Cryptographie post-quantique · PQC

Cryptographie post-quantique (PQC)

RSA et ECC ont une date de péremption. Elle est déjà écrite dans les standards.

La cryptographie post-quantique désigne les algorithmes de chiffrement et de signature qui résistent à un ordinateur quantique. Ils sont logiciels, normalisés par le NIST depuis 2024, et s'installent sur vos serveurs, VPN, API et PKI actuels. Cette page explique ce qu'est la PQC, comment elle fonctionne, ce qu'elle change techniquement — et comment Zivyx Quantum la déploie chez les PME et les fintechs.

FIPS 203 · 204 · 205 HQC · FN-DSA Hybridation recommandée ANSSI Devis sous 48 h
Cryptographie post-quantique PQC : algorithmes NIST ML-KEM, ML-DSA et SLH-DSA résistants aux ordinateurs quantiques
Algorithmes post-quantiques normalisés : ML-KEM, ML-DSA, SLH-DSA
Définition

Qu'est-ce que la cryptographie post-quantique ?

Une réponse mathématique, pas physique

La cryptographie post-quantique — souvent abrégée PQC, pour post-quantum cryptography — regroupe les algorithmes cryptographiques conçus pour rester sûrs face à un attaquant équipé d'un ordinateur quantique de grande échelle.

Elle ne repose sur aucune technologie quantique. Ce sont des mathématiques classiques, exécutées sur des processeurs classiques, mais fondées sur des problèmes qu'un ordinateur quantique ne sait pas résoudre plus vite qu'un ordinateur ordinaire : réseaux euclidiens, codes correcteurs d'erreurs, fonctions de hachage.

Conséquence pratique décisive : la PQC est un changement logiciel. Elle se déploie par mise à jour de bibliothèques, de configurations TLS et de chaînes de certificats — pas par achat de matériel.

Ce qu'elle remplace, ce qu'elle laisse intact

Le problème ne concerne pas tout votre chiffrement. Il concerne la cryptographie asymétrique : RSA, Diffie-Hellman, ECDH, ECDSA. Ce sont eux qui protègent l'échange de clés au début de chaque connexion TLS et qui signent vos certificats, vos jetons et votre code.

Le chiffrement symétrique — AES, ChaCha20 — et les fonctions de hachage modernes — SHA-2, SHA-3 — ne sont pas cassés par le quantique. Ils sont seulement affaiblis, et un passage à AES-256 et SHA-384 ou plus suffit à rétablir la marge.

Autrement dit : le coffre reste solide, c'est la remise des clés qu'il faut refaire. La PQC s'intègre ainsi dans un dispositif plus large de protection des données en entreprise, sans le remplacer.

À remplacer

RSA, ECDH, ECDSA

Échange de clés TLS et VPN, signatures de certificats, jetons d'authentification, signature de code. C'est là que l'algorithme de Shor s'applique directement — et intégralement.

À renforcer

AES, SHA-2, SHA-3

Le chiffrement symétrique et le hachage résistent. L'algorithme de Grover réduit la marge de sécurité mais ne la supprime pas : AES-256 et SHA-384 restent des choix sûrs.

Ne pas confondre

PQC ≠ cryptographie quantique

La cryptographie quantique (QKD) transmet des clés par photons et exige fibre et matériel dédiés. La PQC est du logiciel, déployable partout — y compris sur mobile et IoT.

Le problème à résoudre

Pourquoi RSA et ECC vont tomber

Deux algorithmes quantiques suffisent à expliquer toute la transition post-quantique. Le premier détruit la cryptographie à clé publique. Le second ne fait que la grignoter.

L'algorithme de Shor : rupture totale

Publié en 1994 par Peter Shor, il factorise les grands nombres entiers et calcule les logarithmes discrets en temps polynomial. Or c'est exactement la difficulté sur laquelle repose RSA, Diffie-Hellman et toute la cryptographie sur courbes elliptiques.

Un ordinateur quantique doté de suffisamment de qubits logiques stables casserait une clé RSA-2048 en quelques heures. Il ne s'agit pas d'un affaiblissement : la sécurité tombe à zéro. Aucune augmentation de la taille des clés ne compense un gain exponentiel.

Les machines actuelles n'en sont pas là — la correction d'erreurs reste le verrou. Mais le calendrier de la migration, lui, ne dépend pas de cette date.

