forumNouveau sujet

Pleins accès serveurs pour un nouvel employé IT — enquête de sécurité obligatoire ?

İİlker T***Membre actif
Poste
Co-fondateur
Secteur
Services de sécurité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2022
Message
73
#1

Nous sommes une entreprise de logiciels et d'infrastructures cloud de 15 personnes basée en Allemagne. Un nouvel administrateur système senior (DevOps / Sysadmin) rejoint notre équipe. De par ses fonctions, cet employé aura un accès complet aux serveurs de production principaux, aux bases de données clients et à l'ensemble des clés de chiffrement au niveau root.

L'un de nos associés au conseil d'administration soutient qu'avant de déléguer de tels accès critiques, nous devons impérativement mener une enquête de sécurité approfondie sur le candidat, sans quoi les données clients pourraient être compromises. Mais en nous renseignant sur le cadre légal allemand, nous avons constaté que ce n'était pas si simple.

Est-il possible de faire mener une enquête de sécurité officielle pour un administrateur système dans le secteur privé ? Dans le respect du droit du travail et de la protection des données (DSGVO / BDSG), quelles vérifications peut-on légalement exiger ? Ce risque doit-il être géré uniquement par un extrait de casier judiciaire ou plutôt par les contrats et l'architecture des accès ?

PPolat A***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
365
Plus utile#2

Réponse courte : en Allemagne, les enquêtes de sécurité officielles sont réservées aux domaines touchant directement à la sécurité publique (défense, renseignement, infrastructures critiques) et menées par des autorités habilitées par la loi ; une entreprise standard du secteur privé ne peut pas en demander. Pour ce poste, la sécurité ne passe pas par une enquête d'État, mais par un contrôle proportionné du casier judiciaire, des contrats stricts et une architecture technique des accès adaptée.

Il convient d'abord de poser le cadre légal. Selon la loi fédérale allemande sur la protection des données, les droits fondamentaux du candidat sont protégés durant le recrutement. Toutefois, le poste donnant directement accès à des données hautement sensibles et à des systèmes critiques, l'exigence d'un extrait de casier judiciaire (Führungszeugnis) est considérée comme légalement proportionnée. Attention : il ne faut pas conserver de copie indéfiniment dans le dossier RH, mais simplement consigner par écrit que le document a été vérifié.

Deuxième étape : les garanties contractuelles. Au-delà d'un accord de confidentialité (NDA) standard, il faut intégrer au contrat de travail des clauses explicites sur la fuite non autorisée de données, la protection du secret des affaires et des pénalités contractuelles. Il doit être clairement stipulé qu'en cas de violation, des poursuites civiles en dommages-intérêts ainsi qu'un dépôt de plainte pénale seront engagés.

La garantie la plus cruciale reste l'architecture technique. Aucun collaborateur ne doit disposer d'un accès root non audité en solo. Avec des solutions de gestion des accès à privilèges (PAM), les sessions sur serveurs critiques doivent être enregistrées, les mots de passe dynamiques à usage unique appliqués, et les exports de bases de données soumis au principe des quatre yeux (validation par au moins deux responsables). La sécurité doit reposer sur les processus et l'architecture, pas uniquement sur l'humain.

PPerihanMembre actif
Poste
Communication institutionnelle
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
118
#3

En vertu de la loi fédérale allemande sur la protection des données, la collecte de données sur les salariés est soumise aux principes de nécessité et de proportionnalité. Demander le casier judiciaire n'est recevable que si le poste l'exige strictement ; des infractions passées sans lien avec la fonction ne peuvent motiver un refus d'embauche. Cadrer la procédure avec un juriste en droit du travail évite tout risque de contentieux.

TTolga K***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2024
Message
76
#4

Ne configurez jamais d'accès root nominatif direct. L'authentification à double facteur via clé matérielle doit être obligatoire pour se connecter, et chaque commande 'sudo' doit partir instantanément vers un serveur de logs centralisé et non modifiable. L'employé doit savoir que chaque commande laisse une trace d'audit indépendante. Cette dissuasion est bien plus efficace que n'importe quelle enquête.

