Pendant la majeure partie des trois dernières décennies, la cryptographie est restée discrètement en arrière-plan dans le secteur des services financiers. Elle était gérée par les équipes chargées de la sécurité et de l’ PKI , les services de conformité s’en occupaient rarement, et tout le monde la considérait comme un détail technique plutôt que comme un enjeu de gouvernance. Cette époque est révolue. La règle « Safeguards Rule » de la GLBA impose désormais une obligation explicite de chiffrement aux établissements financiers non bancaires, ce qui constitue l’un des exemples les plus frappants de l’importance prise par la cryptographie dans le débat sur la conformité.
Les enjeux ne sont plus abstraits. En vertu de la nouvelle réglementation, votre niveau de chiffrement contribue à déterminer les sanctions auxquelles vous vous exposez et même si une fuite de données doit être signalée à la Commission fédérale du commerce. Le chiffrement n’est pas un simple dispositif de contrôle « optionnel » venant compléter le programme de conformité. C’est le dispositif de contrôle qui permet au programme de fonctionner.
Cet article passe en revue la règle section par section : ce qu'elle exige, comment elle correspond à des contrôles cryptographiques spécifiques, et comment démontrer la conformité de votre programme à un examinateur.
Exigences de la règle « Safeguards Rule » de la GLBA en matière de chiffrement
La « Safeguards Rule » de la FTC met en œuvre la section 501(b) de la GLBA pour les établissements financiers relevant de la compétence de la FTC. La règle modifiée a été publiée le 9 décembre 2021 et est entrée en vigueur le 10 janvier 2022. La mise en conformité avec certaines dispositions, notamment les exigences en matière de chiffrement et d’authentification multifactorielle (MFA), était requise au plus tard le 9 juin 2023. Les modifications ont remplacé une approche fondée sur des principes par des éléments de programme prescriptifs désormais énoncés à l’article 314.4. L’un de ces éléments est une obligation explicite de chiffrement, ce qui marque un changement significatif par rapport à l’approche flexible axée sur des « mesures raisonnables » qui prévalait auparavant.
L'exigence fondamentale figure à l'article 314.4(c)(3) : le chiffrement des informations relatives aux clients, tant au repos qu'en transit. Lorsque le chiffrement n'est pas réalisable, la personne qualifiée doit examiner et approuver des mesures de contrôle alternatives efficaces. Il s'agit de l'une des rares dispositions de la « Safeguards Rule » qui ne laisse pratiquement aucune marge d'interprétation. Le chiffrement est la norme par défaut, et tout écart par rapport à celle-ci doit être documenté et justifié.
La réglementation définit également ce qu'on entend par « chiffrement ». En vertu de l'article 314.2(f), le chiffrement consiste en une transformation des données conforme aux normes cryptographiques en vigueur, accompagnée de mesures de protection appropriées pour les clés cryptographiques. En d'autres termes, le simple fait de brouiller les données ne suffit pas. Les clés qui les protègent doivent elles aussi être protégées.
Pourquoi le niveau de chiffrement détermine votre obligation de signalement en cas de violation de données
Compte tenu des enjeux financiers et juridiques, l'obligation de chiffrement ne peut en aucun cas être considérée comme facultative. Les sanctions civiles peuvent atteindre 100 000 dollars par infraction pour l'établissement, et les dirigeants et administrateurs s'exposent à une amende personnelle pouvant aller jusqu'à 10 000 dollars. Ces chiffres font de cette exigence une responsabilité qui incombe clairement à la direction générale, et pas seulement à l'équipe chargée de la sécurité.
Un amendement relatif à la notification des violations a instauré une obligation de déclaration auprès de la FTC ; il est entré en vigueur le 13 mai 2024. Cet amendement est directement lié au chiffrement. Un « événement devant faire l'objet d'une notification », défini à l'article 314.2(m), correspond à l'acquisition non autorisée d'informations non chiffrées concernant des clients. Lorsqu'un tel événement concerne au moins 500 consommateurs, il doit être signalé à la FTC dans un délai de 30 jours.