L'algorithme de Grover : simple érosion

Grover accélère la recherche exhaustive avec un gain quadratique. Contre une clé symétrique de n bits, il ramène l'effort théorique à environ 2n/2 opérations.

En pratique, ce gain se paie en calcul séquentiel très long et difficilement parallélisable, ce qui en limite fortement la portée réelle. La réponse est simple : doubler la taille des clés. AES-256 conserve une marge confortable, et les suites de hachage longues restent valides.

C'est pourquoi la migration post-quantique se concentre sur l'asymétrique : le symétrique se règle par un paramètre de configuration.

2026

L'hybridation post-quantique est active par défaut dans les navigateurs et chez les grands CDN. La collecte de trafic chiffré, elle, a commencé bien avant.

2028

Les feuilles de route post-quantiques deviennent une pièce standard des audits financiers et des questionnaires sécurité clients.

2030

Échéance de dépréciation retenue par le NIST pour RSA-2048 et ECC-256. Le référentiel CNSA 2.0 de la NSA exige la PQC sur ses périmètres.

2035

Interdiction visée des algorithmes classiques dans les usages fédéraux américains. Horizon commun des plans de migration publics.

Moisson anticipée

Harvest now, decrypt later

Capter aujourd'hui du trafic chiffré pour le déchiffrer après la rupture quantique. Une donnée volée en 2026 reste exploitable en 2035, et aucun rechiffrement rétroactif n'est possible.

Théorème de Mosca

Votre marge réelle

Additionnez la durée de confidentialité de vos données et la durée de votre migration quantum-safe. Si le total dépasse le délai avant la rupture, vous êtes déjà en retard — quelle que soit la date exacte du Q-Day.

Signatures

Le risque décalé

Une signature n'est pas rétroactivement vulnérable : elle ne peut être falsifiée qu'après la rupture. Mais les certificats racines, le firmware et les actes probants vivent dix à trente ans : ils doivent migrer tôt.

Les standards

Les algorithmes post-quantiques normalisés par le NIST

Après huit ans de compétition ouverte et de cryptanalyse publique, le NIST a publié en août 2024 ses trois premiers standards post-quantiques, complétés depuis par un mécanisme de secours et une signature compacte en cours de normalisation.

Algorithmes de cryptographie post-quantique normalisés par le NIST : ML-KEM, ML-DSA, SLH-DSA, FN-DSA et HQC
Standard Nom normaliséAlgorithme Nom de concoursOrigine RôleUsage cryptographique FondementFamille mathématique
FIPS 204 ML-DSACRYSTALS-Dilithium Signature numérique — usage généralRéseaux euclidiens
FIPS 205 SLH-DSASPHINCS+ Signature de secours, racines de confianceFonctions de hachage
FIPS 206 (en cours) FN-DSAFALCON Signature compacte — contraintes de tailleRéseaux NTRU
Standard à venir HQCHQC Encapsulation de clés — diversificationCodes correcteurs d'erreurs
SP 800-208 LMS / XMSSSignatures à état Firmware, amorçage sécuriséArbres de hachage
Le choix par défaut

ML-KEM pour l'échange de clés

C'est l'algorithme qui remplace ECDH dans vos poignées de main TLS. Trois niveaux : ML-KEM-512, 768 et 1024. Le niveau 768 est le compromis retenu par la majorité des déploiements réels.

Le choix par défaut

ML-DSA pour les signatures

Remplace ECDSA et RSA pour les certificats, les jetons et la signature de code. Performances proches des algorithmes actuels ; le coût se paie surtout en taille de signature.

La ceinture de sécurité

SLH-DSA en diversification

Plus lent et plus volumineux, mais fondé sur des hypothèses très conservatrices. Réservé aux ancres de confiance dont la compromission serait irréparable : racines de PKI, clés de signature de firmware.

Sous le capot

Sur quoi repose la sécurité post-quantique

La normalisation a délibérément retenu plusieurs familles mathématiques indépendantes. Si l'une s'effondre, les autres tiennent. Cette diversité est une décision d'architecture, pas un hasard.

Famille dominante

Réseaux euclidiens

Trouver le vecteur le plus court dans un réseau de grande dimension. Base de ML-KEM, ML-DSA et FN-DSA : rapide, compact, très étudié. Le socle de la transition.

Diversification

Codes correcteurs d'erreurs

Décoder un message bruité sans connaître la structure du code. Famille de HQC et de Classic McEliece — quarante ans de cryptanalyse au compteur, mais des clés volumineuses.

