Confidia
référentiel
§ 1
contrôle
C-29rôles d’administrationCritiqueart. 321 CP

Prestataire informatique administrateur en permanence

Un tiers extérieur au cabinet peut lire tout dossier client à tout moment, sans demande.

réglage Microsoft 365 inspecté
Entra ID > Rôles et administrateurs, et relations de partenaire déléguées (GDAP)
référence
art. 321 CP
gravité
Critique · poids 3
famille
rôles d’administration
§ 2
pourquoi

Ce que ce réglage change pour un cabinet.

  • Un accès administrateur permanent donne au prestataire la même vue que l’associé sur chaque dossier.
  • Les données concernées sont couvertes par le secret professionnel, dont le cabinet reste responsable.
  • Un accès accordé par intervention, avec date de fin, laisse au prestataire les mêmes moyens de travailler.
§ 3
le relevé

Ce que le relevé vous demande.

Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.

question · C-29
Votre informaticien externe garde-t-il un accès administrateur en dehors de ses interventions ?
  • conformeNon, son accès est accordé au cas par cas
  • ecartOui, son accès est permanent
  • inconnuJe ne sais pas

« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé

§ 4
correctif

Le Correctif, en clair.

L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.

correctif · essai à blanc
Get-MgDirectoryRoleMember -DirectoryRoleId <id du rôle> | Format-List
correctif · commande
# Portail: Entra ID > Privileged Identity Management > attribution éligible et non permanente

L’accès du prestataire devient éligible et limité dans le temps au lieu d’être permanent.

§ 5
suites

Contester ce contrôle

Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-29.

Contester ce contrôle
référentiel v1.0 · contrôle C-29