Passer au contenu

Accueil Expertise / Protection des données

DAT / DAT-04

Gestion du chiffrement, des clés et des certificats

Protéger les données et les communications grâce à la cryptographie tout en organisant le stockage, la rotation et la récupération des clés et des certificats. Un chiffrement qui empêche la récupération peut lui-même devenir un risque.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Expiration de certificat non suivie, disques non chiffrés, secrets éparpillés, exigences contractuelles de chiffrement ou dépendance à une seule personne détenant les clés de récupération.

EN UN COUP D'ŒIL

Famille
Protection des données

Engagement
Mise en œuvre et conseil

Référence
DAT-04

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Inventaire
  • cas d'utilisation
  • chiffrement au repos / en transit
  • gestion des clés
  • IPK là où c'est nécessaire
  • renouvellement
  • révocation
  • sauvegarde de la clé
  • contrôles d'accès
  • récupération

Livrables

  • Architecture cryptographique
  • registre des certificats
  • règles de cycle de vie
  • procédures de récupération
  • séparation des tâches
  • tests
  • consignes d'exploitation

Preuve de réception

Le chiffrement fonctionne pour des cas d'utilisation sélectionnés ; le renouvellement et la révocation sont testés ; l'accès aux clés est restreint et consigné ; les personnes autorisées peuvent effectuer la récupération.

LIVRAISON

Comment le travail est structuré.

Approche

Identifier les données et les propriétaires ; définir les politiques ; piloter sur un périmètre sensible ; mesurer les erreurs ; déployer et organiser les exceptions.

Prérequis et responsabilités

Client : propriétaires des données métier, DPO/juridique/RH selon les besoins, administrateurs et règles de conservation. Fournisseur : conception technique et vérification dans le cadre des autorisations convenues.

Facteurs de portée

Dépôts, volumes, catégories, canaux, populations, formats et qualité des autorisations. La gestion des licences DLP/classification et le traitement des événements sont distincts du déploiement.

Questions à clarifier

Qui détient et peut utiliser les clés ? Que se passe-t-il lorsqu'un certificat expire ? Comment les données chiffrées sont-elles restaurées après la perte du système principal ?

LIMITES IMPORTANTES

Le chiffrement ne résout pas l'accès excessif dans une application qui déchiffre les données. Les choix cryptographiques et toutes les exigences de qualification nécessitent une validation spécialisée.

La minimisation, la proportionnalité et la confidentialité de l'enquête doivent être délimitées. Aucune garantie de zéro fuite ou d'avis juridique complet.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise subit des pannes liées aux certificats. Projet : établir un inventaire, la propriété et un renouvellement contrôlé. Résultat visé : suivi des expirations et renouvellement testable, avec les certificats non automatisables explicitement gérés.

Scénario 02

Une équipe chiffre des sauvegardes sans procédures de récupération. Projet : sécuriser les clés et effectuer une restauration indépendante. Résultat visé : données protégées mais récupérables ; les anciennes sauvegardes sans clés ne sont pas étiquetées comme récupérables.

Contexte technologique et de référence

Exemples : services de gestion des clés, ICP et capacités de chiffrement des plates-formes ; HSM lorsque les exigences le justifient.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.