Lettre d’information consacrée au patrimoine bâti, naturel et numérique. Flux RSS

Note n° 155 actualités

Identité numérique des agents territoriaux : sécuriser les accès au quotidien

Pour les collectivités, gérer l’identité numérique des agents suppose d’adapter l’authentification, les habilitations et l’accompagnement aux réalités du service.

Les mains d’un agent territorial travaillent sur un ordinateur dans un bureau de collectivité.
La gestion des accès commence par une vue claire des comptes et des habilitations.

Dans une collectivité, un compte numérique donne accès à des outils et à des données qui varient selon le métier : messagerie, état civil, finances, urbanisme ou gestion des services. L’identité numérique d’un agent ne se résume donc pas à un identifiant et à un mot de passe. Elle associe une personne, des moyens d’authentification et des droits définis pour exercer des missions précises. Organiser ces accès demande de concilier sécurité, continuité du service public et simplicité du parcours de travail.

Le premier enjeu consiste à choisir un niveau d’authentification cohérent avec les risques. Un compte donnant accès à des données sensibles ou à des fonctions de validation mérite des protections plus fortes qu’un accès à un outil peu exposé. L’authentification multifacteur peut renforcer la vérification, mais ses modalités doivent tenir compte des équipements disponibles et des contraintes des agents. Une règle uniforme, appliquée sans analyse des usages, risque de créer des blocages ou des contournements.

La première étape consiste à cartographier les comptes et les accès par service, fonction et outil. Cette vue permet de repérer les comptes partagés, les droits trop larges et les accès qui ne correspondent plus aux missions exercées. À l’arrivée d’un agent, les habilitations peuvent être accordées selon son rôle ; lors d’un changement de poste, elles doivent être réexaminées ; au départ, les accès doivent être supprimés dans un délai adapté à l’organisation. La répartition des responsabilités entre ressources humaines, informatique et responsables de service rend ce cycle plus fiable. Une procédure documentée facilite aussi les remplacements et les contrôles.

Un responsable informatique consulte des accès numériques à côté d’un schéma d’organisation sans texte lisible.
Une cartographie des comptes aide à vérifier les habilitations attribuées.

Les comptes partagés posent une difficulté particulière : lorsqu’une action est effectuée sous une identité commune, il devient plus difficile de savoir qui l’a réalisée. Les comptes individuels et les journaux d’activité contribuent à une meilleure traçabilité, à condition que les informations enregistrées soient utiles et que leur accès soit encadré. Il ne s’agit pas de surveiller indistinctement les agents, mais de pouvoir comprendre un incident et vérifier les opérations sensibles. La collectivité définit donc les usages des journaux, les personnes autorisées à les consulter et leur durée de conservation, en tenant compte de ses obligations en matière de données personnelles.

La sécurité dépend également de la capacité des agents à utiliser correctement les dispositifs. Des consignes courtes peuvent expliquer comment créer et conserver un mot de passe, signaler une demande suspecte ou réagir à la perte d’un appareil professionnel. Les procédures de récupération de compte doivent être accessibles et suffisamment robustes pour éviter qu’un tiers ne se fasse passer pour l’agent. Il est utile de tester ces parcours avec les personnes concernées, notamment celles qui travaillent sur plusieurs sites ou disposent d’un accès limité aux outils numériques. Un canal d’assistance identifiable réduit les interruptions et aide à repérer les difficultés récurrentes.

Enfin, l’identité numérique des agents s’inscrit dans un système d’information parfois composé d’applications anciennes et récentes. L’interopérabilité, lorsqu’elle est possible et maîtrisée, peut limiter la multiplication des comptes, mais elle demande de clarifier les échanges de données et les responsabilités de chaque intervenant. Avant de déployer un nouvel outil, la collectivité peut vérifier les méthodes d’authentification proposées, les possibilités de gestion des habilitations et les conditions de réversibilité. Un bilan régulier des accès, associé à des retours d’expérience, permet ensuite d’ajuster les règles sans alourdir inutilement le travail. La bonne mesure est celle qui protège les services tout en restant compréhensible et praticable pour les agents.