TLS, VPN et passerelles API
Bascule des terminaisons TLS vers X25519MLKEM768, migration des tunnels IPsec et des passerelles API. Chantier prioritaire : ce sont les flux réellement captables aujourd'hui.
Le mode hybride rend la bascule réversible. C'est ce qui la rend faisable.
Zivyx Quantum conçoit et exécute votre plan de migration post-quantique : architecture cible, banc de test, pilote en production, puis déploiement par vagues de ML-KEM et ML-DSA en mode hybride. Vos partenaires non migrés continuent de fonctionner, chaque vague dispose d'un repli immédiat, et aucune fenêtre d'interruption n'est nécessaire. À partir de 14 500 € HT.
Une migration PQC ne se joue pas le jour de la bascule mais dans l'ordre des vagues. On migre d'abord ce qui est capté aujourd'hui — les flux exposés — puis ce qui est lent à bouger, et enfin ce qui dépend de tiers. Chaque vague est autonome : vous pouvez vous arrêter entre deux sans laisser le système d'information dans un état incohérent.
L'essentiel des malentendus sur une migration post-quantique vient de ces deux termes. Ils décrivent l'un le chantier, l'autre la technique qui le rend supportable.
Une migration PQC consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures.
C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique (AES) et les fonctions de hachage (SHA-2, SHA-3) ne sont pas concernés : l'algorithme de Grover en réduit la marge, il ne les casse pas. Seul l'asymétrique tombe face à l'algorithme de Shor — et c'est précisément ce que l'inventaire produit par l'audit cryptographique permet d'isoler.
Le mode hybride consiste à négocier deux échanges de clés en parallèle — un classique et un post-quantique — puis à combiner les deux secrets obtenus par une fonction de dérivation. Le secret final n'est cassable que si les deux mécanismes tombent.
C'est la recommandation explicite de l'ANSSI, qui préconise de conserver un algorithme classique éprouvé en parallèle pendant toute la transition : les algorithmes post-quantiques sont normalisés mais jeunes, et une faiblesse d'implémentation reste possible. En pratique, c'est aussi ce qui préserve la compatibilité avec vos partenaires non migrés.
Dans une session TLS 1.3 hybride, le client envoie deux key shares : une clé publique X25519 et une clé publique ML-KEM-768. Le serveur répond aux deux. Les deux secrets sont ensuite fusionnés par la fonction de dérivation de clé. C'est le groupe négocié sous le nom X25519MLKEM768, aujourd'hui le plus déployé sur le web.
↔ Faites défiler le schéma horizontalement
Un attaquant doit casser X25519 et ML-KEM-768 pour obtenir le secret. Une faiblesse découverte dans l'implémentation post-quantique ne vous ramène pas en dessous du niveau de sécurité actuel — vous ne pariez rien.
Un client qui ne connaît pas ML-KEM négocie simplement X25519 seul. Vos partenaires, vos vieux clients lourds et vos objets connectés continuent de fonctionner pendant que le reste du parc bascule.
Toute migration se décompose en six chantiers. Leur ordre et leur poids varient, mais aucun ne peut être ignoré : c'est celui qu'on oublie qui bloque la certification finale.
Bascule des terminaisons TLS vers X25519MLKEM768, migration des tunnels IPsec et des passerelles API. Chantier prioritaire : ce sont les flux réellement captables aujourd'hui.
Émission d'une nouvelle hiérarchie d'autorités, certificats à signature post-quantique, rotation automatisée. Le chantier le plus long, car il dépend des durées de vie déjà émises.
Re-chiffrement des bases, sauvegardes et archives légales avec des clés protégées par un mécanisme post-quantique. Voir notre offre de protection des données en entreprise.
Signature post-quantique des artefacts, images de conteneurs et attestations de build. Chantier à fort effet de levier commercial pour les éditeurs SaaS.
Mise à niveau firmware, migration des clés maîtresses, intégration des nouveaux mécanismes. Seul chantier susceptible d'imposer un remplacement matériel — et donc à chiffrer en premier.