Hypothèse minimale

Fonctions de hachage

SLH-DSA, LMS et XMSS ne supposent qu'une chose : que SHA-2 ou SHA-3 résiste. C'est l'hypothèse la plus solide disponible, au prix de signatures lourdes.

Écarté

Isogénies (SIKE)

Candidat élégant et très compact, cassé en 2022 par une attaque classique en quelques heures. Illustration de l'utilité d'une cryptanalyse publique avant normalisation.

Écarté

Multivarié (Rainbow)

Signature finaliste du concours, également cassée avant normalisation. Deux échecs qui expliquent pourquoi le NIST maintient plusieurs familles en parallèle.

Inchangé

Symétrique et hachage

AES-256, ChaCha20, SHA-384 et SHA-3 restent valides. La migration post-quantique ne les remplace pas : elle vérifie leurs tailles de paramètres.

Conséquences concrètes

Ce que la PQC change dans vos systèmes

Le coût de la cryptographie post-quantique n'est presque jamais un coût de calcul. C'est un coût de taille : les clés et les signatures grossissent d'un ou deux ordres de grandeur, et ce sont les protocoles réseau qui encaissent.

Comparaison des tailles de clés et de signatures entre algorithmes classiques et post-quantiques
Algorithme RôleFonction OctetsClé publique OctetsSignature ou chiffré Ordre de grandeurÉcart vs classique
X25519 (classique) Échange de clés3232Référence
ECDSA P-256 (classique) Signature6464Référence
RSA-2048 (classique) Signature256256× 4
FN-DSA-512 (FALCON) Signature compacte897≈ 660× 10 environ
SLH-DSA-128s Signature conservatrice327 856× 120 environ
Réseau

Poignées de main fragmentées

Un ClientHello post-quantique dépasse la MTU habituelle et se découpe en plusieurs paquets. Les pare-feux, équilibreurs et équipements anciens mal configurés révèlent ici leurs limites — c'est le premier incident type d'une migration.

PKI

Chaînes de certificats plus lourdes

Trois signatures ML-DSA dans une chaîne représentent une dizaine de kilo-octets supplémentaires par connexion. Voir notre chantier PKI et certificats quantum-safe. Les équipements contraints et les protocoles à budget de trame fixe exigent une conception spécifique.

Performance

Le CPU n'est pas le problème

ML-KEM est souvent plus rapide que l'ECDH qu'il remplace. La latence ajoutée provient des aller-retours réseau et de la taille des messages, pas du coût cryptographique — ce qui rend la mesure indispensable avant tout passage à l'échelle.

La méthode de transition

Mode hybride et crypto-agilité

Pourquoi personne ne déploie la PQC seule

Les algorithmes post-quantiques sont jeunes. Le mode hybride combine un algorithme classique éprouvé et un algorithme post-quantique dans un même échange : le secret partagé n'est sûr que si les deux sont cassés. Une faiblesse découverte dans le nouveau schéma ne vous expose donc pas.

C'est la position constante de l'ANSSI, qui recommande l'hybridation pendant toute la phase de transition, et c'est ce qui est déployé aujourd'hui à grande échelle sur le web : la combinaison X25519 + ML-KEM-768 est active par défaut dans les navigateurs majeurs et supportée par les principaux CDN.

Second avantage, souvent décisif en production : l'hybridation préserve la compatibilité avec vos clients et partenaires non migrés. La transition se fait sans coupure, par vagues de déploiement réversibles.

Le vrai livrable : la crypto-agilité

La crypto-agilité est la capacité à changer d'algorithme sans réécrire vos applications. Elle suppose que les algorithmes ne soient jamais codés en dur, que les tailles de clés et de buffers ne soient pas figées, que les certificats se renouvellent de façon automatisée et que l'inventaire cryptographique reste à jour.

C'est l'objectif structurant, pour une raison simple : les standards post-quantiques vont encore évoluer. FN-DSA arrive, HQC suit, et des attaques nouvelles peuvent modifier les paramètres recommandés. Une organisation crypto-agile absorbe ces changements en quelques jours ; les autres relancent un projet complet.

Une migration réussie ne se juge pas au premier algorithme installé, mais à la facilité du second.

Comparaison

Cryptographie post-quantique ou cryptographie quantique ?