İİlker K***Membre actif
Poste
Expert en sécurité de l'information
Secteur
verre
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
185
#5

Ne donnez pas tous les accès au candidat dès demain. En Allemagne, la période d'essai légale (Probezeit) est le meilleur moyen de tester la confiance. Débloquez les accès progressivement au cours des six premiers mois ; commencez par les environnements de test et de dev et conditionnez l'accès à la prod à du binômage avec le lead tech.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
1
#6

Avez-vous pris des engagements spécifiques concernant le contrôle du personnel dans vos contrats de niveau de service (SLA) ou vos accords de traitement des données (AVV) signés avec vos clients ? Les grands comptes exigent parfois que les collaborateurs détiennent certaines certifications de sécurité ou suivent des formations annuelles obligatoires.

PPolat E***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
273
#7

Il y a dix ans, paranoïa similaire : on avait imposé de telles restrictions au nouvel admin sys qu'il s'est barré au bout de deux mois en disant « si vous ne me faites pas confiance, pourquoi m'avoir embauché ? ». Et il avait raison. Plutôt que de chercher à faire des enquêtes d'habilitation, on pousse désormais les prises de références à fond. Parler directement à ses anciens managers et sonder son intégrité en situation de crise nous apprend bien plus de choses que n'importe quelle vérif sur papier.

JJale D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
août 2025
Message
8
#8

lenquete officielle c pour letat de tte facon on nous laissera pas faire. nous on demande un extrait de casier judiciaire et on a totalement coupe le login root sur les serveurs chacun se connecte avec son compte et fait sudo, les logs partent direct sur un cloud externe.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

YYağmur P***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
286
#9

Pour sécuriser l'infrastructure, appliquez ces trois mesures : 1) Limitez l'accès direct aux bases de données de prod via VPN et restriction IP. 2) Imposez le principe des quatre yeux pour toute modif de conf critique. 3) Mettez en place un fournisseur d'identité centralisé permettant de révoquer tous les accès d'un employé en un seul clic en cas de départ.

AAslı Y***Membre actif
Poste
Expert en test
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
18
#10

C'est une bonne idée d'avoir ouvert ce sujet.

OOkan U***Membre actif
Poste
Saisie de données
Secteur
Détail
Type d'organisation
atelier
Membre depuis
nov. 2022
Message
84
#11

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

EEsinMembre actif
Poste
Conseiller en orientation
Membre depuis
juin 2024
Message
94

Doki · Design d'interface · 2026

#12

Merci d'avoir écrit cela, c'est exactement ça. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYasemin E***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#13

Je parle du point de vue du fournisseur c'est mon côté. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Voilà désolé si je me suis étendu.

SSinan B***Expert
Poste
Chef de produit
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
223
#14

Merci d'avoir écrit cela, c'est exactement ça. Une sauvegarde non testée n'est pas une sauvegarde.

À votre place, j'irais par cette voie.

GGökhan D***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
316
#15

Exactement, et ce n'est pas si connu que ça. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

AAli Ç***Expert
Poste
Planification logistique
Secteur
Tourisme
Type d'organisation
atelier
Membre depuis
nov. 2022
Message
188
#16

chez nous, ça s'est passé comme ça. lors de la prise de décision, écrivez aussi le pire scénario pas seulement le meilleur.

si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. bref corrigez-moi si je me trompe.

OOkan K***Membre actif
Poste
Employé de magasin
Secteur
Services de santé
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
5
#17

Merci de partager le résultat.

GGizem A***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
341
#18

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

TTarkanMembre actif
Poste
Directeur retail
Membre depuis
mars 2024
Message
104
#19

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Si c'est une première, commencez petit l'échelle viendra plus tard. Bien sûr cela change si votre situation est différente.

RRecep A***Membre actif
Poste
Expert en test
Secteur
Détail
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
241
#20

Je suis entièrement d'accord. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Répondre