Audit crypto-agilité · Inventaire CBOM

Audit cryptographique : crypto-agilité et inventaire CBOM

Personne ne migre ce qu'il n'a pas inventorié.

Zivyx Quantum réalise l'audit de crypto-agilité de votre système d'information et vous livre un CBOM — un inventaire cryptographique complet, normalisé et exploitable. Vous savez enfin quels algorithmes tournent chez vous, où ils tournent, ce qu'ils protègent, et combien de temps il vous reste avant qu'ils ne tiennent plus. À partir de 9 500 € HT, livré en 3 semaines.

CBOM CycloneDX 1.6 NIST FIPS 203 / 204 / 205 Recommandations ANSSI RGPD art. 32 · DORA · NIS2 Devis sous 48 h
Les deux notions clés

Qu'est-ce qu'un audit de crypto-agilité et un CBOM ?

Deux termes reviennent dans toutes les feuilles de route post-quantiques. Ils désignent la même première marche : voir avant d'agir.

Définition 01

L'audit de crypto-agilité

Un audit de crypto-agilité mesure la capacité de votre organisation à changer d'algorithme cryptographique sans réécrire ses applications. Il ne se limite pas à lister vos certificats : il évalue à quel point vos choix cryptographiques sont figés dans le code, dans les configurations, dans les contrats fournisseurs et dans le matériel.

Le résultat n'est pas un score marketing mais une réponse opérationnelle : si le NIST déclassait RSA-2048 demain matin, combien de semaines vous faudrait-il, et sur quels systèmes seriez-vous bloqué ? La migration quantum-safe commence toujours par là.

Définition 02

Le CBOM (Cryptographic Bill of Materials)

Le CBOM, ou Cryptographic Bill of Materials, est l'inventaire normalisé de tous les objets cryptographiques d'un système d'information : algorithmes, tailles de clés, certificats, protocoles, bibliothèques, matériels et dépendances entre eux.

C'est l'équivalent cryptographique du SBOM que vos clients grands comptes vous réclament déjà. Nous le produisons au format CycloneDX 1.6, la norme OWASP qui porte nativement les composants cryptographic-asset — donc lisible par vos outils, versionnable dans votre dépôt Git, et réutilisable par n'importe quel prestataire après nous.

Le déroulé en images

Comment se construit votre CBOM

Quatre étapes séparent votre système d'information actuel d'une feuille de route chiffrée : la découverte automatisée, la consolidation du CBOM, le scoring de risque selon le théorème de Mosca, puis la priorisation budgétaire.

Déroulé d'un audit de crypto-agilité et de génération du CBOM Animation en quatre étapes : découverte automatisée des usages cryptographiques, construction du CBOM (Cryptographic Bill of Materials), scoring de risque selon le théorème de Mosca, puis production de la feuille de route post-quantique. DE LA DÉCOUVERTE À LA FEUILLE DE ROUTE — 4 ÉTAPES Comment Zivyx Quantum construit votre CBOM 01 TLS · VPN · SSH · PKI · HSM CODE · BDD · SAAS · IoT 02 CYCLONEDX 1.6 · JSON 03 SEUIL Q-DAY X + Y > T THÉORÈME DE MOSCA 04 S1 S6 M6 M18 PLAN CHIFFRÉ PRIORISÉ PAR ACTIF Découverte CBOM Scoring Mosca Feuille de route SCAN AUTOMATISÉ INVENTAIRE NORMALISÉ RISQUE PAR ACTIF BUDGET & JALONS ZIVYX QUANTUM · AUDIT DE CRYPTO-AGILITÉ · LIVRÉ EN 3 À 5 SEMAINES ZIVYX.FR

↔ Faites défiler le schéma horizontalement

Étape 01 — Découverte

On scanne, on ne devine pas

Sondes réseau passives, analyse des terminaisons TLS, lecture des magasins de certificats, inspection des dépôts de code et des manifestes de dépendances. Aucune déclaration sur l'honneur : chaque actif du CBOM est constaté.

