Introduction
La cryptographie à clé publique prend en charge l'identité, les communications sécurisées, la signature de logiciels, les transactions financières, l'administration à distance et les mises à jour fiables. Un ordinateur quantique pertinent sur le plan cryptographique pourrait briser les algorithmes à clé publique largement utilisés. Le calendrier de cette capacité reste incertain. L’exposition est déjà importante parce que les données protégées peuvent être collectées maintenant et déchiffrées plus tard, et parce que les grandes organisations ont besoin de plusieurs années pour découvrir les dépendances cryptographiques, remplacer les produits, tester l’interopérabilité et migrer les systèmes critiques.
Le NIST a publié FIPS 203 pour ML-KEM, FIPS 204 pour ML-DSA et FIPS 205 pour SLH-DSA en août 2024 [1-4]. Ses directives de transition identifient 2035 comme le point final de la suppression des algorithmes quantiques vulnérables des normes du NIST, les systèmes à haut risque étant anticipés. [5]. Le Centre national de cybersécurité du Royaume-Uni recommande aux grandes organisations d'achever la découverte et la planification initiale d'ici 2028, d'achever les migrations les plus prioritaires d'ici 2031 et de terminer la migration d'ici 2035. [6]. La feuille de route coordonnée de l'Union européenne demande aux États membres de commencer la transition d'ici la fin de 2026 et de déplacer les cas d'utilisation à haut risque au plus tard en 2030 [7,8]. Les agences fédérales des États-Unis ont des obligations récurrentes en matière d'inventaire en vertu des orientations du Bureau de la gestion et du budget [9,10].
Ces dates créent un marché de mise en œuvre crédible. Ils créent également des conditions favorables à la surestimation. Un fournisseur peut décrire un vaste marché adressable alors que les clients restent en évaluation non financée. Un outil de découverte peut identifier des artefacts cryptographiques sans produire un inventaire précis, complet et exploitable. Un cabinet de conseil peut avoir des spécialistes respectés mais un débit limité. Une entreprise de produits peut dépendre de bibliothèques tierces, de fournisseurs de cloud, de modules de sécurité matérielle ou de normes de protocole qu'elle ne peut pas contrôler. La diligence raisonnable en matière d’acquisition doit tracer le chemin depuis l’obligation politique jusqu’au budget du client, en passant par les preuves de livraison et la trésorerie.
Ce document s'adresse aux acheteurs d'entreprises, aux investisseurs en capital-investissement, aux plateformes de cybersécurité et aux comités d'investissement évaluant les objectifs de cybersécurité post-quantique. Il se concentre sur les questions commerciales et opérationnelles qui déterminent la valeur. La validation technique, l'analyse juridique et l'assurance de la sécurité nécessitent des spécialistes qualifiés et des preuves spécifiques à la transaction.
1 Définir la thèse d'acquisition comme une décision client
La thèse d'acquisition doit identifier la décision client que la cible permet. Un responsable de la sécurité de l’information peut avoir besoin d’un inventaire cryptographique d’entreprise et d’un plan de migration classé par risque. Un fabricant de produits peut avoir besoin de nouvelles bibliothèques cryptographiques, de micrologiciels, de certificats et de preuves de test. Une institution financière réglementée peut avoir besoin d’une compatibilité de protocole, de mesures correctives auprès des fournisseurs et d’un basculement contrôlé de la production. Un client gouvernemental peut avoir besoin de modules validés, de conformité en matière d'approvisionnement et de preuves par rapport à un calendrier imposé.
Chaque décision dépend d'un acheteur, d'un budget, d'un itinéraire d'approvisionnement, d'un cycle de livraison et d'un test d'acceptation différents. Une mission d'inventaire peut être achetée à partir d'un budget de conseil. La remédiation des produits peut s'inscrire dans les feuilles de route d'ingénierie. Le remplacement du matériel peut nécessiter des dépenses en capital et de longs délais d’approvisionnement. Les services gérés de certificats ou de gestion de clés peuvent entrer dans les budgets de fonctionnement récurrents. L'acquéreur doit identifier quel budget paie et quel dirigeant peut le débloquer.
La thèse devra préciser le rôle de la cible dans la chaîne migratoire. Un fournisseur de découverte trouve une utilisation cryptographique. Un cabinet d’architecture priorise les systèmes et définit les états cibles. Une entreprise de produits fournit des bibliothèques, des appareils ou des logiciels de gestion. Un intégrateur modifie les applications et l’infrastructure. Un spécialiste des tests valide l’interopérabilité et la sécurité. Un fournisseur de services gérés exploite le domaine résultant. La qualité des revenus et la position concurrentielle diffèrent selon ces rôles.
Le conseil d'administration doit approuver une déclaration testable : la cible peut convertir une obligation définie du client en un résultat accepté spécifié moyennant une contribution mesurée et dans le cadre d'une capacité de livraison prouvée. La diligence devrait rejeter les affirmations générales selon lesquelles la migration post-quantique garantit à elle seule la demande.
2 Traduire les délais politiques en demande au niveau du client
Les dates officielles de migration sont des signaux du marché. Ce ne sont pas des commandes de fournisseurs. L'équipe de diligence commerciale doit cartographier chaque client important selon l'autorité applicable, la règle du secteur, le risque lié à la durée de vie des données, la politique interne et l'étape d'approvisionnement. Il doit identifier le propriétaire du programme nommé, le budget approuvé, la phase en cours, le livrable contractuel et la décision de production attendue.
La carte de la demande doit distinguer la sensibilisation, l'évaluation, la découverte financée, l'architecture, le pilote, la migration de production et l'exploitation continue. Une présentation client n’est pas une opportunité qualifiée. Une évaluation gratuite n’est pas une demande payante. Un pilote rémunéré prouve une volonté limitée de dépenser mais peut ne pas établir la portée de la production. Un énoncé de travail pluriannuel signé avec des jalons acceptés fournit des preuves plus solides. Les factures et les encaissements restent la preuve la plus claire que le client a transformé ses inquiétudes en dépenses.
Les données sensibles de longue durée créent une urgence plus précoce. Les directives de l’OMB donnent la priorité aux systèmes à forte valeur ajoutée et à fort impact [9]. Les directives du NCSC demandent aux organisations de donner la priorité aux données sensibles, aux communications critiques, aux infrastructures et au matériel à longue durée de vie. [6]. Une cible qui dessert ces environnements peut être confrontée à des besoins clients plus forts, à des qualifications plus approfondies et à des cycles de vente plus longs. Le modèle de diligence devrait prendre en compte ces deux effets.
