<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Anatole Catherin, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/anatole-catherin/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/anatole-catherin/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 04 Jun 2026 14:42:34 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Anatole Catherin, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/anatole-catherin/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>IA pour l’IAM : Une trajectoire pragmatique plutôt qu’une révolution</title>
		<link>https://www.riskinsight-wavestone.com/2026/06/ia-pour-liam-une-trajectoire-pragmatique-plutot-quune-revolution/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/06/ia-pour-liam-une-trajectoire-pragmatique-plutot-quune-revolution/#respond</comments>
		
		<dc:creator><![CDATA[Anatole Catherin]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 13:13:34 +0000</pubDate>
				<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Access management]]></category>
		<category><![CDATA[AI Governance]]></category>
		<category><![CDATA[AI in Cybersecurity]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[IA]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[IGA]]></category>
		<category><![CDATA[Intelligence Artificielle]]></category>
		<category><![CDATA[Transformation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30001</guid>

					<description><![CDATA[<p>1.    L’IA n’est plus un fantasme, c’est une réalité que l’IAM ne doit pas manquer Il y a deux ans, nous posions la question de savoir si l&#8217;IA pouvait constituer une révolution pour l&#8217;IAM dans notre article « L’intelligence artificielle, une...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/ia-pour-liam-une-trajectoire-pragmatique-plutot-quune-revolution/">IA pour l’IAM : Une trajectoire pragmatique plutôt qu’une révolution</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 style="text-align: justify;">1.    L’IA n’est plus un fantasme, c’est une réalité que l’IAM ne doit pas manquer</h2>
<p style="text-align: justify;">Il y a deux ans, nous posions la question de savoir si l&rsquo;IA pouvait constituer une révolution pour l&rsquo;IAM dans notre article <em>« </em><a href="https://www.riskinsight-wavestone.com/2024/03/lintelligence-artificielle-une-revolution-pour-liam/"><em>L’intelligence artificielle, une révolution pour l’IAM ? &#8211; RiskInsight</em></a> ». Nous insistions déjà sur la nécessité d&rsquo;<strong>une approche nuancée</strong>, fondée sur des <strong>cas d&rsquo;usage concrets</strong>, une logique de <strong>test and learn</strong> et une exigence de <strong>confiance compatible avec les enjeux </strong>propres à l&rsquo;identité et aux accès.</p>
<p style="text-align: justify;">Aujourd&rsquo;hui, le constat a gagné en précision : l&rsquo;IA n&rsquo;a pas provoqué la rupture que certains annonçaient, mais elle commence à y trouver une place <strong>réelle</strong>, plus <strong>ciblée</strong> et surtout plus <strong>pragmatique</strong>.</p>
<p style="text-align: justify;">Ce que l’on observe aussi c’est que l’IA entraine un élargissement du périmètre de l’IAM : l&rsquo;IAM doit désormais aussi traiter les enjeux liés à l&rsquo;IA et aux agents IA. <br />Pour approfondir ce point, nous vous invitons à consulter notre article « <a href="https://www.riskinsight-wavestone.com/2026/04/securiser-les-agents-ia-pourquoi-liam-devient-central/"><em>Sécuriser les agents IA : pourquoi l’IAM devient central &#8211; RiskInsight</em></a> ».</p>
<p style="text-align: justify;">Pour rappel, l&rsquo;intelligence artificielle <strong>s&rsquo;impose progressivement</strong> comme un levier de transformation des systèmes d&rsquo;information, et <strong>l&rsquo;IAM n&rsquo;échappe pas à cette dynamique</strong>. Face à la multiplication des identités portée par des transformations de nature différente, qu&rsquo;il s&rsquo;agisse d&rsquo;évolutions d&rsquo;infrastructure avec le cloud, de changements de vision métier avec l&rsquo;essor du CIAM ou encore de l&rsquo;arrivée de nouvelles technologies comme les agents d&rsquo;IA, les organisations doivent composer avec des modèles d&rsquo;habilitation toujours plus riches et difficiles à maintenir.</p>
