Les cabinets de courtage manipulent quotidiennement des données personnelles sensibles : état de santé, revenus, patrimoine, historique de sinistres. L’extranet AXA Courtage, aussi désigné sous le nom Inaxa, constitue le point d’accès centralisé par lequel transitent ces informations entre le courtier et l’assureur.
La question de la sécurisation de ces dossiers clients ne relève plus du confort technique. Elle s’inscrit dans un cadre réglementaire européen de plus en plus contraignant, notamment depuis l’entrée en application du règlement DORA sur la résilience opérationnelle numérique des services financiers.
Authentification multifacteur sur Inaxa : ce que DORA impose concrètement aux courtiers
L’extranet AXA Courtage impose désormais une authentification multifacteur systématique pour chaque utilisateur, y compris les collaborateurs non-dirigeants du cabinet. La connexion ne repose plus sur un simple couple identifiant/mot de passe.
Le second facteur prend la forme d’un code SMS, d’un appel vocal de type TAN ou d’une application OTP générant un code temporaire toutes les 30 secondes. Ce dispositif s’aligne sur les exigences du règlement européen DORA, qui renforce les obligations de sécurité opérationnelle pour l’ensemble de la chaîne de valeur des services financiers, intermédiaires compris.
Un point technique mérite attention : le numéro de téléphone ou l’application d’authentification doit être strictement individuel pour chaque compte. AXA interdit explicitement les dispositifs mutualisés, comme un téléphone partagé posé sur le bureau d’accueil du cabinet. Ce détail, en apparence anodin, modifie l’organisation interne de nombreuses structures où un seul appareil servait à valider les connexions de plusieurs collaborateurs.

Des retours terrain indiquent également qu’AXA recommande la conservation de preuves d’activation de la MFA (captures d’écran datées, exports de paramétrage) pour chaque compte, en prévision d’éventuels contrôles de conformité. Cette traçabilité constitue une couche supplémentaire de protection, mais aussi une charge administrative nouvelle pour les cabinets.
Comptes nominatifs et interdiction du partage d’identifiants sur l’extranet AXA Courtage
Au-delà de l’authentification, la politique de gestion des accès d’Inaxa repose sur un principe strict : un compte nominatif par utilisateur, sans exception. Le partage d’identifiants entre collaborateurs est explicitement interdit par AXA, et les cabinets qui ne respectent pas cette règle s’exposent à une suspension de leur accès à la plateforme.
Cette exigence répond à un objectif de traçabilité. Lorsqu’un dossier client est consulté, modifié ou transmis via l’extranet courtage, l’action doit pouvoir être rattachée à une personne physique identifiée. En cas de fuite de données ou de contestation d’un client, cette granularité permet de reconstituer précisément qui a accédé à quoi, et quand.
Pour les cabinets de taille moyenne, la mise en conformité suppose de créer autant de comptes que de collaborateurs ayant besoin d’accéder aux outils AXA. Cela implique :
- Une procédure de création de compte pour chaque nouvel arrivant, avec attribution d’un second facteur d’authentification individuel
- La désactivation immédiate des comptes lors du départ d’un collaborateur, pour éviter tout accès résiduel aux dossiers clients
- Un audit régulier des comptes actifs, afin de vérifier que chaque accès correspond bien à un utilisateur en poste
Ces contraintes, si elles alourdissent la gestion quotidienne, réduisent considérablement le risque d’accès non autorisé aux informations personnelles des assurés.
Chiffrement et cloisonnement des données clients dans Inaxa
La sécurité d’un extranet ne se limite pas à la porte d’entrée. Une fois connecté, le courtier accède à des données contractuelles, des pièces justificatives, des déclarations de sinistres. La protection de ces informations en transit et au repos constitue un enjeu technique distinct de l’authentification.
L’extranet AXA Courtage utilise un chiffrement des échanges entre le navigateur du courtier et les serveurs AXA. Ce mécanisme empêche l’interception des données lors de leur transfert, y compris sur des réseaux Wi-Fi non sécurisés, situation fréquente pour les courtiers en déplacement.

Le cloisonnement des accès constitue l’autre pilier du dispositif. Un courtier ne voit que les dossiers relevant de son portefeuille. Cette segmentation limite l’impact d’une éventuelle compromission de compte : même en cas d’intrusion, l’attaquant n’accède qu’à un périmètre restreint de données, pas à l’ensemble de la base clients AXA.
Les retours terrain divergent sur la granularité de ce cloisonnement au sein d’un même cabinet. Certains courtiers rapportent que les droits d’accès peuvent être différenciés par collaborateur (consultation seule, modification, gestion des sinistres), tandis que d’autres structures fonctionnent avec un niveau d’accès uniforme pour toute l’équipe. La configuration dépend en partie du paramétrage effectué par le dirigeant du cabinet lors de la création des comptes.
Conformité RGPD et responsabilité partagée entre AXA et le cabinet de courtage
L’extranet AXA Courtage ne décharge pas le courtier de ses obligations en matière de protection des données personnelles. Le cadre juridique repose sur une responsabilité partagée entre l’assureur et le cabinet.
AXA, en tant que fournisseur de la plateforme, assure la sécurité technique de l’infrastructure : hébergement, chiffrement, gestion des mises à jour de sécurité. Le cabinet, en revanche, reste responsable de la bonne gestion des accès au sein de sa structure, du respect des durées de conservation des données et de la réponse aux demandes d’exercice de droits formulées par les clients (accès, rectification, suppression).
Cette répartition signifie qu’un cabinet qui laisserait un ancien collaborateur accéder à l’extranet après son départ engagerait sa propre responsabilité, pas celle d’AXA. De même, un courtier qui téléchargerait des pièces justificatives depuis Inaxa pour les stocker sur un disque dur non chiffré créerait une faille dont il porterait seul la charge.
- AXA sécurise l’infrastructure, les protocoles d’authentification et le chiffrement des données hébergées sur Inaxa
- Le cabinet gère les comptes utilisateurs, les droits d’accès internes et la sécurité des postes de travail locaux
- Le courtier reste le point de contact RGPD vis-à-vis de ses clients pour toute question relative à leurs données personnelles
La sécurisation des dossiers clients sur l’extranet AXA Courtage ne se résume pas à une fonctionnalité logicielle. Elle repose sur un ensemble de contraintes techniques et organisationnelles dont une part significative incombe au cabinet lui-même. Les outils fournis par Inaxa (MFA, comptes nominatifs, cloisonnement) posent un socle solide, mais leur efficacité dépend directement de la rigueur avec laquelle chaque structure les déploie au quotidien.