La direction doit fournir des preuves aux clients sans exposer inutilement les informations de sécurité protégées. Les contrats, les bons de commande, les budgets rédigés, les dossiers d'acceptation, les factures, les recouvrements et la correspondance de renouvellement peuvent étayer le dossier de demande. Le pipeline doit être pondéré en fonction des événements d'approvisionnement terminés, et non uniquement en fonction du jugement commercial.
3 Testez la capacité d'inventaire cryptographique
La migration commence par savoir où se trouve la cryptographie vulnérable. L'inventaire peut couvrir les applications, le code source, les bibliothèques, les API, les certificats, les clés, les protocoles, le matériel, les micrologiciels, les systèmes d'identité, les périphériques réseau, les services cloud, la technologie opérationnelle et les produits tiers. Il doit relier un artefact détecté au système propriétaire, au service métier, aux données, au fournisseur, au cycle de vie et à la voie de remédiation.
CISA déclare que les outils de découverte automatisés peuvent améliorer l'inventaire, tandis que le travail manuel reste nécessaire car les outils peuvent manquer de visibilité ou de compatibilité dans un domaine [10,11]. La revendication de découverte d'une cible doit donc être testée pour en vérifier la portée, l'exactitude, la répétabilité et la possibilité d'action. La diligence doit examiner les environnements pris en charge, les méthodes d'analyse, les exigences des agents, l'accès au code source, les faux positifs, les faux négatifs, le rapprochement des actifs, la sortie de nomenclature cryptographique et l'intégration avec les systèmes de configuration ou de sécurité.
Un test client représentatif doit utiliser un échantillon contrôlé avec une vérité terrain connue. La cible doit identifier les algorithmes intégrés, les certificats, les bibliothèques et l'utilisation des protocoles et les relier à des applications responsables. L’absence de systèmes, d’appliances, de scripts, de ressources de cloud fantôme et de services gérés par les fournisseurs peut considérablement affaiblir l’inventaire. Un nombre élevé d'objets détectés peut créer du bruit plutôt qu'un plan de migration.
Le résultat précieux est un registre de décisions tenu à jour. Il indique ce qui est vulnérable, pourquoi c'est important, à qui appartient la correction, quelle dépendance doit être déplacée en premier, quelle norme cible s'applique, quelle version du fournisseur est disponible, quels tests sont requis et quand la modification peut entrer en production. L'acquéreur doit apprécier la preuve que les clients continuent à utiliser et à actualiser ce registre.
4 Séparez les revenus d'inventaire des revenus de migration
La découverte crée un point d'entrée. Cela ne crée pas automatiquement des revenus de mise en œuvre. Les clients peuvent confier l'inventaire à un autre intégrateur, attendre les fournisseurs de produits, reporter le budget ou remédier en interne. La cible doit démontrer des mécanismes contractuels ou opérationnels qui relient la découverte à la priorisation, à l'architecture, à la mise en œuvre, aux tests et à l'exploitation.
Les revenus doivent être segmentés par étape et par cohorte de clients. Les rapports de cohorte doivent montrer la part de clients qui achètent uniquement une évaluation, passent à l'architecture, entreprennent une migration de production, s'étendent à des unités commerciales supplémentaires et renouvellent des services gérés. Le taux de transition, le temps entre les étapes, la valeur de mise en œuvre et la contribution révèlent si la cible possède une relation client durable.
L'examen du contrat doit identifier les phases facultatives, les clauses de rupture, les dépendances du client, le contrôle des modifications, les critères d'acceptation et les limites d'accès. Un accord-cadre sans engagement de travail est en préparation. Un énoncé des travaux soumis à la disponibilité des stocks du client peut glisser. Un abonnement à un produit avec mise en œuvre incluse peut masquer le coût de la main d’œuvre. Un contrat de migration important peut comporter des risques liés aux étapes, au crédit de service et aux mesures correctives.
L'acquéreur doit rapprocher les revenus récurrents annuels déclarés. Les licences logicielles, les abonnements et les services gérés peuvent être récurrents. Un mandat de conseil renouvelable n’équivaut pas à des revenus récurrents engagés. Les revenus du projet doivent rester des revenus du projet. Le retard contractuel doit être réduit pour les options non financées, les bons de travail expirés, les entrées client manquantes et les livraisons au-delà de la capacité disponible.
5 Vérifier les compétences en matière de migration de production
Un objectif de migration doit modifier les systèmes actifs sans affaiblir la sécurité, rompre l'interopérabilité ou interrompre le service. Le travail peut inclure la sélection d'algorithmes, le déploiement hybride, les modifications de certificats et de clés, la correction du code, le remplacement du matériel, les mises à niveau de protocole, la coordination des fournisseurs, les tests, le déploiement et la restauration. Les directives du NCSC mettent l'accent sur l'approvisionnement, la mise en service, les tests, la sauvegarde, la continuité des activités et la restauration. [6].
La diligence devrait inspecter les migrations de production terminées plutôt que les seules démonstrations. L'ensemble de preuves doit identifier le système, la cryptographie précédente, l'architecture cible, la carte des dépendances, le plan de test, les approbations de modification, les résultats de performances, les incidents, l'itinéraire de restauration, l'acceptation finale et le support opérationnel. Les références clients doivent confirmer le rôle de la cible et le résultat, sous réserve de confidentialité.
Les approches hybrides peuvent réduire les risques de transition lorsqu’elles sont correctement conçues. Les directives de l'IETF définissent des schémas hybrides qui combinent des composants traditionnels et post-quantiques, et les normes ultérieures spécifient l'accord de clé hybride ML-KEM pour TLS 1.3 [12-15]. Une cible doit expliquer où elle utilise des méthodes hybrides, comment les composants sont combinés, quels protocoles sont standardisés et comment la compatibilité est testée. Les combinaisons propriétaires nécessitent un examen attentif.
La compétence en production dépend également de la gestion du changement. La cible a besoin d'un contrôle des versions, d'un développement sécurisé, d'environnements de test, de preuves de configuration, de réponse aux incidents et de communication avec les clients. Un cryptographe qualifié ne crée pas automatiquement une usine de migration d’entreprise. La thèse d’acquisition devrait fixer le prix du système de livraison complet.
