ou exfiltrées, évaluez s’il s’agit d’une violation de données personnelles : le RGPD peut imposer une notification à la CNIL. Consultez notre guide sur la fuite de données clients.
- En cas d’acte malveillant, déposez plainte et faites-vous accompagner (Cybermalveillance.gouv.fr, 17Cyber, avocat).
- Faites la revue complète des accès : un oubli en cache souvent d’autres.
Questions fréquentes
Peut-on se contenter de changer le mot de passe du compte d’un salarié qui part ?
C’est un minimum, mais ce n’est pas suffisant : des sessions peuvent rester ouvertes sur un téléphone, et la personne peut avoir accès à d’autres services hors de ce compte. Désactivez le compte, fermez les sessions et passez le registre en revue ligne par ligne.
Les comptes partagés sont-ils interdits ?
Non, mais l’ANSSI demande qu’ils restent marginaux et rattachés à un nombre limité de personnes identifiées. La CNIL déconseille de les créer sans tracer ces exceptions, les faire valider et les revoir régulièrement. Un gestionnaire de mots de passe d’entreprise permet de les partager proprement.
Le dirigeant doit-il vraiment renoncer aux droits administrateur au quotidien ?
C’est la recommandation de l’ANSSI : aucun utilisateur, quel que soit son rang, ne devrait travailler avec des privilèges d’administration. Garder un compte administrateur séparé, utilisé seulement pour l’administration, limite fortement les dégâts d’un clic malheureux.
À quelle fréquence revoir les accès ?
La CNIL recommande une revue au minimum annuelle des habilitations. Pour les comptes administrateurs et les accès des prestataires, une revue plus fréquente est préférable, et une vérification ponctuelle s’impose à chaque départ.
Et les prestataires informatiques ?
Ils doivent avoir des comptes nominatifs, avec la double authentification, des droits limités à leur mission et une date de fin. Prévoyez dans le contrat la restitution des accès et des documentations en fin de mission.
Pour aller plus loin
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- ANSSI — « Guide d’hygiène informatique » — mesures 5 (inventaire des comptes privilégiés), 6 (procédures d’arrivée, de départ et de changement de fonction, restitution des équipements), 8 (comptes nominatifs, comptes génériques marginaux, compte d’administration distinct), 9 (droits sur les ressources sensibles et revue), 12 (identifiants par défaut), 29 (pas de privilèges d’administration sur le poste) : https://messervices.cyber.gouv.fr/documents-guides/guide_hygiene_informatique_anssi.pdf
- CNIL — « Sécurité : gérer les habilitations » (13 mars 2024) — moindre privilège, profils d’habilitation, validation des demandes, suppression des permissions en fin de contrat, revue au minimum annuelle, erreurs à éviter : https://www.cnil.fr/fr/securite-gerer-les-habilitations
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.