Les deux approches répondent à la même menace par des moyens opposés. Pour une PME, une fintech ou une startup — voir nos cas d'usage par secteur — la PQC est le point de départ dans la quasi-totalité des cas ; la QKD répond à des besoins de site à site très spécifiques.

Comparaison entre cryptographie post-quantique PQC et distribution quantique de clés QKD
Critère LogicielCryptographie post-quantique (PQC) MatérielCryptographie quantique (QKD)
Fondement de la sécuritéLois de la mécanique quantique
Matériel requisÉmetteurs, récepteurs, fibre dédiée
PortéeLiaison point à point
Fonction couverteÉchange de clés uniquement
Délai de déploiement6 à 18 mois
Détection d'interceptionNative
Adapté aux PMECas ciblés, sites sensibles
Budget d'entrée indicatif120 000 € HT
Notre méthode en 6 étapes

Comment se déroule une migration post-quantique

Séquence appliquée par Zivyx Quantum chez les PME et les fintechs. Chaque étape produit un livrable exploitable, y compris si le projet s'arrête là. Le détail complet du projet est décrit sur la page migration quantum-safe.

ÉTAPE 01Semaines 1–2

Inventaire cryptographique (CBOM)

Découverte automatisée de tous vos usages : suites TLS et leurs versions, certificats et dates d'expiration, tunnels VPN, clés SSH, chiffrement des bases, HSM, bibliothèques et dépendances tierces. Livrable : un Cryptographic Bill of Materials complet et la carte des dépendances.

ÉTAPE 02Semaines 2–4

Priorisation par durée de sensibilité

Chaque actif est noté selon la durée pendant laquelle ses données doivent rester confidentielles, son exposition externe et son poids réglementaire. Le théorème de Mosca donne votre marge réelle. Livrable : matrice de risque et feuille de route chiffrée.

ÉTAPE 03Semaines 4–6

Architecture cible

Choix des niveaux d'algorithmes NIST, définition des combinaisons hybrides, stratégie de gestion et de rotation des clés, et exigences de crypto-agilité imposées aux applications. Livrable : dossier d'architecture et spécifications d'intégration.

ÉTAPE 04Semaines 6–9

Pilote et mesure

Déploiement sur un périmètre restreint et représentatif. Mesure de la latence ajoutée, de la taille des poignées de main, de la fragmentation réseau et de la compatibilité des clients anciens. Aucun passage à l'échelle sans chiffres validés. Livrable : rapport de performance et de compatibilité.

ÉTAPE 05Semaines 9–16

Déploiement par vagues

Migration progressive de l'ensemble du système d'information, avec repli immédiat possible à chaque vague. Le mode hybride garantit que vos partenaires non migrés continuent de fonctionner. Livrable : systèmes en production quantum-safe et documentation d'exploitation.

ÉTAPE 06En continu

Supervision et preuves de conformité

Surveillance de la posture cryptographique, alertes sur les certificats et suites faibles, rotation des clés, mise à jour des algorithmes au rythme des publications NIST et ANSSI. Livrable : tableau de bord permanent et dossier de preuves pour vos auditeurs RGPD, DORA et NIS2.

Cadre réglementaire

Ce que les référentiels attendent déjà de vous

Aucun texte n'impose encore la cryptographie post-quantique à une PME française. Plusieurs exigent en revanche des mesures « à l'état de l'art » et une gestion documentée des menaces émergentes — ce qui, en pratique, se traduit par une feuille de route à présenter.

France

Recommandations ANSSI

Position claire et constante : hybridation obligatoire pendant la transition, défiance envers un déploiement post-quantique seul, priorité donnée aux actifs à longue durée de confidentialité.

États-Unis

NIST et CNSA 2.0

Le NIST retient 2030 pour la dépréciation de RSA-2048 et ECC-256, et 2035 pour leur interdiction dans les usages fédéraux. La NSA impose ML-KEM-1024 et ML-DSA-87 sur ses périmètres.

Europe

Feuille de route coordonnée

Les États membres se sont accordés sur un calendrier commun de transition post-quantique, avec des jalons de démarrage à court terme sur les infrastructures critiques.

Finance

DORA

Gestion du risque TIC couvrant explicitement les menaces émergentes, avec obligation de démontrer et de tester. Les auditeurs et les banques partenaires posent désormais la question du quantique — voir notre approche fintech et paiement.

Cyber

NIS2

Politiques de cryptographie et de chiffrement documentées, sécurité de la chaîne d'approvisionnement, responsabilité de la direction. L'inventaire des données et des accès en est le prérequis naturel.

