Un client m'a envoyé l'autre jour un fichier Excel par mail. Dedans, les salaires de ses onze employés, leurs numéros de sécurité sociale, leurs adresses. En clair. Je lui ai répondu une seule phrase : « Et si ce mail arrivait à la mauvaise personne, vous faites quoi ? » Silence radio pendant deux jours. Puis il m'a rappelé.
Comprendre le chiffrement des données sensibles, ce n'est pas apprendre une liste de sigles. C'est d'abord réaliser une chose simple : vos données sensibles passent leur vie à voyager. Elles dorment sur un disque, elles circulent sur le réseau, elles s'affichent à l'écran. Trois endroits, trois façons de se faire voler. Et une seule parade vraiment solide pour chacune.
Points clés à retenir
- Le chiffrement transforme un contenu lisible en contenu illisible sans la clé. Rien de plus, rien de moins.
- Symétrique (AES) pour protéger un volume de données, asymétrique (RSA) pour échanger la clé en sécurité. Les deux travaillent ensemble.
- Les données sont exposées à trois moments : au repos, en transit, et parfois en cours d'utilisation.
- La clé est le vrai point faible. Un algorithme solide avec une clé mal gérée, c'est une porte blindée avec la clé sous le paillasson.
- Le RGPD impose de protéger les données sensibles ; le chiffrement est un moyen reconnu, pas une option décorative.
- Chiffrer ne sert à rien si vous perdez la clé. Sauvegardez-la ailleurs, et testez la restauration avant d'en avoir besoin.
Chiffrement : la définition qu'on donne et celle qui compte
La définition classique tient en une ligne : le chiffrement est l'opération qui transforme un texte clair en texte chiffré illisible, grâce à un algorithme et une clé. Seul celui qui détient la clé peut revenir en arrière. Jusque-là, tout le monde est d'accord, et ça ne vous avance pas beaucoup.
Ce qui compte, c'est pourquoi ça marche. Un algorithme de chiffrement moderne comme AES ne cache pas vos données derrière un code secret. Il les malaxe. Il les fait passer par une série de substitutions et de permutations, répétées un certain nombre de tours, en mélangeant la clé à chaque étape. Le résultat n'a plus aucune ressemblance statistique avec l'original. Vous pouvez donner le fichier chiffré à n'importe qui : sans la clé, il n'y a rien à lire. Pas « difficile à lire ». Rien.
Cryptage ou chiffrement : quelle différence ?
On me pose souvent la question, et la réponse est nette. Chiffrement est le terme correct en français. « Cryptage » est un anglicisme fautif, calqué sur l'anglais encryption. L'Académie française et l'usage professionnel penchent pour chiffrement depuis longtemps.
Est-ce que ça change quelque chose à votre sécurité ? Strictement rien. C'est un débat de vocabulaire. Mais si vous rédigez une politique interne ou un appel d'offres, écrivez « chiffrement ». Vos prestataires vous prendront un peu plus au sérieux.
Chiffrement symétrique et asymétrique : lequel choisir, et quand
Deux familles d'algorithmes, deux logiques opposées. Et la plupart des articles s'arrêtent à la théorie sans jamais dire laquelle utiliser concrètement. C'est pourtant la seule question qui vaille.
Le chiffrement symétrique : une seule clé pour tout
Une clé unique chiffre et déchiffre. C'est le modèle d'AES, aujourd'hui la référence. Rapide, solide, économe en ressources. C'est lui qui protège vos disques durs, vos sauvegardes, vos bases de données.
Son défaut est évident : comment transmettez-vous la clé à votre correspondant sans qu'un tiers la récupère au passage ? Si vous l'envoyez par le même canal que le fichier, vous avez tout perdu. C'est exactement le piège dans lequel tombent les débutants.
Le chiffrement asymétrique : deux clés, un vrai tour de magie
Ici, chaque partie possède une paire : une clé publique, que tout le monde peut connaître, et une clé privée, gardée jalousement. Ce que l'une chiffre, seule l'autre peut le déchiffrer. RSA est l'exemple le plus connu, avec la cryptographie sur courbes elliptiques pour les usages modernes.
Le hic ? C'est lent. Beaucoup plus lent qu'AES. Personne n'aurait l'idée de chiffrer un disque entier en RSA.
