Dora : quand la cryptographie devient une obligation de preuve
Avec Dora, la cryptographie devient un enjeu de gouvernance : les acteurs financiers doivent prouver la maîtrise, le suivi et la traçabilité de leurs clés, certificats et identités machines.
Pour les entités financières de l'UE, la cryptographie n'est plus un simple sujet technique relégué à l’arrière-plan. Avec le règlement sur la résilience opérationnelle numérique (Dora), elle devient une obligation légale contraignante, dont le non-respect peut exposer les entreprises à des sanctions importantes. Depuis son entrée en application, la question n’est donc plus seulement de savoir si les acteurs du secteur financier utilisent le chiffrement, des certificats numériques ou des mécanismes d’authentification robustes. Ils doivent pouvoir démontrer que ces dispositifs sont effectivement déployés, correctement identifiés, régulièrement testés et maitrisés dans le temps. Longtemps cantonnées aux équipes techniques et cybersécurité, la cryptographie et les infrastructures à clés publiques (PKI) deviennent, avec Dora, un véritable enjeu de gouvernance. Clés cryptographiques, certificats numériques, identités machines ou mécanismes d’authentification font désormais l’objet d’un suivi, d’un contrôle et d’une traçabilité capables de résister à l’examen des régulateurs. Cette exigence dépasse largement le périmètre de la DSI ou du RSSI : les instances dirigeantes sont elles-mêmes responsables du cadre de gestion des risques liés aux TIC.
La conformité ne se déclare plus, elle se prouve
Dora couvre notamment la gestion des risques liés aux TIC, les incidents, les tests de résilience et les risques associés aux prestataires technologiques. La cryptographie concerne l’ensemble de ces enjeux. Les établissements financiers sont donc appelés à disposer de politiques de chiffrement et de contrôles cryptographiques documentées, adaptées à la sensibilité des données et à leur niveau de risque, qu’elles soient stockées, en transit ou, lorsque cela est possible, en cours d’utilisation.
Mais l’exigence va désormais bien au-delà de l’existence d’une politique. Les entreprises sont tenues de démontrer comment celle-ci est appliquée : quels mécanismes sont utilisés, à quels endroits, avec quels algorithmes et quelles clés, mais aussi selon quelles règles de gestion. Il est également nécessaire qu’elles puissent expliquer comment les clés et certificats sont générés, stockés, renouvelés, remplacés en cas de compromission. Les éventuelles exceptions doivent, elles aussi, être documentées et justifiées.
La conformité bascule du déclaratif à la preuve technique. Dans des environnements où les certificats et les identités machines se comptent parfois par milliers, ne pas savoir précisément ce que l’on possède, où cela se trouve et à quoi cela sert est un risque.
Impossible de protéger ce que l’on ne connaît pas
Dora fait de la visibilité sur les actifs cryptographiques une composante essentielle de la résilience. Avec la généralisation du cloud, du SaaS, des environnements DevOps, des API et des identités machines, les certificats et les clés utilisés par les entreprises, se sont multipliés dans les systèmes d’information, sans toujours être correctement identifiés ou suivis. Pourtant, cette visibilité devient indispensable. Les entreprises ont l’obligation de tenir à jour un registre des certificats et des dispositifs de stockage associés aux fonctions critiques ou importantes. Or, dans des environnements qui comptent des milliers, voire des centaines de milliers de certificats, une gestion manuelle atteint rapidement ses limites. L’anticipation des renouvellements devient indispensable afin d’éviter qu’un certificat expiré ne provoque une interruption de service. La même exigence d’applique aux clés cryptographiques qui doivent être protégées tout au long de leur cycle de vie, mais aussi pouvoir être rapidement remplacées en cas de perte ou de compromission. Cela suppose notamment de savoir quels systèmes dépendent d’une clé donnée afin de pouvoir révoquer et réémettre les certificats concernés sans interruption. À l’échelle des infrastructures actuelles, l’automatisation devient ainsi un véritable outil de résilience et un moyen de démontrer, lors d’un audit, que le cycle de vie des clés et des certificats est réellement maîtrisé.