<p style="text-align: justify;">Dans ce contexte, l&rsquo;<strong>IA promet de rendre les services IAM plus efficaces et plus accessibles, </strong>qu&rsquo;il s&rsquo;agisse de recommandations intelligentes, d&rsquo;assistants conversationnels, d&rsquo;une meilleure exploitation des données ou du traitement de volumétrie difficilement gérable par des approches classiques.</p>
<p style="text-align: justify;">Toutefois, ces apports appellent à la prudence. L&rsquo;IAM touche directement à la sécurité des accès : à ce stade, <strong>l&rsquo;IA doit y rester un outil d&rsquo;assistance</strong>, sous supervision humaine, car la <strong>responsabilité</strong> ne saurait lui être déléguée. Sur le terrain, elle se manifeste d&rsquo;ailleurs encore majoritairement sous forme de <strong>briques périphériques (copilots, chatbots, agents)</strong> qui viennent enrichir l&rsquo;existant sans bouleverser les fonctions critiques. L&rsquo;enjeu n&rsquo;est donc plus tant de savoir si l&rsquo;IA a sa place en l’IAM, mais d&rsquo;identifier <strong>où et comment l&rsquo;appliquer de manière réellement pertinente</strong>.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-30063 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img1_Relation-IA-IAM_2.png" alt="Relation-IA-IAM" width="1459" height="638" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img1_Relation-IA-IAM_2.png 1459w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img1_Relation-IA-IAM_2-437x191.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img1_Relation-IA-IAM_2-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img1_Relation-IA-IAM_2-768x336.png 768w" sizes="(max-width: 1459px) 100vw, 1459px" /></p>
<p> </p>
<h2>2.    Quels cas d’usage IA ont réellement du sens en IAM ?</h2>
<p style="text-align: justify;">Les apports de l&rsquo;IA dans l’IAM sont répartis de manière inégale :</p>
<ul style="text-align: justify;">
<li><strong>L’</strong><strong>​​​​Identity Governance &amp; Administration</strong> (IGA) concentre l&rsquo;essentiel des initiatives grâce à ses volumes de données et ses décisions fréquentes (revues, validations, recommandations)</li>
<li>L&rsquo;<strong>Access Management (AM) </strong>est lui aussi largement mis en avant, avec des projets visant avant tout à accélérer et fluidifier le parcours d&rsquo;authentification des utilisateurs.</li>
<li>Le <strong>Privileged Access Management (PAM) </strong>voit émerger des usages plus ciblés, notamment autour de la détection et de la surveillance des comportements à privilèges.</li>
<li>Le potentiel de l’IA dans le <strong>Customer Identity and Access Management (CIAM)</strong> reste encore relativement peu exploité, alors même qu’il tend à devenir stratégique. Il apparaît notamment dans l’émergence d’agents IA capables d’interagir ou d’agir pour le compte des utilisateurs, en particulier via des chatbots.</li>
<li>L’IA présente aujourd’hui une valeur limitée pour les <strong>Trust Services</strong>, dont les processus sont déjà largement automatisables sans IA, et se positionne davantage en support périphérique</li>
</ul>
<p style="text-align: justify;">Pour structurer ces initiatives sans tomber dans l&rsquo;effet catalogue, deux grandes familles de cas d&rsquo;usage se distinguent :</p>
<ol style="text-align: justify;">
<li>Ceux qui visent <strong>à résoudre des irritants connus</strong> dans les processus existants</li>
<li>Ceux qui permettent de traiter des problématiques <strong>que les approches traditionnelles ne parviennent pas à adresser</strong>.</li>
</ol>
<h3 style="text-align: justify;">La valeur de l’IA émerge d’abord des irritants actuels de l’IAM…</h3>
<p style="text-align: justify;">Cette première famille de cas d’usage constitue généralement <strong>le point d’entrée le plus naturel</strong>, car elle s’appuie sur des processus IAM déjà en place.</p>
<p style="text-align: justify;">L’IA y joue alors <strong>un rôle d’accélérateur</strong>, en <strong>réduisant les coûts et la charge opérationnelle</strong>, tout en <strong>améliorant l’expérience</strong>, <strong>la qualité de service et la rapidité d’exécution</strong>, sans remettre en cause le modèle de contrôle.</p>
