
Legal & General streamlines resources by 72%
Fondé en 1836, Legal & General figure parmi les principaux groupes de services financiers du Royaume-Uni et compte parmi les investisseurs majeurs à l’échelle mondiale. Le groupe gère plus de 1,2 billion de livres sterling d’actifs au total, dont 39 % à l’international.
Défi
Historiquement, les auditeurs de Legal & General ont constaté que certains systèmes critiques pour l’activité n’étaient pas recertifiés afin de confirmer le besoin de maintenir les accès. Parallèlement, les processus d’arrivée, de mobilité, de prolongation et de départ reposaient sur une exécution manuelle, longue et complexe.
Solution
Legal & General a investi dans la solution de sécurité des identités de SailPoint afin de faciliter la certification de ses applications les plus critiques. Ensuite, l’équipe IAM a rationalisé, à l’international, le provisionnement et le déprovisionnement, faisant passer les délais de traitement de plusieurs jours à quelques minutes. L’équipe s’appuie désormais sur SailPoint pour certifier jusqu’à 500 campagnes et environ 400 contrôles d’accès basés sur les rôles (RBAC) par an.
- Secteur
- Financial services
- Taille de société
- 11 000+
- Produits
- Identity Security Cloud
- Partenaire
- SailPoint Technologies
« Nous sommes passés de plus de 20 personnes dédiées à la gestion des accès et des identités à une équipe de 7. Nous fournissons ainsi un service essentiel pour un coût nettement inférieur. Les nouveaux collaborateurs peuvent rejoindre l’entreprise et, dès le premier jour, obtenir leurs accès immédiatement, au lieu d’attendre des semaines. Le niveau de sécurité ne se limite pas à être maintenu : l’expérience utilisateur est nettement meilleure, et notre coût de service a été drastiquement réduit. »
Mark Ward, responsable de la gestion des accès et des identités

En tant que l’un des principaux groupes britanniques de services financiers et investisseur mondial de premier plan, Legal & General maîtrise les enjeux d’efficacité opérationnelle et d’optimisation des coûts. Fondé en 1836 par six avocats dans un café londonien, le groupe accompagne aujourd’hui plus de 10 millions de personnes en matière d’épargne, de retraite et d’assurance vie. Il figure également parmi les plus grands gestionnaires d’actifs au monde et dispose de solides capacités d’origination d’actifs.
En tant qu’acteur des services financiers, auquel sont confiés les avenirs financiers de millions de personnes et d’entreprises dans le monde, Legal & General est soumis à des exigences particulièrement strictes en matière de sûreté et de sécurité. Tout accès inapproprié à l’entreprise crée des vulnérabilités à grande échelle, ainsi que des risques de conformité liés aux combinaisons toxiques. Les accès doivent être accordés rapidement aux bonnes personnes, au bon moment, puis retirés sans délai lorsqu’ils ne sont plus nécessaires. Par ailleurs, la compréhension des flux de données et de processus entre l’infrastructure et les applications est déterminante : elle permet d’évaluer l’impact des identités sur les opérations métier et d’identifier où se situe le risque pour le service.
Des défis identitaires persistants
Par le passé, Legal & General a été confronté à plusieurs enjeux majeurs de gestion des identités et des accès (IAM). « Notre démarche autour des identités est née de la nécessité de faire mûrir notre sécurité », explique Mark Ward, Head of Identity & Access Management chez Legal & General. « Les accès étaient fédérés et nos systèmes métier critiques n’étaient pas certifiés. Dans le même temps, l’entreprise avait changé de prestataire de services managés, tout en cherchant à accélérer la migration de ses applications vers le cloud. »
Auparavant, le provisionnement, le déprovisionnement et la gestion des joiners, movers, extensions et leavers (JMeL) reposaient sur un processus manuel de demande et de traitement, à la fois long et complexe. De nombreux comptes, répartis sur plusieurs systèmes, n’étaient rattachés à aucune identité unique. Les comptes partagés ou les comptes de service, quant à eux, étaient difficiles à suivre et à comprendre.
