<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Patrick Marache, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/patrick-marache/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/patrick-marache/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 11 Jul 2024 11:52:32 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Patrick Marache, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/patrick-marache/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Comment donner à l’identité sa juste place dans l’entreprise</title>
		<link>https://www.riskinsight-wavestone.com/2024/07/comment-donner-a-lidentite-sa-juste-place-dans-lentreprise/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/07/comment-donner-a-lidentite-sa-juste-place-dans-lentreprise/#respond</comments>
		
		<dc:creator><![CDATA[Patrick Marache]]></dc:creator>
		<pubDate>Thu, 11 Jul 2024 11:52:30 +0000</pubDate>
				<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[gestion des accès]]></category>
		<category><![CDATA[gestion des identités]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[identité dans l'entreprise]]></category>
		<category><![CDATA[Identity and Access Management]]></category>
		<category><![CDATA[Target Operating Model]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=23542</guid>

					<description><![CDATA[<p>L’Identity &#38; Access Management (IAM), ou gestion des identités et des accès, est un « vieux » sujet pour les entreprises. Quasi tous les grands groupes ont déjà mené plusieurs projets IAM, souvent dans un objectif croissant de mutualisation, centralisation, standardisation. Et...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/07/comment-donner-a-lidentite-sa-juste-place-dans-lentreprise/">Comment donner à l’identité sa juste place dans l’entreprise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">L’Identity &amp; Access Management (IAM), ou gestion des identités et des accès, est un « vieux » sujet pour les entreprises. Quasi tous les grands groupes ont déjà mené plusieurs projets IAM, souvent dans un objectif croissant de mutualisation, centralisation, standardisation. Et si les acteurs de ces projets sont convaincus des apports et des bénéfices de l’IAM, ils gardent aussi le souvenir tenace des difficultés et des défis à relever pour réussir.</p>
<p style="text-align: justify;">Aussi, malgré de belles réussites et le rôle cardinal de l’identité dans les transformations des entreprises, l’IAM demeure une thématique dénigrée dans les organisations, synonyme de « mal nécessaire » plutôt que « d’enjeu clé » pour l’entreprise.</p>
<p style="text-align: justify;">Comment redorer le blason de l’IAM ? Comment mieux l’expliquer pour lui donner sa juste place dans l’entreprise ?</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Le paradoxe de l’identité</h2>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Un moteur essentiel des programmes de transformation…</h3>
<p style="text-align: justify;">Cette situation est paradoxale tant l’identité joue un rôle fondamental dans les programmes de transformation actuels, en présentant trois atouts majeurs.</p>
<ul style="text-align: justify;">
<li>Elle est tout d’abord un <strong>pilier de</strong><strong> la</strong> <strong>cybersécurité</strong> en permettant de :
<ul>
<li>Disposer d’une connaissance homogène de l’ensemble des utilisateurs, en centralisant les informations essentielles comme le nom, le manager, la fonction et bien d’autres caractéristiques propres à chacun ;</li>
<li>Garantir l’unicité des personnes via la publication d’un référentiel unique ;</li>
<li>Contrôler et adapter les accès des utilisateurs tout au long de leur cycle de vie ;</li>
<li>S’inscrire dans une démarche <em>Zero Trust</em> en veillant à ce que seules les bonnes personnes, avec le bon niveau de droit et le bon niveau d’authentification accèdent aux ressources appropriées.</li>
</ul>
</li>
<li>Elle constitue également un <strong>facilitateur métier</strong> essentiel, notamment pour :
<ul>
<li>Accélérer l’adoption de service Cloud, et le déploiement de nouvelles applications grâce à la création automatique de comptes et l’attribution simplifiée des droits (souvent par le biais d’un outil IGA – Identity Governance &amp; Administration) ;</li>
<li>Faciliter l’ouverture contrôlée du SI à et vers des tiers : des partenaires, des fournisseurs ou en cas de création de <em>Joint Ventures ;</em></li>
<li>Améliorer, grâce au CIAM (Customer Identity and Access Management), la relation client et la mise en conformité réglementaire en simplifiant la création progressive des comptes et le respect des règlements sur la vie privée tels que la RGPD en France.</li>
</ul>
</li>
<li>Enfin, avoir une gestion des identités efficiente est une condition <em>sine qua none</em> pour offrir une <strong>expérience utilisateur</strong> à l’état de l’art, combinant confort et exigences de sécurité :
<ul>
<li>Un accès fluide et sans couture à toutes ses applications et ses données, quel que soit son contexte d’accès ;</li>
<li>Des droits d’accès accordés automatiquement et disponibles le jour de son arrivée ;</li>
<li>D’un portail unique pour effectuer et suivre ses demandes ad hoc.</li>
<li>Des tableaux de bord parlants et des campagnes de revues ciblées pour répondre aux exigences réglementaires sans sur-solliciter les managers et les <em>process owners</em>.</li>
</ul>
</li>
</ul>
<figure id="attachment_23543" aria-describedby="caption-attachment-23543" style="width: 1209px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-23543 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image1-FR-1.png" alt="L'identité est un moteur essentiel pour la cybersécurité, l'expérience utilisateur et pour faciliter l'activité des métiers" width="1209" height="656" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image1-FR-1.png 1209w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image1-FR-1-352x191.png 352w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image1-FR-1-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image1-FR-1-768x417.png 768w" sizes="(max-width: 1209px) 100vw, 1209px" /><figcaption id="caption-attachment-23543" class="wp-caption-text"><em>L’identité numérique, un moteur essentiel des programmes de transformation</em></figcaption></figure>
<h3> </h3>
<h3 style="text-align: justify;">… mais une thématique injustement considérée</h3>
<p style="text-align: justify;">Malgré les avantages significatifs qu’elle représente, la thématique de l’identité est rarement au centre des préoccupations des entreprises. Elle est plutôt perçue comme un mal nécessaire, voire occupe une place de « vilain petit canard ». Ainsi, il est commun de constater les écueils lorsque l’identité est insuffisamment bien gérée, et encore plus courant de considérer comme normaux et acquis les avantages qu’elle produit.</p>
