Le marché mondial de la gestion des identités et des accès (IAM) a atteint $21,50 milliards, 80,0% des violations de données d’entreprise impliquant des identifiants compromis, les identités machines dépassant les employés humains selon un ratio de 45 contre 1, Microsoft Entra et Okta capturant 76,0% du SSO cloud et les violations liées à des accès privilégiés coûtant en moyenne $4,90 millions. Alors que les employés réutilisent leurs mots de passe sur 62% des connexions et que 14,5% approuvent des bombardements de push MFA malveillants, 36% des entreprises imposent des clés FIDO2 résistantes au phishing et l’automatisation SCIM réduit la charge d’onboarding de -82%. Les chiffres ci-dessous proviennent d’études empiriques publiées par Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant et IBM Security.
TL;DR
- Le marché mondial de l’IAM, du PAM et de la gouvernance des identités a atteint $21,50 milliards (Gartner)
- 80,0% de toutes les violations de données en entreprise impliquent des identifiants compromis, volés ou abusés (Verizon DBIR)
- Les identités machines non humaines (API, jetons, comptes de service) dépassent les employés humains de 45 contre 1 en entreprise (CyberArk)
- Les entreprises gèrent en moyenne 93 applications professionnelles SaaS distinctes par organisation (Okta)
- 62,0% des employés d’entreprise admettent réutiliser des mots de passe entre postes professionnels et comptes personnels en ligne
- 72,0% des entreprises déploient des coffres-forts dédiés de Privileged Access Management (PAM) pour les comptes root
- 24,0% des comptes SaaS d’entreprise restent actifs après le départ ou le licenciement d’un employé en raison de failles d’offboarding
- Microsoft Entra ID et Okta détiennent une part combinée de 76,0% du marché du Single Sign-On (SSO) cloud en entreprise
- 14,5% des employés d’entreprise approuvent par inadvertance des notifications push MFA non autorisées lors d’attaques de prompt bombing
- 36,0% des entreprises imposent des clés matérielles FIDO2 ou des passkeys résistants au phishing pour éliminer les OTP par SMS et push (CISA)
- L’informatique d’entreprise met en moyenne 4,8 jours de délai pour révoquer complètement les accès d’un ancien employé sur toutes les applications SaaS
- 58,0% des employés d’entreprise disposent de permissions administratives excessives et inutiles au-delà de leurs fonctions quotidiennes
- Une violation majeure de données d’entreprise issue d’identifiants administratifs privilégiés compromis coûte en moyenne $4,90 millions
1. Taille du marché : secteur à 21,5 Md$ et 80 % de violations liées aux identifiants
La compromission d’identifiants a remplacé l’exploitation de failles réseau comme vecteur d’accès initial principal des cyberattaques en entreprise. Gartner évalue le marché à $21,50 milliards.
Omniprésence de l’identité : 80,0% des violations de données impliquent des identifiants volés (+22,6% de TCAC pour l’ITDR, IDC), établissant la vérification des identités comme le fondement de la cybersécurité moderne.
| Métrique | Valeur | Source |
|---|---|---|
| Évaluation du marché mondial de l’IAM, du Privileged Access Management (PAM) et de la gouvernance des identités (IGA) | Marché mondial de l’IAM et de la sécurité des identités à $21,50 Milliards | Gartner / IDC / MarketsandMarkets |
| Part des cyberattaques en entreprise impliquant des identifiants compromis, volés ou abusés (mots de passe, cookies de session, jetons d’API) | 80,0% de toutes les violations de données d’entreprise impliquent des identifiants compromis | CrowdStrike Global Threat Report / Verizon DBIR |
| Taux de croissance annuel des logiciels d’Identity Threat Detection and Response (ITDR) et d’authentification sans mot de passe | Taux de croissance annuel composé (TCAC) de +22,6% | Gartner Emerging Tech: ITDR Forecast |
L’authentification par clé d’accès et l’adoption de FIDO2 s’inscrivent dans la continuité de nos statistiques sur l’adoption des passkeys. Source : Gartner Research.