Coordination avec vos banques, PSP, éditeurs et prestataires TIC. Le mode hybride vous rend indépendant de leur calendrier — mais leur migration reste à documenter au titre de DORA.
Les objets post-quantiques sont plus volumineux que leurs équivalents classiques. C'est le seul vrai coût technique de la migration, et il se mesure. Voici les ordres de grandeur que nous validons systématiquement sur banc de test avant tout déploiement.
| ÉlémentCe qui change | AvantClassique | AprèsHybride / post-quantique | ConséquenceEffet concret |
|---|---|---|---|
| Clé publique d'échange | X25519 : 32 octets | X25519 + ML-KEM-768 : environ 1 216 octets | Le message client du handshake gagne à peu près 1 Ko. |
| Encapsulation renvoyée | 32 octets | ML-KEM-768 : 1 088 octets | Environ 1 Ko de plus dans le sens serveur vers client. |
| Taille de signature | ECDSA P-256 : environ 64 octets | ML-DSA-65 : environ 3 300 octets | Poste le plus lourd. Une chaîne de certificats peut gagner 10 Ko. |
| Clé publique de signature | P-256 : 64 octets | ML-DSA-65 : environ 1 950 octets | Impact sur la taille des certificats et des magasins de confiance. |
| Coût processeur | Référence ECDH / ECDSA | Comparable, souvent meilleur | ML-KEM est fréquemment plus rapide qu'ECDH en opérations par seconde. |
| Latence ajoutée | Référence | Généralement sous 5 ms | Imperceptible sur du trafic HTTP courant. |
| Nombre d'allers-retours | 1-RTT en TLS 1.3 | Inchangé | Aucun aller-retour supplémentaire n'est introduit. |
| Fragmentation réseau | Rarement un sujet | À surveiller | Point de vigilance réel sur QUIC, DTLS et les liens à faible MTU. |
| Équipements intermédiaires | Compatibles | À tester | Certains pare-feux et répartiteurs rejettent les handshakes volumineux. |
Valeurs indicatives pour les paramètres de niveau 3 du NIST ; les tailles exactes varient selon l'encodage retenu. Les deux vraies difficultés d'une migration ne sont ni le processeur ni la latence, mais la fragmentation réseau et les équipements intermédiaires qui rejettent les gros handshakes — ce que le banc de test de l'étape 2 identifie avant qu'un utilisateur ne le découvre.
Vingt-quatre semaines pour une PME multi-applicative type. Chaque étape produit un livrable exploitable et se termine par des critères de sortie mesurés, pas par une impression.
À partir du CBOM issu de l'audit cryptographique : choix des algorithmes et des niveaux NIST, stratégie de gestion des clés, durée de coexistence hybride par chantier, et surtout conception de la crypto-agilité — la capacité à rechanger d'algorithme sans réécrire les applications. Livrable : dossier d'architecture et spécifications d'intégration.
Reproduction de vos chaînes de transport en environnement isolé : mesure de la latence ajoutée, de la taille des handshakes, du comportement des pare-feux et répartiteurs de charge, et de la compatibilité des clients les plus anciens. Aucun déploiement n'est engagé sans chiffres validés. Livrable : rapport de performance et liste des points de blocage.
Bascule d'un périmètre réel mais limité, choisi pour être représentatif et peu critique. Observation sous trafic réel pendant au moins deux semaines, avec supervision des taux d'échec de négociation. C'est ici que se décide le passage à l'échelle. Livrable : bilan du pilote et procédure de repli validée en conditions réelles.
Migration de tout ce qui est captable depuis l'extérieur : terminaisons TLS publiques, passerelles API, tunnels VPN partenaires. C'est la vague qui coupe réellement l'exposition au harvest now, decrypt later, et donc celle qui doit passer en premier. Livrable : flux externes en hybride, tableau de bord de négociation.