Les accès étant rattachés à des individus, des phénomènes de rétention d’accès ou de droits non nécessaires étaient fréquemment observés. L’attribution des accès à chaque nouvel arrivant nécessitait entre 10 et 100 tickets, chaque ticket entraînant un coût associé auprès d’un tiers. Le processus s’étalait en outre souvent sur plusieurs semaines : un nouvel arrivant ne pouvait donc pas commencer effectivement à la date prévue, et la moindre erreur prolongeait encore le délai d’obtention des accès corrects.
Résultat : un processus d’accès long et manuel mobilisait excessivement les ressources de l’entreprise et réduisait la capacité des nouveaux collaborateurs à fournir le moindre service aux clients — a fortiori une expérience positive. Dans le même temps, les délais de retrait des droits d’accès lors des départs faisaient peser un risque sur la sécurité et la confidentialité. Selon John Heal, responsable de la plateforme IAM & PAM chez Legal & General : « Lorsque je suis arrivé, l’entreprise se situait très en dessous de 1 sur le Gartner Identity and Access Management Program Maturity Model. Nous en étions à un stade où nous ne savions presque même pas ce que nous ignorions. »
Pourtant, quelques ajustements pragmatiques et à fort impact suffisaient à laisser entrevoir un potentiel évident : gains d’efficacité et réduction des coûts à une toute autre échelle. Mark, John et Legal & General ont donc engagé une analyse des options d’accompagnement en IAM.
Faire de l’identité un levier au service du métier
Legal & General a rapidement découvert SailPoint : l’éditeur y était recommandé dans les évaluations du Gartner Magic Quadrant comme un leader de l’IAM, reconnu pour ses capacités de déploiement rapide. L’équipe recherchait une solution cloud, conçue pour réduire la dépendance aux ressources internes et fournir une infrastructure ainsi que des applications prêtes à l’emploi. Dans ce contexte, la solution de sécurité des identités de SailPoint s’est immédiatement imposée.
Legal & General a rapidement investi dans la solution et a engagé un processus de recertification. Plutôt que de chercher à tout traiter d’un seul bloc, un déploiement progressif a été retenu, en commençant par les applications les plus critiques. Au total, 23 applications ont été sélectionnées : des campagnes de certification et des contrôles devaient y être mis en place. L’équipe a ensuite, au niveau des divisions, étudié l’auto-provisionnement et l’auto-déprovisionnement. Les auditeurs comme les équipes métier ont rapidement validé l’approche. Pour autant, l’équipe IAM ne souhaitait pas s’arrêter là : une opportunité a également été identifiée pour transformer le provisionnement des arrivées et le traitement des départs, tout en maximisant l’utilisation des ressources métier.
« Il était très difficile de savoir précisément ce dont nos métiers avaient besoin, et à quel moment. Un partenariat plus étroit avec les métiers a donc été mis en place : au lieu de rester une simple équipe technologique, nous sommes devenus un facilitateur pour l’activité. Notre expertise a conduit l’organisation à vouloir centraliser davantage les services de l’équipe IAM. Avec l’appui de la solution SailPoint de sécurité des identités, un support technique encore plus approfondi a ainsi été apporté à nos métiers. »
L’impact de SailPoint
Grâce aux capacités cloud de la solution SailPoint de sécurité des identités, l’équipe IAM de Legal & General a pu faire évoluer le programme afin de couvrir, à l’international, le provisionnement pour l’ensemble de l’organisation. Elle s’appuie sur l’accompagnement de SailPoint pour la certification de jusqu’à 500 campagnes par an, ainsi que d’environ 400 contrôles d’accès basés sur les rôles, sur plusieurs systèmes connectés.
Désormais, l’ensemble des collaborateurs et des fournisseurs de Legal & General est soumis à un processus JMeL supervisé et maîtrisé, avec une automatisation à chaque étape des transactions JMeL ; les demandes postées dans ServiceNow et les validations sont toutes gérées via la solution de sécurité des identités. Le délai moyen de provisionnement a été ramené de cinq jours à quelques minutes, et le déprovisionnement intervient désormais à la date de départ. En outre, les demandes de départ en urgence, à fort risque de sécurité, sont maintenant traitées automatiquement de manière quasi instantanée, contre environ sept heures auparavant. Grâce à l’automatisation SailPoint, Legal & General atteint des niveaux d’efficacité inédits et réduit de nombreux coûts — ce qui permet de réallouer ces ressources pour exceller dans d’autres domaines.
Presque toutes nos mises en œuvre avec SailPoint ont été neutres en coûts ou génératrices d’économies.