2. Prolifération des machines et réutilisation des mots de passe : ratio 45:1 et 93 applications SaaS
L’automatisation du cloud et les microservices ont généré d’immenses populations de comptes de service, de jetons et de clés de bots automatisés. Les identités machines dépassent les humains de 45 contre 1.
Fragmentation applicative : les entreprises jonglent avec 93 applications SaaS (Okta), tandis que 62,0% des employés admettent réutiliser des mots de passe sur leurs connexions d’entreprise (SpyCloud).
| Métrique | Valeur | Source |
|---|---|---|
| Ratio d’identités machines vs humaines : ratio moyen d’identités machines non humaines (API, comptes de service, bots, jetons) par employé humain | Ratio de 45 contre 1 entre identités machines et employés humains dans les entreprises modernes | CyberArk State of Identity Security Report |
| Moyenne d’applications SaaS par entreprise : applications d’entreprise cloud distinctes déployées nécessitant une gestion SSO | 93 applications SaaS déployées en moyenne par entreprise (plus de 210 dans les grandes entreprises) | Okta Businesses at Work Report |
| Réutilisation des mots de passe en entreprise : employés admettant réutiliser des mots de passe entre comptes personnels et postes de travail | 62,0% des employés d’entreprise réutilisent des mots de passe sur plusieurs comptes professionnels et personnels | SpyCloud Annual Identity Exposure Report |
L’analyse criminalistique des violations et l’exfiltration d’identifiants rejoignent nos statistiques sur les violations de données. Source : CyberArk State of Identity Security.
3. PAM et comptes orphelins : 72 % d’adoption du PAM et 24 % d’accès d’anciens employés
Le confinement des identifiants administratifs dans des coffres-forts chiffrés bloque l’escalade latérale de privilèges lors d’attaques par ransomware. 72,0% des entreprises déploient le PAM.
Risques de départ : 24,0% des comptes SaaS restent actifs après le départ d’un employé (SailPoint), tandis que Microsoft et Okta captent 76,0% du SSO cloud (IDC).
| Métrique | Valeur | Source |
|---|---|---|
| Adoption du Privileged Access Management (PAM) : part des entreprises appliquant l’enregistrement de sessions, le coffre d’identifiants et le MFA pour les admins | 72,0% des entreprises déploient un logiciel PAM dédié pour les connexions root/domaine administratives | CyberArk Corporate Telemetry / Gartner |
| Comptes utilisateurs orphelins : comptes actifs dans l’annuaire d’entreprise appartenant à d’anciens employés ayant quitté la société | 24,0% des comptes SaaS d’entreprise restent actifs après la démission ou le licenciement d’un employé | SailPoint Identity Governance Survey / CPO Magazine |
| Leadership sur le marché du Single Sign-On (SSO) : part combinée d’Okta, Microsoft Entra ID et Ping Identity sur le SSO cloud d’entreprise | 76,0% de part de marché combinée du SSO cloud d’entreprise détenue par Microsoft Entra et Okta | IDC Worldwide Identity and Access Management Market Shares |
L’architecture Zero Trust et la gestion des accès au moindre privilège s’articulent avec nos statistiques sur la sécurité zero trust. Source : SailPoint Identity Governance.
4. MFA Bombing et passkeys FIDO2 : 14,5 % d’approbations de prompt bombs et 36 % d’obligations FIDO2
Les kits de phishing par proxy inverse et le spam répété de notifications push mobiles trompent les employés épuisés pour leur faire valider des sessions illégitimes. 14,5% approuvent les prompt bombs.
