Statistiques sur la gestion des identités et des accès (IAM) (2026) : 48 données sur Okta, FIDO2 et le PAM

Statistiques IAM et identité 2026 : données Gartner et Okta sur le marché à 21,5 Md$, 80 % de violations par identifiants, ratio machine 45:1, 76 % de SSO Microsoft/Okta et 4,90 M$ par violation.

Le marché mondial de la gestion des identités et des accès (IAM) a atteint $21,50 milliards, 80,0% des violations de données d’entreprise impliquant des identifiants compromis, les identités machines dépassant les employés humains selon un ratio de 45 contre 1, Microsoft Entra et Okta capturant 76,0% du SSO cloud et les violations liées à des accès privilégiés coûtant en moyenne $4,90 millions. Alors que les employés réutilisent leurs mots de passe sur 62% des connexions et que 14,5% approuvent des bombardements de push MFA malveillants, 36% des entreprises imposent des clés FIDO2 résistantes au phishing et l’automatisation SCIM réduit la charge d’onboarding de -82%. Les chiffres ci-dessous proviennent d’études empiriques publiées par Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant et IBM Security.

TL;DR

  • Le marché mondial de l’IAM, du PAM et de la gouvernance des identités a atteint $21,50 milliards (Gartner)
  • 80,0% de toutes les violations de données en entreprise impliquent des identifiants compromis, volés ou abusés (Verizon DBIR)
  • Les identités machines non humaines (API, jetons, comptes de service) dépassent les employés humains de 45 contre 1 en entreprise (CyberArk)
  • Les entreprises gèrent en moyenne 93 applications professionnelles SaaS distinctes par organisation (Okta)
  • 62,0% des employés d’entreprise admettent réutiliser des mots de passe entre postes professionnels et comptes personnels en ligne
  • 72,0% des entreprises déploient des coffres-forts dédiés de Privileged Access Management (PAM) pour les comptes root
  • 24,0% des comptes SaaS d’entreprise restent actifs après le départ ou le licenciement d’un employé en raison de failles d’offboarding
  • Microsoft Entra ID et Okta détiennent une part combinée de 76,0% du marché du Single Sign-On (SSO) cloud en entreprise
  • 14,5% des employés d’entreprise approuvent par inadvertance des notifications push MFA non autorisées lors d’attaques de prompt bombing
  • 36,0% des entreprises imposent des clés matérielles FIDO2 ou des passkeys résistants au phishing pour éliminer les OTP par SMS et push (CISA)
  • L’informatique d’entreprise met en moyenne 4,8 jours de délai pour révoquer complètement les accès d’un ancien employé sur toutes les applications SaaS
  • 58,0% des employés d’entreprise disposent de permissions administratives excessives et inutiles au-delà de leurs fonctions quotidiennes
  • Une violation majeure de données d’entreprise issue d’identifiants administratifs privilégiés compromis coûte en moyenne $4,90 millions

1. Taille du marché : secteur à 21,5 Md$ et 80 % de violations liées aux identifiants

La compromission d’identifiants a remplacé l’exploitation de failles réseau comme vecteur d’accès initial principal des cyberattaques en entreprise. Gartner évalue le marché à $21,50 milliards.

Omniprésence de l’identité : 80,0% des violations de données impliquent des identifiants volés (+22,6% de TCAC pour l’ITDR, IDC), établissant la vérification des identités comme le fondement de la cybersécurité moderne.

MétriqueValeurSource
Évaluation du marché mondial de l’IAM, du Privileged Access Management (PAM) et de la gouvernance des identités (IGA)Marché mondial de l’IAM et de la sécurité des identités à $21,50 MilliardsGartner / IDC / MarketsandMarkets
Part des cyberattaques en entreprise impliquant des identifiants compromis, volés ou abusés (mots de passe, cookies de session, jetons d’API)80,0% de toutes les violations de données d’entreprise impliquent des identifiants compromisCrowdStrike Global Threat Report / Verizon DBIR
Taux de croissance annuel des logiciels d’Identity Threat Detection and Response (ITDR) et d’authentification sans mot de passeTaux de croissance annuel composé (TCAC) de +22,6%Gartner Emerging Tech: ITDR Forecast

L’authentification par clé d’accès et l’adoption de FIDO2 s’inscrivent dans la continuité de nos statistiques sur l’adoption des passkeys. Source : Gartner Research.

2. Prolifération des machines et réutilisation des mots de passe : ratio 45:1 et 93 applications SaaS

L’automatisation du cloud et les microservices ont généré d’immenses populations de comptes de service, de jetons et de clés de bots automatisés. Les identités machines dépassent les humains de 45 contre 1.

Fragmentation applicative : les entreprises jonglent avec 93 applications SaaS (Okta), tandis que 62,0% des employés admettent réutiliser des mots de passe sur leurs connexions d’entreprise (SpyCloud).

