DAT / DAT-04
Gestion du chiffrement, des clés et des certificats
Protéger les données et les communications grâce à la cryptographie tout en organisant le stockage, la rotation et la récupération des clés et des certificats. Un chiffrement qui empêche la récupération peut lui-même devenir un risque.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Expiration de certificat non suivie, disques non chiffrés, secrets éparpillés, exigences contractuelles de chiffrement ou dépendance à une seule personne détenant les clés de récupération.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Inventaire
- cas d'utilisation
- chiffrement au repos / en transit
- gestion des clés
- IPK là où c'est nécessaire
- renouvellement
- révocation
- sauvegarde de la clé
- contrôles d'accès
- récupération
Livrables
- Architecture cryptographique
- registre des certificats
- règles de cycle de vie
- procédures de récupération
- séparation des tâches
- tests
- consignes d'exploitation
Preuve de réception
Le chiffrement fonctionne pour des cas d'utilisation sélectionnés ; le renouvellement et la révocation sont testés ; l'accès aux clés est restreint et consigné ; les personnes autorisées peuvent effectuer la récupération.
LIVRAISON
Comment le travail est structuré.
Approche
Identifier les données et les propriétaires ; définir les politiques ; piloter sur un périmètre sensible ; mesurer les erreurs ; déployer et organiser les exceptions.
Prérequis et responsabilités
Client : propriétaires des données métier, DPO/juridique/RH selon les besoins, administrateurs et règles de conservation. Fournisseur : conception technique et vérification dans le cadre des autorisations convenues.
Facteurs de portée
Dépôts, volumes, catégories, canaux, populations, formats et qualité des autorisations. La gestion des licences DLP/classification et le traitement des événements sont distincts du déploiement.
Questions à clarifier
Qui détient et peut utiliser les clés ? Que se passe-t-il lorsqu'un certificat expire ? Comment les données chiffrées sont-elles restaurées après la perte du système principal ?
LIMITES IMPORTANTES
Le chiffrement ne résout pas l'accès excessif dans une application qui déchiffre les données. Les choix cryptographiques et toutes les exigences de qualification nécessitent une validation spécialisée.
La minimisation, la proportionnalité et la confidentialité de l'enquête doivent être délimitées. Aucune garantie de zéro fuite ou d'avis juridique complet.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise subit des pannes liées aux certificats. Projet : établir un inventaire, la propriété et un renouvellement contrôlé. Résultat visé : suivi des expirations et renouvellement testable, avec les certificats non automatisables explicitement gérés.
Scénario 02
Une équipe chiffre des sauvegardes sans procédures de récupération. Projet : sécuriser les clés et effectuer une restauration indépendante. Résultat visé : données protégées mais récupérables ; les anciennes sauvegardes sans clés ne sont pas étiquetées comme récupérables.
Contexte technologique et de référence
Exemples : services de gestion des clés, ICP et capacités de chiffrement des plates-formes ; HSM lorsque les exigences le justifient.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
