Migration PQC · Plan de migration

Migration post-quantique : votre plan de migration PQC

Le mode hybride rend la bascule réversible. C'est ce qui la rend faisable.

Zivyx Quantum conçoit et exécute votre plan de migration post-quantique : architecture cible, banc de test, pilote en production, puis déploiement par vagues de ML-KEM et ML-DSA en mode hybride. Vos partenaires non migrés continuent de fonctionner, chaque vague dispose d'un repli immédiat, et aucune fenêtre d'interruption n'est nécessaire. À partir de 14 500 € HT.

ML-KEM · ML-DSA · SLH-DSA NIST FIPS 203 / 204 / 205 Mode hybride recommandé ANSSI Repli garanti à chaque vague Devis sous 48 h
Le plan de migration

Trois vagues, six mois, zéro coupure

Une migration PQC ne se joue pas le jour de la bascule mais dans l'ordre des vagues. On migre d'abord ce qui est capté aujourd'hui — les flux exposés — puis ce qui est lent à bouger, et enfin ce qui dépend de tiers. Chaque vague est autonome : vous pouvez vous arrêter entre deux sans laisser le système d'information dans un état incohérent.

Ce que contient le plan que nous vous remettons

  • L'ordre des vagues, déduit de l'exposition réelle de chaque flux et de la durée de sensibilité des données qu'il transporte.
  • La durée de coexistence hybride par chantier — combien de temps l'algorithme classique reste actif en parallèle du post-quantique.
  • Le point de repli de chaque vague : quelle configuration restaurer, en combien de minutes, et qui déclenche la décision.
  • La charge en jours-homme côté Zivyx et côté vos équipes, vague par vague, pour arbitrer le calendrier.
  • Les dépendances externes : partenaires, PSP, éditeurs et fournisseurs dont la migration conditionne la vôtre.
  • Les critères de sortie de chaque vague — les mesures qui autorisent le passage à la suivante.
Plan de migration post-quantique par vagues : passage progressif de RSA et ECC au mode hybride puis à ML-KEM et ML-DSA sur les flux TLS, la PKI, les données au repos, la signature de code et les HSM
Plan type sur 24 semaines — chaque chantier traverse une phase hybride avant d'atteindre un état purement post-quantique. Les HSM restent souvent en hybride au-delà de la fin du programme.
Deux notions à ne pas confondre

Migration PQC et mode hybride

L'essentiel des malentendus sur une migration post-quantique vient de ces deux termes. Ils décrivent l'un le chantier, l'autre la technique qui le rend supportable.

Définition 01

La migration post-quantique (PQC)

Une migration PQC consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures.

C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique (AES) et les fonctions de hachage (SHA-2, SHA-3) ne sont pas concernés : l'algorithme de Grover en réduit la marge, il ne les casse pas. Seul l'asymétrique tombe face à l'algorithme de Shor — et c'est précisément ce que l'inventaire produit par l'audit cryptographique permet d'isoler.

Définition 02

Le mode hybride

Le mode hybride consiste à négocier deux échanges de clés en parallèle — un classique et un post-quantique — puis à combiner les deux secrets obtenus par une fonction de dérivation. Le secret final n'est cassable que si les deux mécanismes tombent.

C'est la recommandation explicite de l'ANSSI, qui préconise de conserver un algorithme classique éprouvé en parallèle pendant toute la transition : les algorithmes post-quantiques sont normalisés mais jeunes, et une faiblesse d'implémentation reste possible. En pratique, c'est aussi ce qui préserve la compatibilité avec vos partenaires non migrés.

Le mécanisme, en images

Comment fonctionne une poignée de main hybride

Dans une session TLS 1.3 hybride, le client envoie deux key shares : une clé publique X25519 et une clé publique ML-KEM-768. Le serveur répond aux deux. Les deux secrets sont ensuite fusionnés par la fonction de dérivation de clé. C'est le groupe négocié sous le nom X25519MLKEM768, aujourd'hui le plus déployé sur le web.

