Mener un audit des accès avant que le régulateur ne le fasse
Trois jours avant l'arrivée d'un examinateur dans une banque américaine de taille moyenne en 2023, un audit interne a révélé que 47 collaborateurs, dont deux guichetiers d'agence sans aucune fonction de gestion de patrimoine, pouvaient consulter l'historique complet des comptes d'un client célèbre. Personne n'avait approuvé cet accès au cours des 18 mois précédents. La banque a corrigé le problème avant le début de l'examen. Cette leçon détaille précisément comment ce type de revue se conduit.
Pourquoi le sujet compte plus qu'avant
Les banques détiennent des données à la fois financièrement sensibles et personnellement toxiques en cas de fuite : soldes, schémas de transactions, adresses personnelles, parfois paiements liés à la santé. Les régulateurs ne demandent plus seulement « avez-vous une politique de confidentialité ». Ils demandent « montrez-moi qui a accédé à ce dossier et pourquoi », et ils attendent que vous vous soyez posé la question en premier.
Aux États-Unis, les cadres applicables incluent le Gramm-Leach-Bliley Act (GLBA), qui impose aux institutions financières de protéger les informations personnelles non publiques (NPI) de leurs clients, appliqué par la Federal Trade Commission (FTC) et les régulateurs prudentiels comme l'OCC (Office of the Comptroller of the Currency) et la FDIC (Federal Deposit Insurance Corporation). Dans l'UE et au Royaume-Uni, c'est le RGPD (Règlement général sur la protection des données), qui exige des « mesures techniques et organisationnelles appropriées » et donne à des régulateurs comme l'ICO (Information Commissioner's Office) britannique le pouvoir de sanctionner sur la base de contrôles d'accès insuffisants, et pas seulement de violations de données.
Les deux régimes convergent vers la même question opérationnelle : le moindre privilège. Chaque personne disposant d'un accès en a-t-elle réellement besoin, maintenant, pour son travail ?
La revue des habilitations : de quoi il s'agit vraiment
Une revue des habilitations (aussi appelée recertification des accès) est un audit périodique où quelqu'un, généralement une équipe de data governancedata governanceLa data governance est l'ensemble des politiques, rôles et processus qui garantissent que les données sont exactes, sécurisées, bien définies et utilisées de façon responsable dans toute l'organisation.Voir la définition complète → ou de sécurité de l'information, extrait la liste de tous les utilisateurs ayant accès à un système ou un jeu de données et la confronte à ce que le rôle de chacun devrait autoriser.
Pour le compte d'un client VIP, cela signifie reconstituer trois choses :
- Qui a accès (la liste des habilitations, extraite du système de gestion des identités et des accès, ou IAM)
- Qui devrait avoir accès (selon le rôle, la référence du « moindre privilège »)
- Qui a effectivement utilisé cet accès, et quand (à partir des logs d'accès, pas des seules permissions)
Permissions et usage sont deux questions distinctes. Une personne peut être habilitée à consulter un compte et ne jamais y toucher. Une autre peut être habilitée à juste titre mais y accéder d'une manière qui ne correspond pas à son travail ce jour-là. Les auditeurs vérifient les deux.
Reconstituer la revue, étape par étape
Étape 1 : extraire la liste des habilitations
Le relecteur exporte chaque utilisateur, rôle et permission liés au dossier de compte du client dans le système bancaire central (par exemple FIS, Temenos ou des plateformes similaires) et dans tous les systèmes en aval : CRMCRMCustomer Relationship Management : logiciel et stratégie pour gérer et analyser les interactions clients tout au long de leur cycle de vie.Voir la définition complète →, surveillance de la fraude, outil de screen-pop du centre d'appels, bases de données marketing.
Un compte VIP apparaît souvent dans plus de systèmes qu'un compte standard, parce que la banque privée et les chargés de relation disposent de niveaux de CRM distincts. Chaque copie des données constitue une surface d'accès supplémentaire.