Données

RGPD, article 32

Mesures techniques adaptées à l'état de l'art, et l'état de l'art évolue. Pour des données conservées dix ans, un chiffrement uniquement classique devient difficile à justifier devant la CNIL.

Questions fréquentes

FAQ — Cryptographie post-quantique

Qu'est-ce que la cryptographie post-quantique, en une phrase ?

Ce sont des algorithmes classiques, exécutés sur des machines classiques, mais fondés sur des problèmes mathématiques qu'un ordinateur quantique ne sait pas résoudre efficacement. Ils remplacent RSA, Diffie-Hellman et les courbes elliptiques pour l'échange de clés et les signatures, par mise à jour logicielle et sans matériel nouveau.

Quelle différence avec la cryptographie quantique ou la QKD ?

La cryptographie quantique transporte des clés au moyen de photons uniques sur une fibre dédiée : sa sécurité vient de la physique, et elle exige du matériel spécialisé sur une liaison point à point. La cryptographie post-quantique est purement logicielle et fonctionne partout — internet, mobile, cloud, objets connectés. Elle couvre aussi les signatures, ce que la QKD ne fait pas. Les deux sont complémentaires, mais la PQC est la voie standard. Détail des liaisons optiques sur notre page cryptographie quantique et QKD.

Quels algorithmes post-quantiques sont normalisés ?

ML-KEM (FIPS 203, issu de CRYSTALS-Kyber) pour l'encapsulation de clés, ML-DSA (FIPS 204, issu de CRYSTALS-Dilithium) et SLH-DSA (FIPS 205, issu de SPHINCS+) pour les signatures. FN-DSA (FALCON) est en cours de normalisation pour les signatures compactes, et HQC a été retenu comme mécanisme d'encapsulation de secours reposant sur une famille mathématique différente. Pour le firmware, LMS et XMSS sont déjà spécifiés depuis plusieurs années.

La PQC est-elle vraiment sûre ? Deux candidats ont été cassés.

Oui, SIKE et Rainbow ont été cassés — et c'est précisément l'intérêt d'un concours public de huit ans : ils l'ont été avant d'être normalisés et déployés. Les algorithmes retenus reposent sur des familles distinctes et bien étudiées. C'est aussi la raison du mode hybride : en associant un algorithme classique et un algorithme post-quantique, une faiblesse future dans l'un ne compromet pas l'échange.

Faut-il migrer maintenant, alors qu'aucun ordinateur quantique ne casse RSA ?

Cela dépend de la durée de vie de vos données, pas de la date du Q-Day. Appliquez le théorème de Mosca : durée de confidentialité + durée de migration. Si le total dépasse le délai avant la rupture, vous êtes déjà en retard. Une donnée captée aujourd'hui ne peut pas être rechiffrée rétroactivement : c'est le principe de la moisson anticipée. Concrètement, au-delà de sept à huit ans de conservation, le sujet est actuel.

Faut-il remplacer du matériel ?

Dans la grande majorité des cas, non. La PQC s'applique à vos serveurs, VPN, applications et HSM récents. Un remplacement n'est nécessaire que pour des HSM ou des équipements réseau trop anciens pour supporter les nouveaux algorithmes ou les tailles de messages associées — ce que l'inventaire de l'étape 1 identifie immédiatement.

Quel est l'impact sur les performances ?

Le coût processeur est marginal : ML-KEM est souvent plus rapide que l'échange de clés elliptique qu'il remplace. Le vrai impact est la taille : clés et signatures pèsent dix à cent fois plus, ce qui fragmente les poignées de main TLS et alourdit les chaînes de certificats. C'est pourquoi nous mesurons systématiquement en pilote avant de généraliser.

Qu'est-ce que le mode hybride, et pourquoi est-il recommandé ?

L'hybridation combine un algorithme classique et un algorithme post-quantique dans le même échange : le secret n'est cassé que si les deux le sont. C'est la recommandation de l'ANSSI pendant toute la transition, et c'est ce qui est déployé sur le web avec la combinaison X25519 + ML-KEM-768. Avantage opérationnel : vos clients et partenaires non migrés continuent de fonctionner normalement.

AES et mes mots de passe sont-ils concernés ?

Beaucoup moins. Le chiffrement symétrique et le hachage ne sont pas cassés par le quantique, seulement affaiblis par l'algorithme de Grover, dont le gain quadratique reste difficile à exploiter en pratique. Passer à AES-256 et à des empreintes de 384 bits ou plus suffit. L'effort de migration porte sur l'asymétrique.