Fonctionnement d'un échange de clés hybride classique et post-quantique Animation : lors d'une poignée de main TLS hybride, un échange classique X25519 et une encapsulation post-quantique ML-KEM-768 sont négociés en parallèle entre le client et le serveur. Les deux secrets sont ensuite combinés par une fonction de dérivation de clé pour produire un unique secret partagé. La sécurité obtenue est celle du plus robuste des deux mécanismes. MODE HYBRIDE — LE CŒUR DE LA MIGRATION PQC Deux échanges de clés en parallèle, un seul secret partagé CLIENT NAVIGATEUR APPLICATION API PARTENAIRE TLS 1.3 HYBRIDE 2 KEY SHARES SERVEUR TERMINAISON TLS PASSERELLE VPN HSM / KMS MIGRÉ PAR ZIVYX REPLI POSSIBLE 1 · ÉCHANGE CLASSIQUE X25519 / ECDHE TOMBE FACE À L'ALGORITHME DE SHOR 2 · ENCAPSULATION POST-QUANTIQUE ML-KEM-768 RÉSISTE À UN ORDINATEUR QUANTIQUE KDF SECRET PARTAGÉ QUANTUM-SAFE LA SÉCURITÉ OBTENUE EST CELLE DU PLUS ROBUSTE DES DEUX MÉCANISMES — RECOMMANDATION ANSSI ZIVYX.FR

↔ Faites défiler le schéma horizontalement

Ce que ça change côté sécurité

La sécurité du plus fort des deux

Un attaquant doit casser X25519 et ML-KEM-768 pour obtenir le secret. Une faiblesse découverte dans l'implémentation post-quantique ne vous ramène pas en dessous du niveau de sécurité actuel — vous ne pariez rien.

Ce que ça change côté exploitation

La compatibilité est préservée

Un client qui ne connaît pas ML-KEM négocie simplement X25519 seul. Vos partenaires, vos vieux clients lourds et vos objets connectés continuent de fonctionner pendant que le reste du parc bascule.

Périmètre d'exécution

Les six chantiers d'une migration PQC

Toute migration se décompose en six chantiers. Leur ordre et leur poids varient, mais aucun ne peut être ignoré : c'est celui qu'on oublie qui bloque la certification finale.

01 · Transport

TLS, VPN et passerelles API

Bascule des terminaisons TLS vers X25519MLKEM768, migration des tunnels IPsec et des passerelles API. Chantier prioritaire : ce sont les flux réellement captables aujourd'hui.

02 · Identité

PKI et certificats ML-DSA

Émission d'une nouvelle hiérarchie d'autorités, certificats à signature post-quantique, rotation automatisée. Le chantier le plus long, car il dépend des durées de vie déjà émises.

03 · Données

Chiffrement au repos et archives

Re-chiffrement des bases, sauvegardes et archives légales avec des clés protégées par un mécanisme post-quantique. Voir notre offre de protection des données en entreprise.

04 · Chaîne logicielle

Signature de code et CI/CD

Signature post-quantique des artefacts, images de conteneurs et attestations de build. Chantier à fort effet de levier commercial pour les éditeurs SaaS.

05 · Clés

HSM, KMS et coffres-forts

Mise à niveau firmware, migration des clés maîtresses, intégration des nouveaux mécanismes. Seul chantier susceptible d'imposer un remplacement matériel — et donc à chiffrer en premier.

06 · Tiers

Partenaires et fournisseurs

Coordination avec vos banques, PSP, éditeurs et prestataires TIC. Le mode hybride vous rend indépendant de leur calendrier — mais leur migration reste à documenter au titre de DORA.

La question que pose toujours la DSI

Quel est l'impact réel sur les performances ?

Les objets post-quantiques sont plus volumineux que leurs équivalents classiques. C'est le seul vrai coût technique de la migration, et il se mesure. Voici les ordres de grandeur que nous validons systématiquement sur banc de test avant tout déploiement.

