← Zurück zum Blog

Chiffrement des données au repos dans l'IA : la méthode qui protège vraiment vos pipelines

30. September 2026
Chiffrement des données au repos dans l'IA : la méthode qui protège vraiment vos pipelines

Pour protéger les données au repos dans des pipelines IA, appliquez un chiffrement AEAD solide comme AES‑GCM, centralisez la gestion des clés via un KMS ou un HSM certifié, et réduisez systématiquement le nombre de copies persistantes de vos prompts, embeddings et modèles. Ces principes s'appuient sur les référentiels du NIST et sur la guidance conjointe NSA, NCSC‑UK et CISA. Pour les organisations soumises à la nLPD, vérifiez aussi où vos données sont hébergées et traitées.


En bref:

  • Le chiffrement AEAD comme AES‑GCM ou ChaCha20-Poly1305 est essentiel pour assurer la confidentialité et l'intégrité des artefacts IA stockés, tels que prompts, embeddings ou modèles.
  • La gestion sécurisée des clés via un HSM certifié ou un KMS avec rotation automatique, séparation des rôles et journaux d’audit est cruciale pour éviter tout risque d’incident.
  • Il est important de chiffrer tous les types de stockage IA, notamment les checkpoints, backups et journaux, en utilisant des méthodes adaptées à leur fréquence d’accès et leur sensibilité.
  • Le chiffrement au repos doit être complété par une discipline stricte de réduction des copies, une surveillance continue et un durcissement des hôtes pour limiter les risques en lecture mémoire.
  • La conformité implique d’utiliser des modules cryptographiques certifiés FIPS, de limiter les copies persistantes et de garantir une destruction irréversible des artefacts sensibles.

Nectos
Gardez vos données IA en Suisse
Nectos propose un espace IA suisse, hébergé sur des serveurs suisses et conçu pour respecter la nLPD.
Découvrir Nectos

Table des matières

Qu'est-ce que le chiffrement des données au repos dans les systèmes IA ?

Le chiffrement des données au repos consiste à protéger les informations stockées sur un support physique ou virtuel, qu'il s'agisse d'un disque, d'une base de données ou d'un service de stockage objet, contre toute lecture par une personne non autorisée. Dans un contexte IA, ce périmètre s'élargit considérablement par rapport à une application classique.

Un système d'intelligence artificielle génère et conserve des artefacts variés dont chacun mérite une attention spécifique :

  • Les prompts saisis par les utilisateurs, souvent chargés d'informations professionnelles sensibles.
  • Les embeddings, ces représentations vectorielles qui peuvent, dans certains cas, être partiellement rétro‑ingénierés.
  • Les checkpoints d'entraînement, qui capturent l'état intermédiaire d'un modèle et sa logique d'apprentissage.
  • Les snapshots de modèles finalisés, véritables actifs intellectuels de l'organisation.
  • Les journaux applicatifs, qui tracent les requêtes, les réponses et parfois des métadonnées personnelles.
  • Les sauvegardes, qui dupliquent l'ensemble de ces éléments à intervalles réguliers.

Il convient de distinguer trois états dans le cycle de vie d'une donnée. Le chiffrement en transit protège les informations lorsqu'elles circulent entre deux systèmes, typiquement via TLS, une technologie bien documentée par les ressources de référence sur le protocole. Le chiffrement en cours d'utilisation vise les données manipulées en mémoire pendant un calcul. Le chiffrement au repos, lui, concerne tout ce qui est écrit sur un support persistant, et c'est précisément là que se logent la plupart des artefacts IA énumérés plus haut. Confondre ces trois états conduit souvent à une fausse impression de sécurité : une plateforme peut chiffrer parfaitement ses flux réseau tout en laissant ses backups de modèles en clair sur un stockage objet mal configuré.

Méthodes de chiffrement recommandées pour les données au repos liées à l'IA

Le choix d'un algorithme n'est plus vraiment un débat ouvert pour les équipes sécurité sérieuses : la question porte sur le mode d'opération et son intégration dans l'architecture.