Étape 2 : rapprocher habilitation et rôle
Chaque octroi d'accès doit correspondre à une raison métier documentée. Une table de correspondance typique :
| Rôle | Accès justifié ? | Pourquoi |
|---|---|---|
| Banquier privé assigné | Oui | Relation de service directe |
| Guichetier d'agence (agence de rattachement du client) | Oui, limité | Opérations de guichet uniquement |
| Guichetier d'agence (autre agence) | Non | Aucune raison de service |
| Analyste fraude | Oui, déclenché par dossier | Uniquement pendant une enquête ouverte |
| Analyste marketing | Non (sauf données anonymisées) | Aucune raison de service |
| Administrateur de base de données IT | Techniquement oui, signalé | Nécessite justification et surveillance |
Toute personne relevant des lignes « Non » et figurant sur la liste des habilitations constitue un compte sur-habilité, le constat le plus fréquent dans ce type de revue.
Étape 3 : vérifier la dérive des accès
La dérive des accès survient quand quelqu'un change de rôle (un guichetier promu chargé de prêts, un analyste qui change d'équipe) mais que les anciennes permissions ne sont jamais révoquées. C'est la cause racine la plus fréquemment identifiée par les auditeurs, plus fréquente que l'accès malveillant.
Une vérification rapide : croiser le journal des changements de rôle du SIRH avec le journal des changements de permissions du système IAM. Si quelqu'un a changé de poste il y a huit mois et que son accès à l'ancien système est toujours actif, c'est un constat.
Étape 4 : échantillonner les logs d'accès, pas seulement la liste des permissions
Avoir accès n'est pas l'infraction ; l'utiliser sans motif l'est. Extrayez les logs de requêtes réels (qui a ouvert le dossier, quand, depuis quel appareil ou quelle agence) sur une fenêtre d'échantillonnage, typiquement 90 jours.
Signalez :
- Les accès en dehors des horaires ou du lieu de travail habituels du collaborateur
- Les accès sans ticket de service, numéro de dossier ou transaction associés
- Le « butinage » répété (ouverture du dossier sans action ultérieure telle qu'une note, une transaction ou un rappel)
C'est le contrôle qui aurait détecté le cas des 47 personnes : plusieurs de ces guichetiers n'avaient jamais eu une seule interaction initiée par le client enregistrée sur ce compte VIP, tout en l'ayant ouvert à plusieurs reprises.
Étape 5 : vérifier la séparation des tâches
La séparation des tâches (SoD, segregation of duties) signifie qu'aucune personne ne doit cumuler l'accès et l'autorité permettant à la fois de consulter des données sensibles et d'effectuer une action dont le détournement resterait sans contrôle, comme un téléconseiller qui pourrait à la fois consulter le compte et initier un virement sans second approbateur.
Pour les comptes VIP en particulier, les banques ajoutent souvent une règle de quatre yeux : tout export de données ou changement d'adresse sur un compte signalé comme sensible déclenche un second relecteur, automatiquement journalisé.
Un contrôle logique simple que vous pouvez scripter
Les équipes de gouvernance automatisent de plus en plus les étapes 3 et 4 avec des requêtes basiques. Une version simplifiée en pseudo-SQLSQLSales Qualified Lead : un prospect que l'équipe commerciale a validé comme prêt pour une prise de contact directe et une proposition, après avoir passé des critères de qualification explicites.Voir la définition complète → :
SELECT user_id, access_time, action_taken
FROM access_log
WHERE account_id = 'VIP_00123'
AND access_time NOT BETWEEN shift_start AND shift_end
AND action_taken IS NULLCela signale tout accès à ce compte en dehors des horaires de travail normaux sans action de suivi enregistrée, précisément le schémamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → qui trahit une curiosité indiscrète plutôt qu'un service légitime.