Comparaison des tailles et performances entre cryptographie classique et post-quantique
ÉlémentCe qui change AvantClassique AprèsHybride / post-quantique ConséquenceEffet concret
Clé publique d'échangeX25519 : 32 octetsLe message client du handshake gagne à peu près 1 Ko.
Encapsulation renvoyée32 octetsEnviron 1 Ko de plus dans le sens serveur vers client.
Taille de signatureECDSA P-256 : environ 64 octetsPoste le plus lourd. Une chaîne de certificats peut gagner 10 Ko.
Clé publique de signatureP-256 : 64 octetsImpact sur la taille des certificats et des magasins de confiance.
Coût processeurRéférence ECDH / ECDSAML-KEM est fréquemment plus rapide qu'ECDH en opérations par seconde.
Latence ajoutéeRéférenceImperceptible sur du trafic HTTP courant.
Nombre d'allers-retours1-RTT en TLS 1.3Aucun aller-retour supplémentaire n'est introduit.
Fragmentation réseauRarement un sujetPoint de vigilance réel sur QUIC, DTLS et les liens à faible MTU.
Équipements intermédiairesCompatiblesCertains pare-feux et répartiteurs rejettent les handshakes volumineux.

Valeurs indicatives pour les paramètres de niveau 3 du NIST ; les tailles exactes varient selon l'encodage retenu. Les deux vraies difficultés d'une migration ne sont ni le processeur ni la latence, mais la fragmentation réseau et les équipements intermédiaires qui rejettent les gros handshakes — ce que le banc de test de l'étape 2 identifie avant qu'un utilisateur ne le découvre.

Notre méthode

Le déploiement par vagues, étape par étape

Vingt-quatre semaines pour une PME multi-applicative type. Chaque étape produit un livrable exploitable et se termine par des critères de sortie mesurés, pas par une impression.

ÉTAPE 01Semaines 1–3

Architecture cible et crypto-agilité

À partir du CBOM issu de l'audit cryptographique : choix des algorithmes et des niveaux NIST, stratégie de gestion des clés, durée de coexistence hybride par chantier, et surtout conception de la crypto-agilité — la capacité à rechanger d'algorithme sans réécrire les applications. Livrable : dossier d'architecture et spécifications d'intégration.

ÉTAPE 02Semaines 3–6

Banc de test et mesures

Reproduction de vos chaînes de transport en environnement isolé : mesure de la latence ajoutée, de la taille des handshakes, du comportement des pare-feux et répartiteurs de charge, et de la compatibilité des clients les plus anciens. Aucun déploiement n'est engagé sans chiffres validés. Livrable : rapport de performance et liste des points de blocage.

ÉTAPE 03Semaines 6–9

Pilote en production restreinte

Bascule d'un périmètre réel mais limité, choisi pour être représentatif et peu critique. Observation sous trafic réel pendant au moins deux semaines, avec supervision des taux d'échec de négociation. C'est ici que se décide le passage à l'échelle. Livrable : bilan du pilote et procédure de repli validée en conditions réelles.

ÉTAPE 04Semaines 9–14

Vague 1 — les flux exposés

Migration de tout ce qui est captable depuis l'extérieur : terminaisons TLS publiques, passerelles API, tunnels VPN partenaires. C'est la vague qui coupe réellement l'exposition au harvest now, decrypt later, et donc celle qui doit passer en premier. Livrable : flux externes en hybride, tableau de bord de négociation.

ÉTAPE 05Semaines 14–22

Vague 2 — interne, données et code

PKI interne et certificats ML-DSA, chiffrement au repos, sauvegardes, archives, signature de code et chaîne CI/CD. Vague la plus longue car elle dépend des durées de vie des certificats déjà émis et des fenêtres de re-chiffrement des bases. Livrable : parc interne migré et documentation d'exploitation.

ÉTAPE 06Semaines 22–24 puis en continu

Vague 3 — HSM, tiers et supervision

Migration des clés maîtresses en HSM, coordination des derniers partenaires, retrait progressif des algorithmes classiques là où plus aucun client ne les négocie. Puis supervision continue : alertes sur les négociations en repli classique, rotation des clés et suivi des publications NIST et ANSSI. Livrable : tableau de bord permanent et dossier de preuves RGPD, DORA et NIS2.

Tarifs

Combien coûte une migration post-quantique ?

