Terminaisons TLS et suites de chiffrement
Versions de protocole, suites négociées, groupes d'échange de clés, agrafage OCSP, terminaisons cachées derrière vos répartiteurs de charge et CDN. Point de départ de toute migration post-quantique.
Personne ne migre ce qu'il n'a pas inventorié.
Zivyx Quantum réalise l'audit de crypto-agilité de votre système d'information et vous livre un CBOM — un inventaire cryptographique complet, normalisé et exploitable. Vous savez enfin quels algorithmes tournent chez vous, où ils tournent, ce qu'ils protègent, et combien de temps il vous reste avant qu'ils ne tiennent plus. À partir de 9 500 € HT, livré en 3 semaines.
Deux termes reviennent dans toutes les feuilles de route post-quantiques. Ils désignent la même première marche : voir avant d'agir.
Un audit de crypto-agilité mesure la capacité de votre organisation à changer d'algorithme cryptographique sans réécrire ses applications. Il ne se limite pas à lister vos certificats : il évalue à quel point vos choix cryptographiques sont figés dans le code, dans les configurations, dans les contrats fournisseurs et dans le matériel.
Le résultat n'est pas un score marketing mais une réponse opérationnelle : si le NIST déclassait RSA-2048 demain matin, combien de semaines vous faudrait-il, et sur quels systèmes seriez-vous bloqué ? La migration quantum-safe commence toujours par là.
Le CBOM, ou Cryptographic Bill of Materials, est l'inventaire normalisé de tous les objets cryptographiques d'un système d'information : algorithmes, tailles de clés, certificats, protocoles, bibliothèques, matériels et dépendances entre eux.
C'est l'équivalent cryptographique du SBOM que vos clients grands comptes vous réclament déjà.
Nous le produisons au format CycloneDX 1.6, la norme OWASP qui porte nativement
les composants cryptographic-asset — donc lisible par vos outils, versionnable dans
votre dépôt Git, et réutilisable par n'importe quel prestataire après nous.
Quatre étapes séparent votre système d'information actuel d'une feuille de route chiffrée : la découverte automatisée, la consolidation du CBOM, le scoring de risque selon le théorème de Mosca, puis la priorisation budgétaire.
↔ Faites défiler le schéma horizontalement
Sondes réseau passives, analyse des terminaisons TLS, lecture des magasins de certificats, inspection des dépôts de code et des manifestes de dépendances. Aucune déclaration sur l'honneur : chaque actif du CBOM est constaté.
Les découvertes sont dédupliquées, rattachées à un propriétaire et exportées en CycloneDX 1.6. Chaque composant porte son algorithme, sa primitive, son emplacement et ses dépendances amont.
Chaque actif reçoit une note issue du théorème de Mosca, pondérée par l'exposition externe, la durée de conservation légale et l'impact réglementaire (DORA, NIS2, HDS, RGPD).
Un plan par vagues avec charge estimée, budget et jalons. Il tient devant un comité de direction comme devant un auditeur — et reste valable si vous confiez la mise en œuvre à un tiers.
La plupart des organisations connaissent leurs certificats web et ignorent tout le reste. Or ce sont précisément les usages oubliés — une clé SSH de 2014, une bibliothèque figée dans un conteneur, un HSM hors support — qui bloquent une migration. Neuf domaines sont couverts systématiquement.
Versions de protocole, suites négociées, groupes d'échange de clés, agrafage OCSP, terminaisons cachées derrière vos répartiteurs de charge et CDN. Point de départ de toute migration post-quantique.
Autorités de certification internes, chaînes de confiance, dates d'expiration, certificats auto-signés oubliés, certificats à durée de vie longue qui survivront au Q-Day.
Groupes Diffie-Hellman, algorithmes de phase 1 et 2, liaisons site-à-site vers vos banques, PSP et prestataires. Les tunnels partenaires sont le point de blocage le plus fréquent d'une migration.
Inventaire des paires de clés, algorithmes, longueurs, clés orphelines, clés partagées entre environnements, secrets d'automatisation et jetons de service.
Chiffrement au repos, modes opératoires, gestion des clés de sauvegarde, archives à valeur probante. Voir aussi notre offre de protection des données en entreprise.
Modèles, firmwares, algorithmes supportés, capacité réelle à accueillir ML-KEM et ML-DSA. C'est ici que se joue l'essentiel du budget matériel d'une migration.
Appels cryptographiques codés en dur, versions d'OpenSSL, BouncyCastle, libsodium, primitives dépréciées, générateurs d'aléa douteux, dépendances transitives.
Clés de signature des artefacts, images de conteneurs, attestations de build. La brique la plus négligée des éditeurs SaaS et startups.
Posture cryptographique de vos prestataires critiques et engagements contractuels. Exigence directe de DORA pour les entités financières et leurs prestataires TIC.
