Collectivité 3 500 agents : reprendre le contrôle de 420 comptes orphelins
Un agent qui part à la retraite. Personne ne désactive son compte. 6 mois plus tard, le compte est toujours actif — avec accès aux données d’état civil, aux finances, aux documents d’urbanisme. En cas de contrôle CNIL, c’est une non-conformité RGPD caractérisée. En cas de compromission, c’est l’ensemble des données des administrés qui est exposé. Multipliez par 420 comptes orphelins.
Le diagnostic
La collectivité n’avait pas de solution IAM. Le provisioning des comptes se faisait par email : un responsable envoyait un ticket à la DSI, qui créait manuellement le compte dans Active Directory. Le de-provisioning était encore plus artisanal : quand les RH pensaient à prévenir la DSI du départ d’un agent, le délai moyen de désactivation était de 15 jours.
Notre audit initial a révélé 420 comptes orphelins : agents partis, retraités, prestataires terminés, comptes de test jamais supprimés. Certains avaient des accès à des applications métier sensibles (finances, état civil, urbanisme).
Notre intervention
**Phase 1 : cartographie.** Extraction complète de l’Active Directory, croisement avec le SIRH pour identifier les comptes sans correspondance RH. Identification des 420 comptes orphelins en 3 jours.
**Phase 2 : nettoyage.** Désactivation immédiate des 420 comptes orphelins après validation métier. Suppression des groupes AD obsolètes (210 groupes vides ou inutilisés).
**Phase 3 : déploiement Okta IGA.** Synchronisation SIRH en temps réel : quand les RH saisissent un départ, le compte est automatiquement désactivé à la date effective. Provisioning automatisé des nouveaux arrivants selon leur service et leur fonction. MFA généralisé.
**Phase 4 : recertification.** Campagne de recertification des habilitations auprès de chaque responsable de service. Chaque manager valide ou révoque les droits de ses agents une fois par an.
Résultats
- AVANT : 420 comptes actifs sans propriétaire — autant de portes d’entrée potentielles dans le SI. APRÈS : zéro compte orphelin, contrôle automatisé
- AVANT : 15 jours pour créer un accès — un agent improductif pendant 3 semaines. APRÈS : 4 heures, automatisé par le SIRH
- AVANT : déprovisioning par email — en pratique, jamais fait. APRÈS : désactivation automatique le jour du départ
- AVANT : MFA sur 15% du parc — 85% des comptes protégés par un simple mot de passe. APRÈS : 92% sous MFA
- AVANT : zéro visibilité sur les habilitations — impossible de répondre à un contrôle CNIL. APRÈS : conformité RGPD/RGS démontrée
Ce que nous en tirons
Le secteur public a un défi spécifique : les mobilités internes sont fréquentes (mutations, détachements, réorganisations). Chaque mobilité devrait déclencher une revue des droits. Sans IAM automatisé, les droits s’accumulent au fil des postes successifs — un agent peut finir avec les accès cumulés de 4 fonctions différentes.




0 commentaires