Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today12/12/2025
« Les données sont chiffrées » est la réponse la plus fréquente aux questionnaires sécurité, et l’une des moins informatives. Chiffrées où, contre qui, et qui détient les clés ?
Il protège les données pendant leur circulation sur un réseau. C’est aujourd’hui la norme, y compris en interne.
Contre quoi il protège : l’écoute passive sur le réseau, l’interception sur un réseau non maîtrisé.
Contre quoi il ne protège pas : tout ce qui se passe aux extrémités. Un poste compromis voit les données en clair avant chiffrement et après déchiffrement. Un serveur compromis aussi.
C’est pourquoi une attaque par hameçonnage n’est en rien gênée par le fait que la messagerie soit chiffrée en transit.
Il protège les données stockées : disques, bases, sauvegardes.
Contre quoi il protège : le vol physique d’un support — portable perdu, disque sorti d’un serveur, bande de sauvegarde égarée. C’est aussi ce qui évite qu’un matériel réformé devienne une fuite.
Contre quoi il ne protège pas : un attaquant qui accède au système en fonctionnement. Sur une machine allumée, le déchiffrement est transparent : un compte disposant des droits lit les données en clair, chiffrement ou non.
C’est le malentendu le plus coûteux. Un chiffrement de disque n’a aucun effet contre un rançongiciel qui s’exécute avec des privilèges sur la machine.
Les données sont chiffrées chez l’émetteur et déchiffrées chez le destinataire, l’intermédiaire n’ayant jamais accès au contenu.
Ce qu’il change : le prestataire qui héberge ne peut pas lire. C’est le seul modèle qui protège réellement contre le fournisseur lui-même, ou contre une réquisition le visant.
Ce qu’il coûte : beaucoup de fonctions deviennent impossibles — recherche côté serveur, analyse antivirale, prévention des fuites, récupération en cas de perte de clé. Ce n’est pas un défaut : c’est la contrepartie.
Un système de chiffrement vaut ce que vaut sa gestion de clés. Trois questions déterminent tout :
Le cycle de vie complet — génération, distribution, stockage, rotation, révocation, destruction — fait l’objet de la mesure 8.24 d’ISO/IEC 27002:2022.
Le RGPD cite le chiffrement à l’article 32 comme mesure appropriée, sans l’imposer. Son intérêt est double : il réduit le risque, et il peut dispenser d’informer les personnes concernées en cas de violation lorsque les données sont rendues incompréhensibles.
Attention à la portée : cette dispense suppose que les clés n’aient pas été compromises. Dans une intrusion avec privilèges, c’est rarement le cas.
L’article 21 de NIS 2 mentionne également le recours à la cryptographie parmi les mesures attendues.
La cinquième question est celle qui met le plus souvent en difficulté.
Ces vérifications font partie de l’audit 360. L’articulation avec les exigences réglementaires relève de la gouvernance, risques et conformité.
Written by: Cyberdian
Recrutement Cyberdian
Une mission qui dérape produit toujours la même scène finale : le client estime ne pas avoir eu ce qu’il attendait, le prestataire estime avoir livré ce qui était commandé, ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.