<p><img decoding="async" class="aligncenter wp-image-30074 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img2_Cas-dusage-de-lIA_2.png" alt="Cas d'usage de l'IA" width="1271" height="698" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img2_Cas-dusage-de-lIA_2.png 1271w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img2_Cas-dusage-de-lIA_2-348x191.png 348w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img2_Cas-dusage-de-lIA_2-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img2_Cas-dusage-de-lIA_2-768x422.png 768w" sizes="(max-width: 1271px) 100vw, 1271px" /></p>
<p style="text-align: justify;">…pour devenir un levier permettant de dépasser les limites des approches traditionnelles</p>
<p style="text-align: justify;">La seconde famille de cas d&rsquo;usage relève d&rsquo;un registre différent : l&rsquo;IA n&rsquo;y vise plus seulement un gain de temps, mais <strong>ouvre des capacités d&rsquo;analyse inaccessibles aux approches classiques,</strong> en croisant de multiples signaux (identité, organisation, droits, usage, événements) sur des volumes importants. Elle permet <strong>notamment de détecter à grande échelle des accès atypiques</strong>, tels que des combinaisons rares de droits, des habilitations incohérentes avec une fonction ou des accumulations liées à des exceptions successives.</p>
<p style="text-align: justify;">L&rsquo;IA rend également possible l&rsquo;analyse de trajectoires d&rsquo;habilitation, en identifiant comment certains profils dérivent au fil des mobilités, projets ou urgences, afin de cibler les actions de remédiation. Elle permet aussi une priorisation intelligente de ces remédiations en combinant criticité des applications, sensibilité des données et signaux d&rsquo;usage, tandis que dans le domaine du PAM, des usages émergents visent à repérer des comportements à privilèges inhabituels pour déclencher des contrôles renforcés.</p>
<p style="text-align: justify;">Enfin, cela ouvre également la voie à une délégation de tâches à plus faible valeur ajoutée, comme le traitement de tickets de niveau 1, pour lesquelles l&rsquo;automatisation était techniquement envisageable mais économiquement difficile à justifier. Aujourd&rsquo;hui, certaines solutions IAM <strong>« boostées » à l’IA</strong> rendent cette substitution réaliste et accessible.</p>
<p style="text-align: justify;">La multiplication des irritants et des pistes d’automatisation ne doit pas pour autant conduire à déployer l’IA de manière indiscriminée. Certains besoins se traitent efficacement à l’aide de règles ou d’algorithmes simples, et dès lors que l’on touche aux accès, chaque erreur potentielle comporte un risque de sécurité. Il est donc essentiel, une fois les cas d’usage identifiés, de les sélectionner et de les prioriser, plutôt que d’accumuler les initiatives.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">3.    Prioriser l’IA dans l’IAM avant qu’elle ne devienne un empilement d’initiatives</h2>
<p style="text-align: justify;">Une fois les cas d’usage pertinents identifiés, il convient de déterminer ceux sur lesquels concentrer les efforts, car tous ne justifient pas le même niveau d’investissement. La priorisation peut ainsi s’appuyer sur deux axes clés : <strong>la valeur ajoutée</strong> et la <strong>complexité de mise en œuvre</strong>.</p>
<p style="text-align: justify;"><strong>La difficulté réside ici dans la capacité à analyser rigoureusement ces deux axes pour chaque cas d&rsquo;usage.</strong></p>
<p style="text-align: justify;">Le premier axe, relatif à <strong>la valeur</strong>, peut ainsi être appréhendé à travers plusieurs sous critères :</p>
<ul style="text-align: justify;">
<li><strong>La réduction des coûts opérationnels : </strong><em>mesurer comment le cas d’usage permet d’éviter certains coûts récurrents</em></li>
<li><strong>Les gains d&rsquo;efficacité et la réaffectation des efforts : </strong><em>la capacité à libérer du temps et à réorienter les équipes vers des tâches à plus </em><em>forte valeur ajoutée.</em></li>
<li><strong>La diminution du risque cyber: </strong><em>l&rsquo;impact du cas d&rsquo;usage sur la réduction d&rsquo;un risque identifié en matière de cybersécurité, d&rsquo;informatique ou de contrôle</em></li>
