0% ont trouvé ce document utile (0 vote)
7 vues2 pages

Gestion des habilitations et sécurité des données

Transféré par

louahabdelghafour1
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
7 vues2 pages

Gestion des habilitations et sécurité des données

Transféré par

louahabdelghafour1
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

FICHE 7 : GESTION DES HABILITATIONS

EXEMPLE DE RISQUE EXEMPLE DE FACTEURS DÉCLENCHANTS EXEMPLE D’IMPACTS

Les droits sont attribués en méconnaissance des Budgétaire : fraude


Accès aux données et
délégations de signature
aux applications par
Comptable et financier : incertitudes quant à la
des personnes non
Un utilisateur dispose de droits étendus fiabilité des données concourant à la production
autorisées
injustifiés au regard de ses fonctions des états financiers

Comptable et financier : incertitudes quant à la


Absence de
Généralisation des profils génériques. fiabilité des données concourant à la production
traçabilité des acteurs
des états financiers
(Ces éléments non exhaustifs peuvent être complétés des risques et facteurs de risque propres à l'entreprise)

OBJECTIF
S’assurer que les processus de gestion des utilisateurs des applications, bases de données et systèmes d'exploitation sont
encadrés par une procédure formalisée.

EXEMPLE DE BONNES PRATIQUES

Levier « documentation »

Les comptes génériques et nominatifs (utilisateurs et administrateurs) sont créés sur la base d'autorisations décrites
dans des procédures formalisées.
Une liste des comptes existants pour les accès aux applications, bases de données et systèmes d'exploitation clés est
établie. Cette liste des comptes existants est classée selon les principes « utilisateurs nommés, administrateurs,
comptes génériques ».

Levier « organisation »

Les comptes génériques sont limités au strict nécessaire. Leur utilisation doit être surveillée spécifiquement. Le mot
de passe associé doit être renouvelé périodiquement (a minima 1 fois par an).

Les comptes administrateurs sont limités à un nombre restreint d’agents et autant que possible réservés aux agents
internes.

Chaque administrateur dispose d’un compte d’administration nominatif, distinct du compte « utilisateur ». Ce compte
d’administration est utilisé exclusivement pour des actions d’administration, dans des environnements dédiés à
l’administration. A contrario, ils utilisent leur compte « utilisateur » pour les actions qui ne relèvent pas de
l’administration.
Les habilitations correspondent aux missions exercées par les acteurs et aux délégations qu’ils ont reçues.
Les habilitations respectent la matrice des incompatibilités de rôles détenus pas un même acteur.
En cas de dérogation exceptionnelle à la matrice des incompatibilités pour nécessité de service, des contrôles doivent
être mis en œuvre pour pallier les cumuls de rôles incompatibles.

Levier « traçabilité »

Les demandes de création/modification/suppression de compte sont tracées (ex : formulaires).

PLAN D’ACTION

(Compléter des actions mises en œuvre ou devant être mises en œuvre par l'entreprise)

Vous aimerez peut-être aussi