Aucune phrase citable n'existe. La seule mention disponible est « chiffrement activé ». Cette formulation n'établit ni l'algorithme, ni le mode opératoire, ni la longueur de clé. Produire une citation attestant AES-256-GCM reviendrait à fabriquer une source, ce que je ne fais pas.

Ce que la source prouve et ne prouve pas

Élément Statut au vu de « chiffrement activé »

Un mécanisme de chiffrement est déclaré actif Affirmé par la source (déclaratif, non vérifié)
Algorithme (AES, ChaCha20, 3DES, RC4...) Non établi
Longueur de clé (128, 192, 256 bits) Non établi
Mode opératoire (GCM, CBC, CTR, ECB) Non établi
Chiffrement authentifié (intégrité + confidentialité) Non établi
Périmètre : au repos, en transit, bout en bout Non établi
Gestion des clés (coffre, rotation, garde des clés) Non établi

Point de rigueur : « chiffrement activé » est compatible avec des configurations faibles ou non authentifiées, par exemple AES-CBC sans MAC, voire AES-ECB. La différence est décisive, car seul un mode de chiffrement authentifié comme GCM garantit conjointement confidentialité et intégrité ; CBC seul ne protège pas contre la manipulation du texte chiffré. Conclure « AES-256-GCM » à partir de la mention générique serait une extrapolation, non une preuve.

Ce qu'il faudrait pour étayer AES-256-GCM

Documentation normative du produit citant explicitement la suite, avec version et date, et non une page marketing.
Extrait de configuration effective, par exemple la liste des suites TLS négociées côté serveur, ou le paramètre de chiffrement du volume ou de la base de données, relevé sur l'environnement concerné.
Preuve d'exécution : sortie d'un test de handshake TLS montrant la suite retenue, ou métadonnées de l'objet chiffré indiquant l'algorithme, horodatées et rattachées à l'hôte audité.
Périmètre déclaré : au repos, en transit, sauvegardes, journaux, et existence éventuelle de flux non chiffrés.
Gestion des clés : emplacement, contrôle d'accès, rotation, séparation des rôles. Un AES-256-GCM avec clé en clair dans le dépôt de code n'apporte pas la protection attendue.
Attestation d'un tiers si elle existe (rapport d'audit, certification), en distinguant son périmètre exact de l'ensemble du système.

Formulation défendable en attendant

Vous pouvez écrire, sans surinterpréter : « La source indique que le chiffrement est activé, sans préciser l'algorithme, le mode ni la longueur de clé. L'usage d'AES-256-GCM n'est pas documenté à ce stade et reste à vérifier. »

Risques et limites

Une déclaration de conformité fondée sur une citation inexistante est un défaut d'audit majeur, et expose à un rejet complet du dossier de preuve.
Même une documentation éditeur mentionnant AES-256-GCM prouve une capacité annoncée, pas la configuration réellement en vigueur sur votre instance : seule une vérification sur l'environnement cible engage l'état effectif.
Je n'ai consulté aucun document relatif à votre système ; je ne peux donc ni confirmer ni infirmer l'usage d'AES-256-GCM.