<li><strong>La contribution aux enjeux réglementaires et stratégiques</strong> : <em>dans quelle mesure le cas d&rsquo;usage répond à une attente réglementaire ou stratégique prioritaire (par exemple, DORA, BCE, audits)</em></li>
<li><strong>L’impact sur les populations concernées</strong> : <em>apprécier à qui le cas d’usage rend service et avec quelle fréquence d’usage, car un usage modeste mais mobilisé au quotidien par un grand nombre d’utilisateurs peut créer plus de valeur qu’un cas d’usage plus ambitieux mais limité à un périmètre restreint. Les principales populations à considérer sont généralement les administrateurs IAM, les intégrateurs IAM, les utilisateurs finaux et les managers approbateurs.</em></li>
</ul>
<p><img decoding="async" class="aligncenter wp-image-30072 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2.png" alt="Impact des personas sur la valeur d'un cas d'usage" width="1321" height="742" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2.png 1321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2-768x431.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/FR_img3_Impact-des-personas-sur-la-valeur-dun-cas-dusage_2-800x450.png 800w" sizes="(max-width: 1321px) 100vw, 1321px" /></p>
<p style="text-align: justify;">Le second axe, <strong>la complexité</strong> peut être évaluée selon quatre dimensions complémentaires. Elle inclut :</p>
<ul style="text-align: justify;">
<li><strong>L&rsquo;exploitation des données</strong> : <em>dans quelle mesure les données nécessaires au cas d&rsquo;usage sont disponibles, de qualité suffisante et accessibles dans des conditions compatibles avec sa mise en œuvre.</em></li>
<li><strong>La complexité technique</strong> : <em>l&rsquo;effort technologique requis pour déployer le cas d&rsquo;usage, qu&rsquo;il s&rsquo;agisse des intégrations, de l&rsquo;architecture, des modèles d&rsquo;IA mobilisés ou des dépendances vis-à-vis du système d&rsquo;information existant.</em></li>
<li><strong>La complexité organisationnelle</strong> : <em>le niveau de coordination nécessaire entre les équipes, les périmètres et les processus pour porter le cas d&rsquo;usage de manière effective.</em></li>
<li><strong>Les risques associés</strong> : <em>les risques cyber, réglementaires ou opérationnels susceptibles d&rsquo;être introduits ou renforcés par la mise en œuvre du cas d&rsquo;usage. </em></li>
</ul>
<p style="text-align: justify;">Pour rappel, cette approche vise avant tout à <strong>guider la réflexion et à structurer les arbitrages</strong>, et n’est qu’une proposition qui doit donc être <strong>adaptée à chaque contexte</strong>.</p>
<p style="text-align: justify;">Les cas d’usage à fort impact mais rapides à déployer doivent être privilégiés. À l’inverse, ceux mobilisant des efforts importants (données indisponibles, intégrations complexes, exigences de sécurité élevées) pour un bénéfice limité doivent être écartés ou différés. Pour rendre l’arbitrage concret, une logique “matrice” fonctionne bien :</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-30068 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4.png" alt="How to prioritise use cases to develop" width="1321" height="743" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4.png 1321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4-768x432.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/EN_img4_How-to-prioritise-use-cases-to-develop_4-800x450.png 800w" sizes="auto, (max-width: 1321px) 100vw, 1321px" /></p>
<p style="text-align: justify;">Toutefois, cette démarche suppose aussi d’être lucide sur un point : <strong>l’IA dépend fortement des données</strong> (qualité, complétude, traçabilité, référentiels) et de la capacité à l’exploiter de manière sécurisée. Sans <strong>fondations solides</strong>, même un cas d’usage prometteur restera au stade de démonstration. Car pour produire de la valeur en conditions réelles, il doit pouvoir s&rsquo;appuyer sur des<strong> bases IAM suffisamment robustes</strong> : qualité des données, structuration des référentiels, stabilité des processus, lisibilité du modèle d&rsquo;habilitation, etc. Ainsi, la priorisation doit être confrontée à la réalité des solutions disponibles et à leur maturité.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">4.    Un marché en effervescence, des usages encore largement inégaux</h2>