Étape 02 — CBOM

Un inventaire normalisé, pas un tableur

Les découvertes sont dédupliquées, rattachées à un propriétaire et exportées en CycloneDX 1.6. Chaque composant porte son algorithme, sa primitive, son emplacement et ses dépendances amont.

Étape 03 — Scoring

Le risque se calcule, il ne s'estime pas

Chaque actif reçoit une note issue du théorème de Mosca, pondérée par l'exposition externe, la durée de conservation légale et l'impact réglementaire (DORA, NIS2, HDS, RGPD).

Étape 04 — Feuille de route

Chiffrée, priorisée, opposable

Un plan par vagues avec charge estimée, budget et jalons. Il tient devant un comité de direction comme devant un auditeur — et reste valable si vous confiez la mise en œuvre à un tiers.

Périmètre de l'audit

Ce que nous inventorions réellement

La plupart des organisations connaissent leurs certificats web et ignorent tout le reste. Or ce sont précisément les usages oubliés — une clé SSH de 2014, une bibliothèque figée dans un conteneur, un HSM hors support — qui bloquent une migration. Neuf domaines sont couverts systématiquement.

01 · Transport

Terminaisons TLS et suites de chiffrement

Versions de protocole, suites négociées, groupes d'échange de clés, agrafage OCSP, terminaisons cachées derrière vos répartiteurs de charge et CDN. Point de départ de toute migration post-quantique.

02 · Identité

Certificats et PKI interne

Autorités de certification internes, chaînes de confiance, dates d'expiration, certificats auto-signés oubliés, certificats à durée de vie longue qui survivront au Q-Day.

03 · Réseau

Tunnels VPN, IPsec et liaisons partenaires

Groupes Diffie-Hellman, algorithmes de phase 1 et 2, liaisons site-à-site vers vos banques, PSP et prestataires. Les tunnels partenaires sont le point de blocage le plus fréquent d'une migration.

04 · Accès

Clés SSH et accès machine à machine

Inventaire des paires de clés, algorithmes, longueurs, clés orphelines, clés partagées entre environnements, secrets d'automatisation et jetons de service.

05 · Données

Chiffrement des bases, sauvegardes et archives

Chiffrement au repos, modes opératoires, gestion des clés de sauvegarde, archives à valeur probante. Voir aussi notre offre de protection des données en entreprise.

06 · Clés

HSM, KMS et coffres-forts de clés

Modèles, firmwares, algorithmes supportés, capacité réelle à accueillir ML-KEM et ML-DSA. C'est ici que se joue l'essentiel du budget matériel d'une migration.

07 · Code

Bibliothèques et dépendances applicatives

Appels cryptographiques codés en dur, versions d'OpenSSL, BouncyCastle, libsodium, primitives dépréciées, générateurs d'aléa douteux, dépendances transitives.

08 · Chaîne logicielle

Signature de code et pipeline CI/CD

Clés de signature des artefacts, images de conteneurs, attestations de build. La brique la plus négligée des éditeurs SaaS et startups.

09 · Tiers

SaaS, API externes et fournisseurs

Posture cryptographique de vos prestataires critiques et engagements contractuels. Exigence directe de DORA pour les entités financières et leurs prestataires TIC.

Le livrable central

Ce que contient précisément un CBOM Zivyx

Un CBOM n'a de valeur que s'il porte, pour chaque actif, l'information qui permettra de décider. Voici les dix attributs que nous documentons systématiquement, et la raison d'être de chacun.

