Conformité
Conformité de la sécurité des e-mails pour les secteurs réglementés
Les autorités de régulation attendent désormais que les e-mails chiffrés soient auditables, soumis à une gouvernance et maintenus sous contrôle juridictionnel. CloudPGP vous aide à respecter ces attentes grâce à un chiffrement PGP et S/MIME fondé sur des politiques, à des centres de données régionaux et à des contrôles de plateforme audités de manière indépendante.
CloudPGP fonctionne sur la plateforme de chiffrement Echoworx. Les certifications, les centres de données et les mesures de protection de la plateforme décrits sur cette page sont ceux d’Echoworx et s’appliquent à la plateforme sur laquelle CloudPGP fonctionne.
La conformité, moteur du chiffrement des e-mails
Des référentiels tels que DORA, NIS2, le RGPD et KRITIS ont fait de la sécurité des communications professionnelles une responsabilité qui relève du conseil d’administration. Le chiffrement seul ne suffit plus : les organisations doivent être en mesure de montrer comment les messages sont protégés, qui peut y accéder, où les données sont traitées et comment la gouvernance des clés est assurée, y compris pour les échanges transfrontaliers.
Les plateformes de messagerie généralistes offrent rarement ce niveau de preuve. Un service de chiffrement dédié fournit aux équipes chargées de la conformité, de la sécurité et de l’audit un point de contrôle unique et un historique cohérent.
Réglementations que CloudPGP vous aide à respecter
CloudPGP fournit des fonctionnalités de chiffrement, de contrôle d’accès et d’audit qui vous aident à respecter les exigences de ces référentiels en matière de sécurité des communications :
| Référentiel | Champ d’application | Comment CloudPGP vous aide |
|---|---|---|
| DORA | Gestion des risques liés aux TIC et résilience opérationnelle numérique des entités financières dans l’UE | Chiffrement contrôlé par des politiques, avec enregistrements d’audit, sur une plateforme dotée d’une redondance régionale |
| NIS2 | Mesures de gestion des risques en matière de cybersécurité pour les entités essentielles et importantes dans l’UE | Politiques de chiffrement et de cryptographie, contrôle d’accès et journalisation pour les communications par e-mail |
| RGPD | Protection des données à caractère personnel des personnes dans l’UE | Chiffrement en tant que mesure technique pour les données à caractère personnel envoyées par e-mail, avec des centres de données dans l’UE et au Royaume-Uni |
| KRITIS | Exigences de sécurité allemandes applicables aux exploitants d’infrastructures critiques | Chiffrement fort et enregistrements d’audit, avec des centres de données en Allemagne |
| PCI DSS | Sécurité des données de cartes de paiement pour les organisations qui les stockent, les traitent ou les transmettent | Chiffrement des données des titulaires de carte dans les e-mails, sur une plateforme validée PCI DSS Level 1 pour la messagerie chiffrée et le portail sécurisé |
| HIPAA | Protection des informations de santé protégées sous forme électronique (ePHI) aux États-Unis | Chiffrement, contrôle d’accès et enregistrements d’audit pour les ePHI envoyées par e-mail |
Faites défiler horizontalement pour voir l’ensemble du tableau.
Aucun produit ne rend à lui seul une organisation conforme. Le caractère suffisant de ces mesures dépend de votre secteur, de votre évaluation des risques, de votre configuration et de vos contrats, par exemple un accord de partenaire commercial (Business Associate Agreement) au titre de HIPAA.
Souveraineté et résidence des données
Le lieu de traitement et de stockage des e-mails chiffrés relève d’une décision de gouvernance. La plateforme Echoworx exploite des centres de données sécurisés et hautement performants dans cinq régions :
- États-Unis
- Canada
- Royaume-Uni
- Irlande
- Allemagne
Cette implantation régionale maintient les données à proximité des lieux où les organisations et leurs clients exercent leurs activités, et contribue au respect des obligations en matière de résidence des données et de transferts transfrontaliers prévues par le RGPD et les règles nationales.
- Des installations conçues pour la sécurité et la redondance.
- Des certifications SOC 2, PCI DSS et ISO couvrant la sécurité physique, la sécurité des systèmes et la sécurité opérationnelle.
- Des contrôles d’accès stricts, soumis à une revue continue.
Auditabilité et gouvernance
Les autorités de régulation et les auditeurs attendent des preuves, pas des assurances. CloudPGP applique le chiffrement au moyen de politiques gérées de manière centralisée et enregistre les principaux événements, notamment la génération des clés, l’émission des certificats, le déclenchement des politiques et l’état de remise des messages.
Ces enregistrements facilitent l’examen interne, l’investigation des incidents et la constitution de preuves d’audit. Consultez la page Contrôles de sécurité pour le détail des contrôles relatifs à l’administration, aux locataires et à la journalisation.
Normes cryptographiques
Un chiffrement fort constitue le point de départ. La plateforme s’appuie sur des normes établies et largement étudiées :
- le chiffrement asymétrique RSA 2048 bits ;
- le chiffrement symétrique AES-256 ;
- le hachage SHA-2 pour l’intégrité des messages ;
- les certificats ANSI X.509 et les protocoles de messagerie S/MIME.
Protection matérielle des clés
La plateforme Echoworx s’intègre à AWS Key Management Service (AWS KMS), qui utilise des modules de sécurité matériels (HSM) résistants aux manipulations et validés FIPS 140-3 Level 3. Les clés servant au traitement du portail sécurisé, de PGP et de S/MIME sont conservées dans la mémoire protégée des HSM et ne sont jamais exposées en dehors de celle-ci.
