CydentiCydenti
Glossaire NHI

Qu'est-ce que l'OWASP NHI Top 10 ?

L'OWASP NHI Top 10 est un référentiel communautaire publié par la fondation OWASP qui recense les dix risques de sécurité les plus critiques liés aux identités non humaines (NHI) — comptes de service, clés API, tokens OAuth, identités machine et, de plus en plus, agents IA. Construit sur le même modèle que l'OWASP Top 10 pour les applications web, il fournit aux équipes sécurité, auditeurs et développeurs un vocabulaire commun pour classer et prioriser les risques liés aux NHI : mauvaise gestion des secrets, accès sur-privilégiés, méthodes d'authentification faibles, gouvernance de cycle de vie insuffisante. Publié pour la première fois en 2025, il s'appuie sur des retours d'incidents réels et des contributions de praticiens, et est de plus en plus cité dans les audits de sécurité, les évaluations fournisseurs et les référentiels de gouvernance interne.

Pourquoi c'est important

L'OWASP NHI Top 10 compte parce qu'il donne un nom et une hiérarchie à une catégorie de risque longtemps traitée au cas par cas. Selon les recherches d'OWASP publiées en 2025, 80 % des compromissions d'identités impliquent une identité non humaine, alors que la plupart des organisations manquent encore d'une méthode structurée pour raisonner sur ce risque. Les identités machine dépassent désormais les identités humaines dans un rapport pouvant atteindre 45 pour 1, une entreprise de 100 collaborateurs faisant tourner en moyenne plus de 2 000 comptes techniques — autant de credentials susceptibles d'être exposés, sur-provisionnés ou oubliés. Sans référentiel commun, les RSSI peinent à communiquer ce risque à la direction ou à prioriser les remédiations. Le Top 10 s'inscrit aussi dans les attentes réglementaires émergentes : l'entrée en application de NIS2 au 1er octobre 2026 couvre explicitement les comptes de service et identités machine via l'Objectif 13 du ReCyF de l'ANSSI, faisant de cette classification un point de repère pratique pour la conformité.

Comment Cydenti vous aide

Cydenti cartographie automatiquement les identités non humaines découvertes selon les catégories de l'OWASP NHI Top 10, transformant un référentiel abstrait en un inventaire concret et priorisé des expositions présentes dans votre environnement. Plutôt que de croiser manuellement comptes de service, clés API et autorisations OAuth avec chaque catégorie de risque, les équipes disposent d'une visibilité continue sur la répartition de leurs identités selon les risques OWASP — directement exploitable dans les exigences d'audit et de conformité. De quoi démontrer une approche structurée et alignée sur les standards du secteur en matière de gestion du risque NHI. Voici comment cela s'articule avec le reporting de conformité plus large.

Explorer →

Questions fréquentes

L'OWASP NHI Top 10 est-il une obligation réglementaire ?

Non, ce n'est pas une exigence légale ou réglementaire — c'est un référentiel de bonnes pratiques rédigé par la communauté de la fondation OWASP. Il est cependant de plus en plus utilisé par les auditeurs pour structurer les évaluations de risque NHI qui alimentent des cadres réglementaires comme NIS2 ou ISO 27001.

Quelle différence avec l'OWASP Top 10 classique ?

L'OWASP Top 10 original porte sur les vulnérabilités des applications web comme les injections ou les défauts de contrôle d'accès. Le NHI Top 10 est une liste distincte, dédiée aux risques liés aux identités machine et de service — secrets, tokens et credentials automatisés plutôt qu'aux failles de code applicatif.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que l'OWASP NHI Top 10 ? | Cydenti