Attributs documentés dans un CBOM (Cryptographic Bill of Materials) Zivyx Quantum
Champ CycloneDXAttribut ContenuCe que Zivyx documente UsagePourquoi c'est décisif
Algorithme & primitiveRSA, ECDSA, ECDH, AES-GCM, SHA-2, ML-KEM… avec le rôle exact (échange de clés, signature, chiffrement, hachage).Seules les primitives asymétriques tombent face à l'algorithme de Shor. Le tri conditionne tout le plan.
Taille de clé & courbe2048, 3072, 4096 bits, P-256, P-384, Curve25519, niveau de sécurité NIST équivalent.Détermine la marge résiduelle et le niveau PQC cible (ML-KEM-768 ou 1024).
EmplacementHôte, service, conteneur, dépôt, ligne de configuration ou de code.Sans emplacement précis, l'inventaire n'est pas actionnable par vos équipes.
PropriétaireÉquipe ou prestataire responsable de l'actif et de sa mise à jour.Un actif sans propriétaire ne migre jamais. C'est la cause n°1 de retard.
Durée de sensibilité (X)Durée pendant laquelle la donnée protégée doit rester confidentielle, en années.Première variable du théorème de Mosca. Dix ans pour un dossier KYC, quarante pour un dossier médical.
Effort de migration (Y)Charge estimée en jours-homme, dépendances bloquantes, fenêtre d'interruption.Seconde variable de Mosca. Chiffre le budget réel plutôt qu'une estimation au doigt mouillé.
ExpositionInterne, partenaire, ou exposé sur Internet, avec volumétrie de trafic.Un flux exposé est captable aujourd'hui : c'est la cible directe du harvest now, decrypt later.
ExpirationDate d'expiration des certificats et durée de vie des clés.Une expiration proche est une fenêtre de migration gratuite : on remplace au lieu de renouveler.
Dépendances amontBibliothèque, matériel, fournisseur ou norme dont dépend l'actif.Révèle les blocages réels : inutile de planifier une migration qu'un HSM hors support empêchera.
Verdict quantiqueConforme, à surveiller, à migrer, ou critique — avec l'algorithme NIST cible.Transforme l'inventaire en plan d'action, directement importable dans votre outil de tickets.

Format de livraison : JSON CycloneDX 1.6 (composants cryptographic-asset) + export CSV + rapport PDF commenté. Le CBOM est versionnable et réimportable lors de la réévaluation annuelle.

Le calcul qui décide de tout

Le théorème de Mosca : combien de temps vous reste-t-il ?

Le cryptographe Michele Mosca a formulé la seule règle qui compte pour décider d'une date de migration. Elle tient en trois variables — et l'audit de crypto-agilité sert précisément à les mesurer chez vous plutôt qu'à les supposer.

X + Y > T

Si l'inégalité est vraie, vous êtes déjà en retard

X

Durée pendant laquelle vos données doivent rester confidentielles. Dix ans pour un dossier KYC, vingt pour un contrat d'assurance, quarante pour un dossier de santé, sans limite pour un brevet ou un secret industriel.

Y

Durée réelle de votre migration vers la cryptographie post-quantique : inventaire, architecture, pilote, déploiement, tests partenaires. Rarement moins de douze mois pour une PME multi-applicative.

T

Temps restant avant l'apparition d'un ordinateur quantique cryptographiquement pertinent. Les estimations publiques convergent aujourd'hui vers une fenêtre située entre 2030 et 2035.

Un exemple concret. Une fintech conserve ses dossiers KYC dix ans (X = 10), estime sa migration à dix-huit mois (Y = 1,5), et retient une hypothèse prudente de T = 8 ans. L'inégalité 10 + 1,5 > 8 est vraie : les données chiffrées collectées aujourd'hui seront encore sensibles quand elles deviendront déchiffrables. Le point de départ n'est donc pas 2030, c'est maintenant — et il commence par l'inventaire. Nous avons développé ce raisonnement dans notre article « Q-Day : à quelle date RSA tombera-t-il vraiment ? ».

Ce que vous recevez

Six livrables à la fin de l'audit cryptographique

Chaque livrable est autoportant : il reste exploitable même si vous confiez la migration à une autre équipe, en interne ou chez un concurrent. C'est une condition que nous assumons.