Lisez cette définition deux fois, car le mot clé ici est « non chiffrées ». Le statut de chiffrement n'est pas seulement une mesure de sécurité dans ce contexte. C'est le facteur déterminant pour savoir si un incident donne lieu ou non à une obligation fédérale de déclaration. Une institution capable de démontrer que ses données exposées étaient chiffrées peut se trouver dans une situation très différente en matière de divulgation par rapport à une autre qui ne peut pas le faire.
À qui s'applique la règle relative aux mesures de protection prévue par la GLBA ?
La règle relative aux mesures de protection s'applique aux établissements financiers relevant de la compétence de la FTC, et cette définition va bien au-delà des banques traditionnelles. Elle couvre les prêteurs non bancaires, les courtiers en crédit immobilier, les conseillers fiscaux, les concessionnaires automobiles proposant des solutions de financement, ainsi que d'autres entreprises qui répondent au critère d'« activité financière » défini par la GLBA. Si votre entreprise traite des données financières des consommateurs dans le cadre de son activité principale, vous devez partir du principe que vous relevez de son champ d'application jusqu'à ce que vous ayez obtenu la confirmation du contraire.
La réglementation mentionne également deux rôles qu'il convient de bien comprendre. La « personne qualifiée » est la personne désignée chargée de superviser et de mettre en œuvre le programme de sécurité de l'information. Les prestataires de services sont les tiers qui traitent les informations des clients pour votre compte ; ils sont contractuellement tenus de mettre en place des mesures de protection appropriées pour les données qu'ils traitent.
Le champ d'application comporte toutefois une disposition restrictive. En vertu de l'article 314.6, les établissements détenant des informations sur moins de 5 000 consommateurs sont exemptés de plusieurs obligations, notamment celles prévues aux articles 314.4(b)(1), (d)(2), (h) et (i). Il convient de noter ce que cette exemption ne couvre pas : les obligations en matière de chiffrement et d'authentification multifactorielle (MFA) restent applicables. Le fait d'être un petit établissement ne dispense pas de l'obligation de chiffrement.
Correspondance entre la règle de protection des données de la GLBA et les contrôles cryptographiques
C'est là l'essence même de la réglementation applicable aux équipes chargées de la sécurité et de l'PKI . La « Safeguards Rule » aborde la cryptographie à travers plusieurs domaines de contrôle étroitement liés, chacun étant rattaché à une section spécifique.
Chiffrement des informations relatives aux clients (§ 314.4(c)(3))
Chiffrement des informations client au repos et en transit, assorti de mesures de contrôle compensatoires documentées et approuvées par une personne qualifiée dans les rares cas où le chiffrement s’avère véritablement irréalisable.
Authentification multifactorielle (§314.4(c)(5))
Authentification multifactorielle (MFA) pour toute personne accédant à un système d'information, sauf si la personne habilitée a approuvé par écrit l'utilisation de contrôles d'accès raisonnablement équivalents ou plus sécurisés.
Contrôle par une personne qualifiée et rapports au conseil d'administration (§ 314.4(a))
Un système centralisé de reporting sur l'état des contrôles cryptographiques, qui alimente les missions de surveillance de la personne qualifiée et le rapport annuel requis à l'intention du conseil d'administration.
Garantie des fournisseurs et des prestataires de services (§ 314.4(f))
Des preuves issues d'une vérification préalable cryptographique qui étayent les mesures de sécurité que vous êtes contractuellement tenu d'exiger des prestataires de services traitant les informations des clients.
Décision relative à la notification d'une violation (§314.2(m) / §314.4(j))
Un processus documenté permettant de déterminer si les informations client exposées étaient chiffrées. Cette détermination détermine l'obligation de notification à la FTC dans un délai de 30 jours ; le processus lui-même constitue donc un contrôle qu'il convient de mettre en place de manière réfléchie.
Développement d'applications sécurisées (§ 314.4(c)(4))
Signature de code et pratiques de développement sécurisées pour les applications internes qui accèdent aux informations des clients ou les transmettent. Ce domaine est moins important que les autres, mais il a tout de même sa place dans le tableau.
Comment se préparer à un examen GLBA
Les auditeurs s'intéressent avant tout aux preuves concrètes, et non aux simples déclarations de principe. Un dossier de politique bien présenté ne suffira pas à vous permettre de réussir l'audit si vous ne pouvez pas démontrer que les contrôles fonctionnent dans la pratique. Considérez cette règle comme une liste de contrôle pour vous préparer à l'audit et soyez prêt à fournir des preuves dans chacun des domaines suivants :
- Preuves de la couverture du chiffrement sur l'ensemble de vos systèmes, démontrant que les informations client sont protégées tant au repos qu'en transit.
- Des contrôles compensatoires, rédigés et approuvés par une personne qualifiée, doivent être mis en place partout où le chiffrement n’est pas utilisé.
- Preuves de mise en œuvre de l'authentification multifactorielle (MFA) pour tous les accès aux systèmes contenant des informations sur les clients.
- Clauses contractuelles imposant aux prestataires de services de mettre en place des mesures de sécurité appropriées, notamment le chiffrement, pour les données qu’ils traitent.
- Préparation à la notification des violations de données : un processus documenté permettant de déterminer, dans les délais requis, si un incident a concerné des informations clients non chiffrées.
- Le dossier annuel destiné au conseil d'administration, comprenant notamment un état des lieux du chiffrement et des autres mesures de sécurité techniques.
- Maintien des agréments des personnes qualifiées pour les contrôles compensatoires et les solutions de remplacement de la MFA.
- Un inventaire des clés cryptographiques, accompagné de preuves attestant que le matériel de chiffrement est protégé.
Le fil conducteur commun à tous ces éléments est le même : savoir où se trouvent vos actifs cryptographiques et être en mesure de démontrer que vous en avez le contrôle.
Prochaines étapes : la préparation à l'ère post-quantique pour les institutions financières
L’approche prospective de la conformité à la loi GLBA repose sur un principe simple : savoir de quels moyens cryptographiques on dispose, prouver qu’on les maîtrise et être prêt à les modifier. Les exceptions prévues aujourd’hui par la loi GLBA, telles que les contrôles compensatoires approuvés par une « personne qualifiée », sont définies en fonction de ce que les normes actuelles reconnaissent comme suffisant. Or, ces normes évoluent, ce qui signifie qu’une mise en œuvre conforme hier peut discrètement devenir un point d’audit demain.
C'est avec la cryptographie post-quantique que cette évolution se voit imposer une échéance. En 2024, le NIST a finalisé les premières normes de cryptographie post-quantique, marquant ainsi le début d'un compte à rebours mondial visant à remplacer les algorithmes sur lesquels reposent aujourd'hui la plupart des systèmes. Pour les institutions détenant des données clients dont la sensibilité s'étend sur plusieurs années, le risque est le suivant : « collecter maintenant, décrypter plus tard » ; les données capturées aujourd’hui peuvent être stockées et décryptées dès que la technologie quantique sera disponible. C’est pourquoi la « crypto-agilité », c’est-à-dire la capacité à changer de système cryptographique sans avoir à tout repenser, est une priorité dès aujourd’hui.
Comment Keyfactor vous aider
Chaque obligation prévue par la GLBA correspond à une capacité opérationnelle, et c'est grâce à cette correspondance que la conformité devient un processus que l'on peut réellement mettre en œuvre. L'objectif ici, ce n'est pas le marketing, mais la preuve : un contrôle que l'on peut démontrer à tout moment.
- AgileSec accompagne les fournisseurs et prestataires de services dans leurs démarches de certification, en fournissant les preuves de diligence raisonnable en matière de cryptographie requises par vos contrats.
- EJBCA prend en charge le chiffrement des informations client, l'authentification multifactorielle (MFA) basée sur des certificats, ainsi que la décision relative à la notification des violations de données, qui dépend du statut du chiffrement.
- SignServer permet le développement sécurisé d'applications et la signature de code pour les applications internes qui accèdent aux informations des clients. Cette même disposition impose la mise en place de procédures visant à évaluer, analyser ou tester la sécurité des applications développées en externe et utilisées pour transmettre, consulter ou stocker des informations relatives aux clients.
- Keyfactor Command soutient la supervision assurée par une personne qualifiée ainsi que le système de reporting centralisé qui alimente le rapport annuel destiné au conseil d'administration.
Pris dans leur ensemble, ces éléments permettent de regrouper des obligations cryptographiques dispersées au sein d’un système d’enregistrement unique, capable de répondre aux questions d’un auditeur.
Conclusion et appel à l'action
En vertu de la règle relative aux mesures de sécurité de la GLBA, le chiffrement n'est plus un simple détail technique secondaire. C'est la mesure de contrôle qui détermine le montant de vos sanctions, votre obligation de signalement en cas de violation et les résultats de vos contrôles. Les établissements qui intègrent ce changement cessent de considérer la conformité comme un frein opérationnel et commencent à la considérer comme un atout concurrentiel, qui leur permet d'accélérer leurs procédures de diligence raisonnable et de se remettre plus efficacement des incidents.
Si vous souhaitez obtenir une analyse détaillée, cadre par cadre, consultez le « Guide de conformité cryptographique pour les services financiers » publié par Keyfactor, qui présente la loi GLBA ainsi que les autres réglementations régissant la conformité cryptographique dans ce secteur.
Demander une démo pour découvrir comment « Keyfactor » transforme l'obligation de chiffrement prévue par la règle « Safeguards Rule » de la GLBA en mesures de contrôle dont vous pouvez apporter la preuve.
Vous avez des questions sur la règle relative aux mesures de protection de la GLBA ? Nous avons les réponses.
Quelles sont les exigences de la règle « Safeguards Rule » de la GLBA en matière de chiffrement ?
L'article 314.4(c)(3) impose le chiffrement de toutes les informations relatives aux clients, tant au repos que lors de leur transit sur des réseaux externes. Lorsque le chiffrement n'est pas réalisable, la personne qualifiée doit approuver par écrit des mesures de contrôle alternatives efficaces. Cette exigence est catégorique, à l'exception d'un cas précis et limité où l'impossibilité de la mise en œuvre est documentée.
Quand la nouvelle version de la règle relative aux mesures de sécurité de la GLBA est-elle entrée en vigueur ?
La règle définitive mettant à jour la règle relative aux mesures de sécurité est entrée en vigueurle 9 juin 2023, remplaçant une approche fondée sur des principes par neuf éléments de programme normatifs. Un amendement supplémentaire ajoutant l'obligation de notification des violations à la FTC est entré en vigueur le 13 mai 2024.
Qui doit se conformer à la règle relative aux mesures de protection de la GLBA ?
Elle s'applique aux établissements financiers relevant de la compétence de la FTC, y compris les prêteurs non bancaires, les courtiers en crédit immobilier, les conseillers fiscaux et les concessionnaires automobiles proposant des solutions de financement. Toute entreprise répondant au critère d'« activité financière » défini par la GLBA peut entrer dans le champ d'application de cette règle, tout comme les prestataires de services qui traitent les informations des clients pour son compte.
Quelles sont les sanctions prévues en cas de violation de la règle relative aux mesures de sécurité de la GLBA ?
Lessanctions civiles peuvent atteindre 100 000 dollars par infraction pour l'établissement, et les dirigeants et administrateurs peuvent se voir infliger une amende personnelle pouvant aller jusqu'à 10 000 dollars. Le niveau de chiffrement détermine également si un incident répond à la définition d'un événement devant faire l'objet d'une notification et déclenche l'obligation de déclaration auprès de la FTC.
Quand un incident relevant de la loi GLBA doit-il être signalé à la FTC ?
Un « événement nécessitant une notification » correspond à l’accès non autorisé à des informations clients non chiffrées concernant au moins 500 consommateurs. Il doit être signalé à la FTC dans un délai de 30 jours. Si les données exposées étaient chiffrées, la situation en matière de divulgation peut être sensiblement différente.
Qui est la « personne qualifiée » au sens de la règle relative aux mesures de protection de la loi GLBA ?
La « personnequalifiée » est la personne désignée chargée de superviser et de mettre en œuvre le programme de sécurité de l'information. Elle est chargée d'approuver les contrôles compensatoires lorsque le chiffrement n'est pas réalisable, d'approuver par écrit les solutions alternatives à l'authentification multifactorielle (MFA) et de remettre au conseil d'administration le rapport annuel requis sur le chiffrement et les autres mesures de protection techniques.
La règle relative aux mesures de sécurité de la GLBA impose-t-elle l'authentification multifactorielle ?
Oui. L'article 314.4(c)(5) impose l'authentification multifactorielle (MFA) à toute personne accédant à un système d'information. Des options basées sur des certificats sont disponibles pour offrir une sécurité renforcée et une protection contre le phishing.