Migration PQC · Plan de migration
Migration post-quantique : votre plan de migration PQC
Le mode hybride rend la bascule réversible.
Le plan de migration
Trois vagues, six mois, zéro coupure
Une migration PQC ne se joue pas le jour de la bascule mais dans l'ordre des vagues. On migre d'abord ce qui est capté aujourd'hui — les flux exposés — puis ce qui est lent à bouger, et enfin ce qui dépend de tiers. Chaque vague est autonome : vous pouvez vous arrêter entre deux sans laisser le système d'information dans un état incohérent.
Ce que contient le plan que nous vous remettons
- L'ordre des vagues, déduit de l'exposition réelle de chaque flux et de la durée de sensibilité des données qu'il transporte.
- La durée de coexistence hybride par chantier — combien de temps l'algorithme classique reste actif en parallèle du post-quantique.
- Le point de repli de chaque vague : quelle configuration restaurer, en combien de minutes, et qui déclenche la décision.
- La charge en jours-homme côté Zivyx et côté vos équipes, vague par vague, pour arbitrer le calendrier.
- Les dépendances externes : partenaires, PSP, éditeurs et fournisseurs dont la migration conditionne la vôtre.
- Les critères de sortie de chaque vague — les mesures qui autorisent le passage à la suivante.
Deux notions à ne pas confondre
Migration PQC et mode hybride
L'essentiel des malentendus sur une migration post-quantique vient de ces deux termes. Ils décrivent l'un le chantier, l'autre la technique qui le rend supportable.
Définition 01
La migration post-quantique (PQC)
Une migration PQC consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures.
C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique (AES) et les fonctions de hachage (SHA-2, SHA-3) ne sont pas concernés : l'algorithme de Grover en réduit la marge, il ne les casse pas. Seul l'asymétrique tombe face à l'algorithme de Shor — et c'est précisément ce que l'inventaire produit par l' audit cryptographique permet d'isoler.
Définition 02
Le mode hybride
Le mode hybride consiste à négocier deux échanges de clés en parallèle — un classique et un post-quantique — puis à combiner les deux secrets obtenus par une fonction de dérivation. Le secret final n'est cassable que si les deux mécanismes tombent.
C'est la recommandation explicite de l' ANSSI, qui préconise de conserver un algorithme classique éprouvé en parallèle pendant toute la transition : les algorithmes post-quantiques sont normalisés mais jeunes, et une faiblesse d'implémentation reste possible. En pratique, c'est aussi ce qui préserve la compatibilité avec vos partenaires non migrés.
Le mécanisme, en images
Comment fonctionne une poignée de main hybride
Dans une session TLS 1.3 hybride, le client envoie deux key shares : une clé publique X25519 et une clé publique ML-KEM-768. Le serveur répond aux deux. Les deux secrets sont ensuite fusionnés par la fonction de dérivation de clé. C'est le groupe négocié sous le nom X25519MLKEM768, aujourd'hui le plus déployé sur le web.
Fonctionnement d'un échange de clés hybride classique et post-quantiqueAnimation : lors d'une poignée de main TLS hybride, un échange classique X25519 et une encapsulation post-quantique ML-KEM-768 sont négociés en parallèle entre le client et le serveur. Les deux secrets sont ensuite combinés par une fonction de dérivation de clé pour produire un unique secret partagé. La sécurité obtenue est celle du plus robuste des deux mécanismes.MODE HYBRIDE — LE CŒUR DE LA MIGRATION PQCDeux échanges de clés en parallèle, un seul secret partagéCLIENTNAVIGATEURAPPLICATIONAPI PARTENAIRETLS 1.3 HYBRIDE2 KEY SHARESSERVEURTERMINAISON TLSPASSERELLE VPNHSM / KMSMIGRÉ PAR ZIVYXREPLI POSSIBLE1 · ÉCHANGE CLASSIQUEX25519 / ECDHETOMBE FACE À L'ALGORITHME DE SHOR2 · ENCAPSULATION POST-QUANTIQUEML-KEM-768RÉSISTE À UN ORDINATEUR QUANTIQUEKDFSECRET PARTAGÉQUANTUM-SAFELA SÉCURITÉ OBTENUE EST CELLE DU PLUS ROBUSTE DES DEUX MÉCANISMES — RECOMMANDATION ANSSIZIVYX.FR
↔ Faites défiler le schéma horizontalement
La sécurité du plus fort des deux
Un attaquant doit casser X25519 et ML-KEM-768 pour obtenir le secret. Une faiblesse découverte dans l'implémentation post-quantique ne vous ramène pas en dessous du niveau de sécurité actuel — vous ne pariez rien.