6 Mesurer la capacité de mise en œuvre à partir de ressources nommées
La demande peut dépasser l’offre bien avant de devenir une source de revenus. Les capacités doivent être renforcées à partir d'employés nommés, de sous-traitants, de ressources partenaires, de l'automatisation des produits et des dépendances des clients. Les rôles peuvent inclure des cryptographes, des architectes de sécurité, des ingénieurs d'applications, des spécialistes de l'infrastructure, des ingénieurs matériels, des experts PKI, des ingénieurs de test, des chefs de projet et du personnel d'assurance.
L'équipe de diligence doit calculer les heures disponibles par compétence, utilisation, facturabilité, formation, support commercial, recherche, congés et gestion. Il doit mapper chaque projet signé aux compétences requises et aux fenêtres de calendrier. Un seul architecte senior peut constituer un goulot d’étranglement en matière d’approbation au sein de nombreuses équipes. Un réseau de partenaires peut assurer une certaine évolutivité mais réduire la marge et le contrôle des livraisons. Des ingénieurs clients peuvent être requis pour l’accès au code, les tests et les modifications de production.
Le modèle de capacité de la direction doit concilier la paie, les accords avec les entrepreneurs, les contrats de partenaires, les plans de projet et les feuilles de temps. L'équipe doit vérifier si les nouvelles embauches sont réalistes dans les emplacements requis et si les autorisations de sécurité, l'approbation des clients ou les restrictions à l'exportation limitent le déploiement. Le personnel décrit comme des spécialistes du post-quantique doit avoir fait preuve d'un travail pertinent à ses rôles revendiqués.
L'automatisation peut améliorer le débit. Les connecteurs d'inventaire, les règles de priorisation, la transformation du code, les faisceaux de tests et les workflows de reporting peuvent réduire le travail manuel. L'acheteur doit mesurer leur effet sur les heures, l'exactitude et l'acceptation. Les gains de temps démontrés sont importants. Les descriptions marketing n’établissent pas la capacité.
7 Analyser les aspects économiques de la livraison après de rares efforts spécialisés
La marge brute peut être surestimée lorsque la main-d'œuvre technique rare est classée comme recherche, réussite client ou ingénierie centrale. Le modèle de transaction doit allouer tous les efforts liés à la livraison au client ou à la gamme de produits qu'il prend en charge. Il doit inclure les sous-traitants, les frais des partenaires, les tests cloud, les laboratoires, les déplacements, les certifications, la garantie, l'assistance, la résolution des incidents et les travaux préalables à la vente non facturés.
Le scénario central hypothétique suppose un chiffre d'affaires de USD 36.00 million. Les travaux rémunérés d'inventaire et de préparation représentent USD 8.00 million, l'architecture et la mise en œuvre de la migration USD 18.00 million, les logiciels et outils USD 6.00 million, et l'assurance gérée USD 4.00 million. Les coûts directs de livraison et de support s'élèvent à USD 20.50 million, ce qui laisse une contribution de USD 15.50 million avant frais généraux centraux. Ces valeurs sont des hypothèses de la direction.
Le scénario axé sur les pilotes suppose un chiffre d'affaires de USD 12.00 million et une perte de contribution de USD 1.00 million, car les démonstrations exigent des spécialistes expérimentés, une intégration sur mesure et un support non facturé. Le scénario de plateforme à l'échelle suppose un chiffre d'affaires de USD 82.00 million et une contribution de USD 36.00 million après que les outils réutilisables, l'activation des partenaires et l'assurance récurrente ont accru la capacité. Aucun de ces scénarios ne constitue une prévision.
L'acheteur doit inspecter la contribution par cohorte. Les premiers clients réglementés peuvent supporter des coûts de qualification élevés. Les clients ultérieurs devront démontrer la réutilisation des connecteurs, des playbooks, des preuves de test et de la capacité des partenaires. Si chaque projet reste sur mesure, les hypothèses de marge et d’échelle doivent être réduites.
8 Diligence propriété intellectuelle et contrôle des dépendances
La valeur de la cible peut résider dans le code source, la logique de détection, les implémentations de protocoles, les suites de tests, les bases de connaissances, les méthodes de migration, les configurations client et le savoir-faire spécialisé. L'acheteur doit établir la propriété, l'attribution de l'inventeur, les conditions du sous-traitant, le statut du brevet, les contrôles des secrets commerciaux et les obligations des tiers. Chaque composant doit être lié aux revenus ou à l'étape de livraison qu'il prend en charge.
Les logiciels open source peuvent accélérer le développement et améliorer l’interopérabilité. Cela peut également créer des obligations de notification, d’attribution, de divulgation de la source, de brevet ou de redistribution. L'acheteur doit obtenir une nomenclature du logiciel, une analyse de licence, un journal de remédiation et le processus de publication. Les dépendances aux bibliothèques cryptographiques nécessitent une révision de version, de maintenance, de validation et de vulnérabilité.
Les dépendances aux normes méritent un traitement explicite. Le NIST peut publier des directives révisées ou des algorithmes supplémentaires. Les protocoles de l'IETF continuent d'évoluer. Les modules matériels-sécurité, les navigateurs, les services cloud et les produits réseau déterminent quelles combinaisons peuvent fonctionner en production. La cible doit montrer une architecture capable d'adopter les modifications approuvées sans réécrire chaque environnement client. Cette capacité est communément décrite comme l’agilité cryptographique [16,17].
Le travail spécifique au client peut limiter la réutilisation. Les contrats peuvent attribuer des livrables, interdire l’utilisation de données ou restreindre la publication de méthodes. Les clients sensibles à la sécurité peuvent avoir besoin d'environnements isolés et limiter l'assistance à distance. Le modèle d’acquisition doit séparer les actifs de plateforme réutilisables du matériel appartenant au client ou restreint.
9 Tester les allégations des produits par rapport aux normes et aux preuves de validation
Des termes tels que sécurité quantique, résistance quantique et conformité peuvent cacher différentes preuves. Un produit peut implémenter un algorithme standard dans une bibliothèque. Un module cryptographique peut avoir subi des tests d'algorithme ou une validation formelle de module. Un système complet peut toujours comporter des protocoles, des certificats, des mécanismes de mise à jour ou des dépendances vulnérables. La cible doit indiquer exactement ce qui a été testé, par qui, par rapport à quelle version et dans quelles limites.
Le programme de validation d'algorithme cryptographique et le programme de validation de module cryptographique du NIST fournissent des formes définies de validation [18,19]. Le statut de validation doit être vérifié sur les listes officielles. Une cible en attente de validation doit identifier le module soumis, le laboratoire, la portée, les questions en suspens et la décision attendue. Les déclarations des clients doivent éviter d'impliquer une approbation qui n'a pas été accordée.
