La durée de sensibilité
Un dossier médical reste sensible cinquante ans. Un panier e-commerce, quelques mois. Cette durée détermine seule si la migration post-quantique est urgente chez vous ou si elle peut attendre.
Un cabinet d'avocats et une fintech n'ont pas le même risque. Ni la même solution.
Zivyx Quantum installe des dispositifs de chiffrement, de protection des données et de cryptographie post-quantique calibrés sur les contraintes réelles de votre métier : votre régulateur, la durée de sensibilité de vos données, et ce que vos clients vous demandent de prouver.
Trois variables changent tout d'un métier à l'autre. Les ignorer, c'est soit surinvestir dans des dispositifs inutiles, soit passer à côté de l'exigence qui vous fera échouer à votre prochain audit.
Un dossier médical reste sensible cinquante ans. Un panier e-commerce, quelques mois. Cette durée détermine seule si la migration post-quantique est urgente chez vous ou si elle peut attendre.
CNIL, ACPR, ANSSI, agence régionale de santé : chacun attend des preuves différentes. Un dossier de conformité DORA ne vous servira à rien face à un audit HDS.
Dans le SaaS, un questionnaire sécurité raté coûte un contrat. Dans l'industrie, c'est un donneur d'ordre qui impose ses règles. La contrainte commerciale précède souvent la contrainte légale.
Vous conservez des dossiers KYC pendant cinq à dix ans, vous échangez des flux avec des banques partenaires, et vos journaux de transaction ont valeur de preuve. C'est la combinaison la plus exposée au risque de moisson anticipée : un attaquant qui capte aujourd'hui votre trafic chiffré pourra le lire quand les ordinateurs quantiques casseront RSA.
DORA a changé la donne. Le régulateur ne demande plus seulement si vous êtes sécurisé, mais si vous pouvez le démontrer, tester votre résilience et prouver que vous couvrez les menaces émergentes — ce qui inclut explicitement le risque quantique.
Chiffrement post-quantique hybride sur vos API et vos échanges interbancaires, coffre-fort de clés avec HSM, cloisonnement strict des environnements de production et de test, journalisation scellée et horodatée, sauvegardes immuables des registres de transaction.
Livrable central : le dossier de résilience DORA, avec registre des prestataires critiques, tests documentés et procédure de notification d'incident dans les délais réglementaires.
Durée de conservation longue et données à forte valeur : l'équation de Mosca est déjà défavorable pour la plupart des acteurs.
Contrôle actif du régulateur, obligation de test de résilience, responsabilité engagée des dirigeants.
La banque partenaire ou l'investisseur exige un état des lieux avant de poursuivre la relation.
Contrats d'assurance-vie courant sur trente ans, dossiers de crédit immobilier, données de santé des assurés, archives contractuelles à valeur probante. Vos données ont la durée de sensibilité la plus longue de tout le secteur privé, ce qui rend la migration post-quantique non pas souhaitable mais arithmétiquement nécessaire.
S'y ajoute une difficulté propre : un parc applicatif hétérogène, où coexistent des systèmes récents et des applications héritées dont personne ne connaît plus les dépendances cryptographiques.
Inventaire cryptographique complet du parc, y compris les applications héritées, puis migration progressive vers les algorithmes NIST en mode hybride pour préserver la compatibilité. Signature post-quantique des actes et contrats, archivage chiffré à valeur probante, cloisonnement des données de santé des assurés.
Nous travaillons en coordination avec vos équipes conformité et vos prestataires existants plutôt qu'en remplacement.
Trente ans de sensibilité contre une rupture quantique estimée à moins de dix ans : aucune marge.
Supervision permanente, exigences de continuité d'activité et d'archivage probant.
L'inventaire cryptographique est ici la phase la plus longue, et la plus révélatrice.
Les données de santé relèvent du régime le plus strict du RGPD. Leur sensibilité ne diminue jamais : un diagnostic divulgué vingt ans plus tard reste tout aussi dommageable pour le patient. À cela s'ajoutent les résultats de recherche, brevetables et donc convoités.
L'hébergement de données de santé (HDS) impose un cadre technique précis, mais la certification de votre hébergeur ne vous exonère de rien : ce que vous faites des données dans votre application relève de votre responsabilité.
Chiffrement des bases de données de santé avec clés sous votre contrôle exclusif, pseudonymisation des jeux de données de recherche, cloisonnement entre environnements de soin et de recherche, traçabilité nominative de chaque accès à un dossier patient.
Migration post-quantique prioritaire sur les archives longue durée, puisque ce sont elles qui survivront à la rupture cryptographique.
Sensibilité permanente : la donnée de santé ne se périme pas, contrairement à un mot de passe.
Données sensibles au sens de l'article 9, hébergement certifié, notification d'incident accélérée.