La compatibilité est préservée
Un client qui ne connaît pas ML-KEM négocie simplement X25519 seul. Vos partenaires, vos vieux clients lourds et vos objets connectés continuent de fonctionner pendant que le reste du parc bascule.
Périmètre d'exécution
Les six chantiers d'une migration PQC
Toute migration se décompose en six chantiers. Leur ordre et leur poids varient, mais aucun ne peut être ignoré : c'est celui qu'on oublie qui bloque la certification finale.
TLS, VPN et passerelles API
Bascule des terminaisons TLS vers X25519MLKEM768, migration des tunnels IPsec et des passerelles API. Chantier prioritaire : ce sont les flux réellement captables aujourd'hui.
PKI et certificats ML-DSA
Émission d'une nouvelle hiérarchie d'autorités, certificats à signature post-quantique, rotation automatisée. Le chantier le plus long, car il dépend des durées de vie déjà émises.
Chiffrement au repos et archives
Re-chiffrement des bases, sauvegardes et archives légales avec des clés protégées par un mécanisme post-quantique. Voir notre offre de protection des données en entreprise.
Signature de code et CI/CD
Signature post-quantique des artefacts, images de conteneurs et attestations de build. Chantier à fort effet de levier commercial pour les éditeurs SaaS.
HSM, KMS et coffres-forts
Mise à niveau firmware, migration des clés maîtresses, intégration des nouveaux mécanismes. Seul chantier susceptible d'imposer un remplacement matériel — et donc à chiffrer en premier.
Partenaires et fournisseurs
Coordination avec vos banques, PSP, éditeurs et prestataires TIC. Le mode hybride vous rend indépendant de leur calendrier — mais leur migration reste à documenter au titre de DORA.
La question que pose toujours la DSI
Quel est l'impact réel sur les performances ?
Les objets post-quantiques sont plus volumineux que leurs équivalents classiques. C'est le seul vrai coût technique de la migration, et il se mesure. Voici les ordres de grandeur que nous validons systématiquement sur banc de test avant tout déploiement.
| ÉlémentCe qui change | AvantClassique | AprèsHybride / post-quantique | ConséquenceEffet concret |
|---|---|---|---|
| Clé publique d'échange | X25519 : 32 octets | X25519 + ML-KEM-768 : environ 1 216 octets | Le message client du handshake gagne à peu près 1 Ko. |
| Encapsulation renvoyée | 32 octets | ML-KEM-768 : 1 088 octets | Environ 1 Ko de plus dans le sens serveur vers client. |
| Taille de signature | ECDSA P-256 : environ 64 octets | ML-DSA-65 : environ 3 300 octets | Poste le plus lourd. Une chaîne de certificats peut gagner 10 Ko. |
| Clé publique de signature | P-256 : 64 octets | ML-DSA-65 : environ 1 950 octets | Impact sur la taille des certificats et des magasins de confiance. |
| Coût processeur | Référence ECDH / ECDSA | Comparable, souvent meilleur | ML-KEM est fréquemment plus rapide qu'ECDH en opérations par seconde. |
| Latence ajoutée | Référence | Généralement sous 5 ms | Imperceptible sur du trafic HTTP courant. |
| Nombre d'allers-retours | 1-RTT en TLS 1.3 | Inchangé | Aucun aller-retour supplémentaire n'est introduit. |
| Fragmentation réseau | Rarement un sujet | À surveiller | Point de vigilance réel sur QUIC, DTLS et les liens à faible MTU. |
| Équipements intermédiaires | Compatibles | À tester | Certains pare-feux et répartiteurs rejettent les handshakes volumineux. |
Comparaison des tailles et performances entre cryptographie classique et post-quantique
Valeurs indicatives pour les paramètres de niveau 3 du NIST ; les tailles exactes varient selon l'encodage retenu. Les deux vraies difficultés d'une migration ne sont ni le processeur ni la latence, mais la fragmentation réseau et les équipements intermédiaires qui rejettent les gros handshakes — ce que le banc de test de l'étape 2 identifie avant qu'un utilisateur ne le découvre.
