# Le jour du départ, couper les accès avant de rendre le badge

> L'ANSSI, le NIST, les CIS Controls et le CCB demandent de révoquer tous les accès au départ d'un collaborateur. La procédure qui coupe vraiment le VPN, l'annuaire et les accès oubliés.


*Ou : le compte qui survit à son titulaire.*

La réponse courte : au départ d'un collaborateur, tous ses accès doivent être désactivés le jour même, et le VPN n'en est qu'un parmi d'autres. Le [guide d'hygiène informatique de l'ANSSI](https://messervices.cyber.gouv.fr/guides/guide-dhygiene-informatique) en fait une de ses premières mesures : il est essentiel que l'ensemble des droits affectés à une personne soient révoqués lors de son départ ou de son changement de fonction. Le [référentiel de contrôles du NIST](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) demande de désactiver l'accès aux systèmes dans un délai fixé à l'avance et de révoquer tous les identifiants associés à la personne ; les CIS Controls recommandent une procédure, de préférence automatisée, qui désactive les comptes immédiatement à la fin du contrat. Pour une petite structure qui a ouvert [un accès distant à son équipe](/guides/vpn-professionnel/vpn-pme-teletravail/), c'est la procédure qui rend cet accès gouvernable.

On lit souvent des pourcentages spectaculaires sur les anciens salariés qui conservent leurs accès. Ils proviennent pour la plupart de sondages commandés par des éditeurs de solutions, sans méthodologie publiée, et je ne les reprendrai pas ici. Le risque, lui, n'a pas besoin de statistique : un compte actif sans titulaire est une porte que personne ne surveille.

## Départ d'un salarié : la procédure qui coupe vraiment les accès

La procédure tient en quelques étapes, à condition de les écrire avant d'en avoir besoin. Les CIS Controls conseillent de désactiver plutôt que de supprimer dans un premier temps, pour conserver les traces d'activité, puis de supprimer selon une règle établie.

| Étape | Quand | Où |
|---|---|---|
| Désactiver le compte dans l'annuaire | Le dernier jour, à l'heure du départ | Microsoft 365, Google Workspace ou équivalent |
| Vérifier la coupure du VPN | Le même jour | Console du fournisseur VPN, ou automatique si SCIM |
| Révoquer les appareils enregistrés et les sessions ouvertes | Le même jour | Console VPN, gestion des appareils |
| Changer les mots de passe partagés qu'il connaissait | Dans la semaine | Coffre-fort de mots de passe de l'équipe |
| Récupérer le matériel | Le dernier jour | Inventaire |
| Supprimer définitivement les comptes | Selon la durée de conservation fixée | Annuaire et services |

L'ordre compte. Si le VPN est relié à l'annuaire par authentification unique, désactiver le compte principal coupe l'accès à tout ce qui en dépend, et la synchronisation SCIM retire en plus la licence du VPN. Si le VPN a ses propres comptes, il faut les désactiver à part, et c'est précisément là qu'on oublie. L'adresse IP dédiée de l'entreprise, elle, ne change rien à l'affaire : elle est partagée par toute l'équipe, et la coupure ne peut se faire que compte par compte.

L'arrivée d'un collaborateur est l'autre moitié de la même procédure, et elle conditionne le départ. Le Centre pour la Cybersécurité Belgique recommande dans ses [CyberFundamentals](https://atwork.safeonweb.be/fr/tools-resources/cyberfundamentals-framework) de réviser les droits chaque fois que les rôles changent ou que des personnes quittent l'organisation, et de révoquer immédiatement les privilèges inutiles. Attribuer dès le premier jour des droits par groupe, plutôt qu'au cas par cas, permet de savoir ce qu'il faudra retirer le dernier jour. Les CIS Controls ajoutent une règle d'hygiène simple pour rattraper les oublis : désactiver les comptes restés inactifs pendant 45 jours.

![Illustration : une main qui raccroche une clé au tableau des clés](/images/onboarding-offboarding-acces-vpn-tableau-de-cles.original.webp "Des droits attribués par groupe dès l'arrivée disent ce qu'il faudra reprendre au départ.")

### L'annuaire, interrupteur général

Tout est plus simple quand un seul compte commande tous les autres. Le branchement du VPN sur l'annuaire de l'entreprise, et ses limites, sont expliqués dans [l'authentification unique appliquée au VPN](/guides/vpn-professionnel/vpn-pme-teletravail/gestion-utilisateurs-vpn-sso/).

### Le poste qui doit revenir, et ce qu'il contient

Un ordinateur non restitué ou non effacé garde des fichiers, des sessions et parfois des mots de passe en mémoire. Les mesures qui limitent ce risque dès l'arrivée du poste sont décrites dans [la sécurité du poste du télétravailleur](/guides/vpn-professionnel/vpn-pme-teletravail/teletravail-securiser-poste-employe/).

### Moins de droits, moins de choses à retirer

Un collaborateur qui n'a accès qu'aux ressources de son équipe laisse moins de portes ouvertes en partant. C'est l'argument pratique de [la segmentation des accès par équipe](/guides/vpn-professionnel/vpn-pme-teletravail/segmenter-acces-reseau-par-equipe/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