Clés résistantes au phishing : 36,0% des entreprises imposent des clés matérielles FIDO2 (CISA), surmontant les retards de déprovisionnement manuel de 4,8 jours (BeyondIdentity).
| Métrique | Valeur | Source |
|---|---|---|
| Fatigue MFA et attaques par prompt bombing : utilisateurs approuvant par inadvertance des notifications push malveillantes lors de vagues de bombardement | 14,5% des employés approuvent une notification push MFA non autorisée lorsqu’ils sont bombardés par des attaquants | Mandiant Threat Intelligence / Microsoft Security |
| Adoption des passkeys FIDO2 résistants au phishing : entreprises imposant des clés physiques FIDO2 (YubiKey) ou des passkeys pour éliminer les OTP SMS/Push | 36,0% des entreprises imposent une authentification FIDO2 résistante au phishing pour les systèmes critiques | FIDO Alliance Enterprise Adoption Report / CISA |
| Délai moyen de déprovisionnement des accès : durée moyenne requise par l’informatique pour révoquer tous les accès lors du départ d’un employé | 4,8 jours de délai moyen pour déprovisionner totalement les accès cloud d’un ancien employé sur tous les SaaS | BeyondIdentity State of Deprovisioning Study |
L’authentification à deux facteurs et l’adoption de jetons de sécurité complètent nos statistiques sur l’authentification à deux facteurs. Source : FIDO Alliance Enterprise Adoption.
5. Gouvernance et automatisation SCIM : 58 % de sur-privilèges et -82 % d’heures de travail
Le provisionnement des permissions utilisateurs via des API SCIM standardisées synchronise directement les modifications d’annuaire avec les plateformes SaaS en aval. SCIM réduit la charge de provisionnement de -82,0%.
Gonflement des privilèges : 58,0% des employés détiennent des droits administratifs excessifs (CyberArk), incitant 54,0% des entreprises à mener des revues trimestrielles automatisées des accès.
| Métrique | Valeur | Source |
|---|---|---|
| Conformité Identity Governance and Administration (IGA) : organisations menant des revues trimestrielles automatisées de certification des accès (SOX, SOC 2) | 54,0% des entreprises effectuent des revues trimestrielles automatisées des droits d’accès des utilisateurs | SailPoint State of Identity Security / KuppingerCole |
| Utilisateurs humains sur-privilégiés : employés d’entreprise possédant des autorisations administratives dépassant les besoins de leur poste quotidien | 58,0% des employés d’entreprise détiennent des droits d’accès administratifs excessifs et non justifiés | CyberArk Identity Security Benchmark |
| Économies liées à l’automatisation de l’onboarding/offboarding : heures de travail économisées par transition d’employé grâce au provisionnement SCIM | Réduction de -82,0% des heures de travail du support informatique pour l’onboarding et l’offboarding via SCIM | Okta Integration Network Economic Impact Study |
La posture de sécurité cloud et la gestion des habilitations d’infrastructure font écho à nos statistiques sur la posture de sécurité cloud. Source : Okta Integration Network.
6. Vol de jetons de session et coût des violations : 38 % de vol par InfoStealers et coût de 4,90 M$
Des familles de logiciels malveillants comme RedLine et Lumma extraient les cookies de session actifs de la mémoire des navigateurs, permettant aux attaquants de détourner des sessions authentifiées sans mot de passe. 38,0% des attaques dérobent des jetons de session.
Pertes financières : les violations impliquant des identifiants privilégiés coûtent en moyenne $4,90 millions (IBM Security), poussant 48,0% des entreprises à appliquer des règles d’accès conditionnel en temps réel (Microsoft).
