Personne ne sait où sont les données
Fichiers clients dupliqués sur des postes, exports Excel dans des boîtes mail, bases de test contenant des données réelles. Impossible de protéger ce qu'on n'a pas cartographié.
Installée, intégrée, supervisée. Pas seulement conseillée.
Zivyx Quantum installe et exploite les dispositifs qui protègent réellement vos données : chiffrement, gestion des clés, contrôle d'accès, sauvegardes immuables et traçabilité. Nous intervenons chez les PME, fintechs et startups qui doivent prouver leur conformité — et rendre leur chiffrement résistant aux ordinateurs quantiques.
Un antivirus, un pare-feu, une sauvegarde quelque part, et une politique de sécurité rédigée il y a trois ans. C'est le socle habituel — et il ne résiste ni à un audit sérieux, ni à un rançongiciel, ni à une exfiltration de données. Voici ce que nous trouvons dans presque tous les audits d'entrée.
Fichiers clients dupliqués sur des postes, exports Excel dans des boîtes mail, bases de test contenant des données réelles. Impossible de protéger ce qu'on n'a pas cartographié.
Mots de passe de bases et clés d'API en clair dans les dépôts Git, partagés sur Slack, jamais renouvelés. Un seul dépôt compromis expose l'ensemble du système.
Une sauvegarde accessible depuis le réseau est une sauvegarde que le rançongiciel chiffrera aussi. Sans immuabilité ni restauration testée, elle ne vaut rien le jour venu.
Comptes de prestataires partis depuis deux ans, droits d'administration accordés « temporairement », aucun principe de moindre privilège. C'est la porte d'entrée la plus utilisée.
Journaux non conservés, non horodatés, non protégés. En cas d'incident, vous ne pouvez ni établir l'origine, ni démontrer votre diligence à la CNIL.
RSA-2048 et ECC partout, sans plan de remplacement. Ces algorithmes tomberont face aux ordinateurs quantiques, et les données captées aujourd'hui seront lisibles plus tard.
Chaque brique est installée, configurée, documentée et transmise à vos équipes. Vous restez propriétaire de vos clés et de votre infrastructure.
Chiffrement des bases, volumes, sauvegardes et postes. Terminaisons TLS durcies, tunnels VPN, chiffrement des échanges partenaires. Déploiement en mode hybride post-quantique dès l'installation.
Coffre-fort de secrets, HSM ou KMS souverain, rotation automatisée, séparation des environnements. Fin des clés en clair dans les dépôts et des mots de passe partagés.
Authentification forte, SSO, revue périodique des droits, comptes à privilèges isolés. Chaque accès est nominatif, justifié et révocable en une opération.
Règle 3-2-1, copies immuables hors réseau, chiffrement des jeux de sauvegarde et surtout tests de restauration réels. Une sauvegarde non testée n'est pas une sauvegarde.
Centralisation des journaux, horodatage, scellement, conservation conforme. De quoi reconstituer un incident et démontrer votre diligence à un régulateur ou à un assureur.
Inventaire cryptographique, passage aux algorithmes NIST ML-KEM et ML-DSA, crypto-agilité. Vos données longue durée restent protégées après la rupture quantique. En savoir plus.
Cinq étapes, chacune avec un livrable exploitable. Vous pouvez vous arrêter à la fin de n'importe laquelle et conserver quelque chose d'utile.
Nous identifions quelles données vous détenez, où elles résident et qui y accède : bases, SaaS, postes, sauvegardes, sous-traitants. Chaque actif est classé selon sa sensibilité et sa durée de conservation. Livrable : cartographie des données, registre des traitements et matrice de risque.
Revue du chiffrement en place, de la gestion des clés, des droits d'accès, des sauvegardes et de la journalisation. Nous mesurons l'écart réel avec le RGPD, NIS2, DORA ou ISO 27001 selon votre régime. Livrable : rapport d'audit et plan d'action priorisé, chiffré.
Conception de l'architecture de protection : où chiffrer, comment cloisonner les clés, quels contrôles d'accès, quelle stratégie de sauvegarde. Nous intégrons dès cette étape la crypto-agilité, pour pouvoir changer d'algorithme sans tout réécrire. Livrable : dossier d'architecture et spécifications.
