{"id":17879,"date":"2026-06-15T09:18:00","date_gmt":"2026-06-15T09:18:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17879"},"modified":"2026-06-19T10:10:46","modified_gmt":"2026-06-19T10:10:46","slug":"mfa-adaptatif-dans-laudit-nis2-quand-la-politique-est-elle-valable-comme-preuve","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/06\/15\/mfa-adaptatif-dans-laudit-nis2-quand-la-politique-est-elle-valable-comme-preuve\/","title":{"rendered":"MFA adaptatif dans l&rsquo;audit NIS2 : Quand la politique est-elle valable comme preuve ?"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 Min. temps de lecture<\/p>\n<p><strong>Une MFA adaptive qui fonctionne lors de la connexion \u00e9choue pourtant lors de l&rsquo;audit si personne ne peut prouver selon quelle r\u00e8gle elle demande le second facteur et \u00e0 quel moment.<\/strong> C&rsquo;est pr\u00e9cis\u00e9ment cette lacune que NIS2 met en lumi\u00e8re : la directive exige non seulement qu&rsquo;une authentification bas\u00e9e sur les risques existe, mais aussi que l&rsquo;entreprise puisse \u00e9valuer l&rsquo;efficacit\u00e9 de ses mesures. Ceux qui activent simplement Entra ID, Okta ou Duo et laissent les r\u00e8gles d&rsquo;acc\u00e8s conditionnel dans la t\u00eate de l&rsquo;\u00e9quipe IT disposent d&rsquo;une technologie, mais pas n\u00e9cessairement d&rsquo;une preuve document\u00e9e en cas de doute.<\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li><strong style=\"color:#69d8ed;\">La politique comme preuve :<\/strong> L&rsquo;article 21 de NIS2 exige des mesures proportionn\u00e9es aux risques et une \u00e9valuation de leur efficacit\u00e9. Une MFA adaptive sera bien plus solide lors d&rsquo;un audit si ses r\u00e8gles sont export\u00e9es, versionn\u00e9es et justifi\u00e9es par rapport aux besoins de protection, m\u00eame si la directive n&rsquo;impose pas explicitement cette forme.<\/li>\n<li><strong style=\"color:#69d8ed;\">Break-Glass et Number-Matching :<\/strong> Deux configurations d\u00e9terminent si la solution tient la route en cas d&rsquo;urgence : les comptes de secours, exempt\u00e9s des r\u00e8gles bloquantes mais li\u00e9s \u00e0 un facteur fort et surveill\u00e9s, ainsi qu&rsquo;une confirmation par correspondance de chiffres, qui rend les attaques par MFA-Fatigue inefficaces.<\/li>\n<li><strong style=\"color:#69d8ed;\">Le mapping BSI rend v\u00e9rifiable :<\/strong> En alignant la logique de Step-up sur le module ORP.4 de la BSI-Grundschutz, vous fournissez \u00e0 l&rsquo;auditeur un langage qu&rsquo;il conna\u00eet, plut\u00f4t qu&rsquo;une configuration d&rsquo;outil qu&rsquo;il doit interpr\u00e9ter.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">En lien :<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/11\/la-faille-decouverte-uniquement-par-lia-100\/\" style=\"color:#333;text-decoration:underline;\">La faille que seule l&rsquo;IA a d\u00e9tect\u00e9e<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/10\/le-plan-durgence-que-personne-na-repete\/\" style=\"color:#333;text-decoration:underline;\">Le plan d&rsquo;urgence que personne n&rsquo;a test\u00e9<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Pourquoi NIS2 audite la politique MFA, pas la fonctionnalit\u00e9 MFA<\/h2>\n<p><strong>Qu&rsquo;est-ce que la MFA adaptive ?<\/strong> L&rsquo;authentification multifacteur (MFA) adaptive ou bas\u00e9e sur les risques \u00e9value chaque connexion en fonction de signaux contextuels et ne demande le second facteur que si le risque d\u00e9passe un seuil d\u00e9fini. Une connexion depuis un ordinateur portable g\u00e9r\u00e9 sur le r\u00e9seau de l&rsquo;entreprise passe sans encombre, tandis que la m\u00eame identit\u00e9 depuis une nouvelle adresse IP dans un autre pays d\u00e9clenche une demande de Step-up ou est bloqu\u00e9e. La technologie sous-jacente est disponible depuis des ann\u00e9es dans Entra ID, Okta et Duo.