Livrable 01

Le CBOM au format CycloneDX 1.6

JSON normalisé, export CSV et vue filtrable. Versionnable dans votre dépôt, réimportable lors des réévaluations, exploitable par vos outils de gestion de vulnérabilités.

Livrable 02

Rapport d'audit de crypto-agilité

Trente à soixante pages selon le périmètre : synthèse direction, constats techniques, niveau de crypto-agilité par domaine, points de blocage structurels.

Livrable 03

Matrice de risque et score de Mosca

Chaque actif positionné selon sa durée de sensibilité, son effort de migration et son exposition. Une lecture immédiate de ce qui doit partir en premier.

Livrable 04

Cartographie des dépendances

Graphe des dépendances cryptographiques entre applications, bibliothèques, matériels et fournisseurs. Révèle les effets domino avant qu'ils ne se produisent en production.

Livrable 05

Feuille de route chiffrée

Plan par vagues avec charge en jours-homme, budget, jalons et ordre de bataille. Le document que votre direction financière attend pour arbitrer.

Livrable 06

Dossier de preuves de conformité

Éléments directement présentables à un auditeur au titre du RGPD article 32, de DORA et de NIS2 : inventaire daté, analyse de risque, plan de remédiation.

Notre méthode

L'audit cryptographique en cinq étapes

Une séquence conçue pour des équipes IT réduites. Nous mobilisons vos équipes moins de quatre heures au total sur l'ensemble de la mission.

ÉTAPE 01Jours 1–3

Cadrage et ouverture des accès

Définition du périmètre, des environnements concernés et des interlocuteurs. Ouverture des accès en lecture seule, signature de la convention de confidentialité et des autorisations de scan. Aucun test intrusif n'est réalisé sans mandat écrit.

ÉTAPE 02Semaines 1–2

Découverte automatisée

Sondes réseau passives, énumération des terminaisons TLS, lecture des magasins de certificats, interrogation des HSM et KMS, analyse statique des dépôts de code et des manifestes de dépendances. La production n'est jamais interrompue : nous observons, nous ne modifions rien.

ÉTAPE 03Semaines 2–3

Consolidation du CBOM

Déduplication des découvertes, rattachement de chaque actif à un propriétaire, enrichissement par entretiens ciblés avec vos équipes, puis export au format CycloneDX 1.6. Chaque ligne du CBOM est traçable jusqu'à sa source de découverte.

ÉTAPE 04Semaine 3

Scoring de risque et théorème de Mosca

Attribution des variables X et Y à chaque actif, pondération par l'exposition externe et par les obligations réglementaires applicables à votre secteur. Production de la matrice de risque et identification des points de blocage structurels.

ÉTAPE 05Semaines 3–5

Feuille de route et restitution

Rédaction du plan de migration chiffré, par vagues, avec budget et jalons. Restitution en deux temps : une session technique avec vos équipes, une synthèse d'une heure pour votre direction. Tous les livrables vous sont remis en sources modifiables.

Tarifs

Combien coûte un audit cryptographique ?

Trois formules, à prix affiché, pour une structure de 10 à 500 collaborateurs. Le tarif est ferme après le cadrage : nous ne facturons pas au temps passé, et le montant de l'audit est intégralement déduit de la migration si vous nous la confiez.