Un CBOM n'a de valeur que s'il porte, pour chaque actif, l'information qui permettra de décider. Voici les dix attributs que nous documentons systématiquement, et la raison d'être de chacun.
| Champ CycloneDXAttribut | ContenuCe que Zivyx documente | UsagePourquoi c'est décisif |
|---|---|---|
| Algorithme & primitive | RSA, ECDSA, ECDH, AES-GCM, SHA-2, ML-KEM… avec le rôle exact (échange de clés, signature, chiffrement, hachage). | Seules les primitives asymétriques tombent face à l'algorithme de Shor. Le tri conditionne tout le plan. |
| Taille de clé & courbe | 2048, 3072, 4096 bits, P-256, P-384, Curve25519, niveau de sécurité NIST équivalent. | Détermine la marge résiduelle et le niveau PQC cible (ML-KEM-768 ou 1024). |
| Emplacement | Hôte, service, conteneur, dépôt, ligne de configuration ou de code. | Sans emplacement précis, l'inventaire n'est pas actionnable par vos équipes. |
| Propriétaire | Équipe ou prestataire responsable de l'actif et de sa mise à jour. | Un actif sans propriétaire ne migre jamais. C'est la cause n°1 de retard. |
| Durée de sensibilité (X) | Durée pendant laquelle la donnée protégée doit rester confidentielle, en années. | Première variable du théorème de Mosca. Dix ans pour un dossier KYC, quarante pour un dossier médical. |
| Effort de migration (Y) | Charge estimée en jours-homme, dépendances bloquantes, fenêtre d'interruption. | Seconde variable de Mosca. Chiffre le budget réel plutôt qu'une estimation au doigt mouillé. |
| Exposition | Interne, partenaire, ou exposé sur Internet, avec volumétrie de trafic. | Un flux exposé est captable aujourd'hui : c'est la cible directe du harvest now, decrypt later. |
| Expiration | Date d'expiration des certificats et durée de vie des clés. | Une expiration proche est une fenêtre de migration gratuite : on remplace au lieu de renouveler. |
| Dépendances amont | Bibliothèque, matériel, fournisseur ou norme dont dépend l'actif. | Révèle les blocages réels : inutile de planifier une migration qu'un HSM hors support empêchera. |
| Verdict quantique | Conforme, à surveiller, à migrer, ou critique — avec l'algorithme NIST cible. | Transforme l'inventaire en plan d'action, directement importable dans votre outil de tickets. |
Format de livraison : JSON CycloneDX 1.6 (composants cryptographic-asset) + export CSV
+ rapport PDF commenté. Le CBOM est versionnable et réimportable lors de la réévaluation annuelle.
Le cryptographe Michele Mosca a formulé la seule règle qui compte pour décider d'une date de migration. Elle tient en trois variables — et l'audit de crypto-agilité sert précisément à les mesurer chez vous plutôt qu'à les supposer.
X + Y > T
Si l'inégalité est vraie, vous êtes déjà en retard
Durée pendant laquelle vos données doivent rester confidentielles. Dix ans pour un dossier KYC, vingt pour un contrat d'assurance, quarante pour un dossier de santé, sans limite pour un brevet ou un secret industriel.
Durée réelle de votre migration vers la cryptographie post-quantique : inventaire, architecture, pilote, déploiement, tests partenaires. Rarement moins de douze mois pour une PME multi-applicative.
Temps restant avant l'apparition d'un ordinateur quantique cryptographiquement pertinent. Les estimations publiques convergent aujourd'hui vers une fenêtre située entre 2030 et 2035.
Un exemple concret. Une fintech conserve ses dossiers KYC dix ans (X = 10), estime sa migration à dix-huit mois (Y = 1,5), et retient une hypothèse prudente de T = 8 ans. L'inégalité 10 + 1,5 > 8 est vraie : les données chiffrées collectées aujourd'hui seront encore sensibles quand elles deviendront déchiffrables. Le point de départ n'est donc pas 2030, c'est maintenant — et il commence par l'inventaire. Nous avons développé ce raisonnement dans notre article « Q-Day : à quelle date RSA tombera-t-il vraiment ? ».
Chaque livrable est autoportant : il reste exploitable même si vous confiez la migration à une autre équipe, en interne ou chez un concurrent. C'est une condition que nous assumons.
JSON normalisé, export CSV et vue filtrable. Versionnable dans votre dépôt, réimportable lors des réévaluations, exploitable par vos outils de gestion de vulnérabilités.
Trente à soixante pages selon le périmètre : synthèse direction, constats techniques, niveau de crypto-agilité par domaine, points de blocage structurels.
Chaque actif positionné selon sa durée de sensibilité, son effort de migration et son exposition. Une lecture immédiate de ce qui doit partir en premier.