Les machines sont désormais appelées à justifier de leur identité
Cette exigence de maîtrise dépasse le seul cycle de vie des actifs cryptographiques. Dora impose que chaque personne mais aussi chaque système dispose d’une identité unique et vérifiée, assortie de droits correspondant strictement à ses besoins. Cette évolution rapproche deux sujets longtemps traités séparément : la gestion des accès humains et celle des identités machines. L’enjeu est d’autant plus important que le nombre de machines, d’applications, de workloads et de services automatisés ne cesse d’augmenter. La gestion des identités ne peut donc plus être pensée uniquement au prisme de l’utilisateur. Les machines sont elles aussi tenues de s’authentifier, prouver leur légitimité et accéder uniquement aux ressources qui leur sont autorisées. Dans un système d’information de plus en plus automatisé, la cryptographie devient ainsi l’un des fondements de la confiance numérique.
Les tiers deviennent une extension du risque cryptographique
Dora renforce considérablement la responsabilité des entreprises vis-à-vis de leurs prestataires technologiques. La gestion du risque ne s’arrête plus aux frontières de leur propre système d’information. Cloud, SaaS, hébergement, services managés : une part croissante des fonctions critiques repose désormais sur des acteurs externes. Or, les mécanismes cryptographiques utilisés par ces fournisseurs participent directement à la sécurité des services fournis. Les établissements financiers doivent donc être en mesure d’évaluer les pratiques de leurs partenaires, d’obtenir des garanties concernant leurs contrôles cryptographiques et d’intégrer ces exigences dans leurs relations contractuelles. Une faiblesse dans la gestion des certificats ou des clés d’un fournisseur peut ainsi devenir un risque opérationnel et réglementaire pour l’entreprise qui dépend de ses services. Cette évolution impose de passer d’une logique de confiance implicite à une logique de preuve.
Tester l’efficacité réelle des contrôles, pas seulement leur existence
Dora introduit un autre changement important : les mécanismes cryptographiques ne peuvent plus être considérés comme fiables simplement parce qu’ils sont déployés. Les infrastructures de certificats, les PKI et autres contrôles cryptographiques entrent aussi dans le périmètre des tests de résilience. Leur indisponibilité peut empêcher l’authentification d’utilisateurs ou des machines, interrompre des communications sécurisées, rendre des applications indisponibles ou bloquer certains services. Ces scénarios entrent donc dans le périmètre des tests. Pour les établissements soumis aux exigences les plus avancées, cette logique peut également s’étendre aux tests d’intrusion. Les infrastructures cryptographiques font désormais l’objet d’une évaluation avec le même niveau d’exigence que les autres composants critiques du système d’information.
C’est l’un des changements majeurs introduits par Dora : la présence d’un contrôle ne suffit plus, son efficacité doit pouvoir être démontrée. Lors d’un audit, il ne s’agira donc plus seulement d’affirmer qu’une politique de chiffrement existe ou que les certificats sont gérés, mais de prouver que les dispositifs fonctionnent réellement, que les inventaires sont à jour et que les processus de renouvellement ou de remplacement sont maîtrisés.
Préparer dès aujourd’hui la transition post-quantique
Dora n’impose pas encore le recours à la cryptographie post-quantique, mais ses exigences en matière d’agilité cryptographique en posent déjà les fondations. Inventorier précisément ses actifs cryptographiques, maîtriser le cycle de vie des clés et des certificats et être capable de les renouveler, de les réémettre ou de faire évoluer les technologies utilisées sera nécessaire pour réussir la transition vers des systèmes résistants à la menace quantique. Les entreprises qui structurent dès aujourd’hui cette discipline seront donc mieux préparées lorsque la migration post-quantique sera mise en œuvre.
Dora envoie ainsi un message clair : la cryptographie ne peut plus rester une infrastructure invisible que l’on suppose maîtrisée. Face à la multiplication des identités machines, à la dépendance croissante envers les fournisseurs technologiques et la perspective de la transition post-quantique, il devient indispensable de savoir précisément quels actifs cryptographiques les entreprises utilisent, où ils se trouvent, qui les contrôle et comment les remplacer. La cryptographie n’est plus seulement une affaire d’algorithmes ou d’experts en sécurité, elle devient une question de résilience, de gouvernance et de responsabilité.