Expert informatique des entreprises & organisations · Hauts-de-France

Vous êtes un particulier ? Docteur Ordinateur 0805 69 52 69Assistance Prendre rendez-vous

Guide pratique Expertis’IT

Gestion du cycle de vie des identités : Onboarding et Offboarding sécurisés

10 min de lecture Mis à jour le 17 septembre 2026
Illustration : Gestion du cycle de vie des identités : Onboarding et Offboarding sécurisés Découvrir le guide

Le point d'entrée le plus critique pour la sécurité informatique n'est pas toujours un firewall ou une mise à jour logicielle, mais souvent l'arrivée ou le départ d'un collaborateur. La gestion onboarding offboarding informatique securise constitue le socle de la gouvernance des accès dans toute organisation, qu'il s'agisse d'une TPE de 5 postes ou d'un groupe multisite comptant plusieurs centaines d'utilisateurs. Un compte utilisateur mal configuré à l'embauche freine la productivité dès le premier jour ; un accès non révoqué au départ expose les données sensibles et augmente considérablement la surface d'attaque face aux menaces internes.Ce guide détaille comment structurer ces deux phases pour garantir une continuité de service fluide tout en maintenant un niveau de sécurité rigoureux. Il s'appuie sur des procédures concrètes, indépendantes du volume effectif de vos équipes, et met l'accent sur la synchronisation entre les ressources humaines et le support technique.

Les enjeux concrets d'une gestion rigoureuse des identités

Dans un environnement professionnel moderne, l'identité numérique est la clé qui ouvre toutes les portes : messagerie, cloud collaboratif (Microsoft 365 ou Google Workspace), applications métier, réseau interne et parfois même le contrôle d'accès physique. La négligence dans ce domaine génère deux types de risques majeurs.Le risque opérationnel : Un nouveau salarié qui attend plusieurs jours pour recevoir ses codes d'accès perd en efficacité immédiate. Il ne peut ni consulter son email, ni collaborer avec sa équipe, ni accéder aux fichiers nécessaires à sa mission. Cette friction initiale impacte l'expérience utilisateur et la perception de l'outil informatique.Le risque sécuritaire : À l'inverse, un départ non géré laisse des portes ouvertes. Les comptes dormants ou les accès oubliés sont une cible privilégiée pour les attaques par hameçonnage (phishing) et la compromission de données. Selon les bonnes pratiques de cybersécurité, chaque droit d'accès superflu augmente l'exposition aux incidents.Une procédure structurée permet de transformer ces contraintes en processus reproductibles, réduisant la charge mentale des administrateurs système et garantissant que le principe du moindre privilège est respecté à tout moment.

L'Onboarding : Préparer l'accès avant l'arrivée

La création d'un compte utilisateur nouvelle embauche ne doit pas attendre la première minute du contrat de travail. L'idéal est une anticipation basée sur les informations transmises par le service des ressources humaines.Les étapes clés de l'accueil numériqueCapture des besoins métier : Identifier dès la validation du poste les applications nécessaires (CRM, ERP, outils graphiques, licences spécifiques). Éviter d'attribuer tous les droits par défaut ; privilégier une approche modulaire.Création proactive de l'identité : Générer le compte dans l'annuaire centralisé et activer la messagerie. Configurer les signatures automatiques et les règles de transfert si nécessaire.Préparation du poste de travail : Vérifier que le matériel (ordinateur portable, écran, périphériques) est prêt, mis à jour et conforme aux standards de sécurité (chiffrement disque dur activé).Délivrance des accès : Transmettre les identifiants via un canal sécurisé. Imposer la modification du mot de passe initial lors de la première connexion.Cette anticipation permet au collaborateur d'être opérationnel immédiatement, sans interruption pour attendre une intervention technique urgente le jour J.

