Qu'est-ce que le déprovisionnement ?
Le déprovisionnement (offboarding) désigne le processus qui retire formellement les accès d'une identité aux systèmes, applications et données lorsqu'elle n'est plus nécessaire — départ d'un collaborateur, fin d'une mission prestataire, retrait d'une application, ou décommissionnement d'une intégration. Pour un utilisateur humain, cela consiste généralement à désactiver le compte et couper l'accès SSO. Pour une identité non humaine (NHI) — compte de service, clé API, token OAuth, bot d'automatisation — le déprovisionnement signifie supprimer ou faire tourner les identifiants, révoquer les scopes API, et retirer l'identité de tous les systèmes où elle intervenait. Contrairement au cas humain, le déprovisionnement des NHI n'est presque jamais déclenché par un événement RH unique, ce qui explique qu'il soit souvent oublié ou retardé.
Pourquoi c'est important
Un déprovisionnement mal fait est l'une des façons les plus courantes dont une identité non humaine devient dangereuse. Quand un projet se termine, qu'un contrat prestataire prend fin, ou que la personne qui gérait un compte technique quitte l'entreprise, l'identifiant survit souvent — devenant un compte orphelin ou un token dormant que plus personne ne surveille ni ne fait tourner. Comme les NHI peuvent dépasser le nombre de salariés dans un ratio de 45 pour 1, et qu'une entreprise de 100 personnes gère typiquement plus de 2 000 identités machine, un déprovisionnement incomplet à cette échelle crée un stock croissant d'accès oubliés. Selon l'OWASP NHI Top 10 (2025), 80 % des violations d'identité impliquent une identité non humaine — et les identifiants dormants sans propriétaire actif sont précisément le type d'accès que recherchent les attaquants, car personne ne remarque leur usage. Avec NIS2, l'Objectif 13 du ReCyF de l'ANSSI mentionne explicitement la gestion du cycle de vie des comptes de service et identifiants machine, faisant du déprovisionnement à temps une exigence de conformité, pas seulement une bonne pratique.
Comment Cydenti vous aide
Cydenti cartographie en continu chaque identité non humaine de votre environnement et la relie à son propriétaire humain, à l'application ou au processus qui l'a créée. Quand un propriétaire part, qu'un projet se clôture ou qu'une intégration est retirée, Cydenti signale automatiquement les identifiants associés au lieu de compter sur une révocation manuelle. Le déprovisionnement devient ainsi un flux de travail visible et traçable, plutôt qu'une checklist oubliée — comblant l'angle mort où comptes de service orphelins et clés API oubliées passent habituellement inaperçus. Découvrez comment cette approche s'intègre dans la gestion du cycle de vie des identités et la détection des menaces chez Cydenti.
Explorer →Questions fréquentes
Quelle différence entre déprovisionner un humain et une identité non humaine ?
Le déprovisionnement d'un humain est déclenché par un événement RH unique et suit un processus défini, comme la désactivation du SSO. Une NHI n'a pas d'équivalent : un compte de service ou une clé API peut survivre au projet, au salarié ou au prestataire qui l'a créée, il faut donc la découvrir et la tracer activement plutôt que supposer qu'elle sera automatiquement révoquée.
Pourquoi les entreprises peinent-elles à déprovisionner leurs identités non humaines ?
La plupart des NHI sont créées de façon ad hoc par des développeurs ou des intégrations tierces sans suivi centralisé, donc aucun inventaire fiable ne relie un identifiant à son propriétaire ou à son usage. Sans ce lien, les équipes sécurité ne peuvent pas identifier avec confiance quels comptes de service, tokens ou clés API peuvent être révoqués sans risque, et ils restent souvent actifs indéfiniment.
Découvrez les identités machines que vous ignoriez posséder
— en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.
Sans engagement · Données hébergées en France · Réponse sous 24h