<\/p>\n<p>Le point sur lequel NIS2 intervient ne se limite pas \u00e0 la technologie. L&rsquo;article 21, paragraphe 2, de la directive exige des mesures proportionn\u00e9es aux risques, conformes \u00e0 l&rsquo;\u00e9tat de l&rsquo;art, ainsi que des concepts pour \u00e9valuer leur efficacit\u00e9. La directive mentionne explicitement l&rsquo;authentification multifacteur comme mesure appropri\u00e9e, l\u00e0 o\u00f9 elle est pertinente. Pour un audit, cela d\u00e9place la question pertinente : il ne s&rsquo;agit plus de savoir si une MFA est active, mais plut\u00f4t selon quelle r\u00e8gle le second facteur est d\u00e9clench\u00e9, qui est responsable de cette r\u00e8gle et si le seuil correspond aux besoins de protection des syst\u00e8mes concern\u00e9s.<\/p>\n<p>C&rsquo;est ici que de nombreuses configurations, qui fonctionnent parfaitement en exploitation, \u00e9chouent. Les r\u00e8gles existent sous forme de politique d&rsquo;acc\u00e8s conditionnel dans le tenant, mais personne ne les a jamais export\u00e9es en tant que document, personne ne peut en montrer l&rsquo;historique, et les valeurs seuils ont \u00e9t\u00e9 reprises des param\u00e8tres par d\u00e9faut sans que quiconque ne les ait justifi\u00e9es par rapport aux risques propres \u00e0 l&rsquo;entreprise. La mesure est en place, mais la preuve de son efficacit\u00e9 fait d\u00e9faut.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Configurer la politique comme artefact exportable<\/h2>\n<p>La premi\u00e8re \u00e9tape pratique est sans \u00e9clat : la politique d&rsquo;authentification doit \u00eatre extraite de l&rsquo;outil et mise sous une forme lisible par un auditeur sans acc\u00e8s administrateur. Dans Entra ID, vous exportez les politiques d&rsquo;acc\u00e8s conditionnel via Microsoft Graph au format JSON, dans Okta via l&rsquo;API Policy, dans Duo via l&rsquo;API Admin. Cet export doit \u00eatre versionn\u00e9 dans le m\u00eame d\u00e9p\u00f4t que le reste de la documentation de s\u00e9curit\u00e9.<\/p>\n<p>Plus important que le format est la justification qui l&rsquo;accompagne. Pour chaque condition de step-up, une phrase explique pourquoi ce seuil a \u00e9t\u00e9 choisi. Par exemple : pour les comptes ayant acc\u00e8s \u00e0 la comptabilit\u00e9, la demande de step-up est d\u00e9clench\u00e9e d\u00e8s une g\u00e9olocalisation inconnue, car ces syst\u00e8mes sont class\u00e9s comme hautement sensibles selon l&rsquo;analyse des besoins de protection. Pour un wiki interne, une r\u00e8gle plus l\u00e9g\u00e8re suffit. Ce lien entre le besoin de protection et la r\u00e8gle d&rsquo;authentification est pr\u00e9cis\u00e9ment ce qui rend la mesure v\u00e9rifiable.<\/p>\n<p>Un journal des modifications avec principe des quatre yeux est \u00e9galement judicieux. Quiconque assouplit une r\u00e8gle d&rsquo;authentification, par exemple parce qu&rsquo;un service se plaint de trop nombreuses demandes, ne devrait pas le faire discr\u00e8tement dans le tenant. Une validation document\u00e9e prot\u00e8ge, en cas d&rsquo;incident, contre l&rsquo;accusation d&rsquo;avoir affaibli une mesure de protection sans justification. La responsabilit\u00e9 personnelle des dirigeants selon NIS2 fait de cette preuve bien plus qu&rsquo;une simple formalit\u00e9.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Quels signaux portent r\u00e9ellement le moteur de risque<\/h2>\n<p>Une MFA adaptative n&rsquo;est aussi efficace que les signaux qu&rsquo;elle analyse. En pratique, quatre cat\u00e9gories portent l&rsquo;essentiel du poids : l&rsquo;appareil et son statut de gestion, le contexte r\u00e9seau et de localisation, le comportement de connexion dans le temps et les signaux de menace externes comme les adresses IP malveillantes connues. L&rsquo;essentiel n&rsquo;est pas d&rsquo;activer le plus de signaux possible, mais de savoir quel signal apporte quelle information.