Un DPO reçoit une attestation ISO 27001, une case « AES-256 » cochée dans le questionnaire sécurité, et une phrase rassurante sur le chiffrement des disques. L'audit interne pose pourtant une question simple : si l'hébergeur reçoit une contrainte légale demain, peut-il déchiffrer nos données sans nous ? Silence. La réponse ne se trouve pas dans le badge — elle se trouve dans la chaîne de confiance des clés.
Le chiffrement au repos protège les données stockées sur disque, bande ou objet contre un accès physique ou non autorisé au support. Mais tant que le prestataire détient la clé maîtresse, il reste techniquement capable de lire vos fichiers. La vraie question contractuelle n'est donc pas « chiffrez-vous ? ». C'est « qui peut déchiffrer, dans quelles conditions, et avec quelle trace ? »
Trois modèles — et ce qu'ils changent vraiment
Sur le marché de l'hébergement et du cloud, on retrouve trois architectures dominantes.
Chiffrement transparent géré par l'hébergeur. Les disques ou buckets sont chiffrés automatiquement. Simple à activer, souvent inclus. Limite majeure : les clés vivent dans l'infrastructure du prestataire. En cas d'incident, d'administration ou de demande d'accès, il peut déchiffrer sans votre accord explicite.
Chiffrement avec clés gérées par le client (CMEK / BYOK). Vous importez ou générez une clé dans un service de gestion (KMS, HSM). L'hébergeur chiffre au repos, mais ne devrait pas pouvoir déchiffrer si vous révoquez la clé. Utile pour des projets soumis à des exigences renforcées — à condition de documenter la procédure de révocation et de sortie.
Chiffrement applicatif en amont. Vous chiffrez avant l'envoi (base, fichiers, champs sensibles). L'hébergeur ne voit que du bruit. Coût opérationnel plus élevé, mais contrôle maximal si l'équipe maîtrise la rotation et la perte de clé.
| Modèle | Facilité | Contrôle client | Point de vigilance |
|---|---|---|---|
| Géré hébergeur | Élevée | Faible | Accès admin et sauvegardes |
| BYOK / KMS client | Moyenne | Élevé | Révocation, disponibilité clé |
| Chiffrement applicatif | Variable | Très élevé | Perte de clé = perte de données |
Cocher « chiffrement activé » sans modèle de clé, c'est comme fermer une porte en laissant la clé sous le paillasson chez le voisin.
Ce que les pages commerciales omettent
Le marketing parle d'algorithmes (AES-256, TLS). L'exploitation, elle, vit ailleurs.
Les accès administrateur. Un technicien N3 avec accès hyperviseur ou stockage peut parfois contourner le discours « chiffrement bout en bout » si les clés sont centralisées côté hébergeur. Demandez qui accède aux clés, sous quel processus d'approbation, et si ces actions sont journalisées.
Les sauvegardes et snapshots. Une VM chiffrée peut produire des backups restaurables sans couche supplémentaire, ou des copies dans une région où les clés sont répliquées différemment. Tracez le chemin complet : production → snapshot → archive froide → réplication cross-région.
Les sous-traitants. Un hébergeur européen peut s'appuyer sur un cloud public sous-jacent. Le chiffrement au repos du produit visible ne couvre pas forcément toute la chaîne. Lisez l'annexe sous-traitants et le DPA.
Questions à exiger avant signature
Construisez une mini-grille d'évaluation, même pour un mutualisé modeste.
- Qui génère, stocke et rotate les clés ? Document écrit, pas une capture d'écran produit.
- Que se passe-t-il si nous révoquons la clé ? Données illisibles ? Restauration possible ? Délai ?
- Les backups utilisent-ils les mêmes clés ou des clés distinctes ? Où sont-elles stockées ?
- Quels rôles internes peuvent forcer le déchiffrement ? Piste d'audit incluse ?
- En cas de sortie du prestataire, comment exportez-vous ou détruisez-vous les clés ?
Pour un projet sensible (santé, finance, données personnelles à grande échelle), exigez une démo ou un compte-rendu d'audit sur ces cinq points. Un hébergeur incapable de répondre clairement n'est pas « mauvais » — il est simplement au mauvais niveau de risque pour vous.
Le sommet : le cadenas ne remplace pas la clé
Voici ce que les fiches produit eludent quand elles affichent un pictogramme de cadenas.
C'est le cœur du sujet : en conformité, on ne vend pas un algorithme. On vend un modèle de confiance. Si vous ne pouvez pas expliquer ce modèle à un auditeur en dix minutes, la case « chiffrement » du questionnaire ne vous protège pas.
Décider et avancer sans angle mort
Cartographiez d'abord vos données au repos : bases, fichiers uploadés, logs, sauvegardes, environnements de staging. Classez-les par sensibilité. Pour chaque couche, notez le modèle de clé actuel ou souhaité.
Ensuite, confrontez deux ou trois hébergeurs sur le même scénario — pas sur le slogan AES. Utilisez notre comparateur et l'annuaire pour filtrer les acteurs capables de BYOK ou de documentation claire. Le guide RGPD, HDS, SecNumCloud — qui a besoin de quoi ? aide à calibrer l'exigence selon votre secteur.
Enfin, testez une révocation ou une restauration sur un environnement non critique. Une preuve modeste bat une politique PDF.
Questions fréquentes
Le chiffrement au repos est-il obligatoire au RGPD ?
Le RGPD exige des mesures appropriées au risque, pas une option chiffrement spécifique. En pratique, pour des données sensibles hébergées chez un tiers, le chiffrement au repos est souvent attendu — à condition de maîtriser qui détient les clés.
Quelle différence entre chiffrement géré par l'hébergeur et BYOK ?
Avec un chiffrement géré par l'hébergeur, le prestataire détient ou peut accéder aux clés. Avec BYOK (Bring Your Own Key) ou clés client, vous gardez le contrôle de déchiffrement — l'hébergeur ne peut pas lire les données sans votre coopération.
Un disque chiffré suffit-il pour un audit ?
Rarement seul. Les auditeurs demandent aussi la gestion des clés, la rotation, les accès administrateur, les sauvegardes chiffrées et la procédure en cas de révocation de clé ou de sortie du prestataire.
Les sauvegardes sont-elles couvertes par le chiffrement au repos ?
Pas automatiquement. Une base de production peut être chiffrée tandis que les snapshots, dumps SQL ou copies froides restent lisibles. Cartographiez production, réplicas et backups séparément.
La prochaine fois qu'un commercial dira « tout est chiffré », demandez une seule chose : montrez-moi qui tient la clé.