Vérification des acquis
1. Quelle est la question opérationnelle centrale sur laquelle convergent le GLBA (États-Unis) et le RGPD (UE/Royaume-Uni) lorsque les régulateurs évaluent les contrôles d'accès ?
2. Pourquoi les régulateurs demandent-ils de plus en plus « montrez-moi qui a accédé à ce dossier et pourquoi » plutôt que simplement « avez-vous une politique de confidentialité » ?
3. Une banque découvre que plusieurs collaborateurs disposent d'un accès permanent à un compte sensible depuis plus d'un an, sans trace d'une quelconque approbation. Quel besoin ce scénario illustre-t-il le mieux ?
4. Sélectionnez TOUTES les réponses correctes concernant ce qu'implique une revue des habilitations (recertification des accès).
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi les données détenues par les banques sont considérées comme particulièrement sensibles par les cadres réglementaires.
Sélectionnez toutes les réponses correctes.
Ce que les examinateurs demandent réellement
Quand l'OCC, la FDIC ou un régulateur d'État (ou, en Europe, l'ICO ou une autorité nationale de protection des données) se présente, il demande généralement :
- La politique de classification des données de la banque, montrant que les comptes VIP ou « sensibles » sont marqués comme tels
- La preuve de revues d'habilitations périodiques (une fréquence trimestrielle est courante pour les systèmes à risque élevé)
- Des logs prouvant que les sur-accès signalés ont été corrigés, avec un horodatage montrant le délai de correction
- Un échantillon de logs d'accès rattachés à un dossier réel, pour tester si la surveillance de la banque fonctionne vraiment, et pas seulement sur le papier
Les régulateurs privilégient de plus en plus les tests à la lecture de documents de politique. Si votre politique prévoit des revues trimestrielles mais que vous ne pouvez pas produire la preuve de la dernière, c'est un constat plus grave que de n'avoir aucune politique et de reconnaître l'écart.
Le cadre de contrôle d'accès du NIST (National Institute of Standards and Technology) américain, résumé dans NIST SP 800-53, est une référence largement utilisée pour définir à quoi ressemblent des contrôles d'accès « raisonnables », même pour les banques qui ne sont pas directement tenues de l'appliquer.
Constats les plus courants, classés par fréquence
D'après les schémas rapportés par les fonctions d'audit interne bancaires (estimations, cohérentes avec le secteur mais non rattachées à une statistique publiée unique) :
- Dérive des accès liée aux changements de rôle (le plus fréquent)
- Identifiants de connexion partagés ou génériques utilisés par plusieurs collaborateurs, ce qui brise la traçabilité du « qui a fait quoi »
- Accès de prestataires ou sous-traitants jamais révoqués après la fin du contrat
- Rôles par défaut trop larges (par exemple, un rôle « personnel d'agence » donnant une visibilité sur les comptes à l'échelle du système plutôt que sur la seule agence de rattachement)
- Accès par curiosité aux comptes de célébrités, de dirigeants ou de collègues sans motif légitime
Points clés à retenir
- Une revue des habilitations compare qui a accès, qui devrait avoir accès et qui a réellement utilisé cet accès. Les trois contrôles sont nécessaires ; les permissions seules ne révèlent pas les usages abusifs.
- La dérive des accès liée aux changements de rôle, et non les initiés malveillants, est la cause racine la plus fréquente des comptes sur-habilités.
- Les contrôles fondés sur les logs (horaires inhabituels, absence d'action associée, absence de ticket) détectent la curiosité indiscrète qu'une liste statique de permissions laisse passer.
- Le GLBA (États-Unis) et le RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → (UE) poussent tous deux vers le même standard pratique : moindre privilège, justification métier documentée et revue périodique démontrable.
- Les régulateurs testent des preuves, pas des documents de politique. Pouvoir produire la dernière revue, ses constats et la preuve des corrections compte davantage que de disposer d'une politique bien rédigée que personne ne peut montrer.