Paysage de la menace

Pourquoi cela ne peut attendre la preuve de la menace.

Harvest-Now-Decrypt-Later. Les services adverses collectent déjà le trafic chiffré, les clés de signature et les archives scellées en partant du principe qu'un ordinateur quantique cryptographiquement pertinent (CRQC) finira par casser le RSA-2048 et l'ECC-P256 d'aujourd'hui. Tout ce qui est chiffré sous cryptographie asymétrique classique et qui doit rester confidentiel au-delà du milieu des années 2030 et après doit être considéré comme à risque.

Calendrier CRQC. Le consensus d'experts au sein de NIST, NSA, ENISA et de la communauté cryptographique plus large place la menace CRQC plausible dans une fenêtre de 10 à 20 ans. Les délais de migration pour des systèmes complexes de défense et d'infrastructure critique se situent en général entre 7 et 10 ans. La fenêtre est déjà ouverte.

Exposition spécifique à l'Inde. Les cycles d'achat DPSU et d'agences verrouillent régulièrement des horizons de déploiement de 15 à 20 ans. Les choix matériels et de protocoles faits en 2026 seront sur le terrain quand la menace sera mature. Inscrire dès maintenant des critères de PQC-readiness dans les appels d'offres est le moment le moins coûteux pour le faire.

Services productisés

Huit missions cadrées.

QRA-01

Évaluation de préparation quantique

Inventaire cryptographique sur applications, infrastructure réseau, PKI, chaînes de signature et référentiels de données stockées. Scoring de risque avec calendriers Harvest-Now-Decrypt-Later. Feuille de route de remédiation sur 24 mois. Durée typique : 3 à 4 semaines (Starter) / 6 à 8 semaines (Enterprise).

PQC-02

Audit de migration PQC

Plan de migration par système sur TLS, SSH, VPN, PKI, signature de code, HSM, e-mail et signature de documents. Sélection algorithmique issue de NIST FIPS 203 (Kyber / ML-KEM), FIPS 204 (Dilithium / ML-DSA), FIPS 205 (SPHINCS+), FIPS 206 (Falcon / FN-DSA). Stratégie de déploiement hybride. Durée : 6 à 10 semaines.

VEV-03

Évaluation indépendante de fournisseurs

Teardown technique de produits QKD, QRNG ou PQC avant décision d'achat. Couvre des fournisseurs indiens et internationaux à travers les écosystèmes QKD, QRNG, bibliothèques logicielles PQC et PQC-HSM, ainsi que les implémentations open-source. Rapport d'évaluation écrit avec constats de sécurité, contraintes d'intégration et recommandation notée. Durée : 2 à 4 semaines par fournisseur.

TNS-04

Évaluation de sécurité trusted-node

Pour les organisations exploitant ou évaluant des réseaux QKD longue distance déployés. Revue de sécurité physique, logique et opérationnelle des sites trusted-node. Alignée sur ETSI GS QKD 015 et ISO/IEC 23837. Durée : 8 à 12 semaines (périmètre stratégique / MoD).

QTI-05

Briefing de renseignement sur la menace quantique

Briefing mensuel ou trimestriel adapté au secteur. Couvre les mises à jour de standards (NIST, ETSI, ISO), les évolutions de l'écosystème fournisseurs, l'analyse par motifs du paysage d'appels d'offres indiens, et les lectures de programmes étatiques. Sourcé via une surveillance passive multilingue sur 60+ langues et une observation open-source à provenance évaluée. Modèle d'abonnement.

CIN-06

Outillage d'inventaire cryptographique

Déploiement et réglage d'outils de découverte cryptographique sur les parcs d'entreprise. Identifie l'usage de RSA / ECC / DH dans le code source, les binaires, les flux réseau, les magasins de certificats et les archives documentaires. Remise avec runbooks.

PKI-07

Conception PKI post-quantique

Architecture PKI à certificats hybrides supportant à la fois les signatures classiques et PQC pendant la fenêtre de migration. Stratégie de racine de confiance, comportement de révocation sous schémas hybrides, revue de compatibilité HSM.