<p style="text-align: justify;">Le marché IAM s&rsquo;anime fortement autour de l&rsquo;IA, avec des feuilles de route qui s&rsquo;étoffent et l&rsquo;émergence de produits dits « IA-native », conçus dès l&rsquo;origine pour intégrer des mécanismes d&rsquo;assistance, d&rsquo;analyse et d&rsquo;automatisation. Ces approches répondent généralement <strong>soit à un besoin ciblé</strong>, soit <strong>à une logique de différenciation sur un marché en forte évolution</strong>.</p>
<p style="text-align: justify;">En parallèle, les solutions IAM historiques enrichissent progressivement leurs offres avec des fonctionnalités d’IA et bénéficient généralement de moyens plus importants que les acteurs IA‑native pour soutenir cette transformation, principalement dans des environnements cloud, plus propices à leur déploiement que les architectures on‑premise.</p>
<p style="text-align: justify;">Il subsiste toutefois <strong>un décalage notable entre promesse et réalité en production</strong> : la plupart des fonctionnalités disponibles aujourd&rsquo;hui relèvent encore de l&rsquo;assistance périphérique (recherche, résumé, copilots) plutôt que d&rsquo;une IA véritablement embarquée dans les fonctions critiques.</p>
<p style="text-align: justify;">L&rsquo;adoption reste par ailleurs progressive, en particulier dans les grands comptes, <strong>où la priorité demeure l&rsquo;optimisation de l&rsquo;existant, la stabilisation des référentiels, la réduction de la dette technique et la conformité</strong>. Les approches IA-native, encore relativement nouvelles, doivent s&rsquo;intégrer à une trajectoire réaliste et à un modèle d&rsquo;exploitation clair. <strong>L&rsquo;IA ne saurait être considérée comme un produit miracle, mais bien comme un levier à inscrire dans une transformation globale de l&rsquo;IAM.</strong></p>
<p style="text-align: justify;"><strong> </strong></p>
<h2 style="text-align: justify;">5.    Conclusion – De l’effet d’annonce à une trajectoire maîtrisée</h2>
<p style="text-align: justify;">L&rsquo;IA appliquée à l&rsquo;IAM semble franchir un cap. Le véritable enjeu n&rsquo;est pas d&rsquo;accumuler les cas d’usage : il s&rsquo;agit de <strong>construire une démarche cohérente, sélective et durable</strong>. Parce qu&rsquo;elle intervient sur la décision d&rsquo;accès, l&rsquo;IA en IAM exige un niveau de prudence supérieur à d&rsquo;autres domaines. La promesse de l&rsquo;automatisation <strong>ne doit jamais masquer la responsabilité de l’humain et des organisations</strong>. Toute recommandation doit pouvoir être comprise, contestée et justifiée, notamment en contexte d&rsquo;audit. Il faut définir clairement qui valide et qui arbitre, garantir l&rsquo;acceptation des équipes métier sans laquelle l&rsquo;IA sera contournée, assurer la conformité réglementaire et cadrer rigoureusement les données exposées aux assistants pour prévenir toute exfiltration d&rsquo;informations sensibles.</p>
<p style="text-align: justify;">Pour tenir cette trajectoire, <strong>il ne suffit pas d&rsquo;évaluer les cas d&rsquo;usage isolément</strong> : il faut faire <strong>évoluer les fondations</strong> (qualité des données identitaires, référentiels, modèle de rôles, contrôles), <strong>définir un modèle opérationnel capable de superviser l&rsquo;IA</strong> au quotidien et sécuriser les usages émergents, notamment autour des agents d&rsquo;IA. L&rsquo;IA pour l’IAM ne doit donc <strong>pas être pensée comme</strong> <strong>une révolution immédiate</strong>, mais comme <strong>une progression graduelle</strong>, des briques d&rsquo;assistance vers des capacités d&rsquo;analyse avancées pour finalement arriver à des automatisations mieux maîtrisées.</p>
<p style="text-align: justify;">Au fond, bien aborder l&rsquo;IA dans l&rsquo;IAM, c&rsquo;est avancer avec pragmatisme, en ciblant les usages présentant <strong>le meilleur équilibre entre valeur et complexité</strong>, en gardant la maîtrise des décisions sensibles et en restant attentif à la maturité réelle du marché.</p>
<p> </p>
<h2 style="text-align: justify;">6.    Cinq priorités pour lancer une trajectoire IA en IAM</h2>
<p style="text-align: justify;">En résumé, voici les points à garder en tête pour s&rsquo;adapter à cette transformation :</p>
<ol>