<p style="text-align: justify;">Au-delà du simple constant, il convient de comprendre les raisons qui ont mené à cette situation de manque <strong>d’investissements</strong>, de <strong>sponsoring</strong>, voire de <strong>reconnaissance</strong>.</p>
<p style="text-align: justify;">Première explication du paradoxe : <strong>la dispersion des gains attendus vers différents bénéficiaires</strong>. En effet, l’IAM est, par nature, très transverse dans l’entreprise. Pour réussir, elle se doit d’embrasser un large panel de sujets et mobilise donc de nombreuses parties prenantes. Si chacune d’elles y verra des gains ; aucune ne se démarquera suffisamment pour endosser la responsabilité première. À titre d’exemples :</p>
<ul style="text-align: justify;">
<li>L’identité permet de simplifier la mise en relation client, sujet d’intérêt majeur pour un responsable marketing/digital, mais pas pour le responsable conformité.</li>
<li>Ce dernier verra dans l’identité un avantage significatif pour répondre aux exigences des commissaires aux comptes en matière de revue des accès.</li>
<li>Le DSI attendra de l’identité une gestion homogène et automatique de l’attribution des comptes et des droits, synonymes de gains financiers, notamment en coûts de licences, en charge de support, etc.</li>
<li>Quant au RSSI, sa priorité sera de supprimer les accès en cas de départ et d’appliquer le principe de « moindre droits attribués » ou encore la détection au plus tôt des comportements « suspects ».</li>
</ul>
<p style="text-align: justify;">Deuxième explication : comme toute transformation, qui plus est transverse, <strong>le lancement et la réussite d’un projet d’identité sont conditionnés par des prérequis indispensables</strong>.</p>
<p style="text-align: justify;">La difficulté et l’effort nécessaire pour réunir ces prérequis dépendent du contexte de chaque entreprise ; mais les prérequis eux-mêmes sont relativement constants et peuvent s’articuler autour de 4 axes :</p>
<ul style="text-align: justify;">
<li><strong>La qualité des données :</strong> aussi bien pour les données consommées par l’IAM (organisations, structures, données d’identité provenant des RH…) que pour les données que l’IAM doit mettre à disposition (identifiants des comptes applicatifs, attributs dans les applications…).</li>
<li><strong>La connaissance profonde des processus de bout-en-bout :</strong> celle-ci est indispensable pour prévoir les impacts sur les utilisateurs des changements à venir mais surtout pour être en capacité de changer et d’harmoniser les manières de faire et ne pas reconduire l’existant « parce que l’on a toujours fait ainsi ».</li>
<li><strong>La maîtrise des applications à raccorder : </strong>il est nécessaire de mobiliser à la fois des sachants techniques (technologies utilisées, API disponibles…) et des sachants fonctionnels (populations utilisatrices, modèle de données, modèle d’habilitation…).</li>
<li>Enfin et surtout, <strong>la capacité à imposer un cadre IAM « normatif »,</strong> à trouver un compromis et à arbitrer tant sur la cible (modèle opérationnel, cadre fonctionnel, attributs et règles de gestion, processus d’arrivée/mobilité/départ, cadre de raccordement normé pour les applications…) que sur la trajectoire et les indicateurs de réussite (priorités, lotissement…). Pour le dire en une phrase « <em>Ce n&rsquo;est pas à l&rsquo;IAM de panser ce qui a été mal pensé ou ce qui est devenu inadapté avec le temps</em>».</li>
</ul>
<p style="text-align: justify;">Troisième et dernière explication : <strong>une gestion complète de l’identité repose sur plusieurs briques technologiques complémentaires</strong>. Avec des origines variées et des dénominations quelque peu ambigües, il n’est pas toujours facile pour un non-expert du domaine de comprendre précisément l’apport en propre de chacune de ces briques :</p>
<ul style="text-align: justify;">
<li><strong><em>IGA</em></strong><em> – Identity Governance &amp; Administration</em>: Gouvernance des identités</li>
<li><strong><em>IAI</em></strong><em> – Identity Analytics &amp; Intelligence </em>: Analyse et contrôle des données</li>
<li><strong><em>PAM</em></strong><em> – Privileged Access Management</em>: Gestion des comptes à privilèges</li>
<li><strong><em>AM</em></strong><em> – Access Management</em>: Authentification et contrôle d’accès</li>
<li><strong><em>CIAM</em></strong><em> – Customer Identity &amp; Access Management</em>: Gestion des identités clients</li>
</ul>
<p style="text-align: justify;">De plus, ces dénominations ont évolué dans le temps, parfois de manière légitime pour rendre compte d’évolutions majeures, parfois plutôt sous l’effet d’éditeurs souhaitant démarquer leur proposition de valeur. L’apparition de nouvelles fonctionnalités (détection temps réel, gestion du consentement, etc.) et les innovations proposées par les éditeurs font également évoluer le champ lexical de l’IAM.</p>
<figure id="attachment_23545" aria-describedby="caption-attachment-23545" style="width: 1225px" class="wp-caption aligncenter"><img decoding="async" class="size-full wp-image-23545" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image2-FR-.png" alt="les enjeux autour de l'identité sont multiple et différents: des gains attendus différents, pour des bénéficiaires différents . Qui demande des prérequis indispensables pour répondre aux attentes, et avec des solutions technologiques aux origines diverses" width="1225" height="624" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image2-FR-.png 1225w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image2-FR--375x191.png 375w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image2-FR--71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image2-FR--768x391.png 768w" sizes="(max-width: 1225px) 100vw, 1225px" /><figcaption id="caption-attachment-23545" class="wp-caption-text"><em>Plusieurs raisons pour expliquer le « paradoxe de l’identité »</em></figcaption></figure>
<p> </p>
<h2 style="text-align: justify;">Comment donner à l’identité sa juste place dans l’entreprise ?</h2>
<p style="text-align: justify;">Pour surmonter ce paradoxe, les pistes usuelles (sponsor de haut niveau, plus de moyens, évangélisation…) sont nécessaires mais souvent insuffisantes. Des transformations plus structurantes s’imposent.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Unifier les forces de l’identité sous une même bannière</h3>
<p style="text-align: justify;">Les thématiques IAM sont apparues en ordre dispersées dans les entreprises et ont muries à des rythmes très différents. Il en résulte que, encore trop souvent, les équipes sont isolées.</p>
<p style="text-align: justify;">Il est donc impératif de rapprocher toutes les équipes et les budgets traitant de l’identité sous une même barrière. Et si l’union fait la force comme dit le proverbe, l’objectif n’est pas uniquement de « faire nombre » pour être visible, légitime et avoir voix au chapitre dans l’organisation.</p>
<p style="text-align: justify;">Les synergies sont en effet nombreuses :</p>
<ul style="text-align: justify;">