Les performances comptent également. Les clés, signatures et messages post-quantiques peuvent affecter la bande passante, la mémoire, la latence, le matériel et l'infrastructure des certificats. Les tests doivent représenter les protocoles, les appareils, les réseaux et le trafic du client. Les environnements embarqués et opérationnels peuvent avoir des cycles de vie longs et des ressources limitées. Les résultats des tests cloud n'établissent pas les performances sur chaque appareil périphérique.
L'acquéreur doit maintenir une matrice de réclamations reliant chaque déclaration commerciale à une norme, un test, une validation, une acceptation ou une limitation du client. Les réclamations non fondées peuvent créer des ventes abusives, des garanties, des risques réglementaires et une atteinte à la réputation.
10 Examiner la concentration des clients et la qualité des achats
Les premiers fournisseurs post-quantiques peuvent dépendre de quelques clients du gouvernement, de la défense, des services financiers ou de la technologie. La concentration peut fournir des références solides et une validation exigeante. Cela peut également créer des risques en matière de renouvellement, de budget, d’habilitation de sécurité et de changement de contrôle. L'analyse des revenus doit montrer le client, l'entité juridique, le contrat, le programme, le produit, la géographie, la contribution brute, les créances et la dépendance.
Les récompenses gouvernementales nécessitent une lecture attentive. Un lieu-cadre ne garantit pas le travail. Un véhicule à livraison indéfinie peut contenir un plafond plutôt que des revenus engagés. Une subvention de recherche n’est pas un revenu client. Un contrat de prototype peut prendre fin avant la production. L'équipe de diligence doit identifier les ordres de tâches financés, les crédits, les options, les droits d'acceptation et de résiliation.
Les clients commerciaux peuvent dépendre de cyberprogrammes approuvés par le conseil d’administration, des feuilles de route des fournisseurs et d’une actualisation plus large de l’infrastructure. Un projet de migration peut être retardé lorsqu'un fournisseur de cloud, un fabricant d'appareils ou un fournisseur de logiciels de base n'a pas publié de produits compatibles. Le contrat de la cible doit répartir ces dépendances et modifier le risque.
Le changement de contrôle peut nécessiter le consentement du client, un examen de sécurité, l’intégration des fournisseurs ou une analyse des investissements étrangers. L'acheteur doit identifier les clients et les programmes qui pourraient être perdus ou restreints après l'acquisition et inclure cette exposition dans les conditions de transaction et l'évaluation.
11 Évaluer les fournisseurs des alliances et la position de l’écosystème
La migration post-quantique traverse de nombreuses frontières de produits. Une cible peut s'appuyer sur des plateformes cloud, des modules de sécurité matérielle, des autorités de certification, des fournisseurs d'identité, des équipements réseau, des navigateurs, des systèmes d'exploitation, des intégrateurs de systèmes et des laboratoires spécialisés. Les alliances peuvent étendre la distribution et la capacité. Ils peuvent également exposer la cible à canaliser des conflits et un faible pouvoir de négociation.
L'équipe de diligence doit classer chaque relation comme référence, revendeur, partenaire de mise en œuvre, intégration technologique, sous-traitant ou dépendance stratégique. Il doit inspecter les accords signés, l'exclusivité, le territoire, la certification, le partage des revenus, la propriété des prospects, la responsabilité du service, le support, l'accès aux données, la propriété intellectuelle et la résiliation.
Le pipeline provenant des partenaires doit être rapproché des opportunités et des contrats enregistrés. Un protocole d’accord ne doit pas être considéré comme une distribution. Les badges de certification doivent être vérifiés. Les démonstrations conjointes doivent être séparées du déploiement client. La cible doit identifier les produits partenaires nécessaires à sa solution et ceux qui peuvent être remplacés.
La position la plus solide de l'écosystème est mise en évidence par une intégration reproductible, des architectures de référence acceptées, des partenaires formés, des gains de clients communs et des limites de support claires. L'acheteur doit vérifier si l'acquisition renforce cette position ou amène les partenaires à traiter la cible comme un concurrent.
12 Quantifier la responsabilité professionnelle et le risque de sécurité
Les travaux d'inventaire et de migration peuvent affecter la confidentialité, la disponibilité, l'authentification et la confiance dans les logiciels. Une dépendance manquée peut laisser une exposition. Un basculement échoué peut interrompre un service critique. Une faille d'implémentation peut créer une nouvelle vulnérabilité. Les conseils peuvent influencer les systèmes réglementés ou de sécurité nationale. Ces risques nécessitent une revue spécifique de responsabilité.
La salle de données doit inclure les garanties client, les indemnités, les plafonds de responsabilité, les crédits de service, les obligations de services professionnels, les calendriers de sécurité, les conditions relatives aux incidents, les assurances, les réclamations et les quasi-accidents. L'acheteur doit identifier les engagements qui dépassent l'assurance ou le contrôle de la cible. Il peut être difficile de garantir de larges garanties quant à la sécurité quantique d’un système lorsque les normes, les produits et les modèles de menace évoluent.
La propre sécurité de la cible doit être à la hauteur de la sensibilité de son travail. La diligence doit inspecter le développement sécurisé, le contrôle d'accès, la signature de code, la gestion des secrets, les référentiels, l'administration privilégiée, la protection des points finaux, l'accès des fournisseurs, la gestion des vulnérabilités, la réponse aux incidents et la récupération. Les inventaires cryptographiques des clients peuvent révéler une architecture de grande valeur et méritent une protection renforcée.
La répartition des risques doit suivre les limites du service. L'objectif peut garantir des méthodes définies, du personnel et des livrables convenus. Les clients et les fournisseurs de produits conservent la responsabilité de leurs systèmes, de leurs décisions et des informations fournies. L’acheteur doit fixer le prix des expositions non résolues et exiger des mesures correctives ou une indemnisation spécifique lorsque les preuves le soutiennent.
13 Protéger les connaissances des talents et l'autorité technique
Une expertise rare peut constituer le principal atout. L'acheteur doit identifier qui peut concevoir des architectures, approuver les réclamations, résoudre les pannes, entretenir les outils, satisfaire les clients et former les autres. Les organigrammes et les titres de poste fournissent des preuves limitées. Les enregistrements de projet, l'historique du code, les décisions de conception, la confiance des clients et l'examen par les pairs révèlent l'autorité réelle.
