entreprises. Écouter attentivement les RSSI sur cette question est édifiant. Lorsque l’on
assiste aux conférences fièrement intitulées « Comment réussir son projet d’IAM », on
s’aperçoit en questionnant l’orateur que le projet dont il parle a généralement duré bien
plus longtemps que prévu, coûté bien plus cher que prévu, et couvert nettement moins
d’applications que prévu initialement. En fait, les projets d’IAM sont extrêmement
complexes et sont soumis à de nombreux risques d’enlisement technique, financier et
administratif. La réussite de ces projets est bien souvent discutable. Le RSSI doit donc
être extrêmement prudent au moment de se lancer dans un projet d’IAM. Avant de le
lancer, il doit s’assurer que :
il dispose des moyens financiers nécessaires ;
le cadrage du projet est pertinent ;
il a identifié le bon chef de projet et les bons consultants, réellement expérimentés
dans ces questions ;
il dispose du soutien de la direction.
Afin de réduire les risques liés à ce type de projet, certains RSSI prudents procèdent par
étapes. Ils commencent par lancer un projet d’IM, c’est-à-dire qu’ils ne s’intéressent dans
un premier temps qu’à la gestion des identités. Ils ne s’attaquent au A de l’IAM que dans
un second temps. Pour limiter encore plus les risques du projet, ces RSSI privilégient les
phases impliquant uniquement le back office dans le but de rendre le projet le plus
transparent possible par rapport aux utilisateurs et aux directions métier. Enfin, notons
que si le projet d’IAM s’accompagne de la mise en place de SSO, cela facilite son
acceptation par les utilisateurs, qui n’auront plus qu’un seul mot de passe à saisir pour
toutes les applications. Attention toutefois au SSO, qui lui-même véhicule souvent de
nombreux risques projet…
Approche pragmatique de l’IAM
L’IAM, telle que présentée précédemment, n’est pas l’unique façon de traiter la question
des identités et des droits. Le RSSI peut opter pour une approche beaucoup plus
pragmatique, basée sur des processus très simples.
Le RSSI commencera par déterminer un périmètre précis sur lequel il focalisera ses
efforts. Il est inutile de se disperser en prétendant maîtriser toutes les identités de toutes
les applications. Il s’attaquera ensuite au niveau de maturité des processus de gestion des
comptes et des droits sur ce périmètre. Pour compléter l’ensemble, il procédera à des
contrôles périodiques.
Cadrage
Quasiment tout environnement informatique (du simple système à l’application la plus
sensible) permet de se connecter et de procéder à des actions plus ou moins avancées en
fonction d’un profil. Donc, dans l’absolu, chacun des environnements devrait
théoriquement être intégré dans le processus général de gestion des identités et des droits.
Dans les faits, seuls quelques-uns de ces environnements sont réellement très sensibles.
C’est sur eux que le RSSI doit se focaliser. La première étape consiste donc à identifier
les environnements les plus stratégiques. On commencera par les environnements
Précédent

- 120/448

Suivant