<li>Faire de l’identité un sujet pérenne et récurrent, a minima au niveau du CoDIR DSI, et dans toutes les évolutions de l’entreprise.</li>
<li>Définir une proposition de valeur globale, proposer une offre unifiée plus lisible pour les métiers et les responsables applicatifs qui pourront s’appuyer sur un interlocuteur unique.</li>
<li>S’inscrire dans la durée pour tirer parti des feuilles de route des éditeurs, créer une démarche d’amélioration continue et se préparer aux évolutions à venir de l’entreprise : réorganisations, fusions-acquisitions, nouvel ERP…</li>
<li>Améliorer la cohérence des services IAM et se piloter avec des indicateurs de service de bout-en-bout.</li>
<li>Garantir un haut niveau d’expertise en valorisant les savoir-faire des équipes, en les fidélisant et en offrant des perceptives d’évolution plus riches.</li>
</ul>
<p style="text-align: justify;">Cette transformation profonde peut apparaître comme délicate et source de risques pour les entreprises les moins matures en IAM. C’est pourquoi il est possible de l’initier progressivement, en partant d’un des axes suivants :</p>
<ul style="text-align: justify;">
<li>Rapprocher sous une même organisation les équipes travaillant sur les différentes thématiques IAM : IGA, IAI, AM, PAM et même CIAM.</li>
<li>Unifier les équipes en charge des projets et celles en charge du « RUN » afin de proposer une approche « produit » de chaque service d’identité, et s’inscrire dans une logique d’amélioration continue.</li>
<li>Étendre la responsabilité des équipes IAM sur le contrôle des données enfin de pouvoir s’engager sur des indicateurs et, au final, sur la qualité du service rendu et perçu.</li>
</ul>
<p style="text-align: justify;">Sur ce dernier point, précisons néanmoins que les équipes IAM ne peuvent endosser la responsabilité de la qualité des données et des référentiels de l’entreprise. Il s’agira néanmoins de garantir la qualité du service rendu en s’assurant à la fois du bon fonctionnement des services IAM (le « contenant ») et de la qualité des données manipulées (le « contenu »). Ainsi, les équipes IAM doivent s’outiller et s’organiser pour superviser, contrôler et alerter la qualité des données reçues comme l’usage qui en est fait.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Une unification avantageuse mais qui oblige</h3>
<p style="text-align: justify;">Cette ambition d’unification, qui met l’IAM en pleine lumière, oblige <em>de facto</em> le responsable Identité à être exemplaire dans son rôle et ses responsabilités :</p>
<ul style="text-align: justify;">
<li><strong>Face à</strong> <strong>ses clients</strong>: disposer d’une offre de service claire, tenir compte des retours et des réalités du terrain, définir et respecter une feuille de route d’évolutions, fournir des indicateurs de qualité du service rendu « parlants » c’est-à-dire ayant un sens dans le quotidien des métiers, valoriser les gains et les bénéfices…</li>
<li><strong>Vis-à-vis</strong> <strong>des autres parties prenantes dans l’entreprise</strong> (RH, Achats, Cybersécurité, Conformité réglementaire, Audit et contrôle…) : communiquer, matérialiser et aider à l’appropriation de la proposition de valeur de l’Identité au quotidien et lors de transformations structurantes (réorganisations, acquisitions…), trouver des voies de compromis, monter le caractère « gagnant-gagnant » des évolutions de processus et de modèle opérationnel, partager les rôles et responsabilités de chacun, illustrer les impacts en cas de manquements…</li>
<li><strong>Pour ses équipes</strong>: disposer d’un modèle opérationnel robuste, équilibrer les responsabilités entre collaborateurs internes et prestataires externes, construire une véritable ambition RH à moyen et long terme (validation de l’expertise, gestion des talents, construction de parcours d’évolutions, valorisation de la filière IAM…).</li>
</ul>
<figure id="attachment_23547" aria-describedby="caption-attachment-23547" style="width: 1179px" class="wp-caption aligncenter"><img decoding="async" class="size-full wp-image-23547" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image3-FR-.png" alt="un besoin d'unité fort pour regrouper tous les domaines de l'identités sous une unique organisation et s'inscrie dasn la durée pour garantir un service rendu de qualité et contrôlé. Mais cette unité oblige à adopter une approche orienté client, professionnaliser les relations entre les directiosn de l'entreprise et embarquer la dimension RH et gestion des expertises" width="1179" height="638" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image3-FR-.png 1179w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image3-FR--353x191.png 353w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image3-FR--71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Image3-FR--768x416.png 768w" sizes="(max-width: 1179px) 100vw, 1179px" /><figcaption id="caption-attachment-23547" class="wp-caption-text"><em>Droits et devoirs d’une nouvelle organisation IAM</em></figcaption></figure>
<p> </p>
<h2 style="text-align: justify;">Conclusion</h2>
<p style="text-align: justify;">L’unification des services IAM est une tendance de fond et, d’ici 3 ans, une large majorité des grandes entreprises aura convergé vers ce modèle, a minima partiellement.</p>
<p style="text-align: justify;">Ce mouvement ne résulte pas toujours d’une volonté de repositionner de manière durable l’identité dans l’organisation. Il est parfois subi par les équipes pour pallier des manques de ressources, d’expertise ou dans un espoir de maîtrise des coûts ; renforçant dans ce cas le sentiment de manque de considération.</p>
<p style="text-align: justify;">Pourtant, les opportunités sont nombreuses pour démontrer la nécessité de repenser en profondeur son ambition IAM et de lui donner sa juste place : obsolescence technique des outils IAM, stratégie d’entreprise pour basculer vers des solutions Cloud, difficultés à accompagner les transformations structurantes de l’organisation, nouvelles exigences réglementaires, ou résultats d’une simple enquête de satisfaction auprès des utilisateurs ou des responsables d’applications…</p>
<p style="text-align: justify;">Oserez-vous les saisir ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/07/comment-donner-a-lidentite-sa-juste-place-dans-lentreprise/">Comment donner à l’identité sa juste place dans l’entreprise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/07/comment-donner-a-lidentite-sa-juste-place-dans-lentreprise/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>L&#8217;IAM est enfin entré dans le Top des grands projets de transformation de la DSI !</title>
		<link>https://www.riskinsight-wavestone.com/2022/07/liam-est-enfin-entre-dans-le-top-des-grands-projets-de-transformation-de-la-dsi/</link>
					<comments>https://www.riskinsight-wavestone.com/2022/07/liam-est-enfin-entre-dans-le-top-des-grands-projets-de-transformation-de-la-dsi/#respond</comments>
		
		<dc:creator><![CDATA[Patrick Marache]]></dc:creator>