<\/p>\n<p>Le statut de gestion de l&rsquo;appareil est le signal individuel le plus fiable. Une connexion depuis un ordinateur portable enregistr\u00e9 via la gestion des appareils mobiles et conforme est substantiellement plus digne de confiance que depuis un appareil inconnu, ind\u00e9pendamment de la localisation. Les signaux de localisation, en revanche, sont moins fiables qu&rsquo;ils n&rsquo;y paraissent : VPN, r\u00e9seau mobile et d\u00e9placements professionnels g\u00e9n\u00e8rent constamment de nouvelles g\u00e9olocalisations qui, en soi, ne signifient pas une attaque. Celui qui pond\u00e8re trop strictement la localisation g\u00e9n\u00e8re de la frustration sans gain de s\u00e9curit\u00e9.<\/p>\n<div class=\"evm-pros-cons\">\n<div style=\"display:flex;flex-wrap:wrap;gap:20px;margin:28px 0;\">\n<div style=\"flex:1;min-width:240px;background:#f0f9fb;border-top:3px solid #69d8ed;padding:20px 24px;border-radius:6px;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#004a59;\">Passe l&rsquo;audit<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.6;color:#333;\">\n<li>Conformit\u00e9 des appareils comme signal obligatoire pour les syst\u00e8mes sensibles<\/li>\n<li>Number-matching impos\u00e9 contre la MFA fatigue<\/li>\n<li>Politique export\u00e9e et versionn\u00e9e avec r\u00e9f\u00e9rence au besoin de protection<\/li>\n<li>Comptes Break-Glass surveill\u00e9s avec alerte<\/li>\n<\/ul>\n<\/div>\n<div style=\"flex:1;min-width:240px;background:#fbf0f0;border-top:3px solid #d65663;padding:20px 24px;border-radius:6px;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#7a2e2e;\">\u00c9choue \u00e0 l&rsquo;audit<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.6;color:#333;\">\n<li>Seuils par d\u00e9faut sans justification document\u00e9e<\/li>\n<li>Validation push par simple tapotement sans code<\/li>\n<li>Comptes d&rsquo;urgence sans journalisation d\u00e9di\u00e9e<\/li>\n<li>Modifications de r\u00e8gles sans validation et historique<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Correspondance num\u00e9rique et comptes de secours : deux leviers \u00e0 fort impact audit<\/h2>\n<p>Deux configurations d\u00e9terminent de mani\u00e8re disproportionn\u00e9e si une MFA adaptative passe avec succ\u00e8s un audit. La premi\u00e8re concerne le type de confirmation. Une simple notification push, que l&rsquo;utilisateur accepte d&rsquo;un simple appui, ouvre la porte aux attaques par fatigue MFA : l&rsquo;attaquant d\u00e9clenche des requ\u00eates en continu jusqu&rsquo;\u00e0 ce qu&rsquo;une personne, exc\u00e9d\u00e9e, finisse par valider. Microsoft, Okta et Duo proposent en revanche une correspondance num\u00e9rique, o\u00f9 l&rsquo;utilisateur doit saisir ou confirmer dans l&rsquo;application un chiffre affich\u00e9 \u00e0 l&rsquo;\u00e9cran de connexion. Ce m\u00e9canisme est disponible depuis longtemps chez les trois fournisseurs et devrait \u00eatre impos\u00e9, et non optionnel.<\/p>\n<p>Le second levier concerne les comptes de secours (Break-Glass). Toute MFA adaptative n\u00e9cessite des acc\u00e8s d&rsquo;urgence exempt\u00e9s des r\u00e8gles de contr\u00f4le d&rsquo;acc\u00e8s conditionnel bloquantes, afin qu&rsquo;une erreur de configuration ne verrouille pas compl\u00e8tement l&rsquo;entreprise. Exempt\u00e9s ne signifie pas non prot\u00e9g\u00e9s : ces comptes doivent rester li\u00e9s \u00e0 un facteur particuli\u00e8rement robuste, id\u00e9alement un jeton mat\u00e9riel FIDO2 ou un certificat, plut\u00f4t que de contourner simplement la v\u00e9rification bas\u00e9e sur les risques. Parce qu&rsquo;ils constituent un point d&rsquo;attaque privil\u00e9gi\u00e9 et connu, ils doivent \u00eatre assortis d&rsquo;une journalisation sp\u00e9cifique et stricte, de sorte que toute utilisation d\u00e9clenche imm\u00e9diatement une alerte. Un compte exempt\u00e9 sans liaison forte et sans surveillance est une constatation r\u00e9currente lors des entretiens d&rsquo;audit.