Mise en œuvre par vagues, en commençant par le périmètre le plus exposé. Chaque vague est testée et réversible. Vos équipes sont formées au fur et à mesure plutôt qu'en une session finale que personne ne retient. Livrable : dispositifs en production et documentation d'exploitation.
Surveillance des accès et des certificats, rotation des clés, tests de restauration périodiques, veille sur les algorithmes. Nous produisons le dossier de preuves que réclameront vos auditeurs, vos clients grands comptes et votre assureur cyber. Livrable : tableau de bord et dossier de conformité tenu à jour.
Tarifs HT pour une structure de 20 à 250 collaborateurs. Chaque formule inclut les livrables de la précédente.
| Formule 1 · DiagnosticAudit & Cartographie | Formule 2 · La plus demandéeProtection Complète | Formule 3 · RégulésConformité & Quantique | |
|---|---|---|---|
| Tarif indicatif | À partir de 7 500 € | À partir de 32 000 € | À partir de 75 000 € |
| Pour qui | Startups et PME qui veulent savoir où elles en sont avant d'investir. | PME et scale-ups qui doivent réellement sécuriser leurs données clients et passer des audits. | Fintechs, e-santé et entités soumises à DORA, NIS2 ou à des audits grands comptes. |
| Cartographie des données | Incluse | Incluse | Incluse |
| Audit technique & écart de conformité | Inclus | Inclus | Inclus |
| Plan d'action chiffré | Inclus | Inclus | Inclus |
| Chiffrement au repos & en transit | — | Installé | Installé |
| Gestion des clés & coffre-fort | — | Installée | Installée + HSM |
| Contrôle d'accès & authentification forte | — | Installé | Installé |
| Sauvegardes immuables & tests | — | Installées | Installées |
| Journalisation & preuve d'intégrité | — | Standard | Scellement horodaté |
| Migration post-quantique (PQC) | — | Option | Incluse |
| Dossier de conformité RGPD | Synthèse | Dossier complet | Dossier complet |
| Conformité DORA / NIS2 / ISO 27001 | — | Préparation | Accompagnement audit |
| Plan de réponse à incident | — | Inclus | Inclus + exercice |
| Formation des équipes | Restitution 2 h | Atelier 1 journée | Programme sur mesure |
| Supervision continue | — | 12 mois inclus | 24 mois + astreinte |
| Délai de mise en œuvre | 2 à 4 semaines | 8 à 16 semaines | 4 à 9 mois |
Quatre textes structurent la protection des données en entreprise. Selon votre activité, un ou plusieurs s'appliquent — et les sanctions ne sont plus théoriques.
Il impose des mesures techniques adaptées à l'état de l'art, en citant explicitement le chiffrement et la pseudonymisation. L'état de l'art évoluant, un chiffrement obsolète devient progressivement une non-conformité. Sanction : jusqu'à 4 % du chiffre d'affaires mondial.
Applicable depuis sa transposition à un très large périmètre d'entreprises, y compris de taille moyenne, dans dix-huit secteurs. Elle impose une politique de cryptographie documentée, la gestion des incidents, la sécurité de la chaîne d'approvisionnement — et engage la responsabilité des dirigeants.
Pour les entités financières et leurs prestataires informatiques : gestion du risque lié aux TIC, tests de résilience, registre des prestataires critiques, notification des incidents. Les menaces émergentes doivent être couvertes, ce qui inclut explicitement le risque quantique.
Non obligatoire, mais de plus en plus exigée dans les appels d'offres grands comptes. Elle formalise un système de management de la sécurité. Nous préparons le terrain technique et documentaire ; la certification elle-même est délivrée par un organisme accrédité indépendant.
Données KYC conservées dix ans, flux interbancaires, journaux de transaction. DORA rend la protection des données opposable et vérifiable par le régulateur.
Données clients multi-tenants, secrets d'API, isolation des environnements. Un questionnaire sécurité raté, c'est un contrat grand compte perdu.
Données de santé à sensibilité quasi illimitée, hébergement HDS, résultats de recherche brevetables. Le régime le plus strict du RGPD.
