Cadrer le risque
Définir les données à confidentialité longue durée, les systèmes exposés et les propriétaires.
Backlog PQC priorisé.Migration NIST PQC
NIST a publié les premiers standards PQC finalisés en 2024. La migration doit commencer par l'inventaire, puis les pilotes hybrides, avant la généralisation contrôlée.
Définir les données à confidentialité longue durée, les systèmes exposés et les propriétaires.
Backlog PQC priorisé.Scanner TLS, certificats, SSH, code signing, bibliothèques et dépendances fournisseurs.
Registre crypto maintenable.Demander support hybride, calendrier, limites, attestations et plan de rollback.
Matrice fournisseurs actionnable.Tester compatibilité, latence, taille des messages, observabilité et impact sur clients anciens.
Dossiers de décision par protocole.Centraliser les politiques, automatiser la rotation et supprimer les algorithmes codés en dur.
Migration reproductible.Planifier la dépréciation RSA/ECC vulnérable selon les échéances réglementaires et les contraintes métier.
Trajectoire compatible avec la transition NIST.Standard de mécanisme d'encapsulation de clés, issu de CRYSTALS-Kyber, pour l'établissement de clés post-quantique.
Voir FIPS 203Standard principal de signature numérique post-quantique, issu de CRYSTALS-Dilithium.
Voir FIPS 204Standard de signature à base de hachage stateless, issu de SPHINCS+, utile comme option de diversité.
Voir FIPS 205Projet de transition qui identifie les standards vulnérables, les remplacements PQC et l'horizon de retrait des algorithmes vulnérables.
Voir IR 8547