Trois formules à prix affiché, pour une structure de 20 à 500 collaborateurs. Le montant d'un audit cryptographique réalisé par nos soins est déduit à 100 % de ces tarifs.

Comparaison des trois formules de migration post-quantique Zivyx Quantum
  Formule 1 · Preuve de valeurMigration Pilote Formule 2 · PME & FintechsMigration PQC Complète Formule 3 · OIV & BanquesMigration Souveraine
Tarif indicatif HT À partir de 14 500 € À partir de 120 000 €
Pour qui Structures qui veulent prouver la faisabilité avant d'engager un budget complet. Sièges bancaires, opérateurs d'importance vitale, administrations, R&D sensible.
Durée6 à 9 semaines12 à 24 mois
Périmètre1 chaîne de transportMulti-sites, multi-entités
Architecture cible & crypto-agilitéIncluseIncluse
Banc de test & mesures de performanceInclusInclus + tests de charge
Pilote en production restreinteInclusInclus
TLS 1.3 hybride (X25519MLKEM768)Sur le périmètre piloteComplet
VPN & IPsec hybridesInclus
PKI & certificats ML-DSAInclus + AC souveraine
Chiffrement au repos & archivesInclus
Signature de code & CI/CDInclus
Intégration HSM / KMSInclus + mise à niveau firmware
Coordination des partenaires et tiersIncluse + questionnaires DORA
Procédure de repli validée par vagueIncluseIncluse + exercices de bascule
Formation des équipesRestitution 2 hProgramme sur mesure
Supervision post-migration24 mois inclus + astreinte
Dossier RGPD art. 32 / DORA / NIS2SynthèseDossier complet + audit blanc
Alignement référentiels ANSSIInclus (RGS, SecNumCloud)
Déduction de l'audit préalable100 %100 %

Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le devis ferme est établi à partir du CBOM : sans inventaire préalable, aucun prestataire sérieux ne peut chiffrer une migration autrement qu'à la louche. Un remplacement matériel éventuel (HSM hors support) est chiffré séparément et identifié dès l'audit.

Questions fréquentes

FAQ — Migration post-quantique et plan de migration PQC

Qu'est-ce qu'une migration post-quantique (PQC) ?

Une migration PQC consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures. C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique AES et les fonctions de hachage ne sont pas concernés : seul l'asymétrique tombe face à l'algorithme de Shor.

Qu'est-ce que le mode hybride et pourquoi l'ANSSI le recommande-t-elle ?

Le mode hybride négocie deux échanges de clés en parallèle, un classique et un post-quantique, puis combine les deux secrets. Le résultat n'est cassable que si les deux mécanismes tombent. L'ANSSI recommande de conserver un algorithme classique éprouvé pendant toute la transition, car les algorithmes post-quantiques sont normalisés mais jeunes et une faiblesse d'implémentation reste possible. En pratique, l'hybride préserve aussi la compatibilité avec les partenaires non migrés.

Combien de temps dure une migration post-quantique ?

Comptez 6 à 9 semaines pour une migration pilote sur une chaîne de transport, 20 à 26 semaines pour une PME multi-applicative, et 12 à 24 mois pour une banque ou un opérateur d'importance vitale. Le facteur limitant n'est presque jamais la technique : ce sont les durées de vie des certificats déjà émis et la coordination des partenaires.

Combien coûte une migration post-quantique ?

Trois formules à prix affiché : la Migration Pilote à partir de 14 500 € HT, la Migration PQC Complète à partir de 38 000 € HT pour une PME ou une fintech, et la Migration Souveraine à partir de 120 000 € HT. Le montant d'un audit cryptographique réalisé par nos soins est déduit à 100 %. Un devis ferme suppose un CBOM : sans inventaire, tout chiffrage reste une estimation.

La migration interrompt-elle notre activité ?

Non. Le déploiement se fait par vagues, en mode hybride, avec une procédure de repli validée en conditions réelles à chaque étape. L'algorithme classique et l'algorithme post-quantique coexistent sur le même canal : vos clients et partenaires non migrés négocient simplement l'ancien mécanisme et continuent de fonctionner normalement. Aucune fenêtre d'interruption n'est nécessaire.