L'analyse des personnes clés doit mapper chaque capacité critique à au moins deux personnes, à la documentation et à un itinéraire de succession. La dépendance du fondateur est importante lorsqu'une seule personne est responsable des relations clients, de la direction technique et de l'approbation finale. Les entrepreneurs peuvent créer des risques de continuité et de propriété intellectuelle. Les autorisations de sécurité et les restrictions de nationalité peuvent limiter les transferts entre projets ou pays.
La rétention doit aborder le rôle, le pouvoir de décision, la rémunération, le temps de recherche, la continuité des clients et la conception de l'intégration. Un gros acheteur peut perdre du personnel spécialisé en raison de lenteurs d'approbation ou d'un modèle opérationnel purement axé sur les ventes. Le plan post-clôture devrait préserver l'examen technique et sécuriser le développement tout en intégrant les contrôles financiers, juridiques, commerciaux et de support.
Le transfert de connaissances doit être observable. La direction de projet en binôme, la documentation examinée, les exercices de livraison répétée et d'incident fournissent des preuves plus solides qu'un programme de formation. Les compléments de prix devraient éviter d’inciter à accepter un travail de mauvaise qualité ou à différer les investissements nécessaires.
14 Construire un modèle d'évaluation autour des états de preuve
L'évaluation doit refléter l'état actuel des preuves de la cible. Une cible au stade de capacité dispose de spécialistes, de prototypes et d’un accès client précoce. Une cible d’outils validés dispose d’un inventaire ou d’actifs de test reproductibles et de pilotes acceptés. Un objectif de migration contractuelle a financé des programmes, une capacité de mise en œuvre et une contribution observable. Une cible de plate-forme à grande échelle a des clients diversifiés, une livraison de partenaires, des logiciels ou une assurance récurrents et une économie d'unité stable.
Une illustration pondérée en fonction de la probabilité, entièrement hypothétique, attribue les valeurs d'entreprise USD 55 million, USD 150 million, USD 360 million et USD 700 million à ces quatre États. Les probabilités associées sont de 25 %, 35 %, 25 % et 15 %. Les valeurs pondérées sont USD 13.75 million, USD 52.50 million, USD 90.00 million et USD 105.00 million, produisant au total USD 261.25 million. Les hypothèses démontrent la méthode et ne valorisent pas une société nommée.
L'acheteur doit vérifier la qualité des revenus, la contribution, la conversion en espèces, la propriété du produit, la concentration de la clientèle et l'investissement requis. Un multiple logiciel ne devrait pas être appliqué aux revenus migratoires à forte intensité de main-d’œuvre. Un multiple de services peut sous-estimer les outils réutilisables et l’assurance récurrente. L'analyse de la somme des parties peut séparer ces composants.
Les cas négatifs devraient inclure des retards d'approvisionnement, une conversion plus lente après l'évaluation, des contraintes d'embauche, une dépendance envers les partenaires, un échec de validation, un incident de sécurité et un changement de normes. La valeur devrait baisser lorsque la preuve nécessite un investissement futur ou une action du client sur laquelle la cible n'a aucun contrôle.
15 Structurer la réflexion autour des données probantes sur la migration
La structure des transactions peut combler l’incertitude entre le timing stratégique du marché et les preuves spécifiques au fournisseur. La considération initiale doit refléter les actifs détenus, la capacité conservée, les travaux sous-traités et les données économiques vérifiées à la clôture. La contrepartie différée peut suivre l'acceptation de la production, les revenus récurrents qualifiés, la contribution brute, les recouvrements et la rétention du personnel critique.
Un complément de prix doit utiliser des mesures que le vendeur peut influencer et que l'acheteur peut vérifier. Les réservations peuvent récompenser des contrats dont le prix est mauvais ou qui dépassent la capacité. Les revenus peuvent récompenser la sous-traitance à faible marge. EBITDA peut être affecté par les allocations des acheteurs. Un mécanisme équilibré peut combiner les étapes de migration acceptées, les revenus récurrents des logiciels ou des services gérés, la fidélisation des clients et la contribution avant les frais centraux convenus.
Les retenues ou le séquestre peuvent concerner des indemnisations spécifiques, des défauts de propriété intellectuelle, des consentements des clients ou des réclamations de validation. Les conditions inversées peuvent protéger le vendeur si l’acheteur modifie le modèle opérationnel convenu. La gouvernance pendant le complément de prix doit définir l'investissement, l'embauche, la tarification, l'acceptation du projet et le reporting.
L’acheteur doit éviter de payer deux fois pour la même attente. Une prime stratégique élevée et un complément de prix entièrement basé sur la réussite peuvent dupliquer la valeur. Le pont d'évaluation doit montrer quelles preuves sont versées à la clôture et quels résultats futurs libèrent une contrepartie supplémentaire.
16 Planifier l'intégration avant de signer
L'intégration doit préserver la confiance des clients et la crédibilité technique. Les cent premiers jours doivent sécuriser les personnes, les référentiels, la livraison aux clients, les relations avec les partenaires, la réponse aux incidents et le contrôle financier. Il doit également identifier les fonctions qui restent séparées en raison des obligations de sécurité, d'accréditation ou des clients.
L'acheteur doit cartographier tous les projets en cours, les jalons, les autorisations d'accès, les dépendances, les spécialistes responsables, les communications avec les clients et les engagements en espèces. Les versions et migrations critiques auraient dû nommer des plans de continuité. Les équipes commerciales doivent éviter d’annoncer des capacités étendues avant l’examen technique et contractuel.
L’intégration des outils nécessite du soin. Le déplacement du code, de la télémétrie ou des inventaires des clients dans l'environnement de l'acheteur peut nécessiter un consentement et une approbation de sécurité. Les changements d'identité peuvent interrompre l'accès. Le remplacement des systèmes de billetterie ou de développement lors d’une migration critique peut réduire la qualité des preuves. Le plan d'intégration doit séquencer les changements autour des jalons du client.
Les mesures opérationnelles doivent rester visibles après la clôture. L'acheteur doit suivre l'exactitude des stocks, la conversion entre les étapes, les migrations acceptées, l'utilisation spécialisée, la contribution, les incidents, les renouvellements, les collections et la concentration de la clientèle. Le succès de l'intégration est démontré lorsque l'entreprise combinée fournit un travail plus accepté avec des risques contrôlés et une génération de trésorerie améliorée.
