CydentiCydenti
Glossaire NHI

Qu'est-ce que l'IGA (gouvernance des identités) ?

L'IGA (Identity Governance & Administration, gouvernance et administration des identités) est la discipline qui supervise qui — ou quoi — a accès à quels systèmes, garantit que cet accès reste pertinent dans le temps, et produit les preuves d'audit attendues par les régulateurs et auditeurs. L'IGA comprend typiquement des campagnes de certification d'accès (confirmer périodiquement qu'un accès est toujours nécessaire), la modélisation de rôles, des contrôles de séparation des tâches, et des workflows de provisioning et déprovisioning. Là où l'IAM gère au quotidien la mécanique d'authentification et d'autorisation, l'IGA se place au-dessus comme couche de gouvernance, répondant à la question récurrente « cette identité doit-elle toujours avoir cet accès ? ». Les programmes IGA ont été construits principalement autour des collaborateurs humains et de cycles de revue pilotés par leur manager.

Pourquoi c'est important

Le mécanisme central de l'IGA — la certification périodique d'accès par un manager humain — suppose qu'une personne comprend quel accès est nécessaire et pourquoi. Les identités non humaines brisent cette hypothèse : un compte de service ou une clé API n'a pas de manager pour la certifier, et l'ingénieur qui l'a créée a peut-être quitté l'entreprise ou oublié son existence. Résultat, la plupart des programmes IGA excluent purement et simplement les NHI du périmètre de certification, alors qu'elles peuvent dépasser le nombre de salariés dans un ratio de 45 pour 1, et qu'une entreprise de 100 personnes en gère typiquement plus de 2 000. Cet écart est un risque de conformité, pas seulement technique : l'OWASP NHI Top 10 (2025) constate que 80 % des violations d'identité impliquent une identité non humaine, et NIS2 — applicable dès le 1er octobre 2026, avec l'Objectif 13 du ReCyF de l'ANSSI couvrant spécifiquement les comptes de service et identifiants machine — attend des organisations qu'elles gouvernent ces identités avec la même rigueur que les accès humains, et non qu'elles les laissent hors du périmètre d'audit.

Comment Cydenti vous aide

Cydenti comble l'écart que les programmes IGA traditionnels laissent ouvert en donnant aux identités non humaines un propriétaire, un profil de risque et un historique d'accès consultable — les ingrédients manquants pour les certifier de façon pertinente. Plutôt que d'exclure comptes de service et clés API de la gouvernance faute de responsable humain évident, Cydenti fait remonter qui a réellement créé et utilise chaque identifiant, rendant possible la certification et la production de preuves d'audit pour cette population d'identités que l'IGA a historiquement ignorée. Découvrez comment Cydenti soutient un reporting de conformité prêt pour l'audit sur les identités non humaines.

Explorer →

Questions fréquentes

Pourquoi les programmes IGA traditionnels peinent-ils avec les identités non humaines ?

La certification d'accès en IGA repose sur un manager ou un propriétaire de ressource qui confirme périodiquement qu'un accès est toujours nécessaire. Les comptes de service, clés API et autres identités non humaines n'ont souvent aucun propriétaire humain clair pour effectuer cette revue, donc la plupart des programmes IGA les excluent totalement du périmètre de certification, laissant une large part des accès réels de l'organisation non revue.

L'IGA et l'IAM, est-ce la même chose ?

Non. L'IAM gère la mécanique opérationnelle d'authentification et d'autorisation des identités en temps réel. L'IGA est la couche de gouvernance construite au-dessus de l'IAM, axée sur la revue périodique de la pertinence des accès existants, la modélisation des rôles et la production de preuves d'audit — il s'agit de supervision et de conformité, pas d'application des accès au quotidien.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que l'IGA (gouvernance des identités) ? | Cydenti