La solution réelle, celle qu'utilisent votre navigateur et votre messagerie, c'est de combiner les deux. L'asymétrique sert à échanger une clé de session symétrique, qui fait ensuite tout le travail lourd. Le meilleur des deux mondes, en somme.
| Critère | Symétrique (AES) | Asymétrique (RSA, courbes elliptiques) |
|---|---|---|
| Nombre de clés | Une seule, partagée | Paire : publique + privée |
| Vitesse | Très rapide | Lente, réservée aux petites quantités |
| Usage typique | Disques, sauvegardes, bases de données | Échange de clés, signatures, certificats |
| Point faible | Transmission de la clé | Performance et longueur des clés |
| Erreur fréquente | Réutiliser la même clé partout | Générer une clé trop courte |
Chiffrement des données au repos : le disque qui ne parle pas
Vos données au repos, c'est tout ce qui dort sur un support : disque dur, SSD, sauvegarde, base de données, clé USB oubliée dans un train. En 2026, un disque non chiffré reste le moyen le plus simple de tout perdre. Il suffit qu'on vous le vole.
J'ai vu ça de mes yeux il y a quelques années. Une PME de logistique s'est fait dérober un serveur de sauvegarde lors d'un cambriolage. Aucun chiffrement. Les données clients, les tarifs négociés, les coordonnées bancaires : tout était lisible en branchant le disque sur n'importe quel ordinateur. Le préjudice n'a pas été le vol du matériel, il a été le contenu.
Deux niveaux à distinguer :
- Le chiffrement intégral du disque (BitLocker, LUKS, FileVault) protège tout, y compris le système. Il se déclenche uniquement quand la machine est éteinte.
- Le chiffrement fichier par fichier reste actif en permanence, même session ouverte. Plus souple, mais moins complet.
Attention à un piège que je vois souvent : une machine allumée et déverrouillée n'est pas protégée par le chiffrement du disque. Les clés sont en mémoire. Si quelqu'un accède à la session ouverte, il lit tout.
Gérer les clés : le vrai enjeu, celui dont personne ne parle
Voilà le point que la quasi-totalité des articles survolent, alors que c'est là que tout se joue. L'algorithme n'est jamais le maillon faible. La clé, si.
Rotation, révocation, conservation
Une clé qui ne change jamais est une clé qui finira par fuir. Une rotation régulière limite les dégâts en cas de compromission. Et surtout, ne stockez jamais la clé à côté des données qu'elle protège. Sauvegarde d'un côté, clé de l'autre.
Pour la gestion au quotidien, un coffre-fort de mots de passe fait très bien le travail, à condition qu'il soit lui-même sauvegardé et que plusieurs personnes y aient accès. Une clé détenue par une seule personne, c'est une clé perdue le jour où cette personne part ou disparaît.
La règle du canal séparé
La règle d'or, celle qui m'a fait perdre le moins de temps depuis que je l'applique : transmettez toujours la clé par un canal différent de celui des données. Si le fichier passe par mail, la clé passe par téléphone ou par signal. Sinon, autant ne rien chiffrer.
Ce que la loi attend de vous
Le RGPD impose de mettre en œuvre des mesures techniques appropriées pour protéger les données personnelles, et le chiffrement est explicitement cité comme l'une de ces mesures. En cas de violation, l'article 34 prévoit même une dispense de notification aux personnes concernées si les données étaient chiffrées et que la clé n'est pas compromise.
Nuance importante : chiffrer ne vous exonère pas de vos autres obligations. Vous devez toujours déclarer certaines violations à l'autorité de contrôle. Le chiffrement réduit l'ampleur du désastre, il ne l'efface pas.
Et pour les données de santé ou les données dites sensibles au sens du RGPD, la question n'est même pas de savoir si vous devez chiffrer. La réponse est oui, en transit comme au repos.
Trois erreurs que je vois en boucle
La première, et de loin la plus fréquente : perdre la clé. Un disque chiffré dont la clé est introuvable, c'est un disque mort. Je l'ai vécu sur une sauvegarde de projet : clé jamais sortie du coffre d'un prestataire qui avait fermé entre-temps. Trois mois de données envolés.
La deuxième : chiffrer les données mais laisser les journaux d'accès en clair. Ces logs contiennent souvent des informations tout aussi sensibles que ce qu'ils documentent.
La troisième : croire que chiffrer suffit. Le chiffrement protège la confidentialité, pas la disponibilité. Un attaquant qui chiffre vos données et exige une rançon n'a besoin d'aucune clé pour vous nuire.
Chiffrer, c'est fermer une porte. Il faut aussi vérifier qu'il n'y en a pas d'autres grandes ouvertes.