17 Utilisez un programme de diligence de quatre-vingt-dix jours
Les jours un à trente devraient établir le périmètre des preuves. L'équipe cartographie les produits, services, clients, contrats, revenus, personnes, outils, propriété intellectuelle, dépendances, validations, responsabilités et contrôles de sécurité. Il sélectionne des fichiers clients représentatifs et définit les tests techniques. La fonction Finance rapproche les revenus, le carnet de commandes, les créances et les coûts de personnel.
Les jours trente et un à soixante devraient tester les réclamations d'exploitation. Les examinateurs techniques effectuent des tests d’inventaire et d’interopérabilité contrôlés. Les évaluateurs commerciaux interrogent les références autorisées des clients et des partenaires. Les opérations rapprochent le travail signé avec la capacité nommée. Les réviseurs juridiques analysent les contrats, la propriété intellectuelle, les obligations open source, les données et les conditions de changement de contrôle. Les examinateurs de sécurité inspectent les propres contrôles de la cible.
Les jours soixante et un à quatre-vingt-dix devraient convertir les résultats en décisions de transaction. L'équipe construit des cas centraux et défavorables, identifie les mesures correctives, évalue le risque retenu, définit les conditions, rédige les mécanismes de considération et finalise le plan d'intégration. Le comité d'investissement reçoit une carte de preuves qui relie chaque hypothèse importante à une source et à un propriétaire.
Le programme peut être compressé ou étendu en fonction de la taille de la transaction et de l'accès. La séquence compte. Les promesses techniques, la demande commerciale, la capacité de livraison et les économies de trésorerie doivent être testées ensemble. Une constatation dans un domaine de travail devrait mettre à jour les autres.
18 Établir des portes de création de valeur après la clôture
La première porte protège l'entreprise existante. Les personnes critiques restent, les engagements des clients sont respectés, les accès sont contrôlés et les rapports de trésorerie sont rapprochés. La deuxième porte améliore la qualité des preuves grâce à un inventaire cryptographique tenu à jour, une architecture de projet standard, une planification des ressources et des rapports sur les contributions. La troisième porte augmente le débit grâce à des outils réutilisables, des partenaires formés et des tests reproductibles.
La quatrième porte construit une économie récurrente. Les fonctions appropriées peuvent évoluer vers l'abonnement logiciel, l'inventaire géré, le cycle de vie des certificats, la découverte continue, l'assurance ou le support. Le produit doit offrir une valeur continue au client et ne doit pas être décrit comme récurrent simplement parce qu'un projet se renouvelle. La cinquième porte étend la distribution grâce à des alliances qualifiées et des clients adjacents.
Le capital devrait suivre les portes. La recherche et l'investissement dans les produits peuvent précéder les revenus lorsque le conseil d'administration comprend l'objectif technique et le parcours client. L'embauche doit suivre un arriéré qualifié et une période d'intégration réaliste. L'acquisition de capacités adjacentes devrait attendre que les contrôles de livraison et d'intégration de la première cible soient stables.
La création de valeur doit rester liée aux liquidités collectées. Le conseil peut suivre les contrats, l'acceptation, la facture, la collecte, les coûts directs, la contribution et le réinvestissement par cohorte. Cette discipline empêche qu’un discours de marché axé sur les normes ne dissimule une mauvaise exécution.
Conclusion
La migration post-quantique repose sur une base de normes officielles et des délais visibles pour le secteur public. Le travail est vaste car la cryptographie est intégrée aux logiciels, au matériel, à l’identité, aux communications, aux fournisseurs et aux processus opérationnels. Ces conditions soutiennent un long marché de mise en œuvre. Ils donnent également aux fournisseurs la possibilité d'exagérer la signification commerciale des annonces politiques, des projets pilotes et des démonstrations techniques.
Une acquisition doit être souscrite à partir de la preuve du client. L'objectif doit identifier avec précision la cryptographie vulnérable, convertir les inventaires en plans prioritaires, garantir la portée de la mise en œuvre financée, apporter des changements de production en toute sécurité et conserver suffisamment de capacités de spécialistes et de partenaires pour combler le retard. Les revenus doivent être classés par étape de travail et par cohorte. Le coût direct devrait inclure un effort technique limité. Les allégations sur les produits doivent être liées aux normes, aux tests et aux limites de validation.
La structure des transactions devrait payer pour les preuves actuelles et réserver une valeur supplémentaire à la migration acceptée, aux revenus durables, à la contribution et aux capacités conservées. L'intégration doit protéger l'autorité technique, la confiance des clients, les environnements sécurisés et les relations avec les partenaires. Un conseil d'administration utilisant ce cadre peut évaluer s'il acquiert une plateforme de migration crédible, une équipe spécialisée précieuse, un retard dans le projet ou une option précoce. Chacun peut avoir de la valeur. Le prix et le plan de capital doivent correspondre aux preuves.
Annexe A. Champs de vérification de l'inventaire cryptographique
Le registre d'inventaire doit enregistrer le service métier, l'application, le propriétaire, l'environnement, la sensibilité des données, le cycle de vie, l'algorithme, la taille de la clé, le certificat, le protocole, la bibliothèque, le module matériel, le fournisseur, la source de détection, la confiance, l'exposition, l'état cible, la dépendance, le propriétaire de la remédiation, le budget, la date limite, les exigences de test et le statut d'acceptation. Chaque enregistrement doit être lié aux preuves sources et conserver l’historique des modifications.
L'acheteur doit inspecter la couverture du code source, des binaires, du trafic d'exécution, des certificats, des clés, des appareils, des services cloud, de la technologie opérationnelle et des produits tiers. Il doit enregistrer les angles morts connus et le travail manuel nécessaire pour les combler. Un inventaire tenu à jour a plus de valeur qu’une analyse ponctuelle.
Annexe B. Modèle financier hypothétique
Le cas central suppose USD 8.00 million de revenus d'inventaire et de préparation, USD 18.00 million de revenus d'architecture et de mise en œuvre, USD 6.00 million de revenus de logiciels et d'outils et USD 4.00 million de revenus d'assurance gérés. Les coûts directs totalisent USD 20.50 million et les contributions totaux USD 15.50 million avant frais généraux centraux.
Le scénario axé sur les pilotes suppose un chiffre d'affaires de USD 12.00 million et une perte de contribution de USD 1.00 million. Le scénario de plateforme à l'échelle suppose un chiffre d'affaires de USD 82.00 million et une contribution de USD 36.00 million. Un modèle réel devrait ajouter la capacité commerciale, la recherche, le développement de produits, l'ingénierie centrale, la fiscalité, le fonds de roulement, les dépenses d'investissement, le financement et l'intégration de l'acquisition.