MétriqueValeurSource
Ratio d’identités machines vs humaines : ratio moyen d’identités machines non humaines (API, comptes de service, bots, jetons) par employé humainRatio de 45 contre 1 entre identités machines et employés humains dans les entreprises modernesCyberArk State of Identity Security Report
Moyenne d’applications SaaS par entreprise : applications d’entreprise cloud distinctes déployées nécessitant une gestion SSO93 applications SaaS déployées en moyenne par entreprise (plus de 210 dans les grandes entreprises)Okta Businesses at Work Report
Réutilisation des mots de passe en entreprise : employés admettant réutiliser des mots de passe entre comptes personnels et postes de travail62,0% des employés d’entreprise réutilisent des mots de passe sur plusieurs comptes professionnels et personnelsSpyCloud Annual Identity Exposure Report

L’analyse criminalistique des violations et l’exfiltration d’identifiants rejoignent nos statistiques sur les violations de données. Source : CyberArk State of Identity Security.

3. PAM et comptes orphelins : 72 % d’adoption du PAM et 24 % d’accès d’anciens employés

Le confinement des identifiants administratifs dans des coffres-forts chiffrés bloque l’escalade latérale de privilèges lors d’attaques par ransomware. 72,0% des entreprises déploient le PAM.

Risques de départ : 24,0% des comptes SaaS restent actifs après le départ d’un employé (SailPoint), tandis que Microsoft et Okta captent 76,0% du SSO cloud (IDC).

MétriqueValeurSource
Adoption du Privileged Access Management (PAM) : part des entreprises appliquant l’enregistrement de sessions, le coffre d’identifiants et le MFA pour les admins72,0% des entreprises déploient un logiciel PAM dédié pour les connexions root/domaine administrativesCyberArk Corporate Telemetry / Gartner
Comptes utilisateurs orphelins : comptes actifs dans l’annuaire d’entreprise appartenant à d’anciens employés ayant quitté la société24,0% des comptes SaaS d’entreprise restent actifs après la démission ou le licenciement d’un employéSailPoint Identity Governance Survey / CPO Magazine
Leadership sur le marché du Single Sign-On (SSO) : part combinée d’Okta, Microsoft Entra ID et Ping Identity sur le SSO cloud d’entreprise76,0% de part de marché combinée du SSO cloud d’entreprise détenue par Microsoft Entra et OktaIDC Worldwide Identity and Access Management Market Shares

L’architecture Zero Trust et la gestion des accès au moindre privilège s’articulent avec nos statistiques sur la sécurité zero trust. Source : SailPoint Identity Governance.

4. MFA Bombing et passkeys FIDO2 : 14,5 % d’approbations de prompt bombs et 36 % d’obligations FIDO2

Les kits de phishing par proxy inverse et le spam répété de notifications push mobiles trompent les employés épuisés pour leur faire valider des sessions illégitimes. 14,5% approuvent les prompt bombs.

Clés résistantes au phishing : 36,0% des entreprises imposent des clés matérielles FIDO2 (CISA), surmontant les retards de déprovisionnement manuel de 4,8 jours (BeyondIdentity).

MétriqueValeurSource
Fatigue MFA et attaques par prompt bombing : utilisateurs approuvant par inadvertance des notifications push malveillantes lors de vagues de bombardement14,5% des employés approuvent une notification push MFA non autorisée lorsqu’ils sont bombardés par des attaquantsMandiant Threat Intelligence / Microsoft Security
Adoption des passkeys FIDO2 résistants au phishing : entreprises imposant des clés physiques FIDO2 (YubiKey) ou des passkeys pour éliminer les OTP SMS/Push36,0% des entreprises imposent une authentification FIDO2 résistante au phishing pour les systèmes critiquesFIDO Alliance Enterprise Adoption Report / CISA
Délai moyen de déprovisionnement des accès : durée moyenne requise par l’informatique pour révoquer tous les accès lors du départ d’un employé4,8 jours de délai moyen pour déprovisionner totalement les accès cloud d’un ancien employé sur tous les SaaSBeyondIdentity State of Deprovisioning Study

L’authentification à deux facteurs et l’adoption de jetons de sécurité complètent nos statistiques sur l’authentification à deux facteurs. Source : FIDO Alliance Enterprise Adoption.

5. Gouvernance et automatisation SCIM : 58 % de sur-privilèges et -82 % d’heures de travail

Le provisionnement des permissions utilisateurs via des API SCIM standardisées synchronise directement les modifications d’annuaire avec les plateformes SaaS en aval. SCIM réduit la charge de provisionnement de -82,0%.

Gonflement des privilèges : 58,0% des employés détiennent des droits administratifs excessifs (CyberArk), incitant 54,0% des entreprises à mener des revues trimestrielles automatisées des accès.