EXEC-08

Briefing exécutif quantique

Session de leadership d'une demi-journée ou d'une journée complète pour CXO, conseils d'administration et comités d'achat. Non technique. Cadrage prêt pour décision sur menace, calendrier, priorité budgétaire et alignement avec les postures NQM / CERT-In de l'Inde.

Paysage des standards

Ce sur quoi nous nous alignons.

NIST FIPS 203 (ML-KEM / Kyber)
Mécanisme d'encapsulation de clé post-quantique. Standard prêt pour la production pour les nouveaux déploiements d'établissement de clé.
NIST FIPS 204 (ML-DSA / Dilithium)
Signatures numériques post-quantiques. Standard par défaut pour signature de code, signature de documents et certificats feuille de PKI.
NIST FIPS 205 (SLH-DSA / SPHINCS+)
Signatures hash-based sans état. Choix conservateur pour les signatures racine à longue durée de vie où l'agilité algorithmique importe plus que la performance.
NIST FIPS 206 (FN-DSA / Falcon)
Signatures compactes basées sur réseaux pour déploiements contraints / sensibles à la bande passante.
Série ETSI GS QKD
Standards QKD européens couvrant preuves de sécurité, spécifications de protocoles et architectures trusted-node.
ISO/IEC 23837
Exigences de sécurité et méthodes de test pour systèmes QKD.
BIS LITD 17 (Inde)
Comité indien sur les techniques de sécurité IT, incluant les travaux post-quantiques émergents.
Posture CERT-In quantique
Aligné sur les avis actuels concernant la migration quantique-sûre pour l'infrastructure d'information critique.

Contexte indien

Maîtrise de l'écosystème, pas seulement des standards.

La National Quantum Mission (NQM) court sur 2023–2031 avec environ 6 000 crores INR alloués sur quatre hubs (calcul quantique, communication quantique, capteurs quantiques, matériaux quantiques). Nos missions s'alignent sur les priorités du hub thématique communication quantique.

L'écosystème indien de sécurité quantique est compact et évolue rapidement : QNu Labs (matériel QKD, QRNG, QShield), C-DOT (déploiements QKD de référence), programmes DRDO (DYSL-QT, CAIR), ISRO (recherche QKD satellite avec CRL), hubs académiques IIT / IISc. Nous maîtrisons les formes d'achat et la filiation technique de chacun.

Maîtrise des achats : langage des RFP DRDO, attentes des comités d'évaluation technique DPSU, feuilles de route quantiques BEL et DPSU, et l'intersection avec les travaux de standards BIS LITD 17.

Modèles d'engagement

Quatre formes courantes.

Starter

Évaluation de préparation · 3 à 4 semaines

QRA entrée de gamme pour une unité ou un périmètre technique unique. Forfait fixe.

Enterprise

QRA complet + feuille de route PQC · 6 à 8 semaines

Inventaire cryptographique de parc complet, scoring de risque, feuille de route de migration sur 24 mois. Pour entreprises moyennes à grandes et intégrateurs adjacents aux agences.

Stratégique

Audit trusted-node / MoD · 10 à 12 semaines

Pour programmes ministériels, MoD, DPSU et intégrateurs de défense — y compris organisations exploitant ou évaluant des réseaux QKD longue distance. Revue site par site de la sécurité physique, logique et opérationnelle, alignée sur ETSI GS QKD 015 et ISO/IEC 23837. Inclut revue de la posture face aux attaques d'implémentation, évaluation fournisseurs, attestation de conformité aux standards et recommandations architecturales. Livraison en air-gap disponible.

Retainer

Retainer conseil · Trimestriel

Accès conseil continu, le briefing mensuel QTI-05 inclus, alertes sur changements fournisseurs et revue de posture trimestrielle. Pour les organisations qui souhaitent une continuité de conseiller nommé au-delà d'une mission ponctuelle.

Démarrez avec un brief de préparation.

Partagez le périmètre du parc et le calendrier de décision. Nous reviendrons sous un jour ouvré avec une note de cadrage et une proposition de livrable écrit sous NDA.

Demander un brief de préparation quantique