Ce que le Secure Score ne dit pas — et pourquoi ça compte maintenant
Votre Microsoft Secure Score affiche 72 %. Bonne nouvelle ? Pas si vite. Ce chiffre ne dit pas combien de comptes disposent de rôles Entra ID privilégiés sans MFA renforcé, il ne traduit aucun risque en montant budgétaire, et il ne produit aucun document lisible pour un COMEX ou un conseil d'administration. Pour un RSSI ou un DSI convoqué devant sa direction en 2025, ce score seul ne suffit plus — surtout avec les délais réglementaires qui se resserrent.
Échéance réglementaire
La transposition française de la directive NIS2 fixe l'entrée en vigueur effective au 17 octobre 2026. La responsabilité personnelle des dirigeants est explicitement engagée en cas de manquement. DORA s'applique déjà au secteur financier depuis janvier 2025.
NIS2, DORA, EU AI Act : le calendrier qui s'impose aux DSI
Trois textes européens convergent vers la même exigence : prouver, documenter, et corriger.
-
NIS2 (transposition française attendue au 17 octobre 2026) élargit le périmètre aux entités essentielles et importantes, impose des mesures de gestion du risque cyber, et engage la responsabilité personnelle des dirigeants en cas de manquement — pas seulement celle de l'organisation.
-
DORA (Digital Operational Resilience Act) est en vigueur pour les entités financières depuis janvier 2025. Il exige des tests de résilience opérationnelle et une traçabilité des risques tiers, y compris ceux liés aux identités cloud.
-
EU AI Act introduit progressivement des exigences de gouvernance sur les systèmes d'IA, ce qui inclut les identités utilisées par les agents automatisés dans votre tenant.
Dans les trois cas, la gestion des identités Entra ID est en première ligne : qui accède à quoi, avec quelles protections, et avec quelle preuve.
Pourquoi le Secure Score ne suffit pas comme base d'audit
Le Secure Score Microsoft est un indicateur de configuration utile pour prioriser des actions rapides. Mais il présente trois limites structurelles pour une démarche d'audit réglementaire :
- Absence de mapping normatif exploitable : le score ne relie pas ses recommandations aux articles NIS2, aux contrôles CIS M365, ni aux exigences DORA. L'administrateur doit faire la correspondance manuellement.
- Pas de livrable décideur : le portail Microsoft 365 Defender produit des listes de recommandations techniques, pas un rapport Word de 40 pages prêt pour un comité de direction avec exposition financière estimée.
- Couverture partielle des identités : les comptes de service, les applications avec consentement délégué, et — point de plus en plus critique — les identités d'agents IA (Entra Agent ID) n'apparaissent pas dans le score standard.
Les outils open source comme Maester ou ScubaGear comblent partiellement ces lacunes, mais leur sortie est du PowerShell brut ou du JSON — illisible pour un DPO ou un membre du conseil d'administration sans retraitement significatif.
Les 8 dimensions d'une posture d'identité réelle
Une évaluation complète de la posture identité sur un tenant Microsoft 365 / Entra ID couvre au minimum ces huit axes :
-
MFA : couverture, méthodes (TOTP vs. clé FIDO2 vs. SMS), exclusions et comptes de secours
-
Hygiène des comptes : comptes inactifs, comptes invités orphelins, mots de passe jamais expirés sur des comptes hybrides
-
Gestion des privilèges : rôles Entra ID permanents vs. éligibles (PIM), sur-privilège, administrateurs globaux sans justification
-
Applications et consentements : applications tierces avec permissions Graph trop larges, consentements délégués non supervisés
-
Structure de l'annuaire : groupes dynamiques, unités administratives, délégation de rôle
-
Licences : adéquation entre les fonctionnalités de sécurité disponibles (P1/P2) et leur activation effective
-
Alignement CIS / EIDSCA : conformité aux benchmarks CIS Microsoft 365 v7 et à l'EIDSCA (Entra ID Security Config Analyzer)
-
Passwordless : progression vers l'authentification sans mot de passe, couverture des utilisateurs prioritaires
Bon à savoir
L'EIDSCA (Entra ID Security Config Analyzer) est un benchmark open source maintenu par la communauté Microsoft MVP. Il évalue la configuration de sécurité d'Entra ID indépendamment du Secure Score.
Relier ses failles aux référentiels : l'exercice que personne ne fait
Identifier une faiblesse est une chose. La relier à un article réglementaire précis en est une autre — et c'est pourtant ce qu'un auditeur NIS2 ou un client soumis à DORA peut demander.
Les crosswalks (correspondances) entre contrôles techniques et référentiels normatifs permettent de répondre à la question : « Cette absence de MFA sur les comptes d'administration, à quel article NIS2 ou contrôle CIS correspond-elle ? »
Attention
Ces mappings sont des correspondances indicatives (crosswalks), pas des audits certifiés article-par-article. Ils orientent la remédiation et facilitent la discussion avec les auditeurs, mais ne remplacent pas un audit de conformité formel réalisé par un organisme accrédité.