Comparaison des trois formules d'audit cryptographique et de génération de CBOM
  Formule 1 · StartupsAudit Flash Formule 2 · PME & FintechsAudit CBOM Complet Formule 3 · OIV & BanquesAudit Souverain
Tarif indicatif HT 9 500 € 42 000 €
Pour qui Startups et éditeurs SaaS de moins de 50 personnes qui veulent savoir où ils en sont. Sièges bancaires, opérateurs d'importance vitale, administrations, R&D sensible.
Durée de la mission3 semaines8 à 12 semaines
Périmètre couvertJusqu'à 3 environnementsPérimètre illimité, multi-sites
Découverte réseau & terminaisons TLSInclusInclus
Inventaire des certificats & PKIInclusInclus
CBOM CycloneDX 1.6InclusInclus
Score de Mosca par actifPar domainePar actif + simulation
Analyse des dépôts de code & dépendancesInclus
Audit HSM, KMS & coffres-forts de clésInclus + tests firmware
Clés SSH & secrets d'automatisationInclus
Signature de code & chaîne CI/CDInclus
Analyse des fournisseurs & supply chainInclus + questionnaires tiers
Cartographie des dépendancesSynthèseGraphe complet + criticité
Dossier RGPD art. 32 / DORA / NIS2SynthèseDossier complet + audit blanc
Alignement référentiels ANSSIInclus (RGS, SecNumCloud)
Banc de test de compatibilité PQCInclus
Feuille de route chiffréeInclusInclus + scénarios budgétaires
RestitutionSession 2 hProgramme sur mesure
Réévaluation du CBOM à 12 moisIncluse
Déduction sur la migration100 %100 %

Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le devis ferme est établi après un cadrage gratuit de trente minutes. Frais de déplacement inclus pour les missions en Île-de-France et en visioconférence ; sur devis ailleurs. Les montants d'audit sont déduits à 100 % du coût d'une migration quantum-safe engagée dans les douze mois.

Par métier

L'audit cryptographique selon votre secteur

La durée de sensibilité de vos données et vos obligations réglementaires changent radicalement le résultat du calcul de Mosca. Le périmètre et la pondération de l'audit sont calibrés par secteur.

Questions fréquentes

FAQ — Audit de crypto-agilité et CBOM

Qu'est-ce qu'un audit de crypto-agilité ?

Un audit de crypto-agilité évalue la capacité d'une organisation à changer d'algorithme cryptographique sans réécrire ses applications. Il inventorie l'ensemble des usages cryptographiques du système d'information, mesure à quel point les choix d'algorithmes sont figés dans le code, les configurations, le matériel et les contrats fournisseurs, puis chiffre l'effort nécessaire pour en changer. Chez Zivyx Quantum, il produit un CBOM, une matrice de risque et une feuille de route budgétée.

Qu'est-ce qu'un CBOM (Cryptographic Bill of Materials) ?

Un CBOM est l'inventaire normalisé de tous les objets cryptographiques d'un système d'information : algorithmes, tailles de clés, certificats, protocoles, bibliothèques, matériels et dépendances entre eux. C'est l'équivalent cryptographique du SBOM. Nous le produisons au format CycloneDX 1.6, la norme OWASP qui porte nativement les composants de type cryptographic-asset, ce qui le rend lisible par vos outils et réutilisable par n'importe quel prestataire.

Combien coûte un audit cryptographique ?

Trois formules à prix affiché : l'Audit Flash à 9 500 € HT pour les startups et éditeurs SaaS de moins de 50 personnes, l'Audit CBOM Complet à 18 500 € HT pour les PME et fintechs, et l'Audit Souverain à 42 000 € HT pour les banques, OIV et administrations. Le tarif est ferme après un cadrage gratuit de trente minutes, et le montant est déduit à 100 % du coût de la migration si vous nous la confiez dans les douze mois.

Combien de temps dure un audit de crypto-agilité ?

Trois semaines pour l'Audit Flash, cinq semaines pour l'Audit CBOM Complet, et huit à douze semaines pour l'Audit Souverain. Vos équipes sont mobilisées moins de quatre heures au total sur l'ensemble de la mission : la découverte est automatisée et les entretiens sont ciblés sur les zones que les outils ne peuvent pas trancher seuls.

L'audit perturbe-t-il notre production ?

Non. La phase de découverte est passive et en lecture seule : sondes réseau non intrusives, énumération des terminaisons TLS, lecture des magasins de certificats et analyse statique du code. Nous ne modifions aucune configuration et ne réalisons aucun test intrusif sans mandat écrit et fenêtre planifiée avec vous. Aucune interruption de service n'est nécessaire.