Notre méthode
Le déploiement par vagues, étape par étape
Vingt-quatre semaines pour une PME multi-applicative type. Chaque étape produit un livrable exploitable et se termine par des critères de sortie mesurés, pas par une impression.
Architecture cible et crypto-agilité
À partir du CBOM issu de l' audit cryptographique : choix des algorithmes et des niveaux NIST, stratégie de gestion des clés, durée de coexistence hybride par chantier, et surtout conception de la **crypto-agilité** — la capacité à rechanger d'algorithme sans réécrire les applications. Livrable : dossier d'architecture et spécifications d'intégration.
Banc de test et mesures
Reproduction de vos chaînes de transport en environnement isolé : mesure de la latence ajoutée, de la taille des handshakes, du comportement des pare-feux et répartiteurs de charge, et de la compatibilité des clients les plus anciens. Aucun déploiement n'est engagé sans chiffres validés. Livrable : rapport de performance et liste des points de blocage.
Pilote en production restreinte
Bascule d'un périmètre réel mais limité, choisi pour être représentatif et peu critique. Observation sous trafic réel pendant au moins deux semaines, avec supervision des taux d'échec de négociation. C'est ici que se décide le passage à l'échelle. Livrable : bilan du pilote et procédure de repli validée en conditions réelles.
Vague 1 — les flux exposés
Migration de tout ce qui est captable depuis l'extérieur : terminaisons TLS publiques, passerelles API, tunnels VPN partenaires. C'est la vague qui coupe réellement l'exposition au harvest now, decrypt later, et donc celle qui doit passer en premier. Livrable : flux externes en hybride, tableau de bord de négociation.
Vague 2 — interne, données et code
PKI interne et certificats ML-DSA, chiffrement au repos, sauvegardes, archives, signature de code et chaîne CI/CD. Vague la plus longue car elle dépend des durées de vie des certificats déjà émis et des fenêtres de re-chiffrement des bases. Livrable : parc interne migré et documentation d'exploitation.
Vague 3 — HSM, tiers et supervision
Migration des clés maîtresses en HSM, coordination des derniers partenaires, retrait progressif des algorithmes classiques là où plus aucun client ne les négocie. Puis supervision continue : alertes sur les négociations en repli classique, rotation des clés et suivi des publications NIST et ANSSI. Livrable : tableau de bord permanent et dossier de preuves RGPD, DORA et NIS2.
Tarifs
Combien coûte une migration post-quantique ?
Trois formules à prix affiché, pour une structure de 20 à 500 collaborateurs. Le montant d'un audit cryptographique réalisé par nos soins est déduit à 100 % de ces tarifs.