<li style="text-align: justify;"><strong>Identifiez les cas d&rsquo;usage IA qui ont réellement du sens pour l&rsquo;IAM</strong>, qu&rsquo;il s&rsquo;agisse d&rsquo;améliorer l&rsquo;existant ou d&rsquo;ouvrir de nouvelles capacités d&rsquo;analyse et d&rsquo;automatisation.</li>
<li style="text-align: justify;"><strong>Définir objectivement la valeur et la complexité de chaque cas d’usage </strong>afin de les prioriser en vue de leur mise en œuvre.</li>
<li style="text-align: justify;"><strong>Construisez une trajectoire progressive, maîtrisée et gouvernée</strong>, plutôt qu&rsquo;accumuler des initiatives sans vision d&rsquo;ensemble.</li>
<li style="text-align: justify;"><strong>Le marché se structure rapidement</strong> : échangez avec vos éditeurs pour comprendre ce qu&rsquo;ils proposent réellement.</li>
<li style="text-align: justify;"><strong>Renseignez-vous aussi sur les nouvelles solutions émergentes</strong>, notamment IA-native, et n&rsquo;hésitez pas à nous solliciter si vous souhaitez confronter vos premiers retours de terrain ou enrichir votre vision du marché.</li>
</ol>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/ia-pour-liam-une-trajectoire-pragmatique-plutot-quune-revolution/">IA pour l’IAM : Une trajectoire pragmatique plutôt qu’une révolution</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/06/ia-pour-liam-une-trajectoire-pragmatique-plutot-quune-revolution/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</title>
		<link>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/#respond</comments>
		
		<dc:creator><![CDATA[Anatole Catherin]]></dc:creator>
		<pubDate>Mon, 22 May 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[framework]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Maturity]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20495</guid>

					<description><![CDATA[<p>Depuis plus de vingt ans, Wavestone accompagne ses clients dans leur programme de gestion des identités et des accès. Le constat que nous tirons de notre connaissance du terrain est que l’IAM est très souvent abordée partiellement par les organisations,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/">[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Depuis plus de vingt ans, Wavestone accompagne ses clients dans leur programme de gestion des identités et des accès. Le constat que nous tirons de notre connaissance du terrain est que l’IAM est très souvent abordée partiellement par les organisations, c’est-à-dire sans tenir compte des autres dimensions du sujet : la sécurité évidemment, mais aussi l’UX et l’amélioration de ses procédures internes. De fait, il est également complexe d’évaluer sa maturité en IAM et de l’évaluer avec précision ; les standards du marché, comme le NIST, ne permettant pas d’évaluer sa maturité sur toutes les problématiques.</p>
<p style="text-align: justify;">Afin de formaliser notre expérience acquise et d’aller plus profondeur, nos experts ont créé un outil d’évaluation de maturité IAM.</p>
<p style="text-align: justify;">Entretien avec Anatole CATHERIN, Manager et expert IAM depuis presque 10 ans chez Wavestone.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Bonjour Anatole, merci pour ton temps ! Pour commencer, pourrais-tu nous expliquer ce que c’est (vraiment) l’IAM ?</h1>
<p style="text-align: justify;">L’<em>Identity and Access Management (IAM) </em>est une discipline à la croisée de trois mondes.</p>
<p style="text-align: justify;">Évidemment, celui de <strong>la cybersécurité puisqu’il s’agit de gérer les identités, les droits accordés à ces identités et l’accès des utilisateurs aux ressources de l’entreprise.</strong> Concrètement, chaque utilisateur a des accès dans le cadre de son rôle au sein d’une organisation. Les organisations doivent savoir qui peut faire quoi, quand et pourquoi au sein de leur système d’information. L’IAM est ainsi une condition <em>sine qua non</em> de la cybersécurité, notamment pour mettre en place une politique <em>Zero Trust</em>.</p>
