La preuve de chiffrement que vos audits réclament.
MAFATE génère les attestations techniques que vos auditeurs (et vos clients) exigent sur le chiffrement, pour RGPD, HDS et DORA. Une preuve, pas une promesse, avec un mapping clair de ce qui est couvert et de ce qui ne l'est pas encore.
Directive NIS2
Le problème
L'article 21(2)(h) impose aux entités essentielles et importantes des « politiques et procédures relatives à l'utilisation de la cryptographie et du chiffrement ». Sans outil dédié, prouver ces mesures lors d'un audit ANSSI ou d'un incident est long et coûteux.
Comment MAFATE aide
- Attestation HTML horodatée : « votre organisation utilise AES-256-GCM + HSM »
- Journaux d'opérations avec chaîne d'audit HMAC (Art.21(2)(f))
- Politique de gestion des clés documentée et exportable
- Rapport d'alertes pour incidents cryptographiques (Art.23)
Articles NIS2 couverts par MAFATE
DORA : fiche prestataire ICT MAFATE
Règlement DORA
Le problème
DORA (applicable depuis janvier 2025) impose aux entités financières de documenter chaque prestataire ICT tiers dans un registre et de vérifier leur résilience opérationnelle. L'article 28 exige des clauses contractuelles spécifiques et un suivi du risque tiers.
Comment MAFATE aide
- Fiche prestataire ICT pré-remplie (voir ci-contre)
- DPA Art.28 disponible (voir page DPA)
- Tests de pénétration : planifiés, le rapport sera publié
- Notification d'incident sous 24h (Art.19 DORA)
RGPD
Le problème
L'article 32 du RGPD impose des « mesures techniques appropriées » pour assurer la sécurité des données personnelles, notamment le chiffrement. En cas de violation, prouver que les données étaient chiffrées peut éviter la notification obligatoire à la CNIL (Art.33) et aux personnes concernées (Art.34).
Comment MAFATE aide
- Attestation Art.32 : preuve des mesures techniques de chiffrement
- Contrat de sous-traitance Art.28 (DPA) pré-rédigé
- Zéro transfert hors UE : Art.44 respecté nativement
- Pseudonymisation possible via chiffrement sélectif des champs PII
RGPD : articles couverts
Ce que MAFATE ne couvre PAS
Nous croyons que l'honnêteté est une forme de confiance. MAFATE est un outil de chiffrement, pas une solution de conformité tout-en-un. Voici ses limites :
- ×MAFATE ne remplace pas un DPO ni un RSSI interne
- ×MAFATE ne fait pas de tests d'intrusion sur vos systèmes
- ×Les attestations MAFATE ne sont pas des certifications ISO ou SOC 2
- ×MAFATE ne couvre pas la sécurité physique de vos locaux
- ×MAFATE ne surveille pas les accès non-cryptographiques
- ×La conformité DORA nécessite aussi un programme TLPT
Exemple d'attestation
Chaque rapport généré par MAFATE est un document HTML horodaté, vérifiable par chaîne HMAC et signé en ML-DSA-65 (repli Ed25519), directement utilisable dans votre dossier de conformité.
- Horodatage et chaîne HMAC vérifiable
- Format HTML/JSON, partageable et archivable
- Référence réglementaire explicite (RGPD, HDS ou DORA)
- Données techniques vérifiables (algorithme, clés, rotations)
Questions fréquentes
Tout ce que vous devez savoir sur la conformité avec MAFATE.
Prêt à sortir la preuve pour votre prochain audit ?
Parlez à un ingénieur : on vous montre l'attestation sur votre cas et le mapping de conformité (RGPD, HDS, DORA), sans langue de bois sur ce qui n'est pas encore couvert.