| Formule 1 · Preuve de valeurMigration Pilote | Formule 2 · PME & FintechsMigration PQC Complète | Formule 3 · OIV & BanquesMigration Souveraine | |
|---|---|---|---|
| Tarif indicatif HT | 900 € HT/mois | 1 490 € HT/mois | Sur devis |
| Pour qui | Structures qui veulent prouver la faisabilité avant d'engager un budget complet. | PME, fintechs, néobanques, assurtechs et acteurs e-santé soumis à DORA, NIS2 ou HDS. | Sièges bancaires, opérateurs d'importance vitale, administrations, R&D sensible. |
| Durée | 6 à 9 semaines | 20 à 26 semaines | 12 à 24 mois |
| Périmètre | 1 chaîne de transport | Système d'information complet | Multi-sites, multi-entités |
| Architecture cible & crypto-agilité | Incluse | Incluse | Incluse |
| Banc de test & mesures de performance | Inclus | Inclus | Inclus + tests de charge |
| Pilote en production restreinte | Inclus | Inclus | Inclus |
| TLS 1.3 hybride (X25519MLKEM768) | Sur le périmètre pilote | Complet | Complet |
| VPN & IPsec hybrides | — | Inclus | Inclus |
| PKI & certificats ML-DSA | — | Inclus | Inclus + AC souveraine |
| Chiffrement au repos & archives | — | Inclus | Inclus |
| Signature de code & CI/CD | — | Option | Inclus |
| Intégration HSM / KMS | — | Option | Inclus + mise à niveau firmware |
| Coordination des partenaires et tiers | — | Incluse | Incluse + questionnaires DORA |
| Procédure de repli validée par vague | Incluse | Incluse | Incluse + exercices de bascule |
| Formation des équipes | Restitution 2 h | Atelier 1 journée | Programme sur mesure |
| Supervision post-migration | — | 12 mois inclus | 24 mois inclus + astreinte |
| Dossier RGPD art. 32 / DORA / NIS2 | Synthèse | Dossier complet | Dossier complet + audit blanc |
| Alignement référentiels ANSSI | — | Option | Inclus (RGS, SecNumCloud) |
| Déduction de l'audit préalable | 100 % | 100 % | 100 % |
Comparaison des trois formules de migration post-quantique Zivyx Quantum
Tarifs indicatifs hors taxes, valables pour la France, la Belgique, le Luxembourg et la Suisse. Le devis ferme est établi à partir du CBOM : sans inventaire préalable, aucun prestataire sérieux ne peut chiffrer une migration autrement qu'à la louche. Un remplacement matériel éventuel (HSM hors support) est chiffré séparément et identifié dès l'audit.
Avant, pendant, après
Où se situe la migration dans votre parcours
La migration est l'étape d'exécution. Elle suppose un inventaire en amont et s'accompagne d'autres chantiers selon ce que révèle le CBOM.
Par métier
La migration PQC selon votre secteur
L'ordre des vagues change selon vos obligations et la durée de sensibilité de vos données. Une fintech migre d'abord ses flux partenaires ; un acteur de santé, ses archives.
Questions fréquentes
FAQ — Migration post-quantique et plan de migration PQC
Une **migration PQC** consiste à remplacer les algorithmes asymétriques classiques — RSA, ECDH, ECDSA — par les algorithmes normalisés par le NIST : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour les signatures. C'est une opération logicielle et de configuration, pas un renouvellement de parc. Le chiffrement symétrique AES et les fonctions de hachage ne sont pas concernés : seul l'asymétrique tombe face à l'algorithme de Shor.
Le **mode hybride** négocie deux échanges de clés en parallèle, un classique et un post-quantique, puis combine les deux secrets. Le résultat n'est cassable que si les deux mécanismes tombent. L'ANSSI recommande de conserver un algorithme classique éprouvé pendant toute la transition, car les algorithmes post-quantiques sont normalisés mais jeunes et une faiblesse d'implémentation reste possible. En pratique, l'hybride préserve aussi la compatibilité avec les partenaires non migrés.
Comptez 6 à 9 semaines pour une migration pilote sur une chaîne de transport, 20 à 26 semaines pour une PME multi-applicative, et 12 à 24 mois pour une banque ou un opérateur d'importance vitale. Le facteur limitant n'est presque jamais la technique : ce sont les durées de vie des certificats déjà émis et la coordination des partenaires.
Deux offres, deux tarifs : l'**Audit** à **900 € HT/mois** (scanner et audit cryptographique quotidien, rapport PDF) et **Secure** à **1 490 € HT/mois** (tout l'Audit plus le chiffrement post-quantique actif et la rotation de clés managée). Pas d'autre grille tarifaire, pas de frais caché.
Non. Le déploiement se fait par vagues, en mode hybride, avec une **procédure de repli validée en conditions réelles** à chaque étape. L'algorithme classique et l'algorithme post-quantique coexistent sur le même canal : vos clients et partenaires non migrés négocient simplement l'ancien mécanisme et continuent de fonctionner normalement. Aucune fenêtre d'interruption n'est nécessaire.