PKI interne et certificats ML-DSA, chiffrement au repos, sauvegardes, archives, signature de code et chaîne CI/CD. Vague la plus longue car elle dépend des durées de vie des certificats déjà émis et des fenêtres de re-chiffrement des bases. Livrable : parc interne migré et documentation d'exploitation.
Migration des clés maîtresses en HSM, coordination des derniers partenaires, retrait progressif des algorithmes classiques là où plus aucun client ne les négocie. Puis supervision continue : alertes sur les négociations en repli classique, rotation des clés et suivi des publications NIST et ANSSI. Livrable : tableau de bord permanent et dossier de preuves RGPD, DORA et NIS2.
Trois formules à prix affiché, pour une structure de 20 à 500 collaborateurs. Le montant d'un audit cryptographique réalisé par nos soins est déduit à 100 % de ces tarifs.
| Formule 1 · Preuve de valeurMigration Pilote | Formule 2 · PME & FintechsMigration PQC Complète | Formule 3 · OIV & BanquesMigration Souveraine | |
|---|---|---|---|
| Tarif indicatif HT | À partir de 14 500 € | À partir de 38 000 € | À partir de 120 000 € |
| Pour qui | Structures qui veulent prouver la faisabilité avant d'engager un budget complet. | PME, fintechs, néobanques, assurtechs et acteurs e-santé soumis à DORA, NIS2 ou HDS. | Sièges bancaires, opérateurs d'importance vitale, administrations, R&D sensible. |
| Durée | 6 à 9 semaines | 20 à 26 semaines | 12 à 24 mois |
| Périmètre | 1 chaîne de transport | Système d'information complet | Multi-sites, multi-entités |
| Architecture cible & crypto-agilité | Incluse | Incluse | Incluse |
| Banc de test & mesures de performance | Inclus | Inclus | Inclus + tests de charge |
| Pilote en production restreinte | Inclus | Inclus | Inclus |
| TLS 1.3 hybride (X25519MLKEM768) | Sur le périmètre pilote | Complet | Complet |
| VPN & IPsec hybrides | — | Inclus | Inclus |
| PKI & certificats ML-DSA | — | Inclus | Inclus + AC souveraine |
| Chiffrement au repos & archives | — | Inclus | Inclus |
| Signature de code & CI/CD | — | Option | Inclus |
| Intégration HSM / KMS | — | Option | Inclus + mise à niveau firmware |
| Coordination des partenaires et tiers | — | Incluse | Incluse + questionnaires DORA |
| Procédure de repli validée par vague | Incluse | Incluse | Incluse + exercices de bascule |
| Formation des équipes | Restitution 2 h | Atelier 1 journée | Programme sur mesure |
| Supervision post-migration | — | 12 mois inclus | 24 mois inclus + astreinte |
| Dossier RGPD art. 32 / DORA / NIS2 | Synthèse | Dossier complet | Dossier complet + audit blanc |
| Alignement référentiels ANSSI | — | Option | Inclus (RGS, SecNumCloud) |
| Déduction de l'audit préalable | 100 % | 100 % | 100 % |
Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le devis ferme est établi à partir du CBOM : sans inventaire préalable, aucun prestataire sérieux ne peut chiffrer une migration autrement qu'à la louche. Un remplacement matériel éventuel (HSM hors support) est chiffré séparément et identifié dès l'audit.
La migration est l'étape d'exécution. Elle suppose un inventaire en amont et s'accompagne d'autres chantiers selon ce que révèle le CBOM.
L'ordre des vagues change selon vos obligations et la durée de sensibilité de vos données. Une fintech migre d'abord ses flux partenaires ; un acteur de santé, ses archives.
Une migration PQC consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures. C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique AES et les fonctions de hachage ne sont pas concernés : seul l'asymétrique tombe face à l'algorithme de Shor.
