Retour au blog
ConformitéPublié le 13 septembre 20268 min de lecture

Checklist sécurité pour l'arrivée d'un nouveau salarié

Compte, appareil, MFA, moindre privilège : la checklist complète pour intégrer un nouveau salarié en toute sécurité dans Microsoft 365 et Intune.

L'arrivée d'un salarié est un moment à risque souvent sous-estimé. Dans la précipitation du premier jour, on ouvre des accès trop larges, on repousse l'activation du MFA à plus tard, ou on livre un appareil qui n'a jamais été vérifié. Chacun de ces raccourcis crée une faille durable que personne ne pense à refermer ensuite. Une checklist standardisée évite ces oublis, fait gagner un temps précieux à chaque embauche et garantit un traitement homogène de tous les salariés, qu'ils rejoignent une équipe de cinq ou de cinquante personnes.

Le compte et l'identité

Tout commence par le compte. La règle d'or est le moindre privilège : n'accordez que ce qui est strictement nécessaire à la fonction, quitte à élargir ensuite si le besoin se confirme.

  • Créer le compte à partir d'un modèle de rôle, jamais en copiant les droits d'un collègue existant.
  • Imposer l'inscription au MFA dès la toute première connexion.
  • Attribuer uniquement les groupes et les licences réellement nécessaires à la fonction.
  • Ne jamais accorder de droits d'administrateur par défaut ou par confort.
  • Vérifier que le compte respecte votre politique de mots de passe et d'authentification forte.

Copier les droits d'un collègue « pour aller plus vite » est l'erreur la plus courante : elle propage silencieusement des accès accumulés au fil des années, sans rapport avec la fonction du nouvel arrivant. Partir d'un modèle de rôle propre garantit que chacun démarre avec exactement ce dont il a besoin, ni plus, ni moins.

L'appareil

L'appareil remis doit être conforme avant même d'accéder à la moindre donnée. Un poste non maîtrisé qui se connecte le premier jour est un angle mort immédiat.

  • Inscrire l'appareil dans Intune avant sa remise au salarié.
  • Vérifier que le chiffrement du disque est actif (BitLocker ou FileVault).
  • Confirmer que Defender est actif et que le système d'exploitation est à jour.
  • Appliquer le verrouillage automatique et un code de déverrouillage robuste.
  • S'assurer, via l'Accès conditionnel, que l'appareil est conforme avant tout accès aux données.

Les accès applicatifs

  • Donner accès aux seules applications utiles à la mission du salarié.
  • Configurer les autorisations de partage de fichiers au plus juste.
  • Documenter précisément les accès accordés pour faciliter le futur départ.
  • Prévoir une revue des accès quelques semaines après l'arrivée pour ajuster ou retirer ce qui ne sert pas.
Une arrivée bien cadrée prépare aussi un départ bien maîtrisé.

La séquence idéale d'un onboarding sécurisé

Une checklist gagne à être déroulée dans un ordre précis, du général vers le détail, pour ne rien oublier même sous la pression du premier jour.

  1. 1Créer le compte à partir d'un modèle de rôle et attribuer les licences nécessaires.
  2. 2Imposer le MFA à la première connexion et vérifier la conformité au mot de passe.
  3. 3Inscrire l'appareil dans Intune et confirmer chiffrement, antivirus et mises à jour.
  4. 4Activer l'Accès conditionnel pour n'autoriser que les appareils conformes.
  5. 5Documenter tous les accès accordés et planifier une revue à quelques semaines.

Un cas concret

Une nouvelle commerciale rejoint une PME un lundi matin. La veille, son compte a été créé depuis le modèle de rôle « Commercial », avec les seules licences et applications utiles. Son portable, préparé la semaine précédente, est déjà inscrit dans Intune, chiffré, à jour et protégé par Defender. À sa première connexion, elle enregistre son MFA. L'Accès conditionnel vérifie que son poste est conforme avant de lui ouvrir l'accès aux données. Tout est documenté. Résultat : elle est opérationnelle en quinze minutes, et l'entreprise n'a laissé aucune faille derrière elle, ni accès trop large, ni appareil non vérifié.