Le coût processeur est comparable et souvent meilleur : ML-KEM est fréquemment plus rapide qu'ECDH. La latence ajoutée reste généralement sous 5 millisecondes et le nombre d'allers-retours TLS est inchangé. Le vrai sujet est le **volume** : le handshake gagne environ 1 à 2 Ko et une chaîne de certificats ML-DSA peut gagner une dizaine de kilo-octets. Les deux difficultés réelles sont la fragmentation réseau sur QUIC ou DTLS et les équipements intermédiaires qui rejettent les gros handshakes — c'est précisément ce que le banc de test identifie avant tout déploiement.
Dans la grande majorité des cas, non : la migration est logicielle. Un remplacement n'est nécessaire que pour des **HSM trop anciens** pour supporter les nouveaux mécanismes, ou pour des équipements réseau incapables de traiter des handshakes volumineux. Ces cas sont identifiés dès l' audit cryptographique et chiffrés séparément, jamais découverts en cours de projet.
Rien de particulier — c'est tout l'intérêt du mode hybride. Un client qui ne connaît pas ML-KEM négocie le mécanisme classique seul et la session fonctionne normalement. Vous n'êtes donc pas dépendant du calendrier de vos partenaires pour démarrer. En revanche, leur posture reste à documenter : DORA impose aux entités financières de suivre le risque TIC de leurs prestataires.
Oui. Une migration engagée sans CBOM déborde systématiquement : les usages cryptographiques oubliés apparaissent en cours de projet et font exploser le budget et le calendrier. L'audit transforme une estimation en engagement chiffré, et son montant est intégralement déduit de la migration.
C'est exactement le scénario que la **crypto-agilité** anticipe, et c'est pourquoi nous en faisons le livrable central de l'étape 1. Une architecture crypto-agile isole les choix d'algorithmes derrière une couche d'abstraction : changer de mécanisme se règle alors en configuration, sur quelques jours, sans réécrire les applications. Le mode hybride ajoute une seconde protection en conservant un algorithme classique éprouvé pendant la transition.
Prochaine étape
Faites chiffrer votre plan de migration
Cadrage gratuit de trente minutes, devis ferme sous 48 heures à partir de votre CBOM. Si vous n'avez pas encore d'inventaire, nous commençons par l'audit — déduit à 100 % de la migration.
Zivyx Quantum · France · Belgique · Suisse · Luxembourg · Réponse sous 48 h ouvrées
Notre champ d'expertise
Migration post-quantique et plan de migration PQC en France
Zivyx Quantum conçoit et exécute des plans de migration post-quantique pour les PME, fintechs, startups, banques, assureurs, acteurs de la santé et opérateurs publics de France, Belgique, Suisse et Luxembourg. Nos missions démarrent par un audit cryptographique et s'appuient sur les algorithmes normalisés par le NIST, déployés en mode hybride conformément aux recommandations de l'ANSSI.
migration post-quantiqueplan de migration PQCmigration PQCmigration quantum-safemode hybridehybridation cryptographiqueX25519MLKEM768TLS 1.3 hybridehandshake post-quantiqueML-KEMML-KEM-768ML-DSAML-DSA-65SLH-DSACRYSTALS-KyberCRYSTALS-DilithiumHQCNIST FIPS 203NIST FIPS 204NIST FIPS 205NIST IR 8547algorithme de Shoralgorithme de GroverQ-Dayharvest now decrypt latercrypto-agilitéCBOMdéploiement par vaguesprocédure de repliVPN post-quantiqueIPsec hybridePKI post-quantiquecertificats ML-DSAsignature de code post-quantiquechiffrement au reposintégration HSMKMS post-quantiquerecommandations ANSSIRGS annexe B1SecNumCloudRGPD article 32conformité DORAdirective NIS2hébergement HDSeIDASmigration cryptographique PMEmigration PQC fintechcoût migration post-quantiquedurée migration PQCexpert cryptographie Franceconsultant post-quantique
© 2026 Zivyx Chiffrement Quantique. All Rights Reserved
