CydentiCydenti
Glossaire NHI

Qu'est-ce qu'un compte orphelin ?

Un compte orphelin est une identité — humaine ou non humaine — dont le propriétaire d'origine, ou l'équipe qui en avait la responsabilité, ne peut plus être identifié, alors que le compte reste actif avec des identifiants et des droits valides. Pour les identités non humaines, ce cas de figure survient typiquement lorsqu'un compte de service, une clé API ou un bot d'automatisation a été créé par un collaborateur qui a depuis quitté l'entreprise, lorsqu'une équipe a été réorganisée sans transfert de responsabilité, ou lorsqu'un projet s'est terminé sans que ses intégrations soient désactivées. Comme ce compte n'est rattaché à aucune fiche d'annuaire humaine capable de déclencher un processus de départ RH, il échappe généralement au cycle de gestion classique qui capte les employés sortants — et continue de fonctionner indéfiniment, sans que personne n'en assure la revue, la restriction ou la révocation.

Pourquoi c'est important

Un compte orphelin est un identifiant que plus personne ne surveille. Le déprovisionnement classique se déclenche sur un événement RH : un départ, et le compte est désactivé. Les identités non humaines n'ont pas de fiche RH — quand le contexte humain autour d'elles disparaît, l'identifiant continue simplement de fonctionner, accumulant en silence des accès non surveillés vers les systèmes pour lesquels il avait été configuré à l'origine. Un attaquant qui compromet un identifiant orphelin profite de cette même invisibilité : personne ne remarque un comportement anormal, aucune alerte n'est envoyée, et aucun chemin clair ne permet de révoquer l'accès rapidement en cas d'incident. C'est un facteur majeur derrière un chiffre à prendre au sérieux : selon l'OWASP NHI Top 10 (2025), 80 % des compromissions d'identité impliquent une identité non humaine. Avec des NHI pouvant dépasser les effectifs humains dans un rapport de 45 pour 1, et plus de 2 000 identités machines dans une entreprise type de 100 personnes, les comptes sans propriétaire ne sont pas un cas marginal — c'est un sous-produit prévisible de la montée en échelle.

Comment Cydenti vous aide

Cydenti rattache chaque identité non humaine à un propriétaire responsable grâce à l'analyse du graphe d'identités à travers vos environnements cloud, SaaS et infrastructure, et met en évidence les comptes dont ce lien de propriété est rompu — ou n'a jamais existé. Les comptes orphelins sont classés selon les accès qu'ils détiennent et les systèmes qu'ils peuvent atteindre, permettant aux équipes sécurité de prioriser réattribution, restriction ou mise hors service, plutôt que de les découvrir après coup, lors d'un incident.

Explorer →

Questions fréquentes

Comment un compte devient-il orphelin ?

Le plus souvent, le collaborateur qui avait créé ou géré un compte de service, une clé API ou un bot quitte l'entreprise, change d'équipe, ou un projet est arrêté sans procédure formelle de nettoyage. Comme les identités non humaines ne sont pas liées au déprovisionnement RH, le compte conserve ses accès alors que plus personne n'en est responsable.

Un compte orphelin signifie-t-il forcément qu'il y a eu une compromission ?

Non — un compte orphelin révèle un défaut de gouvernance, pas une preuve de compromission. Cela signifie simplement qu'un accès existe sans responsable identifié, ce qui augmente le risque qu'un usage malveillant passe inaperçu, et justifie de le traiter en priorité avant, et non après, un incident.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce qu'un compte orphelin ? | Cydenti