L'Offboarding : La révocation immédiate des accès

La révocation accès départ collaborateur est l'étape la plus critique pour la protection des données. Elle doit être systématique, rapide et documentée.Pourquoi agir immédiatement ?Lorsqu'un employé quitte l'organisation, ses droits d'accès doivent être suspendus ou supprimés dès son départ effectif, voire avant si le contexte l'exige. Un accès maintenu par inadvertance permet à un ancien collaborateur de consulter des données confidentielles, de modifier des fichiers partagés ou même d'utiliser sa messagerie pour exporter des informations sensibles.La procédure typeSuspension du compte : Désactiver l'identité dans l'annuaire central. Cela bloque les nouvelles connexions tout en conservant l'historique (emails, fichiers) pour une éventuelle reprise par un collègue ou le manager.Récupération des équipements : S'assurer que le matériel informatique est rendu et effacé si nécessaire avant réaffectation.Gestion de la messagerie : Mettre en place une règle d'auto-réponse indiquant les contacts alternatifs, puis transférer ou archiver les emails selon la politique interne.Révocation des licences payantes : Libérer les abonnements logiciels non utilisés pour optimiser le budget IT.

Sécurisation continue : MFA et gestion des droits

Au-delà de l'arrivée et du départ, la vie d'un compte utilisateur nécessite une surveillance active. La gestion droits utilisateurs MFA (Multi-Factor Authentication) est aujourd'hui indispensable pour renforcer la sécurité.Mise en place systématique : Exiger un second facteur d'authentification (application mobile, SMS, clé de sécurité) pour tous les accès critiques, notamment le cloud et l'email. Cela protège même si un mot de passe est compromis.Audits réguliers des comptes dormants : Identifier les comptes qui n'ont pas été utilisés depuis plusieurs semaines ou mois (congés longs, intérimaires partis sans formalisme). Les désactiver pour réduire la surface d'attaque.Vérification périodique des privilèges : S'assurer que les droits administratifs locaux ne sont accordés qu'à ceux qui en ont strictement besoin. Un utilisateur standard n'a pas besoin de pouvoir installer des logiciels ou modifier le registre système, ce qui limite les risques d'infection par malwares.

Erreurs fréquentes à éviter

Même avec de bonnes intentions, certaines pratiques courantes fragilisent la sécurité et l'efficacité :Laisser les RH gérer seules les accès IT : Sans lien direct ou procédure formalisée entre le service des ressources humaines et le support technique, les décalages sont fréquents. Le collaborateur arrive sans compte ou part avec ses droits intacts.Réutiliser un ancien mot de passe par défaut : Attribuer systématiquement 'Welcome123!' ou la date d'embauche facilite l'usurpation d'identité si le premier accès est intercepté.Neglecter les comptes partagés : Utiliser un compte générique (ex: bureau@entreprise.fr) pour plusieurs personnes rend impossible la traçabilité des actions. Qui a modifié ce fichier ? Impossible de le savoir avec précision.Oublier les abonnements SaaS tiers : Se concentrer uniquement sur Microsoft 365 ou l'annuaire local sans vérifier les accès aux outils externes (Zoom, Slack, Adobe Cloud) laisse des failles ouvertes.

Trois exemples génériques de mise en œuvre

Pour illustrer ces principes, voici trois scénarios types adaptés à différentes tailles et structures d'organisations.Exemple 1 : La PME commerciale (15 collaborateurs)Dans une société de services commerciaux, l'embauche d'un nouveau commercial nécessite un accès rapide au CRM et à la messagerie. Mise en œuvre : Le manager transmet une fiche simple aux RH qui alertent le support IT 48h avant l'arrivée. Le compte est créé, les droits CRM sont attribués via un groupe spécifique 'Commercial'. À son départ, le compte est suspendu immédiatement et ses dossiers clients sont transférés au responsable d'équipe grâce à une règle de transfert pré-configurée.Exemple 2 : Le cabinet juridique (8 associés, 15 salariés)Ici, la confidentialité des données est primordiale. Mise en œuvre : Chaque collaborateur dispose d'un accès chiffré aux dossiers clients. L'onboarding inclut une formation rapide à l'utilisation du coffre-fort numérique. Lors de l'offboarding, outre la suspension du compte, un audit vérifie qu'aucun document n'a été exporté sur des clés USB personnelles dans les dernières semaines. Les droits d'accès aux archives anciennes sont révoqués strictement.Exemple 3 : L'établissement de formation multisite (200 utilisateurs)Avec une forte rotation du personnel administratif et enseignant, l'automatisation est clé. Mise en œuvre : Une procédure standardisée définit des profils types ('Admin', 'Enseignant', 'Stagiaire'). L'embauche déclenche un script qui crée le compte, attribue les licences Office 365 et configure la messagerie selon le site d'affectation. À la fin de l'année scolaire ou au départ, une liste nominative est envoyée chaque vendredi pour désactiver en masse les comptes obsolètes.