John Heal, responsable de la plateforme IAM et PAM chez Legal & General
« Chaque département de Legal & General bénéficie de la mise en œuvre de la solution d’identité, car tous les départements ont des nouveaux arrivants et des demandes d’accès », explique John. « Les avantages sont particulièrement marqués pour les équipes Finance et Audit, puisque nous avons été en mesure de fournir les informations d’audit exigées dans nos secteurs soumis à une forte régulation financière. »
Une équipe identité renouvelée
Au cours des 12 derniers mois, plus de 3 800 arrivants, plus de 3 500 départs et plus de 100 départs en urgence ont été provisionnés automatiquement, en quelques minutes à chaque fois. La plateforme a également traité plus de 14 000 demandes de groupes/dossiers, réduisant fortement les frais généraux et permettant aux équipes de se réaffecter à d’autres projets critiques pour l’entreprise.
L’automatisation offre désormais aux nouveaux arrivants de Legal & General un accès immédiat aux outils et services essentiels. Davantage de collaborateurs peuvent ainsi accompagner les clients externes et délivrer une expérience de qualité dès le premier jour. L’automatisation a également supprimé, dans les contrôles, le risque d’erreur humaine et réduit les coûts opérationnels de l’entreprise. Selon Mark : « Nous sommes passés d’une équipe de plus de vingt personnes en charge des accès à sept. Non seulement nous fournissons à Legal & General un service essentiel pour un coût bien inférieur, mais les équipes peuvent aussi être opérationnelles dès le premier jour. » John ajoute : « Presque toutes nos mises en œuvre avec SailPoint ont été neutres en coût ou génératrices d’économies. »
Dans le même temps, les auditeurs de l’organisation et le Conseil d’administration restent satisfaits. L’attribution et le retrait des accès via des RBAC ont renforcé les contrôles et réduit le risque pour l’entreprise. Le fait de savoir ce que sont les identités, qui en est responsable, à quoi elles servent, et d’associer plusieurs comptes à une identité unique a permis d’établir une posture d’audit robuste. L’entreprise gagne désormais en agilité, la sécurité étant intégrée dès le lancement de tout projet technologique. Comme l’explique Mark : « Il ne peut pas s’agir d’un sujet IT d’un côté et d’un sujet business de l’autre. Une approche coordonnée de l’identité est indispensable — et l’adhésion du Conseil d’administration est cruciale. »
Aujourd’hui, l’équipe IAM bénéficie d’un partenariat solide avec SailPoint, qui se traduit par de nombreuses améliorations des processus de sécurité et de gestion des accès. John précise : « Notre relation avec SailPoint est très symbiotique. Nous nous engageons pleinement avec SailPoint, et nous avons le sentiment que SailPoint s’engage tout autant à nos côtés. »
Et ensuite, pour SailPoint et Legal & General ?
Parmi les priorités à venir de l’équipe IAM de Legal & General figure le renforcement du contrôle sur les données non structurées, ainsi que l’exploitation des capacités d’automatisation de l’intelligence artificielle (IA) et du Machine Learning. L’équipe étudie des analyses d’accès afin de maintenir la structure RBAC et d’Implémenter de nouveaux RBAC sur la base de l’activité des utilisateurs. Des données clés seront ainsi mises en évidence : activité inter-applicative et au niveau de l’infrastructure, comportements utilisateurs et recommandations de certification. L’équipe Implémente également le Cloud Infrastructure Entitlement Management afin de mieux maîtriser les identités et les privilèges d’accès dans des environnements multicloud. Après tout, même chez Legal & General, de nouvelles économies, des gains d’efficacité et une expérience client améliorée restent à atteindre.
Surtout, l’équipe IAM a obtenu du Conseil d’administration la latitude nécessaire pour orienter l’identité et les accès dans la direction qu’elle juge la plus pertinente. Mark souligne : « Depuis l’implémentation de la solution de sécurité des identités, nous avons gagné en agilité et en maturité. Nous avons accompli beaucoup de choses ; obtenir l’adhésion du métier et clarifier les coûts demande du temps, mais l’identité doit se trouver au début comme à la fin de tout cycle de livraison logicielle. C’est un service d’activation du business que nous fournissons, et nous le rendons encore plus sûr. »