		<pubDate>Fri, 22 Jul 2022 09:00:00 +0000</pubDate>
				<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Interview]]></category>
		<category><![CDATA[IAM]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=18316</guid>

					<description><![CDATA[<p>Le contenu de cet article est issu d’une interview réalisée par Marc JACOB pour le magazine Global Security Mag en mars 2022, disponible ici.   De l’évidence de l’IAM, et de la difficulté des transformations qu’il implique   Face à l’évolution...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/liam-est-enfin-entre-dans-le-top-des-grands-projets-de-transformation-de-la-dsi/">L&rsquo;IAM est enfin entré dans le Top des grands projets de transformation de la DSI !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Le contenu de cet article est issu d’une interview réalisée par <strong>Marc JACOB</strong> pour le magazine <strong>Global Security Mag</strong> en mars 2022, disponible <a href="https://www.globalsecuritymag.fr/Le-cloud-grand-gagnant-des-projets,20220322,123426.html">ici</a>.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><strong>De l’évidence de l’IAM, et de la difficulté des transformations qu’il implique</strong></h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Face à l’évolution des menaces et des usages (mobilité, télétravail, Cloud Computing&#8230;), non seulement l’IAM n’est plus une option ; mais il est désormais acquis que disposer d’une gestion efficace et agile des identités et des accès est un différentiateur.</p>
<p style="text-align: justify;">Par essence, l’IAM est à la croisée de toutes les transformations structurantes : c’est entre autres choses un pilier majeur pour s’orienter dans une approche zéro-trust<strong>,</strong> un essentiel « de base » pour servir efficacement ses utilisateurs et leur apporter un confort constant pendant toutes les phases de transformation, et c’est évidemment un différentiateur dans la création de la relation avec ses clients.</p>
<p style="text-align: justify;">L’IAM ne peut plus simplement se permettre de « suivre à distance » les transformations de l’Entreprise, en offrant un niveau de service a minima et souvent difficile à faire évoluer. Il doit être efficace, agile, et en capacité d’anticiper des situations parfois complexes comme des M&amp;A, la multiplication des APIs, ou la bascule vers modèle d’économie « plate-forme ». Ces situations impliquent de repenser en profondeur son IAM : son périmètre et son ambition, sa politique et sa gouvernance, son mode de delivery (on-premise vs SaaS), son offre de service et son modèle économique…</p>
<p style="text-align: justify;"><strong> </strong></p>
<h1 style="text-align: justify;"><strong>Le déploiement des services d’IAM chez les grands comptes </strong></h1>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;"><em>Maturité du marché : savoir évaluer sa maturité par rapport au marché pour engager son programme de transformation sur une base solide et objective</em></p>
<p style="text-align: justify;">La grande majorité des grands comptes ont déjà conduit un ou plusieurs projets qui ont permis de déployer des services IAM. Toutefois, ces déploiements sont souvent partiels et la maturité du déploiement peut fortement varier d’une entité à l’autre. Historiquement, ces projets sont en fait confrontés à une forte hétérogénéité des existants (en matière d’organisations, de processus et de SI), et ne dispose pas de la légitimité nécessaire pour faire converger les pratiques. De plus, l’IAM était souvent vu comme un projet « one shot » avec des moyens souvent insuffisants pour suivre et s’adapter aux évolutions de l’Entreprise (réorganisation, M&amp;A, évolutions d’application…). Ces éléments ont pu conduire à un « décrochage » entre les sujets IAM, trop statiques, et les besoins réels en évolution permanente.</p>
<p style="text-align: justify;">Parce que déployer des services d’IAM, ce n’est pas simplement déployer une « boîte » en production. Pour en tirer bénéfice, il est nécessaire de repenser et simplifier son organisation et ses processus IAM, et notamment se poser les questions suivantes :</p>
<ul style="text-align: justify;">
<li>Comment gérer l’arrivée d’un nouveau collaborateur ?</li>
<li>Comment gérer l’internalisation d’un prestaire ?</li>
<li>Comment modéliser ses profils métiers ? Comment les faire évoluer dans le temps ?</li>
<li>Comment impliquer les managers, les responsables des données dans les processus IAM ?</li>
<li>Comment traiter la perte de moyen d’authentification forte ?</li>
<li>Quels standards imposer pour simplifier le raccordement des applications à l’IAM ?</li>
<li>Comment s’assurer du respect des règles internes ou de règlementations ?</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Depuis maintenant quelques années, nous constatons une réelle prise de conscience et une volonté de nos clients à s’emparer de l’IAM pour le rendre plus efficace, plus rationalisé et plus agile : cela implique pour pouvoir arbitrer et conduire une transformation en profondeur. Concrètement, sur les 3 dernières années, 2/3 de nos clients ont lancé de tels programmes de transformations IAM. Ces initiatives, pluriannuelles, ont gagné en ambition, en structure, en investissement, en visibilité et réussissent désormais à figurer en bonne place dans le « Top 5 » des grands projets de transformation de la DSI.</p>
<p style="text-align: justify;">Pour engager de tels programmes, la première étape consiste à pourvoir évaluer sa maturité réelle, entité par entité, avant de pourvoir définir une trajectoire de transformation réaliste et fédératrice entre les parties prenantes. De manière très simplifiée, nous pouvons distinguer 4 niveaux de maturité :</p>
<ul style="text-align: justify;">
<li><strong>Fragmenté</strong>: l’organisation n’a pas d’approche consolidées</li>
<li><strong>Rationnalisé</strong>: l’IAM est simplifié et géré de manière centralisée sur les services de base</li>
<li><strong>Etendu</strong>: capacités organisationnelles d’IAM adaptées à un S.I en évolution</li>
<li><strong>Maîtrisé</strong>: IAM efficient, agile, réduction de la charge de travail grâce à l’automatisation</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">En tendance, nous pouvons considérer que les grandes entreprises se situent sur les niveaux intermédiaires « Rationnalisé » et « Etendu », et vise une cible « maitrisée » ; s’appuyant sur :</p>
<ul style="text-align: justify;">
<li>Une infrastructure IAM <strong>centrale</strong>, <strong>unique</strong> et <strong>optimisée</strong>.</li>
<li>Une <strong>gestion courante déléguée</strong> au sein de chaque entité.</li>
</ul>
<p style="text-align: justify;"><strong> </strong></p>
<h2 style="text-align: justify;"><em>5 clés pour réussir à opérationnaliser sa stratégie d’IAM</em></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">L’IAM est un vaste sujet où il est facile de se perdre. De plus, la réalité opérationnelle de l’IAM est très souvent mal connue et la complexité de transformation sous-estimée.</p>
