Aller au contenu principal
Blog MAFATE

Chiffrement, conformité et bonnes pratiques

Ressources pratiques pour les CTO et fondateurs d'éditeurs de logiciels : RGPD, HDS, DORA, CLOUD Act et bonnes pratiques de chiffrement pour sécuriser vos données en France.

Conformité

Vanta prouve vos politiques, MAFATE prouve le non-accès

La compliance automation et le chiffrement applicatif répondent à deux questions différentes d'un même audit. Où s'arrête Vanta, où commence une brique de chiffrement, et pourquoi les deux se complètent.

11 septembre 20266 min de lecture
Conformité

Cyber Resilience Act : les obligations de signalement démarrent le 11 septembre. Êtes-vous concerné, éditeur ?

Le 11 septembre 2026, l'article 14 du Cyber Resilience Act rend opposable le signalement des vulnérabilités exploitées et des incidents graves. Avant de conclure que votre SaaS est concerné, ou qu'il ne l'est pas, la qualification du périmètre se lit dans le texte.

10 septembre 20266 min de lecture
Technique

BYOK, HYOK ou chiffrement managé : quel modèle de clés pour un éditeur

Trois modèles de clés, trois répartitions de la maîtrise. Pour un éditeur régulé, le choix décide de ce que vous pourrez prouver à un auditeur. Les distinctions qui comptent, sans jargon inutile.

10 septembre 20267 min de lecture
Souveraineté

AWS European Sovereign Cloud résout-il le CLOUD Act ?

AWS a lancé un cloud dédié à l'Europe, opéré par des personnels européens. Règle-t-il le problème du CLOUD Act pour un éditeur régulé ? La réponse tient à la maison mère de l'opérateur.

9 septembre 20267 min de lecture
Santé

Sanction CNIL de l'Hôpital privé de la Loire : ce qu'elle apprend à un éditeur de logiciel de santé

La CNIL sanctionne un hôpital 500 000 euros pour une fuite de données de 524 867 patients, faute d'authentification forte et de détection. La leçon vise l'éditeur qui fournit le logiciel : le chiffrement ne suffit pas sans contrôle d'accès ni journal opposable.

8 septembre 20266 min de lecture
Souveraineté

Juridiction, pas géographie : ce que le cadre SEAL change pour votre cloud

« Nos serveurs sont en Europe » ne suffit plus. Le cadre SEAL de la Commission européenne met une échelle mesurable sur la souveraineté d'un cloud, et déplace la question vers la juridiction de l'opérateur.

8 septembre 20267 min de lecture
Souveraineté

Alternative à AWS KMS hors CLOUD Act : ce que vous achetez vraiment

AWS KMS coûte 1 dollar par clé, mais ne produit ni preuve de conformité ni mise hors CLOUD Act. Ce qu'un éditeur régulé achète réellement avec une alternative française de chiffrement applicatif.

7 septembre 20268 min de lecture
Technique

Chiffrement au repos, en transit, applicatif : les trois couches

« Vos données sont-elles chiffrées ? » est une question mal posée. Trois couches de chiffrement protègent contre des menaces différentes, et les cadres les distinguent. Comment les nommer pour répondre juste à un auditeur.

4 septembre 20267 min de lecture
Souveraineté

Localisation et juridiction des données : ce que chaque cadre exige

La question n'est pas la géographie du datacenter, c'est le droit qui s'applique à celui qui détient les clés. Ce que le RGPD, HDS et DORA exigent sur la localisation, et ce que le chiffrement applicatif règle vraiment.

3 septembre 20266 min de lecture
Conformité

Que demande vraiment DORA sur la gestion des clés (article 9) ?

L'article 9 de DORA et le règlement délégué 2024/1774 exigent une politique de chiffrement documentée et une gestion des clés sur tout leur cycle de vie. Ce qui relève de l'éditeur fournisseur, et comment le démontrer sans reconstruire un HSM.

2 septembre 20267 min de lecture
Conformité

Exigences de chiffrement HDS, DORA et RGPD : la matrice pour un éditeur

RGPD, référentiel HDS et DORA se superposent sur un même produit. Cadre par cadre et exigence par exigence, ce que chaque texte demande du chiffrement au point de vue de l'éditeur, et où les trois se recoupent.

1 septembre 20268 min de lecture
Technique

Faut-il un HSM pour un éditeur de logiciel de santé ? La nuance logiciel et matériel

La question du module matériel revient dans presque tous les questionnaires de sécurité. Ce qu'un HSM apporte vraiment, la limite honnête de MAFATE, et ce que change la bascule FIPS de septembre 2026.

28 août 20267 min de lecture
Passer à l'action

Prêt à débloquer vos prochains deals ?

Parlez à un ingénieur : on cadre votre intégration et la preuve de conformité à apporter à vos clients.

Nous utilisons des cookies de mesure d'audience et de publicité (Google Analytics et Google Ads) pour comprendre comment le site est utilisé et mesurer nos campagnes. Ils ne sont déposés qu'avec votre accord, et votre choix reste modifiable à tout moment. En savoir plus