Les erreurs fréquentes à éviter

  • Copier les droits d'un collègue au lieu de partir d'un modèle de rôle.
  • Repousser l'activation du MFA « le temps que la personne s'installe ».
  • Livrer un appareil jamais inscrit dans Intune ni vérifié.
  • Accorder des droits d'administrateur par confort, puis oublier de les retirer.
  • Ne pas documenter les accès, ce qui complique fortement le futur départ.

Le principe directeur qui relie tous ces points est le moindre privilège : on ouvre le minimum et on élargit ensuite si le besoin se confirme, plutôt que l'inverse. Documenter chaque accès dès l'arrivée facilite aussi énormément l'offboarding le jour du départ, car on sait exactement ce qui a été accordé et à révoquer.

Pourquoi une checklist plutôt que la mémoire

S'en remettre à la mémoire ou à l'improvisation, c'est accepter que certaines étapes sautent un jour de rush. Une checklist écrite transforme un savoir-faire dispersé, souvent concentré dans la tête d'une seule personne, en un processus reproductible que n'importe qui peut dérouler. Elle protège aussi l'entreprise le jour où la personne habituellement en charge est absente, en congé ou a elle-même quitté la société.

Un traitement homogène pour tous

Sans référentiel commun, chaque arrivée est traitée un peu différemment : l'un obtient le MFA immédiatement, l'autre trois semaines plus tard, un troisième reçoit un appareil jamais vérifié. Cette hétérogénéité est précisément ce qu'un auditeur ISO 27001 relèvera. Une checklist appliquée à tous garantit que le niveau de sécurité ne dépend pas de qui a préparé l'arrivée ni du jour de la semaine.

Un gain de temps réel à chaque embauche

Loin d'alourdir le processus, une checklist standardisée le raccourcit. Les étapes sont connues, préparées à l'avance et, pour la partie technique, appliquées automatiquement aux nouveaux appareils. Le temps passé à réfléchir à ce qu'il faut faire, à chaque fois, disparaît au profit d'une exécution fluide et sans hésitation, même pour une personne non technique.

Comment AuPoint vous aide

AuPoint garantit qu'à chaque arrivée, l'appareil est conforme et les protections en place, sans intervention manuelle poste par poste. Vous prévisualisez l'impact, vous déployez les politiques en quelques clics et vous vérifiez d'un coup d'œil que le nouveau salarié respecte votre référentiel de sécurité, aligné sur ISO 27001, NIS2 et le RGPD.

  1. 1Appliquez automatiquement vos politiques de sécurité à chaque nouvel appareil inscrit.
  2. 2Prévisualisez l'impact avant application pour ne bloquer personne.
  3. 3Vérifiez d'un coup d'œil la conformité du nouveau poste.
  4. 4Gardez une trace documentée, réutilisable le jour du départ.
Les mêmes politiques s'appliquent à chaque nouveau poste, sans travail manuel.

Questions fréquentes

Pourquoi ne pas copier les droits d'un collègue existant ?

Parce que ces droits ont souvent été accumulés au fil des années et ne correspondent pas à la fonction du nouvel arrivant. Copier propage des accès inutiles et invisibles. Un modèle de rôle propre garantit le moindre privilège dès le départ.

Quand activer le MFA pour un nouveau salarié ?

Dès la toute première connexion, sans exception. Repousser l'activation crée une fenêtre de vulnérabilité, précisément au moment où le compte est neuf et où les identifiants circulent encore par courriel ou message.

Faut-il vraiment documenter chaque accès ?

Oui. Cette documentation est ce qui rend l'offboarding rapide et complet le jour du départ : on sait exactement quoi révoquer. Elle sert aussi de preuve lors d'un audit ISO 27001 ou d'un contrôle RGPD.

Les mêmes politiques s'appliquent automatiquement à chaque nouveau poste inscrit, ce qui rend l'onboarding répétable et homogène quelle que soit la personne qui s'en charge. L'onboarding devient ainsi un réflexe rapide et fiable plutôt qu'une source de failles récurrentes. Avec AuPoint, chaque arrivée démarre sur des bases sûres, documentées et alignées sur vos obligations de conformité, sans une seule ligne de PowerShell.

Sécurisez votre tenant en 15 minutes

Essai gratuit