<p style="text-align: justify;">Pour pallier ces risques, nous vous proposons 5 clés majeures :</p>
<ul style="text-align: justify;">
<li><strong>Bien définir son ambition IAM</strong> et s’assurer de la cohérence entre cette ambition et les moyens alloués : sponsor, capacité à faire bouges les lignes, moyens humains et financiers</li>
<li>Prendre le temps de s’<strong>approprier la réalité opérationnelle </strong>de l’IAM</li>
<li>S’organiser dans un <strong>programme de transformation</strong> à même d’aborder l’ensemble des facettes</li>
<li>Se préparer à une transformation en profondeur, et <strong>accepter d’avancer par étapes et avec des compromis</strong>, et donc des renoncements, pour faire face à la somme des contraintes</li>
<li>S’<strong>appuyer sur les données réelles </strong>pour expliquer ses arbitrages et pour anticiper les éventuels manques de qualité.</li>
</ul>
<p style="text-align: justify;"><strong> </strong></p>
<h1 style="text-align: justify;"><strong>S’appuyer sur les fournisseurs IAM : tendances et risques </strong></h1>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><em>Le marché des fournisseurs IAM se structure, et translate dans le Cloud</em></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Le marché des fournisseurs IAM, comme les autres marchés spécialisés, évolue à partir des évolutions que connaissent les systèmes d’informations : basculer vers le Cloud, offrir plus d’API, intégrer des fonctionnalités d’analyse de données, d’IA, afin de simplifier voire d’automatiser la prise de décision.</p>
<p style="text-align: justify;">En complément de ces considérations, deux tendances propres au marché des fournisseurs IAM se dégagent :</p>
<ul style="text-align: justify;">
<li>Premièrement, les acteurs leaders de l’Access Management cherchent à progressivement étendre leur couverture fonctionnelle vers des fonctionnalités de Gestion des Identités ou de PAM.</li>
<li>Deuxièmement, il y a de plus en plus d’acteurs couvrant des besoins fonctionnels spécifiques, comme l’IAI (Identity Analytics &amp; Intelligence), le CIAM ou le souhait de disposer d’une plate-forme directement développée dans Service Now.</li>
</ul>
<p style="text-align: justify;"><strong> </strong></p>
<h2 style="text-align: justify;"><em>Le déplacement dans le Cloud indique des modifications d’architecture des solutions IAM</em></h2>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;">De plus en plus d’éditeurs proposent des solutions d’IAM dans le Cloud. Ce mouvement vise à offrir la même couverture fonctionnelle que les applications « on-premise » en mode SaaS. Suivant les services offerts, elles sont structurées autour de deux composants :</p>
<ul style="text-align: justify;">
<li>Une partie « Cloud » qui porte l’ensemble des fonctionnalités et stocke les données des clients ;</li>
<li>Une « passerelle » sur site qui permet de faire le lien avec le système historique en place (pour le provisioning par exemple). Elle permet un meilleur contrôle des échanges de données et concourt donc à sécuriser l’architecture.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Ainsi, cette architecture à deux composants présente les mêmes risques que tout autre service Cloud, et il faut les aborder de la même manière : Quels sont les niveaux de services garantis ? Où sont stockées mes données ? Quid de la protection de mes données et du respect des normes (GDPR notamment) ? Dans quelles conditions puis-je changer de fournisseurs ?</p>
<p style="text-align: justify;">Le contexte géopolitique accroit ces risques et fait également peser un risque spécifique de coupure de service en application d’éventuelles sanctions internationales.</p>
<p style="text-align: justify;"><strong> </strong></p>
<h1 style="text-align: justify;"><strong>Et l’IAM du futur : quelles évolutions ?</strong></h1>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;">Demain, l’IAM va continuer ses transformations pour aller vers plus d’agilité, plus de Cloud, plus de standard et d’intégration, plus d’aide à la décision et d’automatisation grâce à l’IA. Concernant le système d’authentification, l’authentification forte est désormais un « basic » et deux évolutions majeures se jouent :</p>
<ul style="text-align: justify;">
<li>Une évolution plutôt technique avec le « passwordless » qui vise à faire disparaitre les mots de passe, y compris techniquement dans les bases de données des applications et les flux inter-applicatifs.</li>
<li>Une évolution sur le moyen d’authentification donné aux utilisateurs. Le Smartphone s’est imposé comme un facteur d’authentification mais toutes les populations en Entreprise ne sont pas équipées. Et alors que le support « carte à puce » est en perte de vitesse, les dongles sécurisés (composant matériel se branchant sur les ordinateurs ou les téléviseurs, généralement sur un port d&rsquo;entrées-sorties semblent s’imposer pour ces populations sans Smartphone.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Enfin, à plus long terme, l’IAM évoluera certainement sous l’impulsion de l’approche « privacy-by-design », de plus en plus intéressante et amenée à être de plus fréquente ; et, pourquoi pas, avec la généralisation de l’identité citoyenne (avec un niveau d’enrôlement ad hoc), y compris pour des usages commerciaux.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/liam-est-enfin-entre-dans-le-top-des-grands-projets-de-transformation-de-la-dsi/">L&rsquo;IAM est enfin entré dans le Top des grands projets de transformation de la DSI !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2022/07/liam-est-enfin-entre-dans-le-top-des-grands-projets-de-transformation-de-la-dsi/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Identity and Acces Governance : tour d&#8217;horizon des approches projet</title>
		<link>https://www.riskinsight-wavestone.com/2014/12/identity-acces-governance-tour-dhorizon-des-approches-projet-2/</link>
		
		<dc:creator><![CDATA[Patrick Marache]]></dc:creator>
		<pubDate>Mon, 08 Dec 2014 08:07:20 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[gestion des identités]]></category>
		<category><![CDATA[IAG]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[identity & access governance]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6734</guid>

					<description><![CDATA[<p>Pour tirer le meilleur parti de l’IAG, il convient d’adapter l’approche projet au contexte. Pour simplifier, nous pouvons définir 4 approches-types, selon l’objectif visé (maîtrise des risques ou efficacité opérationnelle) et le référentiel de comparaison retenu (règles prédéfinies ou pratiques...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/12/identity-acces-governance-tour-dhorizon-des-approches-projet-2/">Identity and Acces Governance : tour d&rsquo;horizon des approches projet</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Pour tirer le meilleur parti de l’IAG, il convient d’adapter l’approche projet au contexte. Pour simplifier, nous pouvons définir 4 approches-types, selon l’objectif visé (maîtrise des risques ou efficacité opérationnelle) et le référentiel de comparaison retenu (règles prédéfinies ou pratiques constatées). Bien évidemment, les projets d’IAG mélangent souvent plusieurs de ces approches-types. Encore faut-il ne pas perdre de vue les objectifs initiaux. Réalisons un tour d’horizon de ces différentes approches.</em></p>