<p style="text-align: justify;">La gestion des identités et des accès doit aussi être perçue comme un <strong><em>business enabler</em></strong>, un facilitateur pour la réussite des programmes de transformation numérique des organisations , tout en offrant des processus opérationnels plus efficaces à ses collaborateurs et clients. Il permet par exemple de contrôler et fluidifier <strong>la gestion des arrivés, des départs ou des mobilités </strong>: l’IAM assure que chaque nouveau collaborateur bénéficie des bons accès, qu’en cas de mobilité ou de départ, les accès pertinents soient coupés et qu’il n’y ait pas de perte d’informations.</p>
<p style="text-align: justify;">Le troisième volet est que <strong>l’IAM fluidifie l’expérience utilisateur des collaborateurs au sein d’une organisation</strong>. D’ailleurs, <strong>le meilleur système IAM ne se voit pas ; </strong>pouvoir travailler dès son arrivée ou bénéficier d’une connexion renforcée lorsque le contexte de sécurité le nécessite devraient être considérés comme normal, par tous.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Pourquoi est-ce si difficile de construire un système IAM qui fonctionne ?</h1>
<p style="text-align: justify;">Vous l’aurez compris, l’enjeu de l’IAM c’est de <strong>trouver (et garder) l’équilibre entre sécurité et fluidité de navigation</strong> et ce n’est pas simple.</p>
<p style="text-align: justify;">Et pour progresser,<strong> il faut savoir où on en est… </strong>Mais d’expérience<strong>, nous avons constaté que nos clients éprouvaient des difficultés à mesurer l’efficacité de leur système IAM en place…</strong> et pour cause ! Il n’existe pas sur le marché de référentiel dédié pour s’évaluer. Les piliers du NIST restent très haut niveau et ne permettent pas de couvrir toutes les questions liées à l’IAM évoquées précédemment ; les référentiels existants <strong>ne traitent l’IAM que sous le volet cybersécurité sans mesurer son impact sur l’efficacité opérationnelle </strong>des procédures internes d’une organisation <strong>et sans mesurer non plus la fluidité du parcours</strong> utilisateur.</p>
<p style="text-align: justify;">Le but en créant <em>l’IAM Framework</em> était donc de proposer un cadre qui évalue l’ensemble de la discipline et qui puisse servir à construire un plan d’actions concrètes.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Justement, peux-tu nous parler brièvement de l’outil d’évaluation de maturité IAM ?</h1>
<p style="text-align: justify;">Plus qu’un outil, je parlerais surtout d’un cadre de travail et d’une méthodologie outillée pour accompagner clients et les aider à <strong>faire un état des lieux</strong> de leur maturité IAM.</p>
<p style="text-align: justify;">Le Framework permet de savoir où en est l’organisation à date : sur quel périmètre l’IAM est déployé (ou non) et quels sont les grands axes sur lesquels travailler. Il donne ainsi une vue d’ensemble, avec le bon cadre, le bon angle et la bonne résolution pour parcourir tous les sujets IAM.</p>
<p style="text-align: justify;">Cette évaluation de maturité permet ensuite de <strong>prioriser les chantiers</strong> et de mettre en place un plan d’action IAM !  Grâce à ce cadre, nous pouvons identifier les grands axes d’amélioration, tout en tenant compte des <strong>spécificités de chaque organisation</strong>, via l’introduction de la notion de périmètre.</p>
<p style="text-align: justify;">En résumé, il répond à trois objectifs : <strong>Evaluer, Améliorer et Etendre l’IAM</strong> sur d’autres périmètres, par exemple, au-delà des internes et prestataires, avec les clients ou partenaires. Il a été voulu exhaustif afin de <strong>mettre en lumière les manquements de nos clients et mesurer par la suite leur progression</strong> et l’efficacité de leur programme de transformation.</p>
<p style="text-align: justify;">Notre ambition serait d’en faire <strong>le premier standard d’évaluation, intégralement dédié à l’IAM, avec un niveau de granularité suffisant pour couvrir toutes les thématiques</strong> !</p>
<p> </p>
<h1 style="text-align: justify;">Comment est-il construit ?</h1>
<p style="text-align: justify;">Concrètement, notre outil est composé d’une <strong>cinquantaine de questions qui couvrent les 6 thématiques IAM :</strong></p>
<ol style="text-align: justify;">
<li>Gouvernance</li>
<li>Gestion des identités</li>
<li>Gestion des habilitations</li>
<li>Contrôle des accès</li>
<li>Gestion des accès à privilège</li>
<li>Rapport et contrôles</li>