MétriqueValeurSource
Conformité Identity Governance and Administration (IGA) : organisations menant des revues trimestrielles automatisées de certification des accès (SOX, SOC 2)54,0% des entreprises effectuent des revues trimestrielles automatisées des droits d’accès des utilisateursSailPoint State of Identity Security / KuppingerCole
Utilisateurs humains sur-privilégiés : employés d’entreprise possédant des autorisations administratives dépassant les besoins de leur poste quotidien58,0% des employés d’entreprise détiennent des droits d’accès administratifs excessifs et non justifiésCyberArk Identity Security Benchmark
Économies liées à l’automatisation de l’onboarding/offboarding : heures de travail économisées par transition d’employé grâce au provisionnement SCIMRéduction de -82,0% des heures de travail du support informatique pour l’onboarding et l’offboarding via SCIMOkta Integration Network Economic Impact Study

La posture de sécurité cloud et la gestion des habilitations d’infrastructure font écho à nos statistiques sur la posture de sécurité cloud. Source : Okta Integration Network.

6. Vol de jetons de session et coût des violations : 38 % de vol par InfoStealers et coût de 4,90 M$

Des familles de logiciels malveillants comme RedLine et Lumma extraient les cookies de session actifs de la mémoire des navigateurs, permettant aux attaquants de détourner des sessions authentifiées sans mot de passe. 38,0% des attaques dérobent des jetons de session.

Pertes financières : les violations impliquant des identifiants privilégiés coûtent en moyenne $4,90 millions (IBM Security), poussant 48,0% des entreprises à appliquer des règles d’accès conditionnel en temps réel (Microsoft).

MétriqueValeurSource
Détournement de cookies de session / Vol de jetons : incidents où les attaquants contournent le MFA en volant des cookies de session authentifiés38,0% des attaques avancées sur les identifiants utilisent des malwares InfoStealer pour collecter des jetons de sessionRed Canary Threat Detection Report / Mandiant
Coût d’une violation liée à l’identité : perte financière moyenne totale encourue lorsqu’une violation provient d’identifiants privilégiés compromisCoût moyen de $4,90 Millions pour une violation de données issue d’identifiants privilégiés compromisIBM Security Cost of a Data Breach Report
Évaluation continue des risques d’identité : entreprises évaluant les scores de risque utilisateur (géolocalisation, voyage impossible, état du terminal) à chaque requête48,0% des entreprises appliquent des politiques d’accès conditionnel continu en temps réelMicrosoft Entra Identity Telemetry

Summary: Identity & Access Management en chiffres

MétriqueValeurSource principale
Évaluation du marché mondial de l’IAM et de la sécurité des identités$21,50 MilliardsGartner / IDC / MarketsandMarkets
Violations impliquant des identifiants compromis80,0% des violations de donnéesCrowdStrike / Verizon DBIR
TCAC du marché de la détection des menaces d’identité ITDR+22,6% TCACGartner Emerging Tech
Ratio d’identités machines par employé humainRatio de 45 contre 1 en machinesCyberArk State of Identity
Moyenne d’applications SaaS déployées par entreprise93 apps / entrepriseOkta Businesses at Work
Employés d’entreprise réutilisant des mots de passe62,0% réutilisent des mots de passeSpyCloud Identity Report
Entreprises déployant un logiciel PAM dédié72,0% déploient le PAMCyberArk / Gartner
Comptes actifs appartenant à d’anciens employés24,0% de comptes orphelinsSailPoint / CPO Magazine
Part de Microsoft Entra et Okta sur le SSO en entreprise76,0% de part combinéeIDC IAM Market Shares
Employés approuvant des notifications push MFA malveillantes14,5% approuvent les prompt bombsMandiant / Microsoft
Entreprises imposant des clés FIDO2 résistantes au phishing36,0% imposent FIDO2FIDO Alliance / CISA
Délai moyen pour déprovisionner les employés partants4,8 jours pour déprovisionnerBeyondIdentity Study
Employés détenant des privilèges excessifs et superflus58,0% sur-privilégiésCyberArk Identity Benchmark
Réduction de la charge informatique via le provisionnement SCIM-82,0% charge de supportOkta Economic Impact
Coût d’une violation issue d’un accès privilégié compromis$4,90 Millions / violationIBM Cost of Data Breach

Méthodologie et sources

Les statistiques de ce rapport ont été compilées à partir des études de parts de marché de Gartner et IDC, de la télémétrie empirique sur les menaces d’identité de CyberArk, Okta et Microsoft Entra, des enquêtes sur les violations du Verizon DBIR et de CrowdStrike, des analyses de vol de session de Red Canary et Mandiant, des études sur l’exposition des identifiants de SpyCloud et des analyses de coûts d’IBM Security.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours