Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

Règle relative aux mesures de protection de la GLBA :

La cryptographie pour les établissements financiers non bancaires

Mise à jour : Août 24, 2026
RégionInstitutions financières non bancaires des États-Unis soumises à des exigences équivalentes ou établissements de dépôt
Champ d'applicationÉtablissements financiers relevant de la compétence de la FTC : prêteurs non bancaires , courtiers en crédit immobilier, conseillers fiscaux, concessionnaires automobiles proposant des solutions de financement et autres entreprises répondant aux critères de « l’activité financière » définis par la GLBA. Personne qualifiée : la personne désignée chargée de superviser et de mettre en œuvre le programme de sécurité de l’information. Prestataires de services : tenus par contrat de mettre en place des mesures de protection appropriées pour les informations clients qu’ils traitent.
Sections concernées16 CFR §314.4(c)(3) : Chiffrement des informations clients au repos et en transit §314.4(a) : Désignation d'une personne qualifiée §314.2(m) / §314.5 : Notification à la FTC des violations de données affectant au moins 500 consommateurs

Vue d'ensemble

La « Safeguards Rule » de la FTC met en œuvre la section 501(b) de la GLBA pour les établissements financiers relevant de la compétence de la FTC. La règle définitive actualisant la « Safeguards Rule » est entrée en vigueur le 9 juin 2023, remplaçant une approche fondée sur des principes par neuf éléments de programme normatifs, dont l’un est une obligation explicite de chiffrement. Un amendement supplémentaire ajoutant l’obligation de notification des violations à la FTC est entré en vigueur le 13 mai 2024.

L'article 314.4(c)(3) impose le chiffrement des informations relatives aux clients, tant au repos qu'en transit. Lorsque le chiffrement n'est pas réalisable, la personne qualifiée doit approuver par écrit des mesures de contrôle alternatives efficaces. Il s'agit de l'une des rares dispositions de la « Safeguards Rule » qui ne laisse pratiquement aucune marge d'interprétation : le chiffrement est la norme par défaut, et tout écart par rapport à celle-ci doit être documenté et justifié.

Pourquoi c'est important 

Les sanctions civiles peuvent atteindre 100 000 dollars par infraction pour l’établissement, et les dirigeants et administrateurs peuvent se voir infliger à titre personnel une amende pouvant aller jusqu’à 10 000 dollars. L’amendement de 2024 relatif à la notification des violations est directement lié au statut du chiffrement : un « événement devant faire l’objet d’une notification » est défini comme l’acquisition non autorisée d’informations non chiffrées sur des clients concernant au moins 500 consommateurs, qui doit être signalée à la FTC dans un délai de 30 jours.

Selon cette définition, le statut de chiffrement n’est pas seulement une mesure de sécurité, mais le facteur déterminant pour savoir si un incident donne lieu ou non à une obligation fédérale de déclaration. Une organisation capable de démontrer que ses données exposées étaient chiffrées peut se trouver dans une situation très différente en matière de divulgation par rapport à une organisation qui n’est pas en mesure de le faire.

En quoi cela s'applique-t-il à la cryptographie ? 

La règle « Safeguards Rule » de la GLBA aborde la cryptographie à travers plusieurs domaines de contrôle étroitement liés. Les principaux domaines ayant des implications cryptographiques directes sont les suivants :

SectionFonctionCe qu'il ditProduits complémentaires
§ 314.4, alinéa c), point 3)Chiffrement des informations relatives aux clientsChiffrement des informations clients au repos et en transit, avec mise en place de contrôles compensatoires approuvés par une personne qualifiée et documentés lorsque le chiffrement n'est pas réalisable.EJBCA
§ 314.4 (c) (5)Authentification multifactorielleAuthentification multifactorielle (MFA) pour toute personne accédant aux systèmes d'information clients, avec des options basées sur des certificats disponibles pour un niveau de sécurité accru.EJBCA
§ 314.4, alinéa a)Contrôle exercé par une personne qualifiéeUn système centralisé de rapports sur l'état des contrôles cryptographiques, qui alimente les missions de supervision de la personne qualifiée et le rapport annuel obligatoire destiné au conseil d'administration.Keyfactor Command
§ 314.4, point f)Garantie des fournisseurs et des prestataires de servicesPreuves issues d'une vérification préalable cryptographique étayant les exigences contractuelles imposées aux prestataires de services par les organisations traitant des informations relatives à leurs clients.AgileSec
§ 314.2, point m) / § 314.5Décision relative à la notification d'une violation de donnéesUn processus documenté permettant de déterminer si les informations clients exposées étaient chiffrées, ce qui a une incidence directe sur l'obligation de notification à la FTC dans un délai de 30 jours.EJBCA
§ 314.4, point c), alinéa 4)Développement d'applications sécuriséesSignature de code et pratiques de développement sécurisées pour les applications internes qui accèdent aux informations des clients ou les transmettent.SignServer

Préparation à l'audit

Les évaluations et les contrôles, qu'ils soient menés en interne, réalisés par une autorité de régulation ou examinés par un évaluateur indépendant, se concentrent sur les preuves concrètes plutôt que sur les simples déclarations de principe. Voici les principaux domaines sur lesquels les contrôleurs et les évaluateurs s'attardent généralement :

  • Preuves relatives au chiffrement : l'établissement est-il en mesure de démontrer que les informations des clients sont chiffrées, tant au repos qu'en transit, sur l'ensemble de ses systèmes ?
  • Contrôles compensatoires approuvés par une personne qualifiée : lorsque le chiffrement n'est pas utilisé, existe-t-il une justification et une description écrites de la mesure de contrôle alternative, approuvées par une personne qualifiée ?
  • Preuve de mise en œuvre de l'authentification multifactorielle (MFA) : l'authentification multifactorielle est-elle appliquée pour tous les accès aux systèmes contenant des informations sur les clients ?
  • Clauses des contrats avec les prestataires de services : les contrats conclus avec les prestataires de services prévoient-ils des mesures de protection appropriées, notamment le chiffrement, pour les informations des clients qu’ils traitent ?
  • Préparation à la notification des violations de données : Existe-t-il une procédure documentée permettant de déterminer, dans les délais requis, si un incident a concerné des informations clients non chiffrées ?
  • Dossier annuel d'information destiné au conseil d'administration : le rapport que la personne qualifiée est tenue de présenter au conseil d'administration fait-il état de l'état d'avancement du chiffrement et des autres mesures de sécurité techniques ?