Combien de temps prend une migration post-quantique ?

Comptez 2 à 4 semaines pour l'inventaire et la feuille de route, puis 6 à 14 semaines pour la migration technique d'une PME. Une fintech soumise à DORA planifie généralement 6 à 9 mois pour intégrer les validations réglementaires et les tests avec ses partenaires bancaires. Le déroulé étape par étape figure sur la page migration quantum-safe.

Combien coûte une migration vers la cryptographie post-quantique ?

Un audit de crypto-agilité avec inventaire et feuille de route démarre à 9 500 € HT. Une migration complète pour une structure de 50 à 250 postes se situe généralement entre 35 000 € et 90 000 € HT, selon le nombre d'applications, d'API et de partenaires à synchroniser. Le budget dépend surtout de l'hétérogénéité du parc, rarement de sa taille. Détail des trois formules sur la page offres et tarifs.

Par où commencer si je ne sais pas où j'en suis ?

Par l'inventaire cryptographique. Personne ne peut migrer ce qu'il n'a pas cartographié, et la première surprise est presque toujours la même : des certificats oubliés, des suites TLS obsolètes et des dépendances tierces dont personne ne connaissait les choix cryptographiques. Le CBOM est le seul livrable qui reste utile quelle que soit la suite donnée au projet. Il constitue l'étape 1 de notre processus.

Poursuivre la lecture

Les autres pages de notre expertise

La cryptographie post-quantique n'est qu'une brique. Voici où trouver le reste : la voie matérielle, le déroulé du projet, le socle de sécurité et les contraintes par métier.

Voie matérielle

Cryptographie quantique et QKD

Distribution quantique de clés par photons, théorème de non-clonage, portée des liaisons optiques et intégration aux HSM. L'alternative physique à la PQC, réservée aux sites sensibles.

Le projet

Migration quantum-safe

Inventaire CBOM, priorisation, architecture cible, pilote mesuré, déploiement par vagues et supervision continue. Les délais, les livrables et les points de repli.

Le socle

Protection des données en entreprise

Cartographie des données, chiffrement au repos et en transit, gestion des clés, contrôle d'accès, sauvegardes immuables et journalisation probante.

Par métier

Sécurité par secteur

Fintech, banque, assurance, santé, SaaS, juridique, industrie, secteur public : durée de sensibilité, régulateur applicable et niveau d'urgence quantique.

Offres

Formules et tarifs

Quantum Ready, Quantum Secure et Quantum Sovereign : ce que contient chaque formule, à partir de 9 500 € HT pour l'audit et la feuille de route.

Vue d'ensemble

Cryptage quantique pour PME

La page d'entrée : menace de moisson anticipée, frise du Q-Day, six chantiers de sécurisation et comparatif QKD contre PQC.

Prochaine étape

Savoir où en est votre cryptographie

Zivyx Quantum établit votre inventaire cryptographique, calcule votre marge réelle avant la rupture quantique et vous remet une feuille de route chiffrée et priorisée. Devis sous 48 heures.

Notre champ d'expertise

Migration et installation de cryptographie post-quantique

Zivyx Quantum installe, intègre et supervise des solutions de chiffrement post-quantique pour les PME, fintechs et startups, en France, en Belgique, en Suisse et au Luxembourg.

cryptographie post-quantiquePQCpost-quantum cryptography algorithmes NIST PQCML-KEMCRYSTALS-KyberML-DSA CRYSTALS-DilithiumSLH-DSASPHINCS+FN-DSA FALCON HQCFIPS 203FIPS 204FIPS 205 réseaux euclidienscodes correcteurs d'erreursLMS XMSS algorithme de Shoralgorithme de GroverRSA-2048courbes elliptiques ECC harvest now decrypt latermoisson anticipéeQ-Daythéorème de Mosca mode hybrideX25519 ML-KEM-768TLS hybrideVPN post-quantique crypto-agilitéCBOM inventaire cryptographiquemigration post-quantique PME PKI quantum safecertificats post-quantiquessignature de code post-quantique chiffrement des données au reposHSM cryptographierotation des clés recommandations ANSSICNSA 2.0conformité DORAdirective NIS2 RGPD article 32quantum safeaudit cryptographique cryptographie quantique QKDexpert cryptographie France