Les référentiels couramment croisés dans ce contexte :
-
CIS Microsoft 365 Foundations Benchmark v7
-
EIDSCA
-
SCuBA (CISA)
-
NIST CSF 2.0
-
NIS2 / DORA
-
ISO 27001:2022
-
SOC 2 Type II
-
Zero Trust Architecture (NIST SP 800-207)
-
MITRE ATT&CK (techniques d'attaque sur les identités)
-
Passwordless readiness
De la note au plan : ce qu'un livrable board-grade doit contenir
Une fois les failles identifiées sur les 8 dimensions et reliées aux référentiels, l'enjeu devient opérationnel : produire un document que la direction peut lire, comprendre et signer.
Un rapport utile pour un comité de direction comprend :
-
Un score global et 8 sous-scores lisibles sans formation technique
-
Une estimation de l'exposition financière liée aux risques identifiés (indicative, basée sur des modèles de coût d'incident)
-
Un plan de remédiation priorisé avec effort estimé et impact sur le score
-
Des scripts de remédiation PowerShell ou Python directement utilisables par l'équipe technique
-
Un suivi de dérive : si une configuration sécurisée régresse après correction, l'alerte remonte
Astuce
L'exposition financière estimée est un argument qui résonne auprès des directions financières et des conseils d'administration mieux que n'importe quel score technique. Même indicative, cette estimation structure la conversation budgétaire.
La nouvelle surface d'attaque : les identités d'agents IA
Depuis l'émergence des agents IA dans Microsoft 365 (Copilot Studio, Azure AI Foundry, agents tiers), une nouvelle catégorie d'identités est apparue dans Entra ID : les Entra Agent ID.
Ces identités non humaines peuvent disposer de permissions Graph, accéder à des données sensibles, et agir de façon autonome dans votre tenant. Elles échappent souvent aux revues d'accès classiques et n'apparaissent pas dans les tableaux de bord d'hygiène habituels.
Les questions à se poser dès maintenant :
-
Combien d'Entra Agent ID existent dans votre tenant ?
-
Quelles permissions Graph leur ont été accordées ?
-
Font-ils l'objet d'une revue d'accès périodique ?
-
Sont-ils inclus dans votre périmètre d'audit NIS2 ?
L'EU AI Act renforce cette exigence de traçabilité pour les systèmes automatisés à mesure que ses obligations entrent progressivement en application.
Auditer sa posture identité en 5 minutes avec SentinelID365
Si l'exercice décrit dans cet article vous semble long et manuel, c'est parce qu'il l'est — sans outillage dédié. SentinelID365 (disponible sur sentinelid365.minerva-ia.com) est un service SaaS qui automatise cet audit.
Le fonctionnement repose sur une connexion Microsoft via MSAL, en lecture seule via Microsoft Graph — aucune donnée n'est écrite dans votre tenant. En moins de 5 minutes, l'outil produit :
-
Un score global + 8 sous-scores couvrant les dimensions listées plus haut
-
Un mapping vers 11 référentiels (CIS M365 v7, EIDSCA, SCuBA, NIST CSF 2.0, NIS2, DORA, ISO 27001, SOC 2, Zero Trust, MITRE ATT&CK, Passwordless)
-
Des livrables prêts pour le comité : rapport Word de 40 à 80 pages, export Excel, PDF format CISO
-
Une exposition financière estimée
-
Des scripts de remédiation PowerShell et Python
-
La détection de dérive entre deux audits
-
L'audit des identités d'agents IA via Entra Agent ID
Bon à savoir
Les mappings vers NIS2, DORA, ISO 27001 et autres référentiels sont des crosswalks indicatifs. SentinelID365 aide à structurer la conformité et à dialoguer avec les auditeurs — il ne délivre pas de certification.
Ce que ça change concrètement pour l'administrateur M365
-
Avant un audit externe : disposer d'un rapport structuré réduit le temps de préparation et évite les surprises sur les contrôles d'identité.
-
Avant un COMEX ou un conseil d'administration : un document Word de 40 à 80 pages avec exposition financière remplace un export brut de recommandations techniques.
-
Pour justifier un budget sécurité : relier chaque faille à un référentiel normatif et à un coût estimé rend l'arbitrage budgétaire plus objectif.
-
Pour les MSP : produire ce livrable pour plusieurs clients sans charge manuelle importante est un différenciateur commercial direct.
-
Face à NIS2 : avoir un état des lieux documenté des mesures de gestion du risque sur les identités constitue un élément de preuve en cas de contrôle ANSSI.