<h2>L’approche « mise sous contrôle de l’existant »</h2>
<p>Cette approche vise à vérifier l’efficacité opérationnelle de l’IAM par rapport aux règles prédéfinies (format des identifiants, nomenclatures des comptes, droits réels&#8230;).</p>
<p>C’est une démarche de mise en qualité des données. Elle consiste à comparer les données réelles d’une part (comptes dans les applications&#8230;) et les référentiels qui régissent l’IAM (liste des demandes d’habilitations&#8230;).</p>
<p>Pour les organisations ne disposant pas de service IAM, cette approche permet de s’assurer de la bonne réalisation des opérations manuelles. Elle permet de détecter et de corriger les éventuels biais survenus au cours du temps : erreur de saisie dans le nom d’un utilisateur, erreur dans l’attribution d’un droit, non-suppression d’un compte en cas de départ&#8230;</p>
<p>Pour les organisations possédant des outils IAM, elle permet de s’assurer du bon fonctionnement de ce dernier. Elle sera notamment d’une aide précieuse lors des investigations en cas de dysfonctionnement ou de plainte d’un utilisateur. En effet, l’IAG conserve l’historique des identités et des droits. Elle permet donc d’identifier immédiatement si une identité a été modifiée, pour quelles raisons et quelles en sont les conséquences.</p>
<p>Enfin, cette approche de l’IAG permettra de s’assurer de la bonne prise en compte des  événements non-standard (rachat de société et fusion des bases d’identités&#8230;) traités dans l’IAM via batch technique et souvent dépourvus de contrôles.</p>
<h2>L’approche par les risques</h2>
<p>Cette approche vise à donner de la visibilité sur les droits sensibles et à s’assurer du respect des règles de maîtrise des risques liées aux habilitations.</p>
<p>C’est une approche qui peut être conduite que l’on dispose ou non d’une solution d’IAM conventionnelle.Elle consiste à consolider les droits réels des applications sensibles pour pouvoir les comparer aux règles de l’entreprise.</p>
<p>Plusieurs actions sont ensuite envisageables : suppression des droits suspects, demande de dérogation temporaire, re-certification des droits à risques. Ou encore, si la règle s’avère inapplicable, adaptation de celle-ci et des moyens de mitigation associés.</p>
<p>Un point remarquable est que l’IAG s’inscrit dans une démarche d’audit, a posteriori de la demande d’habilitation. Cela permet de grandement simplifier les processus d’approbation et de certification ainsi que les workflows de gestion des demandes ; les cas d’exception pourront alors être détectés et instruits dans une démarche d’audit et de révision de droits.</p>
<p>Enfin, selon son contexte, une organisation devra choisir où porter son effort. Sur le  stock, c’est à dire sur la mise en conformité des droits déjà attribués. Ou sur le flux, c’est à dire sur les nouvelles attributions de droits sensibles. En effet, l’IAG conservant les historiques des droits, elle pourra quotidiennement identifier les nouvelles attributions de droits et déclencher les processus ad hoc.</p>
<p>Une approche par le flux, si elle ne permet pas de traiter l’existant déjà attribué, s’avère beaucoup plus simple à conduire : les demandes sont récentes, les approbateurs présents&#8230; Il est donc aisé de comprendre le contexte et les raisons ayant conduit à la demande. Elle pourra également constituer un premier palier quick-win du projet IAG.</p>
<h2>L’approche par la justification et la prise de conscience</h2>
<p>Si cette approche vise également à améliorer la maîtrise des risques, elle adopte une démarche plus douce.</p>
<p>En effet, parfois, l’application stricte des règles de contrôle et de séparation des tâches s’avère délicate : parce qu’il est convenu d’une application « souple », ou simplement parce que de telles règles ne sont pas suffisamment formalisées.</p>
<p>Dans ce cas, il est possible d’agir par réaction  par rapport aux demandes d’habilitations formulées. Ainsi, l’IAG va mettre en lumière des incohérences potentielles et permettre de les instruire unitairement.</p>
<p>À titre d’illustration, quelques exemples d’incohérences potentielles : personne du service RH qui reçoit un droit sur une application de gestion des stocks, personne qui reçoit un droit possédé par moins de 1% des personnes de son entité, personne recevant un droit administrateur sur une application, personne qui change de fonction mais qui conserve ses habilitations précédentes&#8230;</p>
<p>Ainsi, cette approche permet de challenger les demandes d’habilitation soumises et t de s’assurer que le principe du « juste droit » (les habilitations dont j’ai besoin et pas plus) est bien respecté.</p>
<p>À mesure de la prise de conscience et de la maturité de l’organisation, elle pourra se transformer en une approche plus coercitive.</p>
<h2>L’approche en amélioration douce</h2>
<p>L’approche en amélioration douce fait le choix de l’amélioration continue pour offrir une meilleure efficacité opérationnelle. Pour cela, elle analyse et compare les pratiques IAM constatées au quotidien dans l’entreprise. Elle vise ainsi à améliorer l’IAM en améliorant ses processus et la modélisation des habilitations.</p>
<p>À titre d’illustration, quelques exemples d’analyse de pratiques constatées : deux profils d’accès toujours possédés simultanément et qui pourraient constituer un profil métier, profils possédés par moins de 0,1% des personnes et qui pourraient être supprimés ou masqués, profils métiers redondants en termes de profils d’accès, profils possédés par plus de 80% des personnes d’une équipe et qui pourraient être recommandés en cas d’embauche&#8230;</p>
<p>Cette approche peut paraître plus avancée, et donc requérir un niveau de maturité important. Dans la pratique, les solutions d’IAG sont suffisamment souples pour permettre des démarches empiriques, en échange constant avec les Métiers.<br />
Et le premier objectif n’est pas de tout analyser et comparer. Mais bien de se concentrer sur les cas les plus courants, les plus visibles, les plus significatifs pour les utilisateurs au quotidien.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/12/identity-acces-governance-tour-dhorizon-des-approches-projet-2/">Identity and Acces Governance : tour d&rsquo;horizon des approches projet</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>IAG: la gestion des identités a-t-elle enfin des yeux et des oreilles ?</title>
		<link>https://www.riskinsight-wavestone.com/2014/12/iag-la-gestion-des-identites-t-elle-enfin-des-yeux-et-des-oreilles/</link>
		
