Maturité · Protection des données sensibles et cryptographie avancée
Vos pratiques de chiffrement et de protection des données sensibles, mesurées puis traduites en feuille de route.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité · Protection des données sensibles et cryptographie avancée
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Référentiel de maturité Datamensio, adossé aux pratiques de protection des données sensibles et de gestion cryptographique (chiffrement, gestion des clés, anonymisation, cryptographie post-quantique) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Le cycle de vie des clés cryptographiques est-il maîtrisé, de la génération à la révocation ?
- N1
Aucun inventaire des clés. Elles sont générées et stockées par les équipes projet, parfois dans le code ou dans des fichiers de configuration.
- N2
Un coffre de secrets existe et une partie des clés y est déposée. La rotation est manuelle, déclenchée à l’occasion d’un incident ou d’une migration.
- N3
Les clés sont inventoriées, stockées dans un coffre commun avec séparation des rôles. Les échéances de rotation sont définies et généralement respectées.
- N4
La rotation et la révocation sont automatisées et tracées. Les accès aux clés de production sont journalisés et revus. Les procédures de compromission sont testées.
- N5
L’inventaire cryptographique est maintenu à jour et alimente une trajectoire de migration, dont l’hybridation post-quantique, avec revue périodique documentée.
Action pour passer de N2 à N3
Constituer l’inventaire des clés et des secrets encore hors coffre, fixer pour chacun un propriétaire et une échéance de rotation, puis contrôler ces échéances lors du comité sécurité trimestriel.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesure
De quoi parle ce référentiel
Ce référentiel évalue la manière dont une organisation identifie, classifie et protège ses données sensibles, et la façon dont elle gère les mécanismes cryptographiques qui les protègent. Il couvre la classification des données, le chiffrement au repos, en transit et en usage, la gestion du cycle de vie des clés et des secrets, les techniques d’anonymisation et de pseudonymisation, le partage sécurisé avec des tiers, ainsi que l’anticipation des évolutions cryptographiques. Il ne s’agit pas d’un contrôle technique de configuration, mais d’une évaluation des pratiques de gestion et de gouvernance.
En pratique, ces sujets sont difficiles à piloter parce que la connaissance est dispersée. Le chiffrement est décidé par les équipes d’infrastructure, la classification par les métiers, les clés par des administrateurs parfois externes. Trois questions suffisent à révéler l’écart : savez-vous quelles bases contiennent des données sensibles, et depuis quand cet inventaire n’a pas été revu ? Qui peut techniquement accéder à une clé de production, et cet accès est-il tracé ? Que se passe-t-il si un prestataire détient à la fois les données chiffrées et les clés ?
Un point de contexte s’impose. La transition vers la cryptographie post-quantique est engagée : les autorités de sécurité, dont l’ANSSI, recommandent l’hybridation des mécanismes et la construction d’un inventaire cryptographique pour préparer les migrations. Cela déplace le sujet du registre technique vers celui du programme de transformation, avec un inventaire à constituer, des dépendances fournisseurs à qualifier et une trajectoire pluriannuelle à financer. Beaucoup d’organisations ont pris connaissance du sujet sans avoir commencé l’inventaire, qui en est le préalable.
Le diagnostic de maturité répond à une question différente d’un audit de conformité. L’audit conclut par un écart ou une conformité au regard d’une exigence. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action précise qui fait passer au niveau supérieur : passer d’une classification documentée à une classification appliquée, d’une rotation de clés manuelle à une rotation automatisée et tracée. Le résultat n’est pas un verdict, c’est une trajectoire chiffrée, comparable entre business units et dans le temps.
Dans Datamensio, le référentiel est prêt à l’emploi et modifiable. L’IA ajuste les thématiques, reformule les questions selon votre vocabulaire interne, affine les niveaux suivant la logique CMMI, ou construit une déclinaison à partir de votre politique de sécurité et de vos standards cryptographiques existants.