| Métrique | Valeur | Source |
|---|---|---|
| Détournement de cookies de session / Vol de jetons : incidents où les attaquants contournent le MFA en volant des cookies de session authentifiés | 38,0% des attaques avancées sur les identifiants utilisent des malwares InfoStealer pour collecter des jetons de session | Red Canary Threat Detection Report / Mandiant |
| Coût d’une violation liée à l’identité : perte financière moyenne totale encourue lorsqu’une violation provient d’identifiants privilégiés compromis | Coût moyen de $4,90 Millions pour une violation de données issue d’identifiants privilégiés compromis | IBM Security Cost of a Data Breach Report |
| Évaluation continue des risques d’identité : entreprises évaluant les scores de risque utilisateur (géolocalisation, voyage impossible, état du terminal) à chaque requête | 48,0% des entreprises appliquent des politiques d’accès conditionnel continu en temps réel | Microsoft Entra Identity Telemetry |
Summary: Identity & Access Management en chiffres
| Métrique | Valeur | Source principale |
|---|---|---|
| Évaluation du marché mondial de l’IAM et de la sécurité des identités | $21,50 Milliards | Gartner / IDC / MarketsandMarkets |
| Violations impliquant des identifiants compromis | 80,0% des violations de données | CrowdStrike / Verizon DBIR |
| TCAC du marché de la détection des menaces d’identité ITDR | +22,6% TCAC | Gartner Emerging Tech |
| Ratio d’identités machines par employé humain | Ratio de 45 contre 1 en machines | CyberArk State of Identity |
| Moyenne d’applications SaaS déployées par entreprise | 93 apps / entreprise | Okta Businesses at Work |
| Employés d’entreprise réutilisant des mots de passe | 62,0% réutilisent des mots de passe | SpyCloud Identity Report |
| Entreprises déployant un logiciel PAM dédié | 72,0% déploient le PAM | CyberArk / Gartner |
| Comptes actifs appartenant à d’anciens employés | 24,0% de comptes orphelins | SailPoint / CPO Magazine |
| Part de Microsoft Entra et Okta sur le SSO en entreprise | 76,0% de part combinée | IDC IAM Market Shares |
| Employés approuvant des notifications push MFA malveillantes | 14,5% approuvent les prompt bombs | Mandiant / Microsoft |
| Entreprises imposant des clés FIDO2 résistantes au phishing | 36,0% imposent FIDO2 | FIDO Alliance / CISA |
| Délai moyen pour déprovisionner les employés partants | 4,8 jours pour déprovisionner | BeyondIdentity Study |
| Employés détenant des privilèges excessifs et superflus | 58,0% sur-privilégiés | CyberArk Identity Benchmark |
| Réduction de la charge informatique via le provisionnement SCIM | -82,0% charge de support | Okta Economic Impact |
| Coût d’une violation issue d’un accès privilégié compromis | $4,90 Millions / violation | IBM Cost of Data Breach |
Méthodologie et sources
Les statistiques de ce rapport ont été compilées à partir des études de parts de marché de Gartner et IDC, de la télémétrie empirique sur les menaces d’identité de CyberArk, Okta et Microsoft Entra, des enquêtes sur les violations du Verizon DBIR et de CrowdStrike, des analyses de vol de session de Red Canary et Mandiant, des études sur l’exposition des identifiants de SpyCloud et des analyses de coûts d’IBM Security.
-
Gartner & IDC : Magic Quadrant for Access Management, PAM, and Worldwide IAM Market Shares (marché à 21,5 Md$, 76 % de part Okta/Microsoft, +22,6 % TCAC).
-
CrowdStrike & Verizon : Data Breach Investigations Report (DBIR) and Global Threat Report: Credential Abuse (80 % de violations par identifiants, vol de jetons par InfoStealer).
-
Okta & SpyCloud : Businesses at Work Report, SCIM Economic Impact, and Identity Exposure Censuses (93 apps SaaS en moyenne, 62 % de réutilisation de mots de passe, -82 % de charge de provisionnement).
-
CyberArk : State of Identity Security Report: 45:1 Machine Identities, PAM Adoption, and Privilege Risks (ratio machine 45:1, 72 % PAM, 58 % sur-privilégiés).
-
Mandiant (Google Cloud) & IBM Security : MFA Prompt Bombing, Session Token Theft, and Cost of Privileged Breaches (14,5 % d’approbations MFA, coût de 4,90 M$ par violation privilégiée).
-
Data watch : Les statistiques IAM couvrent le Single Sign-On (SSO), l’authentification multifacteur (MFA), le Privileged Access Management (PAM), l’Identity Governance and Administration (IGA) et l’Identity Threat Detection and Response (ITDR). Les systèmes de contrôle d’accès physique par badge ou carte à puce sont catégorisés séparément.
-
Dernière mise à jour : Août 2026. Cette synthèse est actualisée chaque trimestre à mesure que sont publiés les rapports Okta Businesses at Work, les Magic Quadrants IAM du Gartner et les rapports sur l’identité de CyberArk.