		<dc:creator><![CDATA[Patrick Marache]]></dc:creator>
		<pubDate>Tue, 02 Dec 2014 14:02:43 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[gestion des identités]]></category>
		<category><![CDATA[IAG]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[identity & access management]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6582</guid>

					<description><![CDATA[<p>À n’en pas douter, un projet de gestion des identités est un projet de transformation : processus opérationnels, organisations et moyens informatiques sont amenés à être analysés, évalués et enfin améliorés. Et si ce domaine peut se prévaloir de très...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/12/iag-la-gestion-des-identites-t-elle-enfin-des-yeux-et-des-oreilles/">IAG: la gestion des identités a-t-elle enfin des yeux et des oreilles ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>À n’en pas douter, un projet de gestion des identités est un projet de transformation : processus opérationnels, organisations et moyens informatiques sont amenés à être analysés, évalués et enfin améliorés. Et si ce domaine peut se prévaloir de très belles réussites, il est également entaché d’échecs, a minima partiels. L’IAG détient-elle une partie des clés du succès de ses projets ?</em></p>
<h2>D’où proviennent les échecs en matière d’IAM ? Pourquoi parler d’IAG ?</h2>
<p>L’analyse de ces échecs révèle deux causes majeures. La première : l’inadéquation entre les ambitions visées et les moyens alloués. Elle se traduit concrètement par l’absence de gouvernance et de sponsoring transverse, de vision stratégique moyen terme reflet des enjeux métier ou encore de dynamique de construction et d’amélioration dans la durée.</p>
<p>La seconde : l’absence de métrique et d’outillage simple permettant de démontrer et de communiquer sur la situation réelle des habilitations, les apports ou encore le bien-fondé des choix retenus. C’est à ce second écueil que doit répondre l’IAG (Identity and Acces Governance. Par effet de rebond, elle doit également fournir les indicateurs opérationnels pour mieux mobiliser les bons relais dans le management et dans les métiers.</p>
<h2>Qu’est-ce que l’IAG ? Quelles fonctionnalités en attendre ?</h2>
<p>De manière simplifiée, l’IAG (parfois également appelée Identity &amp; Access Intelligence ou encore Identity Analytics &amp; Intelligence voire Governance Risk &amp; Compliance) vise à fournir les moyens nécessaires au pilotage des données et des usages de l’IAM.</p>
<p>Pour ce faire, elle se positionne comme une « tour de contrôle transverse », alimentée autant par les référentiels Qualité et les règles du contrôle interne que les données de l’IAM et des applications. Au-delà du contrôle, l’IAG doit également offrir des moyens de remédiation.</p>
<p>Concrètement, une solution d’IAG va importer l’ensemble des comptes et habilitations pour les comparer avec les règles métiers; et en les croisant avec les schémas d’organisation, elle proposera des bilans structurés des écarts et des risques.</p>
<p>Elle doit ainsi permettre de prendre en compte l’ensemble des règles et contrôles métiers de l’entreprise (combinaisons toxiques de pouvoirs, accès limités à certaines populations, certaines plages horaires&#8230;). Mais aussi de corréler et de présenter les données opérationnelles de l’IAM, et de chaque application, à l’aune de ces règles. Enfin d’organiser et suivre les actions de remédiation nécessaires à la correction des éventuels écarts.</p>
<p>C’est donc un service essentiel pour s’assurer du bon fonctionnement et du bon usage du système IAM, corriger les biais de données et, in fine, améliorer la qualité perçue du service rendu. C’est également une clé pour réaliser rapidement un diagnostic de l’existant et ainsi déclencher une prise de conscience des efforts à réaliser.</p>
<h2>Dans quels contextes l’IAG est-elle pertinente ?</h2>
<p>Une approche IAG se révèle intéressante autant pour les organisations n’ayant pas engagé de démarche IAM, que pour celles ayant déjà conduit certains chantiers.</p>
<p>Pour les premières, le recours à l’IAG permet de conduire des démarches plus opérationnelles, en prise directe et immédiate avec l’existant en matière de comptes et de droits sur les applicatifs.</p>
<p>Ainsi, cette approche bottom-up permet de réaliser un diagnostic concret, argumenté d’exemples parlants. La prise de conscience est donc simplifiée pour les Métiers. L’ensemble des ingrédients est alors réuni pour engager une démarche d’amélioration plus structurante.</p>
<p>Pour les secondes, nombre d’initiatives pâtissent d’un manque d’indicateurs de suivi d’usage et de qualité. Ce manque est nuisible à la « qualité perçue » du système IAM. Il se révèle également des plus handicapants en cas de suspicion de dysfonctionnement et lors des phases d’investigations associées. Ainsi, l’IAG se pose comme une réponse à ce manque de visibilité.</p>
<h2>Alors, l’IAG, «potion magique» pour réussir son projet de gestion des identités ?</h2>
<p>En informatique, rien n’est magique ! Toutefois, avec ses fonctionnalités avancées d’analyse et de restitution, l’IAG offre enfin les moyens de mesurer l’efficacité de sa gestion des identités.Et, au prix d’une démarche adaptée, elle permet une prise de conscience parlante par les Métiers et le management.</p>
<p>Les Directions en charge des processus internes, de la qualité ou encore le contrôle interne ont alors un rôle clé de sponsoring à jouer. Elles doivent supporter les initiatives IAG et garantir leur pérennité dans le temps.</p>
<p>En effet, quelques semaines suffisent pour mettre en lumière les menaces et les incohérences majeures portés par les habilitations. Et quelques mois permettent de corriger ces écarts. Mais c’est dans la durée que doit se conduire une stratégie IAG, pour inscrire sa gestion des identités dans une démarche vertueuse d’amélioration durable.</p>
<p>&nbsp;</p>
<p><em>Découvrez bientôt, sur Solucom Insight, comment adapter sa démarche projet pour en tirer le meilleur parti.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/12/iag-la-gestion-des-identites-t-elle-enfin-des-yeux-et-des-oreilles/">IAG: la gestion des identités a-t-elle enfin des yeux et des oreilles ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le marché de l’IAM s’est-il enfin libéré de son carcan IT ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/01/le-marche-de-liam-sest-il-enfin-libere-de-son-carcan-it/</link>
		
		<dc:creator><![CDATA[Patrick Marache]]></dc:creator>
		<pubDate>Tue, 08 Jan 2013 11:00:34 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[gestion des identités]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[identity & access governance]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2829</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Patrick Marache ] Long, cher, compliqué : trois qualificatifs qui façonnent encore l’imaginaire autour de l’IAM. Si l’écart entre les ambitions des projets et les moyens alloués est certainement le premier facteur de cette désillusion, les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/01/le-marche-de-liam-sest-il-enfin-libere-de-son-carcan-it/">Le marché de l’IAM s’est-il enfin libéré de son carcan IT ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Article rédigé en collaboration avec Patrick Marache ]</p>