  1. AES‑GCM : ce mode combine chiffrement et authentification dans une seule opération, ce qui en fait une référence pour protéger un artefact IA contre la lecture non autorisée et contre une modification silencieuse. Le Galois/Counter Mode est aujourd'hui l'un des choix les plus recommandés pour le chiffrement au repos comme en transit.
  2. ChaCha20‑Poly1305 : cette alternative AEAD, décrite dans la documentation technique sur ChaCha20‑Poly1305, s'impose sur certains environnements matériels où les instructions AES ne sont pas accélérées, notamment des appareils mobiles ou des microservices légers.
  3. AES‑256 : la taille de clé à privilégier pour tout artefact sensible, qu'il s'agisse d'une base d'embeddings ou d'un snapshot de modèle propriétaire.
  4. Envelope encryption : plutôt que de chiffrer chaque fichier directement avec une clé maîtresse, on chiffre une clé de données avec une clé racine conservée dans un coffre séparé. Cette architecture facilite la rotation des clés à grande échelle sans devoir déchiffrer et rechiffrer l'intégralité des données.
  5. Chiffrement applicatif ou field-level : utile pour isoler des champs particulièrement sensibles dans un prompt ou une réponse, par exemple un numéro de dossier client ou une donnée de santé, indépendamment du chiffrement global du support.
  6. Chiffrement homomorphe et environnements d'exécution sécurisés (TEE, SEV) : ces approches émergentes permettent de calculer sur des données chiffrées ou dans une enclave isolée. La guidance NSA, NCSC‑UK et CISA évoque explicitement ces technologies comme pistes d'exploration, tout en reconnaissant leur coût de calcul encore élevé pour un usage généralisé.

AES‑GCM combine confidentialité et authenticité dans une seule opération cryptographique, selon la documentation de référence sur ce mode, ce qui évite d'empiler un chiffrement et un mécanisme d'intégrité distinct, une pratique plus fragile et plus coûteuse en performance.

En pratique, une plateforme IA gagne à combiner ces méthodes plutôt qu'à en choisir une seule. Le stockage objet des modèles peut reposer sur AES‑256 en enveloppe, les champs sensibles des prompts sur un chiffrement applicatif dédié, et les cas d'usage à très forte exigence de confidentialité, comme le calcul collaboratif entre organisations, peuvent justifier l'exploration d'un TEE.

Gestion des clés : architecture, HSM, KMS et bonnes pratiques opérationnelles

Un chiffrement techniquement irréprochable ne vaut rien si la clé qui le protège est mal gérée. C'est là, en réalité, que se jouent la majorité des incidents.

Le choix entre un module matériel de sécurité et un service de gestion de clés dépend du niveau d'exigence réglementaire et du volume à traiter :

  • Un HSM certifié FIPS convient aux organisations soumises à des obligations réglementaires strictes ou manipulant des clés racines critiques, car il isole physiquement les opérations cryptographiques.
  • Un KMS cloud ou on‑premise répond mieux aux besoins d'échelle et d'automatisation, notamment pour la rotation fréquente de clés de données dans une architecture d'enveloppe.
  • La séparation des rôles entre celui qui administre les clés et celui qui accède aux données chiffrées reste une exigence de base, rarement respectée dans les déploiements précipités.
  • Des journaux d'audit doivent enregistrer chaque opération sur les clés : création, rotation, révocation, accès. La page consacrée à la sécurité vérifiable illustre ce type d'exigence appliquée à une plateforme IA.
  • Une revue périodique des permissions évite l'accumulation de droits d'accès obsolètes, un problème fréquent dans les équipes qui évoluent rapidement.

La rotation des clés ne doit jamais être un exercice ponctuel. Elle doit être planifiée, testée, et associée à une procédure de révocation immédiate en cas de compromission suspectée, ainsi qu'à un plan de récupération après incident qui précise qui peut réactiver l'accès et sous quelles conditions. Ces procédures doivent aussi s'intégrer aux pipelines CI/CD : un secret de déploiement mal géré dans un pipeline d'entraînement de modèle expose autant de risques qu'une clé de production oubliée dans un fichier de configuration.

Conseil de pro : Isolez toujours les clés utilisées pour les environnements de test de celles de production. Une fuite en environnement de développement ne doit jamais compromettre vos données réelles.

Patterns d'implémentation concrets pour plateformes IA

Chaque composant d'une plateforme IA appelle une approche différente selon sa nature et sa fréquence d'accès.

  • Les model registries et le stockage objet hébergeant des checkpoints ou des modèles finalisés gagnent à utiliser un chiffrement d'enveloppe au niveau du bucket, avec une clé de données spécifique par projet ou par client.
  • Les volumes utilisés par les notebooks et les clusters d'entraînement doivent être chiffrés au niveau du disque, avec un déchiffrement à la volée limité à la durée du calcul, pour éviter que des données d'entraînement subsistent en clair après l'arrêt d'une instance.
  • Les jeux de données et datasets d'entraînement exigent souvent un chiffrement applicatif sur les colonnes sensibles, en complément du chiffrement de disque, notamment lorsque ces données incluent des informations personnelles.
  • Les backups doivent suivre la même politique de rotation que les données de production, et non une politique allégée, car un backup ancien conservé avec une clé jamais renouvelée devient la cible la plus commode pour un attaquant patient.
  • Les journaux d'audit et logs applicatifs méritent une protection particulière puisqu'ils peuvent contenir des fragments de prompts ou de réponses, ce qui en fait, paradoxalement, l'un des artefacts les plus négligés alors qu'ils sont parmi les plus sensibles.