</ol>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Il peut être utilisé dans plusieurs cas, dont voici 2 exemples :</p>
<table>
<tbody>
<tr>
<td style="background-color: #503078; width: 601px;" width="601">
<p><span style="color: #ffffff;"><u>Cas </u><u>d’usage 1 : </u></span></p>
<p><span style="color: #ffffff;"><strong>À</strong><strong> l’occasion d’une mission d’audit ou de (pré)cadrage</strong>, c’est-à-dire dans le cas où <strong>vous ne connaissez pas votre niveau de maturité</strong> en matière de gestion des accès et des identités.</span></p>
<p><span style="color: #ffffff;">Dans ce cas, les questions permettent d’identifier les axes d’amélioration pour lancer des projets d’évolution IAM.</span></p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"><strong> </strong></p>
<table>
<tbody>
<tr>
<td style="background-color: #503078; width: 601px;" width="601">
<p><span style="color: #ffffff;"><u>Cas d’usage 2 : </u></span></p>
<p><span style="color: #ffffff;"><strong>Dans le cadre d’un programme de transformation</strong> (moyen ou long terme). Cela peut en effet être pertinent de faire ce type d’évaluation de maturité à mi-chemin pour constater des <strong>progrès réalisés</strong> <strong>et réorienter si besoin la stratégie</strong>.</span></p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Peux-tu nous parler de la dernière fois que tu l’as utilisé avec un exemple concret ?</h1>
<p style="text-align: justify;">Nous avons confronté le questionnaire à la réalité terrain lors de plusieurs missions, au cours desquelles l’exploitation de l’IAM Framework a permis d’accélérer la démarche mise en œuvre. Ces missions concernaient :</p>
<ul style="text-align: justify;">
<li>la définition d’une feuille de route IAM pour une grande entreprise de l’énergie</li>
<li>le cadrage d’une migration vers un outil IAM pour le compte d’un groupe bancaire, qui a permis de mesurer les écarts entre leur solution existante et la nouvelle</li>
<li>l’évaluation de maturité IAM pour un acteur de l’assurance, afin d’identifier les points de frictions et les axes d’amélioration et d’établir une roadmap</li>
</ul>
<p style="text-align: justify;">Pour ces trois projets, la grille d’évaluation a permis d’identifier l’ensemble des sujets à traiter (connus ou non du client au départ) afin de fournir une roadmap actionnable couvrant l’intégralité des enjeux IAM.<strong> En d’autres termes, le Framework peut être utilisé comme cadre d’analyse pour la réalisation d’un projet.</strong></p>
<p style="text-align: justify;"><strong>De nouvelles missions vont se lancer sur le sujet et nous avons hâte d’accompagner de nouveaux clients pour améliorer leur structure IAM !</strong></p>
<p> </p>
<h1 style="text-align: justify;">Un mot pour la fin ?</h1>
<p style="text-align: justify;">Je terminerai par rappeler toutes les qualités du Framework !</p>
<ul style="text-align: justify;">
<li>Prêt à l’emploi, il <strong>permet de couvrir tous les sujets IAM </strong>grâce ses cinquantaines de questions, pensées par les experts Wavestone,</li>
<li>Il offre <strong>une vision standardisée et formalisée de sa maturité </strong>sur le sujet de la gestion des accès et des identités. Cette évaluation est d’ailleurs l’occasion<strong> d’impliquer tous les acteurs clés impactés par l’IAM</strong>: les équipes cyber bien sûr, avec les équipes IT, mais aussi les équipes d’audit interne et surtout métier,</li>
<li>Il <strong>facilite la priorisation des actions</strong> à mener dans le cadre d’un programme de transformation. Comme expliqué précédemment, il peut par ailleurs être utilisé à différent moment et peut donc s’inscrire comme support dans le cadre d’une réflexion plus large,</li>
<li>C’est enfin un moyen <strong>flexible d’utilisation</strong>: soit à utiliser pour du très haut niveau (un niveau stratégique) soit à utiliser pour développer des actions très précises.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Envie de vous évaluer ? Contactez nous !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/">[INTERVIEW] Maturité IAM : où en êtes vous et pourquoi est-ce essentiel de le savoir !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/05/interview-liam-naura-plus-de-secrets-pour-vous-grace-a-liam-framework/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