Le mode hybride négocie deux échanges de clés en parallèle, un classique et un post-quantique, puis combine les deux secrets. Le résultat n'est cassable que si les deux mécanismes tombent. L'ANSSI recommande de conserver un algorithme classique éprouvé pendant toute la transition, car les algorithmes post-quantiques sont normalisés mais jeunes et une faiblesse d'implémentation reste possible. En pratique, l'hybride préserve aussi la compatibilité avec les partenaires non migrés.
Comptez 6 à 9 semaines pour une migration pilote sur une chaîne de transport, 20 à 26 semaines pour une PME multi-applicative, et 12 à 24 mois pour une banque ou un opérateur d'importance vitale. Le facteur limitant n'est presque jamais la technique : ce sont les durées de vie des certificats déjà émis et la coordination des partenaires.
Trois formules à prix affiché : la Migration Pilote à partir de 14 500 € HT, la Migration PQC Complète à partir de 38 000 € HT pour une PME ou une fintech, et la Migration Souveraine à partir de 120 000 € HT. Le montant d'un audit cryptographique réalisé par nos soins est déduit à 100 %. Un devis ferme suppose un CBOM : sans inventaire, tout chiffrage reste une estimation.
Non. Le déploiement se fait par vagues, en mode hybride, avec une procédure de repli validée en conditions réelles à chaque étape. L'algorithme classique et l'algorithme post-quantique coexistent sur le même canal : vos clients et partenaires non migrés négocient simplement l'ancien mécanisme et continuent de fonctionner normalement. Aucune fenêtre d'interruption n'est nécessaire.
Le coût processeur est comparable et souvent meilleur : ML-KEM est fréquemment plus rapide qu'ECDH. La latence ajoutée reste généralement sous 5 millisecondes et le nombre d'allers-retours TLS est inchangé. Le vrai sujet est le volume : le handshake gagne environ 1 à 2 Ko et une chaîne de certificats ML-DSA peut gagner une dizaine de kilo-octets. Les deux difficultés réelles sont la fragmentation réseau sur QUIC ou DTLS et les équipements intermédiaires qui rejettent les gros handshakes — c'est précisément ce que le banc de test identifie avant tout déploiement.
Dans la grande majorité des cas, non : la migration est logicielle. Un remplacement n'est nécessaire que pour des HSM trop anciens pour supporter les nouveaux mécanismes, ou pour des équipements réseau incapables de traiter des handshakes volumineux. Ces cas sont identifiés dès l'audit cryptographique et chiffrés séparément, jamais découverts en cours de projet.
Rien de particulier — c'est tout l'intérêt du mode hybride. Un client qui ne connaît pas ML-KEM négocie le mécanisme classique seul et la session fonctionne normalement. Vous n'êtes donc pas dépendant du calendrier de vos partenaires pour démarrer. En revanche, leur posture reste à documenter : DORA impose aux entités financières de suivre le risque TIC de leurs prestataires.
Oui. Une migration engagée sans CBOM déborde systématiquement : les usages cryptographiques oubliés apparaissent en cours de projet et font exploser le budget et le calendrier. L'audit transforme une estimation en engagement chiffré, et son montant est intégralement déduit de la migration.
C'est exactement le scénario que la crypto-agilité anticipe, et c'est pourquoi nous en faisons le livrable central de l'étape 1. Une architecture crypto-agile isole les choix d'algorithmes derrière une couche d'abstraction : changer de mécanisme se règle alors en configuration, sur quelques jours, sans réécrire les applications. Le mode hybride ajoute une seconde protection en conservant un algorithme classique éprouvé pendant la transition.
Cadrage gratuit de trente minutes, devis ferme sous 48 heures à partir de votre CBOM. Si vous n'avez pas encore d'inventaire, nous commençons par l'audit — déduit à 100 % de la migration.
Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées
Zivyx Quantum conçoit et exécute des plans de migration post-quantique pour les PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg. Nos missions démarrent par un audit cryptographique et s'appuient sur les algorithmes normalisés par le NIST, déployés en mode hybride conformément aux recommandations de l'ANSSI.