Aller au contenu principal
Certyneo
Terme du glossaire · H

HSM (Hardware Security Module)

Définition

Un HSM (Hardware Security Module, Module de Sécurité Matériel en français) est un équipement matériel inviolable dédié à la génération, au stockage et à l'utilisation sécurisés de clés cryptographiques. Le HSM exécute les opérations cryptographiques (signature, déchiffrement, génération de clés) sans jamais exposer la clé privée — elle reste à l'intérieur du périmètre matériel, protégée par des contre-mesures physiques (capteurs anti-intrusion, effacement automatique à toute tentative d'ouverture).

Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.

HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.

HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.

Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud.

Questions fréquentes

Qu'est-ce qu'un HSM (Hardware Security Module) ?

Un HSM est un dispositif matériel dédié et inviolable qui génère, stocke et utilise des clés cryptographiques à l'intérieur d'un matériel certifié. Les clés privées ne quittent jamais le module en clair, ce qui fait des HSM le socle de confiance des signatures et cachets électroniques qualifiés.

À quoi sert un HSM ?

Au sein d'une plateforme de signature, le HSM héberge les clés de signature et réalise lui-même l'opération cryptographique : le matériel de clé n'est jamais exposé au serveur applicatif. Les HSM servent aussi à protéger les clés TLS, les autorités de certification PKI, les paiements et le chiffrement des bases de données.

Quelle est la différence entre un HSM et un stockage logiciel des clés ?

Un magasin de clés logiciel conserve les clés en mémoire ou sur le disque d'un serveur, où une seule compromission permet de les copier. Un HSM conserve les clés dans un matériel certifié et inviolable (FIPS 140-2/3, Critères Communs EAL4+) et n'expose jamais que des opérations de signature ou de déchiffrement, jamais les clés elles-mêmes.

Un HSM est-il obligatoire pour une signature électronique qualifiée (eIDAS) ?

Oui. Selon le règlement eIDAS, une signature électronique qualifiée doit être créée à l'aide d'un dispositif de création de signature qualifié (QSCD). En pratique, ce QSCD est un HSM certifié exploité par le prestataire de services de confiance qualifié, qui protège la clé du signataire au plus haut niveau exigé par la réglementation.

Qu'est-ce qu'un HSM cloud ?

Un HSM cloud est un module matériel certifié fourni sous forme de service managé : l'organisation bénéficie d'une protection des clés de niveau HSM sans exploiter le matériel elle-même. La signature qualifiée à distance repose sur des HSM cloud détenus par le prestataire de services de confiance.

Prêt à mettre en pratique ces concepts ?

Certyneo vous permet de créer des enveloppes de signature conformes eIDAS en quelques clics, sans installation.