Refuser de communiquer la clé privée. Vérifier l’identité et l’habilitation de l’appelant par un canal indépendant, puis signaler la demande au responsable sécurité. Proposer un diagnostic sans secret : journaux, certificat public, capture du handshake ou clés de session éphémères générées selon une procédure approuvée. Si la clé a pu être divulguée, la considérer comme compromise, la remplacer et révoquer le certificat associé.