Copies de production insuffisamment anonymisées, dispersées sur des postes de chercheurs.
Votre contrainte n'est pas d'abord réglementaire, elle est commerciale. Le questionnaire sécurité d'un grand compte arrive au pire moment du cycle de vente, et une réponse faible sur le chiffrement ou la gestion des accès suffit à faire échouer la signature.
Techniquement, les risques dominants sont l'isolation imparfaite entre clients d'une architecture multi-tenant, les secrets d'API laissés dans les dépôts de code, et une chaîne de build dont personne ne vérifie l'intégrité.
Chiffrement par tenant avec cloisonnement vérifié, coffre-fort de secrets remplaçant les clés en dur, signature post-quantique des artefacts de build et des images de conteneurs, authentification forte et revue automatisée des droits.
Livrable spécifique : un dossier de réponse aux questionnaires sécurité, préparé une fois et réutilisable sur chaque appel d'offres — ce qui transforme un frein commercial en argument de vente.
Faible si vos données sont éphémères. Élevée dès que vous hébergez celles de clients régulés.
La pression vient des acheteurs avant de venir du régulateur.
Ou une levée de fonds, où la due diligence technique révèle les écarts.
Vous détenez le secret professionnel de vos clients, et des actes dont la valeur probante doit tenir plusieurs décennies. C'est cette seconde exigence qui rend votre situation particulière : une signature électronique reposant sur RSA perdra sa force probante le jour où l'algorithme sera cassé, y compris pour les actes signés aujourd'hui.
Les cabinets sont par ailleurs devenus une cible privilégiée des rançongiciels, précisément parce que la pression du secret professionnel augmente la probabilité de paiement.
Signature et horodatage post-quantiques des actes, archivage électronique chiffré à valeur probante, scellement des dossiers, sauvegardes immuables hors réseau et plan de reprise testé. Contrôle d'accès nominatif par dossier, pour que chaque consultation soit traçable.
Nous documentons également la chaîne de confiance, afin qu'elle reste opposable en cas de contestation.
La valeur probante d'un acte signé aujourd'hui dépend d'algorithmes qui tomberont dans la décennie.
Responsabilité civile et déontologique directe en cas de fuite.
Secteur surreprésenté dans les attaques, car la pression au paiement y est maximale.
Votre risque principal n'est pas le chiffrement de vos fichiers, mais leur copie silencieuse. Plans, formules, paramètres de procédés, jeux d'entraînement de modèles : l'espionnage industriel ne laisse pas de trace visible et se découvre souvent des années plus tard, quand un concurrent sort un produit trop semblable.
Un brevet ou un procédé conserve sa valeur quinze à vingt ans. C'est exactement l'horizon d'un attaquant qui capte aujourd'hui des données chiffrées en pariant sur la rupture quantique.
Chiffrement des référentiels de conception et des jeux de données de R&D, cloisonnement strict entre bureau d'études et systèmes de production, contrôle et traçabilité des exports de fichiers, gestion des accès des prestataires et sous-traitants.
Sur les environnements industriels, nous intervenons en tenant compte des contraintes propres aux automates et systèmes de supervision, où l'on ne redémarre pas un serveur à la demande.
Valeur de la propriété intellectuelle sur quinze à vingt ans, soit au-delà de la rupture quantique.
Les exigences imposées par contrat précèdent souvent la réglementation.
Automates et supervision tolèrent mal les interruptions : le déploiement se planifie finement.
Données des administrés, systèmes d'information critiques, continuité d'un service public qui ne peut pas s'arrêter. Les collectivités figurent parmi les cibles les plus attaquées, souvent avec des moyens humains sans rapport avec le niveau de menace.
S'y ajoute une exigence spécifique : la souveraineté. Vos clés de chiffrement ne doivent pas être accessibles à une juridiction étrangère, ce qui restreint fortement les solutions cloud disponibles.
Chiffrement avec clés conservées sous votre contrôle exclusif, alignement sur les référentiels ANSSI, cloisonnement des systèmes critiques, sauvegardes immuables hors ligne et plan de continuité testé en conditions réelles.
Pour les sites les plus sensibles, nous étudions le déploiement d'une liaison de distribution quantique de clés (QKD) entre bâtiments ou centres de données, seule solution offrant une détection native d'interception.
Données d'administrés conservées durablement et continuité de service non négociable.
Référentiels techniques précis et obligations renforcées pour les opérateurs essentiels.
Les clés ne doivent relever d'aucune juridiction extraterritoriale.
