Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY6 minRevu le

Comment rédiger une politique de contrôle d'accès

Ce qu'une politique de contrôle d'accès doit couvrir pour réussir un audit ISO 27001 ou SOC 2 — moindre privilège, arrivée-mobilité-départ, revues d'accès — avec un modèle prêt à l'emploi.

Pourquoi le contrôle d'accès est si scruté

Le contrôle d'accès est l'origine de la plupart des compromissions et de la plupart des écarts d'audit. La politique prouve que vous décidez qui accède à quoi, sur quelle base, et comment vous retirez cet accès. C'est la colonne vertébrale de l'Annexe A d'ISO 27001 et des critères d'accès logique SOC 2.

Quoi inclure

  1. Principes — moindre privilège et besoin d'en connaître comme posture par défaut.
  2. Modèle d'accès — contrôle d'accès basé sur les rôles (RBAC) : l'accès suit les rôles, pas les individus.
  3. Arrivée-mobilité-départ — comment l'accès est accordé à l'embauche, modifié au changement de poste, et révoqué au départ (idéalement le jour même).
  4. Authentification — liens vers vos exigences mots de passe et MFA.
  5. Accès à privilèges — contrôles renforcés, séparation des tâches, élévation just-in-time si possible.
  6. Revues d'accès — recertification périodique (ex. trimestrielle pour les privilèges, annuelle pour le standard), avec preuves conservées.
  7. Comptes tiers et de service — propriétaire, expiration et revue.

Erreurs fréquentes

  • Pas de processus de départ — les comptes orphelins attirent les auditeurs.
  • Des revues d'accès sans preuve ; si ce n'est pas tracé, ça n'a pas eu lieu.
  • Confondre la politique (les règles) et la procédure (les étapes). Il vous faut généralement les deux.

Alignement référentiels

Correspond à l'Annexe A 5.15–5.18 d'ISO 27001:2022, aux critères d'accès logique SOC 2, et à la fonction Protéger du NIST CSF (PR.AA).

Sources de référence

  • ISO/IEC 27001:2022 — contrôles 5.15, 5.16, 5.18 de l'Annexe A (contrôle d'accès, identités, droits d'accès) (iso.org/standard/27001).
  • NIST Cybersecurity Framework — fonction Protéger, gestion des identités et des accès (nist.gov/cyberframework).
  • ANSSI — guide d'hygiène informatique (gestion des comptes et des accès) (ssi.gouv.fr).

Générez-la en quelques minutes

Voir un exemple de politique de contrôle d'accès ou générez la vôtre gratuitement.

Questions fréquentes

Quelle différence entre une politique et une procédure de contrôle d’accès ?

La politique énonce les règles — moindre privilège, RBAC, qui approuve les accès. La procédure décrit les étapes pour les accorder, modifier et révoquer. Les auditeurs attendent généralement les deux : la politique pour fixer l’intention, la procédure pour prouver une application cohérente.

À quelle fréquence réaliser les revues d’accès ?

Adaptez la fréquence au risque : recertifiez les accès à privilèges environ chaque trimestre et les accès standard au moins une fois par an. L’essentiel est de conserver des preuves — relecteur, date et décision tracés. Une revue non documentée est considérée par l’auditeur comme inexistante.

Qu’est-ce que l’arrivée-mobilité-départ ?

C’est le cycle de vie de l’accès : accordé à l’embauche, ajusté au changement de poste, et révoqué au départ, idéalement le jour même. Les comptes orphelins issus d’un processus de départ défaillant figurent parmi les écarts d’audit les plus fréquents en ISO 27001 et SOC 2.