Qu'est-ce que la norme ISO 27001 ?
L'ISO/IEC 27001 est une norme internationale qui définit les exigences pour établir, mettre en œuvre, maintenir et améliorer en continu un système de management de la sécurité de l'information (SMSI). Publiée par l'ISO, elle propose un cadre systématique de gestion des risques de sécurité de l'information à travers des politiques, processus et contrôles couvrant le contrôle d'accès, la gestion des actifs, la cryptographie, la sécurité physique et la réponse aux incidents. Les organisations peuvent obtenir une certification formelle ISO 27001 via des auditeurs accrédités, démontrant à leurs clients, partenaires et régulateurs qu'elles gèrent le risque de sécurité de façon structurée et auditable. L'Annexe A de la norme liste un ensemble de mesures de référence — dont la gestion des identités et des accès, les comptes à privilèges et l'authentification — que les organisations certifiées doivent appliquer ou justifier d'exclure, selon leur propre analyse de risque.
Pourquoi c'est important
Le contrôle d'accès est l'un des domaines les plus audités de l'ISO 27001, et c'est précisément là que les identités non humaines posent problème en pratique. Comptes de service, clés API et identifiants d'automatisation sont souvent créés hors des processus de provisioning standards, jamais revus formellement, et laissés actifs bien après la fin du projet qui les justifiait. Avec des identités non humaines qui dépassent les employés humains dans un ratio de 45 pour 1 dans de nombreux environnements, et une entreprise de 100 personnes qui en exploite en général plus de 2 000, les auditeurs posent de plus en plus une question précise : pouvez-vous produire un inventaire complet de chaque identité non humaine, son propriétaire et ses droits d'accès ? Sachant que 80 % des violations d'identité impliquent désormais une identité non humaine (OWASP NHI Top 10, 2025), ce n'est pas un exercice de paperasse — un compte de service orphelin avec un accès permanent en production est exactement le type de constat qui fait échouer un audit ISO 27001, et donne en parallèle à un attaquant une porte d'entrée discrète.
Comment Cydenti vous aide
Cydenti fournit aux équipes conformité et audit ISO 27001 un inventaire tenu à jour en continu des comptes de service, clés API et autres identités non humaines, associées à leurs propriétaires, droits et usages. Plutôt que de reconstituer manuellement les preuves de contrôle d'accès avant un audit, les équipes disposent d'une vue à jour qui répond directement aux contrôles de l'Annexe A sur la gestion des accès et les comptes à privilèges. Le scoring de risque fait remonter les identités orphelines, sur-privilégiées ou jamais revues, avant qu'elles ne deviennent des constats d'audit, avec des rapports structurés pour les audits de surveillance récurrents, pas seulement la certification initiale. Pour les organisations qui maintiennent ou visent la certification ISO 27001, cela transforme la gouvernance des identités en preuve directement remise à l'auditeur.
Explorer →Questions fréquentes
L'ISO 27001 impose-t-elle explicitement la gestion des identités non humaines ?
L'ISO 27001 ne nomme pas explicitement les 'identités non humaines', mais ses contrôles de l'Annexe A sur la gestion des accès, l'authentification et les comptes à privilèges s'appliquent à tout compte ayant accès au système — comptes de service et clés API compris. En pratique, les auditeurs attendent qu'ils soient inventoriés et contrôlés au même titre que les comptes utilisateurs humains.
À quelle fréquence la conformité ISO 27001 est-elle réévaluée ?
Les organisations certifiées passent des audits de surveillance annuels et un audit complet de recertification tous les trois ans. Comme les droits d'accès et les identités non humaines évoluent en permanence entre deux audits, la plupart des organisations ont besoin d'une surveillance continue plutôt que d'un nettoyage ponctuel pour rester prêtes.
Découvrez les identités machines que vous ignoriez posséder
— en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.
Sans engagement · Données hébergées en France · Réponse sous 24h