Annexe C. Dossier de preuve client
Chaque dossier client important doit inclure l'entité juridique, le propriétaire du programme, l'obligation applicable, la source budgétaire, la voie d'approvisionnement, le contrat, l'énoncé des travaux, le bon de travail, le contrôle des modifications, les critères d'acceptation, le plan de projet, le registre des dépendances, l'équipe de livraison, les preuves techniques, la facture, le recouvrement, l'engagement de support, le chemin de renouvellement et l'enregistrement de référence autorisé.
Le dossier doit distinguer les informations fournies par le client, l'analyse des cibles, les livrables acceptés et les attentes de la direction. Les inventaires et l'architecture sensibles doivent rester dans des salles contrôlées avec un accès basé sur les rôles et une piste d'audit.
Annexe D. Questions du comité d'investissement
Le comité doit se demander si les clients ont financé les travaux de migration, si les sorties d'inventaire sont suffisamment complètes pour prendre en charge les décisions, si les migrations de production ont été acceptées, si les travaux sous-traités correspondent à la capacité de livraison annoncée, si la contribution inclut tous les coûts spécialisés, si la propriété intellectuelle appartient, si les réclamations correspondent aux preuves de validation et si les personnes critiques resteront.
Il doit identifier les dépendances hors du contrôle de la cible. Ceux-ci peuvent inclure les normes, les produits cloud et matériels, l'ingénierie client, les approbations de sécurité, la maturité des protocoles et l'approvisionnement. La transaction doit répartir le prix, le capital et le calendrier en fonction de ces dépendances.
Annexe E. Hiérarchie des preuves de transaction
La hiérarchie des preuves commence par les politiques et les normes, qui établissent une orientation externe. La stratégie client et le budget établissent l’intention au niveau de l’organisation. Les contrats signés établissent la portée engagée sous réserve de leurs conditions. La réception de la production établit la livraison. Les factures et les encaissements établissent la conversion commerciale. Les renouvellements, l’expansion et la contribution stable établissent la répétabilité.
Chaque niveau répond à une question différente. Une prime d'acquisition doit être liée aux niveaux que la cible a atteint et peut maintenir. Les niveaux futurs peuvent être abordés au moyen d’étapes, de compléments de prix et d’investissements échelonnés.

Cadre proposé ; chaque conclusion nécessite des preuves de la cible et du client.

Hypothèses hypothétiques de gestion ; les pourcentages représentent la progression de la cohorte et non les observations du marché.

Hypothèses de gestion en USD millions ; exclut le financement et l’intégration des taxes générales centrales.

Hypothèses de gestion en USD millions ; le graphique ne constitue pas une conclusion d’évaluation.

Séquence proposée ; le timing doit suivre les contraintes de la transaction et du client.
| Signal | Preuve actuelle | Implication des transactions | Preuve cible requise |
|---|---|---|---|
| Principales normes du NIST | FIPS 203 204 et 205 final en 2024 | Le travail de produit et de migration peut faire référence aux algorithmes finaux | Test de mise en œuvre versionné et limite de revendication |
| Transition aux États-Unis | Droits d'inventaire et orientation de transition 2035 | La demande fédérale et celle des fournisseurs peuvent devenir un travail budgétisé | Itinéraire d’approvisionnement des commandes financées et acceptation du client |
| Chronologie du Royaume-Uni | Découverte d’ici 2028, migration prioritaire d’ici 2031, achèvement d’ici 2035 | La demande d’évaluation à court terme peut précéder la migration de la production | Conversion de cohorte et plan de capacité |
| Feuille de route de l'Union européenne | Début de la transition d'ici fin 2026 cas d'utilisation à haut risque d'ici fin 2030 | Opportunité multi-pays avec des différences de mise en œuvre nationales | Juridiction et plan spécifique au client |
| Développement de protocole | Les normes de protocoles hybrides et post-quantiques continuent de mûrir | La compatibilité des produits et les dépendances de la feuille de route demeurent | Prise en charge du protocole testé et architecture de mise à niveau |
Preuves officielles en matière de politiques et de normes ; les conclusions commerciales spécifiques à une cible nécessitent une vérification séparée.
| Scène | Preuve | Traitement des revenus | Risque principal |
|---|---|---|---|
| Conscience | Réunion conférence ou demande d'information | Exclure du pipeline qualifié | L'intérêt n'a pas de budget |
| Découverte financée | Bon de commande et étendue de l'inventaire accepté | Revenus du projet | Le client peut s'arrêter après évaluation |
| Architecture | État cible et plan de migration approuvés | Revenus du projet | Dépendances des fournisseurs et des produits |
| Migration de production | Bon de travail signé et approbations de modification | Carnet de commandes soumis à la capacité de livraison | Acceptation et responsabilité |
| Assurance gérée | Contrat d'abonnement ou de service géré | Récurrent uniquement pour la période engagée exécutoire | Coût du service et renouvellement |
Classification proposée pour la diligence des transactions.
| Dimension | Épreuve de diligence | Des preuves solides | Signal d'avertissement |
|---|---|---|---|
| Couverture | Comparez les outils avec la vérité terrain connue | Plusieurs méthodes de découverte et actifs réconciliés | Nombre élevé sans propriété du système |
| Précision | Inspecter les faux positifs et les faux négatifs | Limites de précision documentées et examen manuel | Affirmation d'exhaustivité non étayée |
| Possibilité d'action | Tracer la recherche pour cibler l'État et le propriétaire | Registre de décisions maintenu et hiérarchisé | Sortie d'analyse statique |
| Intégration | Examiner la sécurité des actifs et les interfaces d'ingénierie | Connecteurs versionnés et workflows acceptés | Dépendance manuelle à une feuille de calcul |
| Continuité | Actualisation des tests et détection des modifications | Inventaire actuel avec historique des modifications | Évaluation unique |
Test acheteur proposé pour un environnement représentatif.
| Élément de revenu ou de coût | Revenu | Coût direct | Contribution |
|---|---|---|---|
| Inventaire et préparation | 8.00 | 4.80 | 3.20 |
| Architecture et mise en œuvre | 18.00 | 12.20 | 5.80 |
| Logiciels et outils | 6.00 | 1.70 | 4.30 |
| Assurance gérée | 4.00 | 1.80 | 2.20 |
| Total | 36.00 | 20.50 | 15.50 |
Hypothèses de gestion en USD millions ; exclut le financement et l’intégration des taxes générales centrales.