Secret professionnel, archives probantes sur plusieurs décennies, données financières de vos clients. Une fuite engage votre responsabilité civile.
Plans, formules, jeux de données d'entraînement. L'espionnage industriel ne cherche pas à chiffrer vos fichiers, mais à les copier sans bruit.
Bases clients volumineuses, données de paiement, historiques d'achat. Cible privilégiée des rançongiciels pour la pression que crée l'arrêt d'activité.
Elle ne se contente pas de rédiger des recommandations. Zivyx Quantum installe et configure les dispositifs techniques : chiffrement des bases et des sauvegardes, coffre-fort de clés, authentification forte, journalisation, sauvegardes immuables. Puis elle documente l'ensemble, forme vos équipes et supervise le fonctionnement dans la durée. La différence avec un cabinet de conseil est là : nous livrons des systèmes en production, pas un rapport.
Un audit et une cartographie démarrent autour de 7 500 € HT. Une installation complète — chiffrement, gestion des clés, contrôle d'accès, sauvegardes, journalisation — se situe généralement entre 30 000 € et 70 000 € HT pour une structure de 20 à 250 personnes. Le coût dépend surtout du nombre d'applications et d'environnements à couvrir, pas du nombre de salariés.
Comptez 2 à 4 semaines pour l'audit et la cartographie, puis 8 à 16 semaines pour l'installation dans une PME. Les entités soumises à DORA ou visant ISO 27001 planifient plutôt 4 à 9 mois, le temps d'intégrer les validations documentaires et les tests de résilience.
Rarement. La majorité des dispositifs s'appuient sur ce que vous avez déjà : votre cloud, vos serveurs, vos outils. Nous remplaçons uniquement ce qui est réellement bloquant — un système d'exploitation hors support, un HSM incapable de gérer les nouveaux algorithmes, une solution de sauvegarde sans option d'immuabilité.
L'article 32 ne l'impose pas nommément dans tous les cas, mais il le cite explicitement comme mesure appropriée et exige des dispositifs adaptés à l'état de l'art. En pratique, une fuite de données non chiffrées est très difficile à défendre devant la CNIL, et le chiffrement peut vous dispenser de notifier les personnes concernées si les données restent illisibles.
NIS2 couvre dix-huit secteurs et s'applique généralement dès 50 salariés ou 10 M€ de chiffre d'affaires, avec des seuils différents selon l'activité. Beaucoup de PME concernées l'ignorent encore. Le sous-traitant d'une entité couverte peut aussi se voir imposer des exigences par contrat. L'audit détermine votre situation exacte.
Aucun dispositif ne garantit le risque zéro. L'objectif est que l'incident reste survivable : des sauvegardes immuables et testées permettent de redémarrer sans payer, le cloisonnement limite la propagation, et la journalisation permet d'établir ce qui a été consulté ou exfiltré — information indispensable pour votre notification à la CNIL et votre assureur.
Parce que le chiffrement que vous installez aujourd'hui protège des données que vous conserverez cinq à dix ans. Les algorithmes actuels (RSA, ECC) tomberont face aux ordinateurs quantiques, et un attaquant peut capter dès maintenant du trafic chiffré pour le déchiffrer plus tard. Installer directement des algorithmes post-quantiques coûte à peine plus cher que de refaire le travail dans trois ans.
Oui, sans exception. Nous installons et configurons, mais les clés de chiffrement, les coffres-forts de secrets et les données restent sous votre contrôle exclusif. Toute la configuration vous est documentée et transmise : vous pouvez changer de prestataire sans être bloqué.
Par un audit de sécurité et une cartographie des données. Deux à quatre semaines, un rapport d'écart de conformité et un plan d'action chiffré et priorisé. Aucun engagement sur la suite : le rapport reste exploitable même si vous confiez les travaux à une autre équipe.
Zivyx Quantum cartographie vos données, mesure votre écart de conformité et vous remet un plan d'action priorisé. Devis sous 48 heures, intervention sous 10 jours. Réponse rapide par WhatsApp.
Zivyx Quantum couvre l'ensemble de la chaîne : cartographie, audit, installation, intégration, formation et supervision. Nos équipes interviennent en France, en Belgique, en Suisse et au Luxembourg, en présentiel comme à distance.