Quel est l'impact sur les performances et la latence ?

Le coût processeur est comparable et souvent meilleur : ML-KEM est fréquemment plus rapide qu'ECDH. La latence ajoutée reste généralement sous 5 millisecondes et le nombre d'allers-retours TLS est inchangé. Le vrai sujet est le volume : le handshake gagne environ 1 à 2 Ko et une chaîne de certificats ML-DSA peut gagner une dizaine de kilo-octets. Les deux difficultés réelles sont la fragmentation réseau sur QUIC ou DTLS et les équipements intermédiaires qui rejettent les gros handshakes — c'est précisément ce que le banc de test identifie avant tout déploiement.

Faut-il remplacer notre matériel ?

Dans la grande majorité des cas, non : la migration est logicielle. Un remplacement n'est nécessaire que pour des HSM trop anciens pour supporter les nouveaux mécanismes, ou pour des équipements réseau incapables de traiter des handshakes volumineux. Ces cas sont identifiés dès l'audit cryptographique et chiffrés séparément, jamais découverts en cours de projet.

Que faire des partenaires et clients qui n'ont pas migré ?

Rien de particulier — c'est tout l'intérêt du mode hybride. Un client qui ne connaît pas ML-KEM négocie le mécanisme classique seul et la session fonctionne normalement. Vous n'êtes donc pas dépendant du calendrier de vos partenaires pour démarrer. En revanche, leur posture reste à documenter : DORA impose aux entités financières de suivre le risque TIC de leurs prestataires.

Faut-il un audit avant de migrer ?

Oui. Une migration engagée sans CBOM déborde systématiquement : les usages cryptographiques oubliés apparaissent en cours de projet et font exploser le budget et le calendrier. L'audit transforme une estimation en engagement chiffré, et son montant est intégralement déduit de la migration.

Que se passe-t-il si le NIST change d'algorithme après notre migration ?

C'est exactement le scénario que la crypto-agilité anticipe, et c'est pourquoi nous en faisons le livrable central de l'étape 1. Une architecture crypto-agile isole les choix d'algorithmes derrière une couche d'abstraction : changer de mécanisme se règle alors en configuration, sur quelques jours, sans réécrire les applications. Le mode hybride ajoute une seconde protection en conservant un algorithme classique éprouvé pendant la transition.

Prochaine étape

Faites chiffrer votre plan de migration

Cadrage gratuit de trente minutes, devis ferme sous 48 heures à partir de votre CBOM. Si vous n'avez pas encore d'inventaire, nous commençons par l'audit — déduit à 100 % de la migration.

Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées

Notre champ d'expertise

Migration post-quantique et plan de migration PQC en France

Zivyx Quantum conçoit et exécute des plans de migration post-quantique pour les PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg. Nos missions démarrent par un audit cryptographique et s'appuient sur les algorithmes normalisés par le NIST, déployés en mode hybride conformément aux recommandations de l'ANSSI.

migration post-quantiqueplan de migration PQCmigration PQC migration quantum-safemode hybridehybridation cryptographique X25519MLKEM768TLS 1.3 hybridehandshake post-quantique ML-KEMML-KEM-768ML-DSAML-DSA-65SLH-DSA CRYSTALS-KyberCRYSTALS-DilithiumHQC NIST FIPS 203NIST FIPS 204NIST FIPS 205NIST IR 8547 algorithme de Shoralgorithme de GroverQ-Day harvest now decrypt latercrypto-agilitéCBOM déploiement par vaguesprocédure de repliVPN post-quantique IPsec hybridePKI post-quantiquecertificats ML-DSA signature de code post-quantiquechiffrement au repos intégration HSMKMS post-quantiquerecommandations ANSSI RGS annexe B1SecNumCloudRGPD article 32 conformité DORAdirective NIS2hébergement HDSeIDAS migration cryptographique PMEmigration PQC fintech coût migration post-quantiquedurée migration PQC expert cryptographie Franceconsultant post-quantique