<p><em>Long, cher, compliqué : trois qualificatifs qui façonnent encore l’imaginaire autour de l’IAM. Si l’écart entre les ambitions des projets et les moyens alloués est certainement le premier facteur de cette désillusion, les difficultés historiques du marché à répondre aux nouvelles exigences exprimées par les métiers sont également à incriminer.          </em></p>
<p><em> Les dernières évolutions des acteurs leaders du marché, comme l’apparition de challengers innovants, bousculent ces idées reçues et créent une nouvelle dynamique.</em></p>
<h2>Un marché historique tiré par des besoins IT mais peu adapté aux utilisateurs métiers</h2>
<p>Gérer ses identités, prendre en compte les mouvements, donner des habilitations <em>a minima</em>, contrôler les droits d’accès aux ressources de l’entreprise&#8230; ces attentes ne sont pas une nouveauté.</p>
<p>Pour  y répondre, les outils historiques ont été conçus, sous l’influence des directions IT, pour optimiser les tâches récurrentes à faible valeur ajoutée. Ils se caractérisent donc par des capacités riches d’interfaçage avec les ressources existantes dans le SI, sans velléité particulière d’offrir des interfaces aux utilisateurs finaux, et souvent au prix d’un effort d’intégration important. Aussi, l’effet de volume de comptes traités est indispensable pour rechercher un équilibre économique.</p>
<p>Sous l’impulsion des métiers, ce paradigme a été fortement bousculé. En effet, les enjeux visés sont radicalement différents. En premier lieu, redonner aux managers &#8211; et aux responsables des données sensibles &#8211; la maîtrise de la gestion des habilitations. En deuxième lieu, respecter et donner des preuves du respect des cadres réglementaires. Enfin, s’inscrire dans une démarche valorisante de maîtrise des risques, c’est-à-dire se focaliser sur les identités et les accès sensibles et prendre en compte les exigences du contrôle interne ou de l’inspection générale.</p>
<h2>Face aux attentes des métiers, le marché de l’IAM  s’adapte à marche forcée</h2>
<p>Au-delà de l’effet marketing, l’apparition du terme IAG (<em>Identity &amp; Access Governance</em>) symbolise à lui seul les faiblesses de la réponse du marché &#8211; et son obligation à évoluer.</p>
<p>Pour faire face à ce mouvement, les acteurs historiques ont bien naturellement étoffé leurs offres, au moyen de rachats ou de développements internes. Et si certains acteurs proposent aujourd’hui des solutions cohérentes, les résultats sont très contrastés voire parfois même peu convaincants. Comme s’ils avaient appliqué une surcouche sur une base non adaptée…</p>
<p>En parallèle, de nouveaux acteurs <em>challengers</em> se positionnent en misant principalement sur la simplicité et l’ergonomie : des moteurs de <em>workflow</em> souples, pouvant s’adapter aux différentes organisations d’un client ; des <strong>interfaces plus ergonomiques</strong>, inspirées par exemple du e-commerce (avec panier, moteur de recherche) ; des <strong>tableaux de bord adaptés</strong> à l’utilisateur connecté (suivi des demandes, des approbations&#8230;).<br />
Ces solutions permettent généralement de travailler plus rapidement et plus étroitement avec les métiers. Elles peuvent nécessiter moins d’effort d’intégration mais demandent une réelle expertise fonctionnelle et technique des fonctionnalités et concepts mis en œuvre. Par ailleurs, leur portefeuille de connecteurs est souvent moins riche, mais est-ce une réelle limitation dans la pratique ?</p>
<p>Enfin, des acteurs de niche apportent des réponses justes et innovantes aux points de faiblesse des solutions historiques : « Gouvernance, Risque, Conformité » est leur crédo préféré. Pour ce faire, ils proposent des solutions peu intrusives sur le SI et à la mise en œuvre rapide.<br />
Ils incarnent naturellement de réels leviers d’amélioration pour les organisations ayant déjà déployé une solution historique sans atteindre pleinement leurs ambitions initiales.<br />
Mais ils offrent aussi de nouvelles approches projet en s’appuyant sur les droits effectifs sur le SI. En réalisant une photo consolidée du SI, ils permettent à moindre frais d’identifier les comptes présents (actifs, inactifs, orphelins&#8230;), les droits assignés, les risques liés aux droits incompatibles accumulés par certains utilisateurs&#8230;<br />
Cette approche peut entraîner la prise de conscience nécessaire au déclenchement d’un projet IAM plus vaste.</p>
<p>&nbsp;</p>
<p><figure id="attachment_2868" aria-describedby="caption-attachment-2868" style="width: 482px" class="wp-caption alignnone"><a href="http://www.solucominsight.fr/?attachment_id=2868"><img loading="lazy" decoding="async" class=" wp-image-2868 " title="marché de l'IAM" src="http://www.solucominsight.fr/wp-content/uploads/2013/01/schéma-IAM1.jpg" alt="" width="482" height="334" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2013/01/schéma-IAM1.jpg 803w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/01/schéma-IAM1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/01/schéma-IAM1-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/01/schéma-IAM1-245x170.jpg 245w" sizes="auto, (max-width: 482px) 100vw, 482px" /></a><figcaption id="caption-attachment-2868" class="wp-caption-text">Le marché de l&rsquo;IAM se transforme</figcaption></figure></p>
<h2>Les enjeux de demain : embrasser pleinement les attentes des métiers tout en contribuant à la transformation de l’IT</h2>
<p>Les métiers se sont appropriés les enjeux de l’IAM et imposent leurs exigences (interfaces simples, processus calqués sur les organisations, approche par les risques…).<br />
Demain, il faudra embrasser pleinement leurs attentes en offrant des solutions simples, rapides d’évolution et ergonomiques. Mais aussi des solutions riches fonctionnellement : re-certification, <em>profiling</em>, aide à la détection de fraude, implémentation des règles de contrôles avancées&#8230;</p>
<p>Ces enjeux cruciaux ne doivent cependant pas masquer la contribution nécessaire de l’IAM à la transformation de l’IT : la consumérisation des identités, l’authentification basée sur les risques (<em>risk-based authentication</em>), la prise en compte du Cloud dans l’authentification sans couture ou encore l’émergence de l’IdM-as-a-service.</p>
<p>Un équilibre subtil à trouver, propice à l’émergence de nouveaux leaders ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/01/le-marche-de-liam-sest-il-enfin-libere-de-son-carcan-it/">Le marché de l’IAM s’est-il enfin libéré de son carcan IT ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