Norme de référence : Référentiel de maturité Datamensio, adossé aux pratiques de protection des données sensibles et de gestion cryptographique (chiffrement, gestion des clés, anonymisation, cryptographie post-quantique)
Les thématiques évaluées
Identification et classification des données sensibles
Inventaire des données à protéger, niveaux de sensibilité, critères de classification, couverture des référentiels et des flux, fréquence de révision.
Politique et standards cryptographiques
Existence d’un standard interne, algorithmes et longueurs de clés autorisés, interdictions explicites, dérogations, articulation avec les recommandations des autorités de sécurité.
Chiffrement au repos et en transit
Couverture des bases, sauvegardes, postes et supports amovibles, protection des flux internes et externes, terminaison des sessions chiffrées, exceptions documentées.
Gestion des clés et des secrets
Génération, stockage, séparation des rôles, rotation, révocation, recours à des modules matériels, gestion des secrets applicatifs et suppression des secrets en dur.
Anonymisation et pseudonymisation
Techniques retenues selon les usages, évaluation du risque de réidentification, jeux de données de test, données utilisées pour l’analyse et l’entraînement de modèles.
Contrôle d’accès aux données sensibles
Habilitations et principe du moindre privilège, comptes à privilèges, masquage dynamique, revues d’accès, traçabilité des consultations.
Partage avec des tiers et souveraineté
Encadrement contractuel des transferts, localisation des données et des clés, réversibilité, chiffrement apporté par le client, dépendances fournisseurs.
Cryptographie avancée et anticipation post-quantique
Inventaire cryptographique, agilité des composants, hybridation des mécanismes, usages du chiffrement en usage et du calcul multipartite, trajectoire de migration.
Surveillance, incidents et fuite de données
Détection des accès anormaux et des exfiltrations, procédures en cas de compromission de clé, tests de restauration, notification et retours d’expérience.
Compétences et pilotage dans le temps
Expertise cryptographique disponible, sensibilisation des équipes de développement, indicateurs suivis, revue périodique du dispositif et comparaison des progrès.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
Ce diagnostic délivre-t-il une certification ?
Non. Datamensio mesure la maturité de vos pratiques et produit un plan d’action. Aucun organisme ne certifie ce référentiel, qui porte sur la transformation de vos pratiques de protection des données et de gestion cryptographique. Les résultats peuvent en revanche alimenter la préparation d’un audit externe.
Quelle différence avec un audit technique de configuration ?
Un audit technique vérifie des paramètres à un instant donné : version de protocole, longueur de clé, certificat expiré. Le diagnostic évalue la capacité de l’organisation à tenir ces paramètres dans le temps : qui décide, qui contrôle, qui corrige. Les deux se complètent, le diagnostic donne la trajectoire.
Combien de temps prend l’évaluation ?
La version courte se remplit en une seule séance de travail. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale sur une à deux semaines, l’essentiel du temps servant à la collecte auprès des équipes infrastructure, développement et métiers.
Faut-il une expertise cryptographique pour répondre ?
Les questions portent sur les pratiques de gestion, pas sur les détails d’implémentation. Un responsable sécurité ou un architecte y répond sans difficulté. Certaines questions techniques peuvent être affectées à un correspondant dédié, l’assistant IA reformulant l’intitulé selon le profil du répondant.
Peut-on adapter le référentiel à notre contexte ?
Oui. Les thématiques, les questions et les niveaux sont modifiables, et vous pouvez en ajouter. L’IA construit aussi une déclinaison à partir de votre politique de sécurité ou de vos standards cryptographiques internes. La maîtrise du référentiel vous appartient.
Comment comparer plusieurs entités ?
Chaque business unit passe le même diagnostic, les scores par thématique sont comparés entre entités et avec les évaluations précédentes. Une feuille de route transversale consolide les plans d’action et regroupe les actions communes plutôt que de les dupliquer.
Le sujet post-quantique est-il traité ?
Oui, comme une thématique du référentiel : inventaire cryptographique, agilité des composants, hybridation des mécanismes et trajectoire de migration. L’évaluation situe votre point de départ, ce qui est le préalable à tout chiffrage de programme.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