Le niveau d'urgence dépend de la durée de sensibilité de vos données comparée au délai estimé avant la rupture quantique. Plus la première est longue, moins vous avez de marge.
| Secteur | HorizonSensibilité des données | RéglementationCadre applicable | PrioritéUrgence quantique | Chantier n°1Par où commencer |
|---|---|---|---|---|
| Fintech & paiement | 5 à 10 ans | DORA, RGPD, ACPR | Élevée | Chiffrement des API et flux partenaires |
| Banque & assurance | 20 à 30 ans | DORA, Solvabilité II | Critique | Inventaire du parc applicatif hérité |
| Santé & biotech | Permanente | RGPD art. 9, HDS, NIS2 | Critique | Chiffrement des archives longue durée |
| SaaS & startups | 1 à 5 ans | RGPD, exigences clients | Modérée | Secrets d'API et isolation multi-tenant |
| Juridique & notariat | 30 ans et plus | Secret pro., eIDAS | Élevée | Signature et archivage probants |
| Industrie & deeptech | 15 à 20 ans | NIS2, secret des affaires | Élevée | Référentiels de conception et R&D |
| Secteur public & OIV | Longue durée | ANSSI, NIS2, RGPD | Critique | Souveraineté des clés et continuité |
Quel que soit votre métier, six briques constituent la base. Ce qui varie, c'est l'ordre dans lequel on les traite et la profondeur de chacune.
Aucune protection sérieuse ne commence ailleurs. Bases, SaaS, postes, sauvegardes, sous-traitants.
Bases, volumes, sauvegardes, échanges partenaires — en mode hybride post-quantique dès l'installation.
Coffre-fort de secrets, HSM ou KMS, rotation automatisée, séparation des environnements.
Authentification forte, revue périodique des droits, comptes à privilèges isolés et révocables.
Copies hors réseau, chiffrées, et surtout restaurations testées. Une sauvegarde non testée ne compte pas.
Journaux centralisés, horodatés et scellés. De quoi reconstituer un incident et démontrer votre diligence.
Parce que trois variables changent complètement le projet : la durée de sensibilité de vos données, le régulateur qui vous contrôle, et ce que vos clients exigent contractuellement. Un cabinet d'avocats doit garantir la valeur probante d'actes sur trente ans ; une startup SaaS doit surtout passer les questionnaires sécurité de ses prospects. Les mêmes briques techniques, mais un ordre de priorité et une profondeur radicalement différents.
Oui. Ces sept secteurs sont ceux où nous intervenons le plus souvent, pas une limite. Le socle technique — cartographie, chiffrement, gestion des clés, contrôle d'accès, sauvegardes, journalisation — s'applique à toute organisation manipulant des données sensibles. L'audit initial détermine votre profil de risque réel, quel que soit votre code NAF.
Appliquez le théorème de Mosca : additionnez la durée pendant laquelle vos données doivent rester confidentielles et le temps nécessaire à votre migration. Si ce total dépasse le délai estimé avant la rupture quantique, vous êtes déjà en retard. Concrètement, tout secteur conservant des données plus de sept à huit ans est concerné dès maintenant.
Celles dont la valeur survit longtemps : dossiers médicaux, contrats d'assurance, actes juridiques, brevets et procédés industriels, données KYC. À l'inverse, un mot de passe ou un panier e-commerce perdent leur valeur en quelques mois — le risque de moisson anticipée y est bien plus faible.
Non, et c'est souvent l'inverse : nous intervenons en amont, pour préparer le terrain technique et documentaire d'une certification. La certification elle-même est délivrée par un organisme accrédité indépendant ; nous ne pouvons ni ne devons la délivrer, mais nous rendons l'audit franchissable.
L'audit et la cartographie prennent 2 à 4 semaines partout. L'installation varie ensuite : 8 à 12 semaines pour une startup SaaS, 12 à 20 semaines pour une fintech soumise à DORA, et 6 à 12 mois pour une banque, une assurance ou un opérateur critique — le parc applicatif hérité et les validations réglementaires expliquent l'essentiel de cet écart.
Oui, et c'est fréquemment nécessaire. NIS2 comme DORA vous rendent responsable de la sécurité de votre chaîne d'approvisionnement. Nous auditons les accès de vos prestataires, cloisonnons leurs droits et documentons la chaîne de responsabilité — un point systématiquement examiné lors des audits.
Par un audit sectoriel de deux à quatre semaines : cartographie de vos données, mesure de l'écart avec le cadre qui vous est applicable, et calcul de votre marge réelle avant la rupture quantique. Vous en ressortez avec un plan d'action chiffré et priorisé, exploitable même si vous confiez les travaux à une autre équipe.
Zivyx Quantum établit votre exposition réelle, l'écart avec votre cadre réglementaire et un plan d'action priorisé. Devis sous 48 heures, intervention sous 10 jours.
Zivyx Quantum installe, intègre et supervise des dispositifs de protection des données adaptés aux contraintes de chaque métier, en France, en Belgique, en Suisse et au Luxembourg.