Graphe des dépendances cryptographiques entre applications, bibliothèques, matériels et fournisseurs. Révèle les effets domino avant qu'ils ne se produisent en production.
Plan par vagues avec charge en jours-homme, budget, jalons et ordre de bataille. Le document que votre direction financière attend pour arbitrer.
Éléments directement présentables à un auditeur au titre du RGPD article 32, de DORA et de NIS2 : inventaire daté, analyse de risque, plan de remédiation.
Une séquence conçue pour des équipes IT réduites. Nous mobilisons vos équipes moins de quatre heures au total sur l'ensemble de la mission.
Définition du périmètre, des environnements concernés et des interlocuteurs. Ouverture des accès en lecture seule, signature de la convention de confidentialité et des autorisations de scan. Aucun test intrusif n'est réalisé sans mandat écrit.
Sondes réseau passives, énumération des terminaisons TLS, lecture des magasins de certificats, interrogation des HSM et KMS, analyse statique des dépôts de code et des manifestes de dépendances. La production n'est jamais interrompue : nous observons, nous ne modifions rien.
Déduplication des découvertes, rattachement de chaque actif à un propriétaire, enrichissement par entretiens ciblés avec vos équipes, puis export au format CycloneDX 1.6. Chaque ligne du CBOM est traçable jusqu'à sa source de découverte.
Attribution des variables X et Y à chaque actif, pondération par l'exposition externe et par les obligations réglementaires applicables à votre secteur. Production de la matrice de risque et identification des points de blocage structurels.
Rédaction du plan de migration chiffré, par vagues, avec budget et jalons. Restitution en deux temps : une session technique avec vos équipes, une synthèse d'une heure pour votre direction. Tous les livrables vous sont remis en sources modifiables.
Trois formules, à prix affiché, pour une structure de 10 à 500 collaborateurs. Le tarif est ferme après le cadrage : nous ne facturons pas au temps passé, et le montant de l'audit est intégralement déduit de la migration si vous nous la confiez.
| Formule 1 · StartupsAudit Flash | Formule 2 · PME & FintechsAudit CBOM Complet | Formule 3 · OIV & BanquesAudit Souverain | |
|---|---|---|---|
| Tarif indicatif HT | 9 500 € | 18 500 € | 42 000 € |
| Pour qui | Startups et éditeurs SaaS de moins de 50 personnes qui veulent savoir où ils en sont. | PME, fintechs, néobanques, assurtechs et acteurs e-santé soumis à DORA, NIS2, HDS ou à des audits clients. | Sièges bancaires, opérateurs d'importance vitale, administrations, R&D sensible. |
| Durée de la mission | 3 semaines | 5 semaines | 8 à 12 semaines |
| Périmètre couvert | Jusqu'à 3 environnements | Jusqu'à 10 environnements | Périmètre illimité, multi-sites |
| Découverte réseau & terminaisons TLS | Inclus | Inclus | Inclus |
| Inventaire des certificats & PKI | Inclus | Inclus | Inclus |
| CBOM CycloneDX 1.6 | Inclus | Inclus | Inclus |
| Score de Mosca par actif | Par domaine | Par actif | Par actif + simulation |
| Analyse des dépôts de code & dépendances | — | Inclus | Inclus |
| Audit HSM, KMS & coffres-forts de clés | — | Inclus | Inclus + tests firmware |
| Clés SSH & secrets d'automatisation | — | Inclus | Inclus |
| Signature de code & chaîne CI/CD | — | Option | Inclus |
| Analyse des fournisseurs & supply chain | — | Inclus | Inclus + questionnaires tiers |
| Cartographie des dépendances | Synthèse | Graphe complet | Graphe complet + criticité |
| Dossier RGPD art. 32 / DORA / NIS2 | Synthèse | Dossier complet | Dossier complet + audit blanc |
| Alignement référentiels ANSSI | — | Option | Inclus (RGS, SecNumCloud) |
| Banc de test de compatibilité PQC | — | Option | Inclus |
| Feuille de route chiffrée | Inclus | Inclus | Inclus + scénarios budgétaires |
| Restitution | Session 2 h | Session technique + comité de direction | Programme sur mesure |
| Réévaluation du CBOM à 12 mois | — | Option | Incluse |
| Déduction sur la migration | 100 % | 100 % | 100 % |
Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le devis ferme est établi après un cadrage gratuit de trente minutes. Frais de déplacement inclus pour les missions en Île-de-France et en visioconférence ; sur devis ailleurs. Les montants d'audit sont déduits à 100 % du coût d'une migration quantum-safe engagée dans les douze mois.
L'audit produit une décision, pas une obligation. Selon ce que révèle le CBOM, quatre chemins s'ouvrent — et vous restez libre de les emprunter avec nous ou sans nous.