| Cas | Revenu | Contribution | Condition principale |
|---|---|---|---|
| Pilote lourd | 12.00 | -1.00 | Démonstrations personnalisées et intensité de spécialiste senior |
| Central | 36.00 | 15.50 | Migrations financées et réutilisation contrôlée |
| Plateforme à l'échelle | 82.00 | 36.00 | Capacité partenaire outillage récurrent et clientèle diversifiée |
Hypothèses de gestion en USD millions ; ces cas ne sont pas des prévisions.
| État des preuves | Valeur d'entreprise | Probabilité | Valeur pondérée |
|---|---|---|---|
| Capacité | 55.00 | 25% | 13.75 |
| Outillage validé | 150.00 | 35% | 52.50 |
| Migration sous contrat | 360.00 | 25% | 90.00 |
| Plateforme à l'échelle | 700.00 | 15% | 105.00 |
| Total | 100% | 261.25 |
Hypothèses de gestion en USD millions ; le calcul ne constitue pas une conclusion d’évaluation.
| Grille | Preuve requise | Réponse à la transaction | Mesure post-clôture |
|---|---|---|---|
| Droits | Examen open source de la propriété et autorisations des clients | Condition ou indemnité spécifique | Clôture de la mesure corrective |
| Demande | Contrats financés et confirmation du client autorisé | Contrepartie de base | Conversion du backlog acceptée |
| Capacité | Ressources nommées et engagements des partenaires | Plan d'embauche et de rétention | Débit de livraison et utilisation |
| Économie | Cotisation et collecte par cohorte | Valorisation et ajustement du fonds de roulement | Contribution et conversion en espèces |
| Échelle | Renouvellement et expansion des outils réutilisables | Contrepartie différée | Revenus récurrents et fidélisation de la clientèle |
Cadre de transaction proposé ; les termes juridiques et fiscaux nécessitent des conseils qualifiés.
Sources
- Institut national des normes et de la technologie. Projet de cryptographie post-quantique. 2026. Lire la source principale
- Institut national des normes et de la technologie. Norme FIPS 203 sur le mécanisme d'encapsulation de clé basé sur un treillis de modules. 2024. Lire la source principale
- Institut national des normes et de la technologie. Norme de signature numérique basée sur un treillis de modules FIPS 204. 2024. Lire la source principale
- Institut national des normes et de la technologie. Norme de signature numérique sans état FIPS 205 basée sur le hachage. 2024. Lire la source principale
- Institut national des normes et de la technologie. NIST IR 8547 Transition vers les normes de cryptographie post-quantique. 2024. Lire la source principale
- United Kingdom National Cyber Security Centre. Timelines for Migration to Post-Quantum Cryptography. 20 mars 2025. Lire la source principale
- Commission européenne. Post-Quantum Cryptography. 2026. Lire la source principale
- Groupe de coopération NIS. Feuille de route de mise en œuvre coordonnée pour la transition vers la cryptographie post-quantique. 2025. Lire la source principale
- Bureau de la gestion et du budget des États-Unis. M-23-02 Migration vers la cryptographie post-quantique. 18 novembre 2022. Lire la source principale
- Bureau exécutif du président des États-Unis. Rapport sur la cryptographie post-quantique. Juillet 2024. Lire la source principale
- Agence de cybersécurité et de sécurité des infrastructures. Stratégie de migration vers des outils automatisés de découverte et d'inventaire de cryptographie post-quantique. 15 août 2024. Lire la source principale
- Groupe de travail sur l'ingénierie Internet. Terminologie RFC 9794 pour les schémas hybrides traditionnels post-quantiques. 2025. Lire la source principale
- Groupe de travail sur l'ingénierie Internet. Échange de clés hybrides RFC 9954 dans TLS 1.3. Juillet 2026. Lire la source principale
- Groupe de travail sur l'ingénierie Internet. RFC 9958 Cryptographie post-quantique pour les ingénieurs. 2026. Lire la source principale
- Groupe de travail sur l'ingénierie Internet. RFC 10024 Mécanismes d’accord de clé hybrides traditionnels post-quantiques pour TLS 1.3. Août 2026. Lire la source principale
- Centre national d'excellence en cybersécurité. Migration vers la cryptographie post-quantique. 2026. Lire la source principale
- Institut national des normes et de la technologie. Considérations pour atteindre l’agilité cryptographique. 2026. Lire la source principale
- Institut national des normes et de la technologie. Programme de validation d'algorithme cryptographique. 2026. Lire la source principale
- Institut national des normes et de la technologie. Programme de validation des modules cryptographiques. 2026. Lire la source principale
- Agence de sécurité nationale. Ressources de cybersécurité post-quantique. 2026. Lire la source principale
- Agence de sécurité nationale. Avis de cybersécurité de la suite d'algorithmes de sécurité nationale commerciale 2.0. 2022. Lire la source principale
- Comité des systèmes de sécurité nationale. Politique 15 de la CNSS Utilisation des normes publiques pour le partage sécurisé d'informations. 4 mars 2025. Lire la source principale
- Agence de cybersécurité et de sécurité des infrastructures. Migration de préparation quantique vers la cryptographie post-quantique. Août 2023. Lire la source principale
- Centre national d'excellence en cybersécurité. Migration NIST SP 1800-38B vers la découverte cryptographique de préparation quantique à la cryptographie post-quantique. 2023. Lire la source principale
- Commission européenne. Recommandation sur une feuille de route de mise en œuvre coordonnée pour la transition vers la cryptographie post-quantique. 11 avril 2024. Lire la source principale
- Agence de l'Union européenne pour la cybersécurité. Étude sur les intégrations de cryptographie post-quantique. 2022. Lire la source principale
- Agence de l'Union européenne pour la cybersécurité. Sujet de cryptographie. 2026. Lire la source principale
- Alliance pour la sécurité du cloud. Groupe de travail sur la sécurité Quantum-Safe. 2026. Lire la source principale
- Conseil des normes de sécurité de l'industrie des cartes de paiement. Supplément d'information sur les blocs de clés cryptographiques. 2019. Lire la source principale
- Organisation internationale de normalisation. Systèmes de gestion de la sécurité de l'information ISO CEI 27001. 2022. Lire la source principale
- Centre national de cybersécurité du Royaume-Uni. Guide de sécurité de la chaîne d’approvisionnement. 2026. Lire la source principale
- Centre national de cybersécurité du Royaume-Uni. Principes de développement de systèmes sécurisés. 2026. Lire la source principale