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Le mapping BSI comme langage commun avec l&rsquo;auditeur<\/h2>\n<p>La derni\u00e8re \u00e9tape consiste \u00e0 traduire la configuration dans le langage utilis\u00e9 par l&rsquo;auditeur. Le catalogue IT-Grundschutz du BSI, dans le composant ORP.4 Gestion des identit\u00e9s et des autorisations, pr\u00e9sente des exigences qui peuvent servir de cadre de r\u00e9f\u00e9rence pour une MFA adaptative. ORP.4 n&rsquo;est pas un mapping d\u00e9di\u00e9 \u00e0 la MFA, mais couvre l&rsquo;authentification, le contr\u00f4le des autorisations et les acc\u00e8s d&rsquo;urgence. En confrontant vos r\u00e8gles d&rsquo;escalade, les exigences mat\u00e9rielles et les comptes d&rsquo;urgence \u00e0 ces exigences, vous ne fournissez pas des captures d&rsquo;\u00e9cran d&rsquo;outils, mais une correspondance dans un langage que l&rsquo;auditeur ma\u00eetrise.<\/p>\n<p>Ce mapping n&rsquo;a pas besoin d&rsquo;\u00eatre complexe. Un tableau mettant en regard chaque exigence du catalogue IT-Grundschutz avec la r\u00e8gle de politique concr\u00e8te et l&#8217;emplacement de la preuve suffit dans la plupart des audits. Il d\u00e9place la discussion de la question de savoir si la mesure est conforme \u00e0 l&rsquo;\u00e9tat de l&rsquo;art \u00e0 celle, d\u00e9j\u00e0 r\u00e9solue, de sa mise en \u0153uvre. C&rsquo;est pr\u00e9cis\u00e9ment ce d\u00e9placement qui distingue une MFA adaptative qui fonctionne simplement d&rsquo;une MFA qui sert de contr\u00f4le efficace.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Foire aux questions<\/h2>\n<h3>Une MFA standard activ\u00e9e suffit-elle pour la NIS2 ?<\/h3>\n<p>Techniquement, elle r\u00e9pond \u00e0 une exigence de base, mais elle ne suffit souvent pas pour une preuve solide. L&rsquo;article 21 de la NIS2 exige des mesures proportionn\u00e9es aux risques et une \u00e9valuation de leur efficacit\u00e9. Une MFA sans politique document\u00e9e et justifi\u00e9e par rapport au niveau de protection est pr\u00e9sente, mais difficile \u00e0 d\u00e9montrer comme efficace. La variante adaptative, avec des r\u00e8gles versionn\u00e9es et exportables, facilite cette d\u00e9monstration.<\/p>\n<h3>Quelle est la diff\u00e9rence entre une MFA adaptative et une MFA normale dans le contexte d&rsquo;un audit ?<\/h3>\n<p>Une MFA normale exige le m\u00eame second facteur \u00e0 chaque connexion. Une MFA adaptative d\u00e9cide en fonction du contexte et peut documenter cette d\u00e9cision sous forme de r\u00e8gle. C&rsquo;est pr\u00e9cis\u00e9ment cette logique documentable qui la rend plus pr\u00e9cieuse pour un audit NIS2, car elle rend visible le lien entre le risque et la mesure.<\/p>\n<h3>Quelle directive BSI est pertinente pour la MFA adaptative ?<\/h3>\n<p>Le composant ORP.4 du catalogue IT-Grundschutz, d\u00e9di\u00e9 \u00e0 la gestion des identit\u00e9s et des autorisations, offre un cadre de r\u00e9f\u00e9rence adapt\u00e9, m\u00eame s&rsquo;il ne contient pas de chapitre sp\u00e9cifique \u00e0 la MFA adaptative. En confrontant les r\u00e8gles d&rsquo;escalade et les comptes d&rsquo;urgence aux exigences d&rsquo;ORP.4, vous traduisez la configuration de l&rsquo;outil dans un langage que le BSI utilise d\u00e9j\u00e0 lors des entretiens d&rsquo;audit.<\/p>\n<h3>Comment \u00e9viter que la MFA adaptative ne bloque les collaborateurs ?<\/h3>\n<p>Gr\u00e2ce \u00e0 un d\u00e9ploiement progressif et \u00e0 une pond\u00e9ration judicieuse des signaux. Les signaux de localisation doivent \u00eatre moins pond\u00e9r\u00e9s que le statut de gestion du terminal, car le VPN et les d\u00e9placements professionnels g\u00e9n\u00e8rent en permanence de nouvelles g\u00e9olocalisations. Un pilote avec un groupe d&rsquo;utilisateurs restreint permet d&rsquo;identifier, avant un d\u00e9ploiement \u00e0 grande \u00e9chelle, les seuils trop stricts.<\/p>\n<h3>Pourquoi les comptes de secours sont-ils un sujet d&rsquo;audit ?