Livrables attendus d'une procédure structurée

Une gestion efficace du cycle de vie des identités se traduit par plusieurs documents et outils concrets :Fiche de demande d'accès standardisée : Un formulaire unique (numérique ou papier) rempli à l'embauche, précisant le nom, le poste, les applications requises et la date effective.Matrice des droits par fonction : Un tableau croissant listant chaque métier de l'entreprise et les accès associés. Cela évite d'avoir à réfléchir aux droits pour chaque nouvelle embauche.Checklist de départ (Offboarding) : Une liste vérifiable point par point : compte suspendu ? matériel rendu ? licence libérée ? email transféré ?Rapport mensuel des comptes inactifs : Un état généré automatiquement ou manuellement listant les utilisateurs n'ayant pas connecté leur compte depuis plus de 30 jours, pour validation et nettoyage.

Foire aux questions (FAQ)

Combien de temps avant l'embauche faut-il créer un compte utilisateur ?Idealement 48 à 72 heures. Cela laisse le temps technique pour la configuration, les tests et la résolution d'éventuels conflits de noms ou d'adresses email.Doit-on supprimer immédiatement le compte au départ ?Pas nécessairement. La suspension est préférable à la suppression immédiate afin de conserver l'historique des emails et fichiers pour une période définie (ex: 30 ou 90 jours), permettant ainsi un transfert d'information fluide vers ses successeurs.Qui est responsable de déclencher la procédure offboarding ?Généralement le service des Ressources Humaines, qui détient l'information officielle du départ. Une liaison formelle avec le support IT ou l'administrateur système doit être établie pour garantir l'exécution technique.Comment gérer les comptes des intérimaires ?Ils doivent suivre la même procédure que les permanents, mais avec une date de fin d'accès prédéfinie à la création. Une alerte automatique peut être configurée pour rappeler leur désactivation avant l'échéance.

Questions fréquentes

Combien de temps avant l'embauche faut-il créer un compte utilisateur ?

Idéalement 48 à 72 heures. Cela laisse le temps technique pour la configuration, les tests et la résolution d'éventuels conflits de noms ou d'adresses email.

Doit-on supprimer immédiatement le compte au départ ?

Pas nécessairement. La suspension est préférable à la suppression immédiate afin de conserver l'historique des emails et fichiers pour une période définie (ex: 30 ou 90 jours), permettant ainsi un transfert d'information fluide vers ses successeurs.

Qui est responsable de déclencher la procédure offboarding ?

Généralement le service des Ressources Humaines, qui détient l'information officielle du départ. Une liaison formelle avec le support IT ou l'administrateur système doit être établie pour garantir l'exécution technique.

Comment gérer les comptes des intérimaires ?

Ils doivent suivre la même procédure que les permanents, mais avec une date de fin d'accès prédéfinie à la création. Une alerte automatique peut être configurée pour rappeler leur désactivation avant l'échéance.

Optimiser vos procédures RH-IT

Pour vérifier la robustesse de votre gestion actuelle des accès et identifier les comptes à risque, nous vous proposons un diagnostic ciblé. Expertis’IT accompagne tous les professionnels et organisations, de 1 à 1 000 postes ou utilisateurs, dans la sécurisation de leur infrastructure.

Appeler le 0805.69.52.69 Demander un devis