Sous quel format le CBOM est-il livré ?

En JSON CycloneDX 1.6, accompagné d'un export CSV et d'un rapport PDF commenté. Le format JSON est versionnable dans votre dépôt Git, réimportable lors des réévaluations annuelles et exploitable par vos outils de gestion des vulnérabilités et d'inventaire. Vous recevez également les sources modifiables de tous les documents.

Comment est calculé le score de Mosca de chaque actif ?

Le théorème de Mosca s'écrit X + Y > T. X est la durée pendant laquelle la donnée protégée doit rester confidentielle, Y la durée réelle de votre migration, et T le temps restant avant un ordinateur quantique cryptographiquement pertinent. Si la somme dépasse T, l'actif est déjà en retard. Nous mesurons X et Y actif par actif, puis pondérons par l'exposition externe et les obligations réglementaires de votre secteur.

Faut-il faire l'audit avant la migration post-quantique ?

Oui, et c'est la seule séquence défendable. Une migration quantum-safe engagée sans inventaire déborde systématiquement : les usages cryptographiques oubliés — une clé SSH ancienne, une bibliothèque figée dans un conteneur, un HSM hors support — apparaissent en cours de projet et font exploser le budget. L'audit transforme une estimation en engagement chiffré.

L'audit couvre-t-il nos fournisseurs et notre supply chain logicielle ?

À partir de l'Audit CBOM Complet, oui. Nous analysons les dépendances applicatives et leurs primitives cryptographiques, la signature des artefacts et des images de conteneurs, ainsi que la posture de vos prestataires critiques. C'est une exigence directe de DORA pour les entités financières et leurs prestataires TIC, et un critère de plus en plus fréquent dans les appels d'offres grands comptes.

Le rapport reste-t-il utilisable si nous confions la migration à un autre prestataire ?

Oui, et c'est un engagement assumé. Le CBOM est livré dans un format ouvert et normalisé, la feuille de route est rédigée sans dépendance à nos outils, et vous recevez les sources modifiables. Aucune clause ne vous lie à Zivyx Quantum pour la suite. Un audit qui ne serait exploitable que par son auteur n'aurait aucune valeur devant un auditeur.

Prochaine étape

Trois semaines pour savoir exactement ce que vous chiffrez

Cadrage gratuit de trente minutes, devis ferme sous 48 heures, CBOM livré en trois à cinq semaines. Le montant de l'audit est déduit à 100 % si vous nous confiez ensuite la migration.

Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées

Notre champ d'expertise

Audit cryptographique, CBOM et crypto-agilité en France

Zivyx Quantum réalise des audits de crypto-agilité et produit des inventaires cryptographiques CBOM pour les PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics. Nos missions couvrent la France, la Belgique, la Suisse et le Luxembourg, en présentiel comme à distance. L'audit constitue la première étape de toute migration vers la cryptographie post-quantique et alimente directement nos offres de protection des données et de distribution de clés quantiques.

audit crypto-agilitéaudit cryptographiqueCBOM cryptographic bill of materialsinventaire cryptographique CycloneDX 1.6cryptographic-assetSBOM cryptographie théorème de Moscascore de MoscaQ-Day harvest now decrypt lateralgorithme de Shor découverte cryptographique automatiséecartographie des certificats audit PKIaudit TLSaudit HSMaudit KMS clés SSH inventairechiffrement au repos audit dépendances cryptographiquessupply chain cryptographique signature de code auditML-KEMML-DSASLH-DSA NIST FIPS 203NIST FIPS 204NIST FIPS 205NIST IR 8547 recommandations ANSSIRGS annexe B1SecNumCloud RGPD article 32conformité DORAdirective NIS2 hébergement HDSeIDASfeuille de route post-quantique migration quantum-safecryptographie post-quantique PME audit cryptographique fintechaudit sécurité startup expert cryptographie Franceconsultant post-quantique tarif audit cryptographiqueprix CBOM