Aller au contenu principal

Rotation des clés et journal d'audit opposable : prouver sa gestion des clés

Un auditeur demande à quelle fréquence vous tournez vos clés et comment vous le prouvez. Ce qu'attend un journal d'audit opposable, et ce que MAFATE trace réellement.

M
MAFATE
Équipe éditoriale
27 août 2026·7 min de lecture

À quelle fréquence faut-il tourner les clés de chiffrement ?

Selon une période d'usage définie à l'avance, pas au hasard. Le NIST recommande des durées d'usage de un à deux ans pour les clés de chiffrement symétriques, à ajuster selon le volume de données protégé et le risque. Plus une clé reste active, plus elle chiffre de données, et plus l'impact d'une compromission grandit. La rotation planifiée est donc une mesure de réduction de risque, pas une formalité.

Le NIST détaille ces périodes d'usage, ou cryptoperiods, dans sa publication SP 800-57 Part 1 Révision 5 (NIST, Recommendation for Key Management). La CNIL rappelle de son côté, dans ses fiches de 2024 sur le chiffrement dans le cloud, que les clés doivent être renouvelées périodiquement selon une fréquence adaptée au niveau de risque (CNIL, pratiques de chiffrement dans le cloud).

Comment tourner les clés sans re-chiffrer tout l'historique ?

Grâce au versionnement et à l'enveloppe cryptographique. On crée une nouvelle version de la clé pour les opérations futures, tout en gardant les versions antérieures disponibles pour déchiffrer les données déjà protégées. La donnée historique n'a pas besoin d'être re-chiffrée immédiatement : chaque donnée référence la version de clé qui l'a chiffrée. C'est ce qui rend la rotation soutenable sur un gros volume.

MAFATE gère ce cycle côté KMS avec rotation manuelle et planifiée par intervalle, désactivation, et conservation des versions antérieures pour le déchiffrement (documentation, rotation des clés). Le NIST décrit précisément ce schéma où une KEK durable enveloppe des DEK rotées plus souvent. Chez MAFATE, une opération de déchiffrement n'est jamais bloquée par un quota, la disponibilité de la donnée primant sur la facturation.

Qu'est-ce qui rend un journal d'audit opposable ?

Le fait qu'on ne puisse pas le réécrire sans que cela se voie. Un journal opposable enchaîne ses entrées de façon que chacune dépende de la précédente. Modifier une ligne ancienne casse la chaîne, et l'altération devient détectable. C'est la différence entre une table de logs qu'un administrateur peut éditer et une preuve qu'un auditeur accepte.

MAFATE construit ce journal par chaînage HMAC-SHA256, où chaque entrée signe la précédente, avec une vérification d'intégrité disponible sur tout export en CSV, JSON ou Parquet (documentation, guide audit et conformité). Cette exigence de traçabilité rejoint la recommandation de la CNIL d'auditer régulièrement les accès aux données comme aux clés, et l'usage des mécanismes de chiffrement eux-mêmes.

Que doit contenir le journal pour un audit de santé ?

Chaque opération sensible, horodatée et attribuée. Concrètement : les opérations de chiffrement et de déchiffrement, les créations et rotations de clés, les accès par clé d'API, avec l'auteur, la date et le statut. C'est ce corpus qui alimente une réponse à un questionnaire de sécurité et qui matérialise le contrôle d'accès exigé par un donneur d'ordre santé.

Le journal MAFATE trace ces événements et se filtre par date, opération, utilisateur, clé d'API ou statut (documentation, API d'audit). Le RGPD Article 32, dans le règlement (UE) 2016/679 consultable sur EUR-Lex, fonde l'obligation de pouvoir démontrer la sécurité du traitement, et un journal vérifiable est la forme la plus directe de cette démonstration.

Combien de temps faut-il conserver ces preuves ?

Assez longtemps pour couvrir la durée sur laquelle un auditeur ou une autorité peut revenir. MAFATE conserve le journal d'audit sur dix-huit mois, ce qui couvre un cycle d'audit annuel et sa marge. Cette rétention est un paramètre à vérifier au regard des obligations propres à chaque traitement, mais elle donne une base de preuve continue plutôt que ponctuelle.

Le cadre HDS, dont le référentiel de certification est publié par l'Agence du numérique en santé, encadre l'hébergement de ces données de santé sur la durée (ANS, certification HDS). L'ANSSI, dans son guide des mécanismes cryptographiques version 3.00 du 20 mars 2026, cadre par ailleurs le choix des mécanismes qui protègent ces preuves (ANSSI, guide des mécanismes cryptographiques PG-083).

Comment transformer ces preuves en réponse d'audit ?

En les agrégeant dans un rapport de conformité, à condition de rester exact sur son statut. MAFATE génère un rapport adossé au preset RGPD Article 32, construit à partir des journaux réels du tenant. Ce rapport contribue au dossier, il n'est pas signé cryptographiquement et ne constitue pas un certificat. Sa valeur est de faire gagner des jours sur une réponse qui, à la main, en prend plusieurs.

Cette capacité est décrite sur la page conformité et sur la page solutions santé. Cet article prolonge le pilier du dossier et s'appuie sur l'architecture DEK/KEK détaillée ici. Si un audit approche et que la preuve de gestion des clés vous manque, parlez à un ingénieur.

Nous utilisons des cookies de mesure d'audience et de publicité (Google Analytics et Google Ads) pour comprendre comment le site est utilisé et mesurer nos campagnes. Ils ne sont déposés qu'avec votre accord, et votre choix reste modifiable à tout moment. En savoir plus