Skip to content
Digital Security Consulting

Responsable RH ou des opérations

“Quelqu’un est parti il y a des mois et on pense qu’il a encore accès”

Demander une consultation Délai typique: Audit en une semaine, correction immédiatement après

Est-ce que ça vous ressemble?

  • Personne n’a de liste définitive des systèmes accessibles au personnel
  • Des mots de passe partagés traînent dans un tableur, une conversation ou une tête
  • Un départ s’est fait rapidement et sans processus formel
  • D’anciens employés apparaissent encore comme licences actives dans votre facturation
  • La personne partie avait configuré l’hébergement, le domaine ou la comptabilité

Ce que coûte l’inaction

Les accès d’anciens employés sont une des causes les plus fréquentes de perte de données en PME, et ce n’est presque jamais sophistiqué — c’est un compte jamais désactivé. C’est aussi le plus difficile à défendre : si des données sortent par des identifiants valides que vous avez oublié de révoquer, assureurs et organismes y voient une défaillance de contrôle de base, pas une attaque sophistiquée.

Comment se déroule le mandat

  1. 1

    Inventorier chaque système

    Courriel, stockage, comptabilité, CRM, hébergement, registraire de domaine, processeurs de paiement, réseaux sociaux, VPN, accès physique. La longueur de cette liste surprend presque toujours.

  2. 2

    Cartographier qui a réellement accès

    Comptes de service, clés d’API, sessions enregistrées, règles de transfert et contacts de récupération inclus — là où l’accès persiste discrètement après la désactivation du compte évident.

  3. 3

    Révoquer et renouveler

    Désactiver les comptes individuels, renouveler chaque identifiant partagé, révoquer jetons d’API et mots de passe d’application, et retirer les règles de transfert et de délégation obsolètes.

  4. 4

    Éliminer les connexions partagées

    Les mots de passe partagés rendent le départ impossible à gérer par conception. Des comptes nominatifs avec des rôles définis font du retrait d’une personne une seule action.

  5. 5

    Rédiger la liste de départ

    Un processus d’une page que les RH peuvent exécuter le dernier jour sans aide technique, pour que cela ne redevienne jamais un projet.

La brèche peu spectaculaire

Les brèches qui font réellement mal aux PME sont rarement sophistiquées. C’est un compte qu’on n’a jamais fermé.

Un designer qui a encore le mot de passe des réseaux sociaux. Un teneur de livres dont l’accès comptable n’a jamais été retiré. Un développeur qui a créé l’hébergement sous son compte personnel. Rien de malveillant — simplement jamais refermé.

Pourquoi c’est difficile à défendre après coup

Si des données sortent par des identifiants que vous avez oublié de révoquer, cela n’est pas perçu comme une attaque habile. Assureurs, organismes et clients voient la même chose : un contrôle de base qui n’a pas été appliqué.

Sous la Loi 25, si des renseignements personnels sont en jeu, vous entrez dans les obligations de notification — pour un incident qu’une simple liste de vérification aurait évité.

Le résultat

Un inventaire de chaque système et de qui peut l’atteindre. Tout ce qui est obsolète révoqué et vérifié. Les mots de passe partagés renouvelés dans un gestionnaire avec des comptes nominatifs. Et une liste d’une page que les RH exécutent le dernier jour sans appeler personne.

C’est un petit mandat. Il ferme une des expositions les plus grandes et les plus courantes d’une entreprise.

Ce que vous obtenez

  • Un inventaire complet des systèmes et de qui peut les atteindre
  • Tous les accès d’anciens employés révoqués et vérifiés
  • Identifiants partagés renouvelés et déplacés dans un gestionnaire
  • Règles de transfert, jetons d’API et contacts de récupération nettoyés
  • Une liste de départ d’une page utilisable par les RH

Questions fréquentes

On a désactivé son courriel. N’est-ce pas suffisant?

Non, et c’est précisément la faille qui piège la plupart des entreprises. L’accès persiste là où la désactivation de la boîte ne va pas : sessions de navigateur enregistrées, mots de passe d’application, jetons d’API, règles de transfert créées à l’avance, identifiants partagés encore connus, numéros de récupération pointant vers leur appareil, et services tiers qui n’ont jamais utilisé votre courriel comme identifiant.

Et si cette personne a configuré notre hébergement ou notre domaine?

C’est une situation sérieuse et étonnamment fréquente. Si un ancien employé est le titulaire de votre domaine ou le propriétaire du compte d’hébergement, il détient un réel levier sur votre entreprise. Récupérer la propriété est un processus documenté chez chaque fournisseur, et nous le gérons — mais c’est bien plus simple tant que la relation reste cordiale.

Faut-il le faire si le départ s’est bien passé?

Oui, et la raison n’est pas la méfiance. Ses anciens identifiants existent toujours et restent valides; s’ils sont réutilisés ou compromis ailleurs, c’est désormais votre exposition. Le contrôle vise à fermer une porte ouverte, pas à juger la personne qui l’a franchie.

Comment simplifier la prochaine fois?

Cessez de partager les connexions. Des comptes nominatifs avec permissions par rôle font du départ une action unique plutôt qu’un travail d’archéologie. Un gestionnaire de mots de passe avec coffre d’entreprise est le changement au meilleur rendement pour la plupart des PME.

Services mobilisés

Cybersécurité

Réponse aux incidents, récupération après rançongiciel et durcissement qui tient à l’audit.

En savoir plus

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.