Access Review (Certification Campaign)
generalDéfinition
Une revue d'accès (Access Review), également appelée campagne de certification (Certification Campaign) ou recertification des accès, est un processus périodique dans lequel les propriétaires d'applications et les managers valident que les accès accordés à leurs utilisateurs sont toujours appropriés et nécessaires. C'est un contrôle clé de gouvernance des identités (IGA) qui prévient l'accumulation excessive de droits (privilege creep) et garantit la conformité avec les exigences réglementaires. Le privilege creep est le phénomène par lequel un utilisateur accumule au fil du temps des droits qui ne lui sont plus nécessaires — suite à des changements de poste, des projets terminés, des accès accordés temporairement et jamais révoqués. Sans revue périodique des accès, cette accumulation crée des violations du principe du moindre privilège et des violations de la séparation des tâches (SoD). Les Access Reviews sont le mécanisme correctif. Le processus d'une Access Review standard comprend : définition du périmètre et de la fréquence (trimestrielle pour les accès aux systèmes critiques, semestrielle ou annuelle pour les systèmes moins critiques), génération des rapports d'accès actuels (pour chaque application, liste des utilisateurs et leurs droits), envoi des questionnaires de certification aux reviewers (managers pour les accès de leurs équipes, propriétaires d'applications pour les accès à leurs systèmes), collecte des décisions (Certifier = l'accès est justifié, Révoquer = l'accès n'est plus nécessaire), et exécution automatique des révocations approuvées. Les revues d'accès sont exigées par de nombreux référentiels de conformité. SOX section 404 impose la revue des accès aux systèmes financiers. PCI-DSS section 7 et 8 exige la revue trimestrielle des accès aux données de cardholder. ISO 27001 (A.8.5 — Privileged Access Management) et NIST SP 800-53 (AC-2g) formalisent les exigences de revue. NIS 2 impose aux OES et OIV des contrôles stricts sur les accès privilégiés incluant les revues régulières. Les plateformes IGA (SailPoint IdentityIQ, Saviynt, One Identity, Microsoft Identity Governance) automatisent les campagnes de certification en envoyant des notifications aux reviewers, en gérant les escalades pour les décisions en retard, en exécutant automatiquement les révocations décidées, et en produisant les rapports d'audit pour les certifications. Cette automatisation réduit drastiquement la charge des équipes IT tout en améliorant la qualité et la traçabilité des revues.
Types de revues d'accès — scope et fréquence
Différents types de revues d'accès couvrent différents périmètres. User Access Review (UAR) : pour chaque utilisateur, liste de tous ses accès — idéale pour les départs et mobilités. Application Access Review : pour chaque application sensible, liste de tous les utilisateurs — idéale pour les propriétaires d'applications. Privileged Access Review : revue spécifique des comptes administrateurs et des membres de groupes privilégiés (Domain Admins, Global Admins, etc.) — recommandée trimestriellement. Role Review : validation que les rôles RBAC définis sont toujours appropriés (permissions alignées sur les besoins réels). SoD Violation Review : focus sur les combinaisons d'accès violant la séparation des tâches. La fréquence doit être proportionnelle au niveau de risque : comptes privilégiés → trimestrielle, applications critiques → semestrielle, applications standard → annuelle.
Automation et efficacité des revues
Les Access Reviews manuelles sont fastidieuses et souvent superficielles : les managers ont tendance à certifier massivement sans vérification réelle ("rubber stamping"). Les plateformes IGA améliorent l'efficacité par : recommandations automatiques basées sur l'usage réel (si un utilisateur n'a pas accédé à une application depuis 90 jours → recommandation de révocation), comparaison avec les pairs (si tous les collègues de même rôle n'ont pas un accès donné → alerte), scoring de risque par accès (les accès à haut risque requièrent plus d'attention), et workflows d'escalade automatique (si le manager ne répond pas en 5 jours, escalade au N+1). Ces fonctionnalités réduisent le rubber stamping et augmentent la qualité des décisions de certification.
Access Review post-incident et départ employé
Deux déclencheurs spéciaux justifient des Access Reviews immédiates hors cycle normal. Le départ d'un employé doit déclencher instantanément la revue et révocation de tous ses accès — selon les études, les anciens employés conservent des accès actifs pendant en moyenne 36 jours après leur départ (source : Sailpoint). Un incident de sécurité impliquant un accès illégitime doit déclencher une revue d'accès ciblée sur les systèmes concernés pour identifier si d'autres utilisateurs ont des droits excessifs similaires. Ces revues ad-hoc, couplées aux revues périodiques régulières, constituent un programme de gouvernance des accès complet et réactif.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h