<\/h3>\n<p>Parce qu&rsquo;ils sont d\u00e9lib\u00e9r\u00e9ment exempt\u00e9s des politiques bloquantes et repr\u00e9sentent donc un point d&rsquo;attaque privil\u00e9gi\u00e9. L&rsquo;exemption est n\u00e9cessaire, mais elle doit rester li\u00e9e \u00e0 un facteur particuli\u00e8rement robuste, comme un jeton FIDO2. Un compte d&rsquo;urgence sans liaison forte et sans journalisation stricte est une constatation typique lors des entretiens d&rsquo;audit.<\/p>\n<h3>La politique MFA doit-elle \u00eatre versionn\u00e9e ?<\/h3>\n<p>Pour une tra\u00e7abilit\u00e9 fiable, oui. Une politique versionn\u00e9e, avec historique des modifications et validation \u00e0 quatre yeux, prouve que les mesures de protection n&rsquo;ont pas \u00e9t\u00e9 affaiblies de mani\u00e8re incontr\u00f4l\u00e9e. Compte tenu de la responsabilit\u00e9 personnelle des dirigeants selon NIS2, cette preuve est bien plus qu&rsquo;une simple formalit\u00e9.<\/p>\n<h3>Lectures recommand\u00e9es par la r\u00e9daction<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/06\/07\/cles-dacces-dans-les-entreprises-de-taille-moyenne-la-fin-du-mot-de-passe\/\">Les passkeys dans les PME : la fin des mots de passe<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/05\/29\/le-jeton-qui-contourne-la-mfa-pourquoi-le-vol-doauth-devient-la-nouvelle-breche\/\">Vol de jetons OAuth : comment les attaquants contournent la MFA<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/05\/29\/le-peripherique-edge-comme-porte-dentree-pour-les-ransomwares\/\">Un appareil edge comme porte d&rsquo;entr\u00e9e des ransomwares : pourquoi la MFA sur le VPN ne suffit pas<\/a><\/li>\n<\/ul>\n<p style=\"margin:40px 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">Plus d&rsquo;articles du r\u00e9seau MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/11\/wenn-die-ki-80-prozent-des-codes-schreibt-wer-prueft\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Quand l&rsquo;IA \u00e9crit 80 % du code, qui v\u00e9rifie ?<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/wenn-jede-firma-richtig-rechnet-und-am-ende-alle-verlieren\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Quand chaque entreprise calcule juste et que tout le monde perd \u00e0 la fin<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/wenn-die-ki-ihre-eigenen-nachfolger-baut\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Quand l&rsquo;IA construit ses propres successeurs<\/a>\n<\/div>\n<p style=\"font-size:.8em;color:#888;margin-top:1.5em;\">Image de couverture : g\u00e9n\u00e9r\u00e9e par IA (juin 2026)<\/p>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : g\u00e9n\u00e9r\u00e9e par IA (juin 2026), certificat C2PA int\u00e9gr\u00e9 \u00e0 l&rsquo;image<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"L&rsquo;Adaptive MFA r\u00e9ussit un audit NIS2 uniquement avec une politique document\u00e9e, exportable et justifi\u00e9e. Pratiques concernant Entra ID, Okta et Duo.","protected":false},"author":10,"featured_media":17757,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"authentification multi-facteurs adaptative","_yoast_wpseo_title":"MFA adaptatif dans l'audit NIS2 : Quand la politique est-elle valable comme preuve ?","_yoast_wpseo_metadesc":"Adaptive MFA ne passe l'audit NIS2 qu'avec une politique document\u00e9e, exportable et justifi\u00e9e. Pratique avec Entra ID, Okta et Duo.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[3],"tags":[],"class_list":["post-17879","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles"],"evm_reading_time_minutes":11,"wpml_language":"fr","wpml_translation_of":17637,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/17879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=17879"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/17879\/revisions"}],"predecessor-version":[{"id":17880,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/17879\/revisions\/17880"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/17757"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=17879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=17879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=17879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}