À propos de cette session
Mathieu Roy et François Lepire, tous deux architectes IAM et consultants chez Indigo Consulting, présentent ensemble comment bâtir une gouvernance GIA plutôt qu'un produit précis. Ils définissent la gouvernance comme l'ensemble des politiques, du cadre normatif (directives, normes, guides) et des processus, comme le cycle de vie des identités et la gestion des rôles, qui maintiennent l'accès aligné sur le moindre privilège et traçable jusqu'à une justification, et relient cela aux moteurs de conformité comme la loi 25 du Québec, la cyberassurance, PCI et le NIST. Ils insistent sur le fait que la gouvernance GIA protège les données en prouvant qui a accès et pourquoi, remettent en question l'idée que la séparation des tâches relève uniquement des équipes d'affaires, et soutiennent que les équipes TI ont besoin de procédures claires plutôt que d'attentes floues. Pour les petites organisations, leur conseil est d'adapter la portée à l'exposition réglementaire réelle, de réutiliser ce que de grandes entreprises plus matures ont déjà validé, et d'éviter d'acheter des outils surdimensionnés pour quelques exigences. Ils terminent sur la mise en place d'une fonction de gouvernance dédiée, les pièges courants comme rédiger des normes inatteignables ou surcharger les équipes de délais irréalistes, et recommandent une approche de maturité progressive sur 12 à 18 mois appuyée par une solide gestion du changement.
Les sessions pourront se concentrer sur les clés du succès avec un cadre IAM et des processus IAM pour la conformité, les différentes stratégies d'audit et la gestion des accès privilégiés. Nous expliquerons pourquoi il est si important de mettre en place une gouvernance solide et efficace et donnerons quelques exemples tirés de notre expérience.
À retenir
- Séparer le cadre normatif entre un 'quoi' de haut niveau (directives, politiques) et un 'comment' détaillé (normes, guides) pour répondre aux besoins des auditeurs comme des équipes opérationnelles.
- Ne pas laisser la séparation des tâches devenir un problème sans responsable; travailler conjointement avec les équipes d'affaires, de finance et d'audit pour définir ce qu'est un SOD pour chaque application.
- Ajuster les outils à ses besoins réels; une solution plus modeste et moins chère qui répond à 3 ou 4 besoins concrets vaut mieux qu'une suite d'entreprise achetée pour des fonctionnalités inutilisées.
- Viser environ 35 à 40% du budget de sécurité TI pour la GIA comme repère de santé; une équipe surtout composée de SOC (jusqu'à 90-95%) avec peu de GIA signale un déséquilibre.
- Bâtir le cadre normatif de façon progressive et le revoir sur un cycle de 12 à 18 mois plutôt que de s'engager sur des cibles inatteignables qui minent la confiance des auditeurs et démobilisent les équipes.
Conférenciers

Mathieu is a graduated Engineer and IAM leader with over 20 years of experience. Mathieu brings extensive knowledge of IAM, IGA, and PAM projects, as well as a proven track record of success in leading large-scale security and governance… Lire la suiteRéduire
Mathieu is a graduated Engineer and IAM leader with over 20 years of experience. Mathieu brings extensive knowledge of IAM, IGA, and PAM projects, as well as a proven track record of success in leading large-scale security and governance initiatives. In one of his previous roles as Director of Governance and Security Architecture at iA Financial Services, Mathieu managed tier-one projects, including the writing and implementation of a normative security framework aligned with NIST and Cobit Framewok. After this, he led a multidisciplinary IAM team to successfully deliver three main project axes: EIAM, HPAM, and CIAM. Furthermore, Mathieu redesigned the mode of service delivery and operations, resulting in increased efficiency and effectiveness.

A long-time contributor to IAM, François has worked in the various roles of IAM teams. From technician, to analyst, advisor, product owner and today, as principal architect, François has tangible experience of what the reality of each position is… Lire la suiteRéduire
A long-time contributor to IAM, François has worked in the various roles of IAM teams. From technician, to analyst, advisor, product owner and today, as principal architect, François has tangible experience of what the reality of each position is. This gives him an unparalleled perspective and experience, allowing him to brilliantly measure the impacts of governance decisions relating to the normative framework. Whether for optimizations, product management, detailed or reference architectures, François is an undeniable asset that can allow you to benefit from a trusted actor committed to your success. François specializes in roadmap development, detailed and reference architecture, as well as the deployment of PAM, IGA and CIAM solutions.