Cette approche fondée sur des HSM maintient en permanence le matériel cryptographique sous gouvernance et sous-tend les options de contrôle des clés par le client, telles que Manage Your Own Key (MYOK). Consultez la page Gestion des clés.
Se préparer à la cryptographie post-quantique
Les futurs ordinateurs quantiques menacent les algorithmes à clé publique actuels : la préparation doit donc commencer dès maintenant. Echoworx déploie actuellement une cryptographie post-quantique hybride fondée sur des algorithmes recommandés par le NIST. Ce déploiement couvre :
- des algorithmes résistants aux attaques quantiques pour S/MIME, PGP et TLS, en avance sur leur adoption généralisée par le secteur ;
- des clés AES gérées dans AWS KMS pour renforcer les messages du portail sécurisé et les messages PDF ;
- un TLS post-quantique hybride protégeant les appels à l’API AWS KMS.
Une défense en couches
La résilience découle de l’architecture. La plateforme Echoworx est construite en couches protégées :
- Des zones réseau étagées, l’accès public étant limité à la zone la plus externe.
- Des services frontaux isolés des composants opérationnels et des ressources les plus sensibles, comme les clés privées et les identifiants hachés.
- De multiples pare-feu appliquant des politiques strictes sur chaque segment.
- Une détection des intrusions avec des alertes en temps réel pour une réaction immédiate.
Résilience opérationnelle
Pour les établissements réglementés, la résilience doit pouvoir être démontrée. La plateforme offre :
- Une redondance régionale complète, avec une réplication des données en temps réel pour la reprise après sinistre.
- Des plans de continuité d’activité et de reprise après sinistre testés au moins une fois par an.
- Une gouvernance continue fondée sur des politiques documentées, des évaluations annuelles des risques et des audits externes.
- Des contrôles relatifs au personnel, notamment des vérifications des antécédents, des accords de confidentialité et des formations adaptées à chaque fonction.
Garanties indépendantes concernant la plateforme
La vérification indépendante compte autant que les contrôles eux-mêmes. La plateforme Echoworx sur laquelle fonctionne CloudPGP détient les certifications et accréditations suivantes :
| Certification | Ce qu’elle confirme |
|---|---|
| SOC 2 | Un audit indépendant annuel des processus, des contrôles et des systèmes portant sur la protection de la vie privée, la confidentialité, la disponibilité et l’intégrité |
| PCI DSS Level 1 | Le plus haut niveau de sécurité des données de compte de paiement, pour la messagerie chiffrée et le portail sécurisé |
| AWS Qualified Software | La réussite de l’AWS Foundational Technical Review au regard de l’AWS Well-Architected Framework |
| Enregistrement FSQS | Un statut de fournisseur vérifié pour les services financiers au Royaume-Uni, en Irlande et en Europe du Nord |
| Certification OpenID Connect (Relying Party) | Une implémentation OpenID Connect certifiée en tant que partie de confiance (relying party), détenue par moins de 30 organisations dans le monde |
Ces certifications et accréditations sont détenues par Echoworx pour sa plateforme. Il ne s’agit pas de certifications de Keystone Management Group LLC ni de CloudPGP en tant qu’entreprise, et elles ne certifient ni votre propre déploiement ni votre conformité.
Questions sur la conformité
L’utilisation de CloudPGP rend-elle mon organisation conforme ?
Aucun produit ne rend à lui seul une organisation conforme. CloudPGP fournit des fonctionnalités de chiffrement, de contrôle d’accès, d’audit et de résidence des données qui vous aident à respecter les exigences en matière de sécurité des communications de référentiels tels que DORA, NIS2, le RGPD, KRITIS, PCI DSS et HIPAA. Vos obligations dépendent de votre secteur, de votre évaluation des risques, de votre configuration et de vos contrats.
Où les e-mails chiffrés sont-ils traités ?
La plateforme Echoworx sur laquelle fonctionne CloudPGP exploite des centres de données aux États-Unis, au Canada, au Royaume-Uni, en Irlande et en Allemagne. Cette implantation régionale aide à maintenir les données à proximité des lieux où votre organisation exerce ses activités et contribue au respect des exigences de résidence des données.
Qui détient les certifications présentées sur cette page ?
Echoworx détient les certifications SOC 2, PCI DSS Level 1, AWS Qualified Software, FSQS et OpenID Connect pour sa plateforme. Il ne s’agit pas de certifications de CloudPGP ni de Keystone Management Group LLC.
Comment les clés de chiffrement sont-elles protégées ?
Les clés sont protégées par AWS Key Management Service, qui s’appuie sur des modules de sécurité matériels validés FIPS 140-3 Level 3. Consultez la page Gestion des clés pour en savoir plus sur le traitement des clés et les options de garde.
La plateforme se prépare-t-elle aux menaces post-quantiques ?
Oui. Echoworx déploie actuellement une cryptographie post-quantique hybride fondée sur des algorithmes recommandés par le NIST pour S/MIME, PGP et TLS.
Faites-nous part de vos questions sur la conformité
Notre équipe peut présenter à vos parties prenantes les certifications de la plateforme, ses normes cryptographiques, ses contrôles de résidence des données et son architecture de résilience.