CydentiCydenti
Glossaire NHI

Qu'est-ce qu'une identité non humaine (NHI) ?

Une identité non humaine (NHI, non-human identity) désigne toute identité numérique utilisée par un logiciel, une machine ou un processus automatisé pour s'authentifier et accéder à des ressources, sans intervention humaine directe. Les NHI regroupent les comptes de service, les comptes techniques, les clés API, les tokens OAuth, les secrets applicatifs, les certificats machine, ainsi que les identités attribuées aux bots et aux agents IA. Comme les identités humaines, elles portent des identifiants et des droits d'accès, mais elles fonctionnent en continu, sans connexion interactive ni authentification multifacteur, et souvent sans propriétaire clairement désigné. Avec l'essor du cloud, de l'automatisation et de l'IA agentique, le nombre de NHI a explosé bien plus vite que celui des comptes humains, en faisant une catégorie à part entière de la gestion des identités et des accès.

Pourquoi c'est important

Les identités non humaines constituent aujourd'hui l'une des surfaces d'attaque les plus vastes et les moins maîtrisées des systèmes d'information. Une entreprise de 100 collaborateurs gère en moyenne plus de 2 000 identités non humaines, et les identités machine peuvent surpasser les identités humaines dans un rapport de 45 pour 1. Contrairement aux comptes humains, les NHI échappent souvent aux processus d'onboarding et d'offboarding, portent des identifiants statiques valables sur le long terme, et accumulent des privilèges excessifs faute de révision périodique. Une NHI compromise, exposée dans un dépôt de code ou laissée active après la fin d'un projet, offre à un attaquant un accès discret et durable aux systèmes de production. Ce n'est pas un risque théorique : 80 % des compromissions d'identité impliquent aujourd'hui une identité non humaine (OWASP NHI Top 10, 2025). Le cadre réglementaire s'en empare également : l'entrée en application de NIS2 dès octobre 2026 couvre explicitement les comptes de service et les identifiants machine via l'Objectif 13 du ReCyF de l'ANSSI, faisant de la gouvernance des NHI une obligation de conformité, et plus seulement une bonne pratique de sécurité.

Comment Cydenti vous aide

Cydenti construit un inventaire continu de toutes les identités non humaines présentes dans vos environnements cloud, SaaS et applicatifs, en associant chaque identité à son propriétaire, ses droits et son usage réel. Plutôt que de dépendre de tableurs ou d'audits ponctuels, les équipes sécurité disposent d'un graphe d'identités vivant qui détecte comptes orphelins, sur-privilèges et combinaisons toxiques avant qu'ils ne soient exploités. Cette visibilité transforme la gestion des NHI en une pratique continue et mesurable, socle de l'ensemble des capacités de Cydenti.

Explorer →

Questions fréquentes

Quelle est la différence entre une identité non humaine et une identité humaine ?

Une identité humaine appartient à une personne qui s'authentifie de manière interactive, généralement avec du MFA, et suit un cycle de vie d'onboarding et d'offboarding. Une identité non humaine appartient à un logiciel, une machine ou un processus, s'authentifie de façon programmatique via des clés, tokens ou certificats, et fonctionne souvent en continu sans le même niveau de suivi ni de responsabilité.

Pourquoi les identités non humaines représentent-elles un risque de sécurité ?

Les NHI portent souvent des identifiants statiques de longue durée, accumulent des privilèges excessifs avec le temps, et manquent de propriétaire identifié, ce qui en fait des cibles attractives et difficiles à détecter. Échappant à la surveillance classique des connexions, une NHI compromise peut offrir à un attaquant un accès persistant et peu visible aux systèmes critiques.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce qu'une identité non humaine (NHI) ? | Cydenti