Ce mapping n'a rien d'arbitraire : il découle du fait que chaque type de stockage a une fréquence d'accès et un profil de risque différents. Un checkpoint de modèle accédé une fois par semaine tolère un déchiffrement légèrement plus coûteux qu'un volume de notebook actif en continu, ce qui justifie des choix de mode d'opération différents.

Modèles de menace : limites du chiffrement au repos et mesures complémentaires

Le chiffrement au repos protège efficacement contre l'exfiltration d'un support de stockage, le vol physique d'un disque, ou l'accès non autorisé à une sauvegarde égarée. Ce sont des scénarios bien couverts par les recommandations classiques.

Il ne protège en revanche pas contre une attaque menée pendant que le système fonctionne normalement, clés montées et données déchiffrées en mémoire pour le calcul. Un processus compromis qui s'exécute avec les mêmes droits que l'application légitime peut lire les données en clair, quelle que soit la robustesse de l'algorithme utilisé au repos. La guidance NSA, NCSC‑UK et CISA rappelle que l'IA ne crée pas de nouveaux principes cryptographiques, mais multiplie les points d'exposition en multipliant les copies.

C'est pourquoi le chiffrement au repos ne peut jamais constituer une stratégie isolée. Il doit s'accompagner d'un durcissement des hôtes, d'une surveillance continue des accès anormaux, d'une authentification multifacteur généralisée, et surtout d'une discipline stricte de minimisation des copies : moins un artefact existe en plusieurs exemplaires dispersés, moins il offre de surface à un attaquant.

Modèles de menace : limites du chiffrement au repos et mesures complémentaires — overview diagram

Conformité et normes : traduire NIST, FIPS et la guidance NSA, NCSC et CISA en exigences concrètes

Les référentiels normatifs ne servent pas seulement à cocher une case d'audit, ils traduisent des années de retour d'expérience en exigences précises et vérifiables.

  • Le projet FIPS 140-3 du NIST définit les exigences de validation pour les modules cryptographiques : exiger un module certifié FIPS pour gérer vos clés racines n'est pas un excès de prudence, c'est la référence actuelle.
  • La guidance conjointe NSA, NCSC‑UK et CISA recommande de classifier rigoureusement les informations traitées par un système IA et de limiter le nombre de copies persistantes de chaque artefact.
  • Cette même guidance insiste sur des mesures concrètes de protection des supports amovibles et sur la nécessité d'un effacement réellement irréversible, au-delà d'une simple suppression logique.

Les données supprimées par une commande standard restent souvent techniquement lisibles, selon la guidance NSA, NCSC‑UK et CISA, ce qui signifie que la destruction définitive d'un support externe ayant contenu des artefacts IA exige un écrasement multiple, et non une simple opération de suppression.

Traduire ces normes en exigences opérationnelles revient à imposer des modes AEAD dans tous les contrats de service, des tailles de clé d'au moins 256 bits pour AES, et des modules certifiés pour toute opération touchant des clés racines.

Checklist opérationnelle et meilleures pratiques vérifiables

Les priorités à court terme sont claires et peuvent, pour la plupart, être mises en œuvre en quelques semaines.

  1. Activer un mode AEAD comme AES‑GCM sur l'ensemble des stockages contenant des artefacts IA.
  2. Configurer un KMS avec rotation automatique et séparation stricte des rôles d'administration.
  3. Restreindre les accès aux journaux et aux backups au strict nécessaire, avec revue trimestrielle.
  4. Chiffrer systématiquement les sauvegardes selon la même politique que les données de production.
  5. Planifier des tests réguliers de rotation de clés, de récupération après incident et de contrôle d'accès, complétés par un test d'exposition des clés en conditions réelles.

Le suivi de quelques indicateurs permet de vérifier que ces pratiques restent effectives dans le temps plutôt que théoriques sur un document d'architecture.

IndicateurCe qu'il mesure
Délai moyen de rotation des clésFréquence réelle de renouvellement par rapport à la politique définie
Taux de couverture du chiffrementProportion d'artefacts IA effectivement chiffrés au repos
Copies non planifiées détectéesNombre de duplications d'artefacts sensibles hors processus validé

Comment une plateforme souveraine complète la stratégie technique de chiffrement au repos

Le chiffrement au repos protège la donnée, mais la question de savoir où et sous quelle juridiction cette donnée est traitée relève d'un autre plan de décision, tout aussi déterminant pour une organisation soumise à la nLPD. Nectos héberge l'intégralité de ses traitements sur des serveurs suisses, sans export ni sous-traitance à des fournisseurs étrangers, ce qui répond directement à cette préoccupation de souveraineté.