La durée de sensibilité de vos données et vos obligations réglementaires changent radicalement le résultat du calcul de Mosca. Le périmètre et la pondération de l'audit sont calibrés par secteur.
Un audit de crypto-agilité évalue la capacité d'une organisation à changer d'algorithme cryptographique sans réécrire ses applications. Il inventorie l'ensemble des usages cryptographiques du système d'information, mesure à quel point les choix d'algorithmes sont figés dans le code, les configurations, le matériel et les contrats fournisseurs, puis chiffre l'effort nécessaire pour en changer. Chez Zivyx Quantum, il produit un CBOM, une matrice de risque et une feuille de route budgétée.
Un CBOM est l'inventaire normalisé de tous les objets cryptographiques d'un système d'information : algorithmes, tailles de clés, certificats, protocoles, bibliothèques, matériels et dépendances entre eux. C'est l'équivalent cryptographique du SBOM. Nous le produisons au format CycloneDX 1.6, la norme OWASP qui porte nativement les composants de type cryptographic-asset, ce qui le rend lisible par vos outils et réutilisable par n'importe quel prestataire.
Trois formules à prix affiché : l'Audit Flash à 9 500 € HT pour les startups et éditeurs SaaS de moins de 50 personnes, l'Audit CBOM Complet à 18 500 € HT pour les PME et fintechs, et l'Audit Souverain à 42 000 € HT pour les banques, OIV et administrations. Le tarif est ferme après un cadrage gratuit de trente minutes, et le montant est déduit à 100 % du coût de la migration si vous nous la confiez dans les douze mois.
Trois semaines pour l'Audit Flash, cinq semaines pour l'Audit CBOM Complet, et huit à douze semaines pour l'Audit Souverain. Vos équipes sont mobilisées moins de quatre heures au total sur l'ensemble de la mission : la découverte est automatisée et les entretiens sont ciblés sur les zones que les outils ne peuvent pas trancher seuls.
Non. La phase de découverte est passive et en lecture seule : sondes réseau non intrusives, énumération des terminaisons TLS, lecture des magasins de certificats et analyse statique du code. Nous ne modifions aucune configuration et ne réalisons aucun test intrusif sans mandat écrit et fenêtre planifiée avec vous. Aucune interruption de service n'est nécessaire.
En JSON CycloneDX 1.6, accompagné d'un export CSV et d'un rapport PDF commenté. Le format JSON est versionnable dans votre dépôt Git, réimportable lors des réévaluations annuelles et exploitable par vos outils de gestion des vulnérabilités et d'inventaire. Vous recevez également les sources modifiables de tous les documents.
Le théorème de Mosca s'écrit X + Y > T. X est la durée pendant laquelle la donnée protégée doit rester confidentielle, Y la durée réelle de votre migration, et T le temps restant avant un ordinateur quantique cryptographiquement pertinent. Si la somme dépasse T, l'actif est déjà en retard. Nous mesurons X et Y actif par actif, puis pondérons par l'exposition externe et les obligations réglementaires de votre secteur.
Oui, et c'est la seule séquence défendable. Une migration quantum-safe engagée sans inventaire déborde systématiquement : les usages cryptographiques oubliés — une clé SSH ancienne, une bibliothèque figée dans un conteneur, un HSM hors support — apparaissent en cours de projet et font exploser le budget. L'audit transforme une estimation en engagement chiffré.
À partir de l'Audit CBOM Complet, oui. Nous analysons les dépendances applicatives et leurs primitives cryptographiques, la signature des artefacts et des images de conteneurs, ainsi que la posture de vos prestataires critiques. C'est une exigence directe de DORA pour les entités financières et leurs prestataires TIC, et un critère de plus en plus fréquent dans les appels d'offres grands comptes.
Oui, et c'est un engagement assumé. Le CBOM est livré dans un format ouvert et normalisé, la feuille de route est rédigée sans dépendance à nos outils, et vous recevez les sources modifiables. Aucune clause ne vous lie à Zivyx Quantum pour la suite. Un audit qui ne serait exploitable que par son auteur n'aurait aucune valeur devant un auditeur.
Cadrage gratuit de trente minutes, devis ferme sous 48 heures, CBOM livré en trois à cinq semaines. Le montant de l'audit est déduit à 100 % si vous nous confiez ensuite la migration.
Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées
Zivyx Quantum réalise des audits de crypto-agilité et produit des inventaires cryptographiques CBOM pour les PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics. Nos missions couvrent la France, la Belgique, la Suisse et le Luxembourg, en présentiel comme à distance. L'audit constitue la première étape de toute migration vers la cryptographie post-quantique et alimente directement nos offres de protection des données et de distribution de clés quantiques.