L’essor du quantique bouleverse les fondements de la cybersécurité

L’informatique quantique connaît une accélération soutenue, portée par des investissements publics et privés majeurs à travers le monde, tels que le CHIPS and Science Act aux Etats-Unis ou le Quantum Flagship en Europe qui prévoient des investissements massifs pour accélérer la recherche et l’innovation quantiques. Si cette technologie ouvre à terme des perspectives prometteuses en matière de business, d’innovation, et même de sécurisation des communications, elle fait également émerger dès aujourd’hui un enjeu majeur de cybersécurité : la remise en cause des mécanismes cryptographiques qui protègent les données et communications, un élément fondateur de la confiance numérique.

Le risque quantique se prépare dès aujourd’hui

Bien que la vulnérabilité soit encore théorique, les attaquants investissent déjà à travers des stratégies telles que « Récolter maintenant, déchiffrer plus tard » ou « Faire confiance maintenant, falsifier plus tard », visant à capitaliser dès maintenant des informations qui seront exploitées dès lors que la technologie quantique sera plus avancée. Dans ce contexte, l’évolution de l’environnement cryptographique actuel par l’intégration de la cryptographie post-quantique devient un sujet stratégique : la prise en compte du risque impose de lancer cette transformation. Cette prise de conscience s’accélère : selon le Capgemini Research Institute, 70% des organisations travaillent déjà ou prévoient de mettre en œuvre des solutions de sécurité résistantes au quantique au cours des cinq prochaines années. En outre, si les réglementations spécifiquement dédiées au risque quantique restent encore émergentes, de nombreux textes existants, tels que les directives RGPD (Règlement Général sur la Protection des Données) et NIS2 (Network and Information Security 2) ou certaines réglementations sectorielles, imposent déjà des exigences pouvant s’appliquer à cette nouvelle menace dont les organisations doivent se saisir.

Une pression réglementaire déjà en place, malgré une menace encore émergente

Bien que la cryptographie post‑quantique ne soit pas encore explicitement inscrite dans les textes contraignants nationaux et européens à ce stade du fait d’une offre encore limitée, elle s’inscrit pleinement dans leur logique : une obligation continue d’adaptation aux risques et à l’état de l’art. Autrement dit, l’anticipation du risque quantique devient un attendu implicite, avant l’émergence de textes plus explicites.

RGPD et NIS2 : intégrer le temps long dans la gestion du risque

Le RGPD impose aux organisations d’assurer un niveau de sécurité et de protection des données « approprié » (art. 32) au niveau de risque, notamment par la mise en place d’un chiffrement robuste. Or, avec le scénario “Récolter maintenant, déchiffrer plus tard”, la temporalité du risque change : des données sensibles exfiltrées aujourd’hui peuvent être exploitées demain. Pour les organisations, cela implique de dépasser une approche court‑termiste et d’anticiper la résilience cryptographique sur plusieurs années, voire décennies.

La directive NIS2 impose une exigence tout aussi claire : des mesures de cybersécurité à jour, adaptées et pilotées au plus haut niveau. A mesure que les standards post-quantiques émergent, ignorer ces évolutions pourrait être assimilé à un défaut de diligence.

Des exigences sectorielles fondées sur la pérennité de la sécurité

Au-delà de ces exigences générales, cette dynamique se reflète également dans plusieurs cadres sectoriels qui intègrent une approche fondée sur la gestion du risque et la pérennité des mécanismes de sécurité. Sans mentionner explicitement la cryptographie post-quantique, des référentiels tels que l’IEC 62443 pour les environnements industriels et l’ISO/SAE 21434 pour le secteur automobile convergent vers une même exigence : maintenir un niveau de sécurité conforme à l’état de l’art tout au long du cycle de vie des systèmes. Dans des secteurs caractérisés par des actifs à longue durée de vie, cette exigence pourrait progressivement conduire les organisations à anticiper l’évolution de leurs mécanismes cryptographiques afin d’en préserver la résilience dans le temps.

Vers une réglementation spécifique au risque quantique

Des initiatives spécifiquement dédiées au risque quantique émergent progressivement. Aux États‑Unis, le cadre CNSA 2.0 impose aux « systèmes de sécurité nationaux » (NSS), soit l’ensemble des systèmes d’information utilisés ou opérés par une agence gouvernementale, une migration vers des algorithmes post‑quantiques sélectionnés par l’Agence de sécurité nationale (NSA) parmi les standards publiés par l’Institut national des normes et de la technologie (NIST). En France, l’ANSSI prévoit l’introduction d’exigences liées à la cryptographie post‑quantique dans son processus de qualification à partir de 2027.

En parallèle, l’Union européenne prépare son Quantum Act, destiné à renforcer l’écosystème quantique européen. Sans constituer encore un cadre réglementaire dédié au risque quantique, ces initiatives témoignent d’un sujet qui gagne en maturité et se structure progressivement de part et d’autre de l’Atlantique.

Alors que l’Europe structure progressivement sa réponse au défi quantique à travers sa stratégie dédiée et sa feuille de route de transition, la cryptographie post‑quantique n’apparaît plus seulement comme une réponse de conformité future. Elle implique une transformation immédiate de l’infrastructure de confiance numérique, déclenchée par une vulnérabilité latente mais déjà exploitée en stratégie d’attaque différée. Cette transition ne se limite pas à l’évolution des technologies de chiffrement : elle implique l’ensemble de l’organisation et s’inscrit dans un horizon de plusieurs années. Dans ce contexte, les organisations qui lanceront aujourd’hui leur transformation (inventaire cryptographique, crypto-agilité, priorisation par exposition, trajectoire de migration) seront les mieux placées pour maîtriser leurs coûts, réduire leurs risques et répondre aux futures exigences du marché et des régulateurs. La question n’est donc pas de savoir si les organisations devront préparer leur transition post-quantique, mais plutôt, quand et à quel coût elles choisiront de l’engager.