La plateforme intègre plusieurs fonctionnalités qui prolongent naturellement une stratégie de chiffrement rigoureuse : l'anonymisation automatique des prompts avant traitement, des journaux d'audit exportables pour répondre à une obligation de conformité, et un contrôle d'accès administrateur avec gestion fine des rôles. La page consacrée aux fonctionnalités techniques détaille ces mécanismes, tandis que la page sécurité documente les garanties associées.

Priorités pour les 12 prochains mois

La priorité absolue reste d'activer un chiffrement AEAD partout où des artefacts IA persistent, associé à un KMS ou un HSM correctement configuré. Vient ensuite la réduction disciplinée des copies, qui exige d'instrumenter les pipelines pour savoir précisément où chaque donnée circule. Enfin, un programme d'audit et de tests réguliers transforme une politique écrite en garantie vérifiable, ce qui compte davantage qu'une conformité affichée sur le papier.

— Adopt

Renforcer votre souveraineté et votre conformité avec Nectos

Un chiffrement solide protège vos données, mais il ne répond pas à la question de leur localisation ni de leur traitement sous droit suisse. Nectos apporte cette dimension complémentaire : chaque donnée traitée reste hébergée en Suisse, sous nLPD, sans partage avec des acteurs étrangers du cloud ou de l'intelligence artificielle.

Nectos

Concrètement, la plateforme propose :

  • Un hébergement exclusivement suisse pour l'ensemble des traitements, y compris les modèles utilisés.
  • Une anonymisation automatique des prompts avant tout traitement par les modèles.
  • Des journaux d'audit exportables pour appuyer vos démarches de conformité.
  • Un contrôle d'accès administrateur avec gestion fine des rôles, complété par le pack sécurité et conformité.

Les offres sont accessibles dès 29,90 CHF par mois et par utilisateur avec le forfait Starter, 49,90 CHF avec le forfait Pro, et 99,90 CHF avec le forfait Pro+, selon la page tarifaire. Les équipes qui souhaitent comparer cette approche à leur outil actuel peuvent consulter le comparatif détaillé ou demander un essai directement sur la page produit.

Sources

Pour approfondir ou vérifier les recommandations présentées, plusieurs références restent incontournables : la guidance conjointe NSA, NCSC‑UK et CISA pour les recommandations propres à l'IA, le projet FIPS 140‑3 du NIST pour la certification des modules cryptographiques, ainsi que les documentations techniques sur AES‑GCM et ChaCha20‑Poly1305 pour les modes AEAD recommandés. Une analyse complémentaire sur les risques amplifiés par l'IA est disponible via cet article sur les cadres de gestion des risques IA.

Questions fréquentes

Que signifie le chiffrement des données au repos ?

Le chiffrement des données au repos consiste à rendre illisibles les informations stockées sur un disque, une base de données ou un service de stockage, sauf pour les détenteurs de la clé de déchiffrement. Il protège contre le vol de support ou l'accès non autorisé à un stockage, mais pas contre une compromission survenant pendant l'exécution du système.

L'intelligence artificielle peut-elle casser un chiffrement ?

Les algorithmes recommandés comme AES‑256 restent considérés comme résistants aux capacités de calcul actuelles, y compris celles associées à l'IA. Le risque réel ne vient pas d'une rupture cryptographique mais de la multiplication des copies et des points d'exposition qu'un système IA génère, comme le souligne la guidance NSA, NCSC‑UK et CISA.

AES-256 est-il adapté au chiffrement des données au repos ?

Oui, AES‑256 associé à un mode AEAD comme le Galois/Counter Mode constitue une combinaison largement recommandée pour protéger des artefacts IA persistants, en apportant à la fois confidentialité et intégrité.

Faut-il préférer RSA ou AES pour ces usages ?

RSA et AES répondent à des besoins différents : RSA sert surtout à échanger ou protéger des clés, tandis qu'AES chiffre efficacement de grands volumes de données au repos. Dans une architecture d'enveloppe, les deux coexistent souvent, RSA protégeant la clé racine et AES chiffrant les données elles-mêmes.

Quelle différence entre chiffrement au repos et chiffrement en transit ?

Le chiffrement en transit, généralement assuré par TLS, protège les données pendant leur circulation entre deux systèmes. Le chiffrement au repos protège ces mêmes données une fois écrites sur un support persistant, un backup ou un journal applicatif, et les deux protections sont nécessaires simultanément pour couvrir l'ensemble du cycle de vie d'une donnée.

Recommandations