Prendre rendez-vous
Cybersécurité · Réponse et résilience

Cryptographie post-quantique : migrer avant que le Q-Day ne décide

Les ordinateurs quantiques finiront par briser RSA et ECC — et le "Harvest now, decrypt later" expose déjà vos données aujourd'hui. Avec un Readiness Assessment, un inventaire cryptographique et une feuille de route de migration, nous vous accompagnons en toute sécurité à travers les échéances de l'UE et du BSI 2030/2035.

Aligné sur la feuille de route de l'UE et la BSI TR-02102-1Éprouvé sur DORA, NIS2 et PCI DSSNeutre vis-à-vis des fournisseurs et prêt pour l'audit
> 50 %

du trafic web humain passant par Cloudflare utilisent déjà un établissement de clés post-quantique

Cloudflare, 10/2025
< 1 M

qubits bruités suffiraient, selon des chercheurs de Google, pour factoriser RSA-2048 en moins d'une semaine — 20× moins qu'estimé en 2019

Gidney, 05/2025
Fin 2030

échéance de l'UE pour les cas d'usage à haut risque — identique à l'échéance du BSI pour les besoins de protection très élevés

Feuille de route UE · BSI TR-02102-1
Fin 2031

dernière échéance à laquelle le BSI recommande encore un établissement de clés purement classique

BSI TR-02102-1 (2026-01)
Le modèle de menace

Harvest now, decrypt later : l'attaque est déjà en cours

L'ordinateur quantique capable de briser RSA-2048 n'existe pas encore — mais les attaquants n'ont pas besoin de l'attendre. Ils interceptent dès aujourd'hui le trafic chiffré et des copies de données, et les stockent en réserve. Dès qu'un ordinateur quantique cryptographiquement pertinent (CRQC) sera disponible, ils déchiffreront rétroactivement.

Ce qui compte n'est donc pas la date du Q-Day, mais la durée de confidentialité de vos données : tout ce qui devra encore être protégé dans 10 ans et qui est aujourd'hui transmis ou stocké avec un chiffrement classique est déjà exposé. Le NIST et la CISA mettent explicitement en garde contre ce schéma.

Particulièrement exposées : les données à longue durée de confidentialité
  • Données financières et transactionnelles
  • Données de santé et d'assurés
  • Contrats, documents M&A et de gouvernance
  • Données de conception et propriété intellectuelle
  • Données du personnel et identités
  • Clés racines PKI et chaînes de signature
Aujourd'hui
Interception

Le trafic TLS, les tunnels VPN, les sauvegardes et les flux de données exfiltrés sont interceptés — discrètement, car leur contenu est (encore) illisible.

Entre-temps
Stockage

Le stockage ne coûte rien. Services de renseignement et criminalité organisée archivent délibérément ces données chiffrées en vue du jour J.

Q-Day
Déchiffrement

Un CRQC brise l'établissement de clés de l'époque — et ouvre rétroactivement l'intégralité des archives.

Interactif : le test de Mosca

Faites le calcul : combien de temps vous reste-t-il vraiment ?

Le théorème de Mosca rend l'urgence mesurable : si la durée de confidentialité x plus la durée de migration y est supérieure au temps z restant avant l'arrivée d'un ordinateur quantique cryptographiquement pertinent, vos données sont, par le calcul, déjà perdues aujourd'hui. Réglez vos valeurs :

x + y > z — Selon le calcul, vous êtes en retard.

Les données interceptées aujourd'hui pourraient être déchiffrées avant l'expiration de leur durée de confidentialité. Les canaux de transmission exposés au HNDL doivent être priorisés immédiatement : Readiness Assessment, inventaire cryptographique et un pilote hybride dès cette année.

D'après Michele Mosca (Institute for Quantum Computing, University of Waterloo). Ce test ne remplace pas une analyse de risques — il montre pourquoi le moment de départ ne dépend pas du Q-Day.

Échéances & jalons

Des normes NIST à l'échéance de l'UE

La réglementation a fixé le calendrier — appuyée à l'échelle internationale par la NSA (CNSA 2.0 : usage exclusif de la PQC par catégorie de systèmes d'ici 2030-2033). Parcourez les jalons :

Fin 2026

UE : transition engagée, plans nationaux disponibles

Tous les États membres doivent avoir engagé la transition et présenté leurs plans nationaux de mise en œuvre. Concrètement pour les entreprises : l'inventaire cryptographique, l'analyse de risques et une première feuille de route doivent être réalisés dès 2026.

Vue d'ensemble technique

Qu'est-ce qui remplace quoi : l'explorateur d'algorithmes

Le tableau de remplacement pour votre architecture — de l'établissement de clés à la PKI. Tous ces procédés fonctionnent sur du matériel classique ; seuls les attaquants ont besoin de matériel quantique.

Utilisé aujourd'huiSuccesseur post-quantiqueNorme / Statut
Chiffrement RSA / RSA-KEMML-KEM (Kyber)FIPS 203 · finalisée depuis 08/2024
ECDH / X25519Hybride : X25519MLKEM768Normalisation IETF · Par défaut dans Chrome, Edge et Firefox
Clés DH statiquesKEM + procédés hybrides éphémèresBSI : hybride via CatKDF / KeyCombine (SP 800-227)
HQC (réserve)KEM de secours basé sur les codesSélection NIST 03/2025 · Norme attendue en 2027

Pour la période de transition, le BSI recommande un établissement de clés hybride : classique + PQC combinés, afin que la rupture d'un seul procédé ne compromette pas la confidentialité.

Notre portefeuille de conseil

Prestations PQC : de l'inventaire à l'exploitation

Modulable — en état des lieux compact ou en programme de migration accompagné sur plusieurs années.

01

PQC-Readiness-Assessment

L'état des lieux en 2 à 4 semaines : où se situe votre organisation par rapport à la feuille de route de l'UE, à la BSI TR-02102-1, à DORA et à NIS2 — et quelles sont les trois prochaines étapes prioritaires ?

  • Notation de maturité sur huit dimensions (inventaire, gouvernance, architecture, chaîne d'approvisionnement …)
  • Analyse des écarts par rapport aux échéances UE/BSI 2030/2031/2035
  • Première évaluation de l'exposition HNDL pour vos flux de données les plus critiques
  • Rapport de direction avec support de décision et cadre budgétaire
02

Inventaire cryptographique et CBOM

Vous ne pouvez migrer que ce que vous connaissez. Nous recensons votre paysage cryptographique à travers le réseau, le code et l'infrastructure — consolidé dans un Cryptography Bill of Materials tenu à jour.

  • Analyses automatisées de TLS, certificats et protocoles (externes et internes)
  • Analyses du code et des dépôts à la recherche d'appels cryptographiques et de procédés codés en dur
  • Inventaire des HSM, PKI, KMS et Cloud KMS, fournisseurs inclus
  • CBOM (par ex. CycloneDX) comme inventaire vivant — répond à l'exigence PCI DSS 4.0.1 Req. 12.3.3 et aux obligations documentaires de DORA
03

Analyse de risque quantique et priorisation

Tout ne doit pas être migré immédiatement — mais il faut commencer par ce qui compte. Nous évaluons les systèmes selon leur durée de confidentialité, leur exposition au HNDL et leur criticité, et priorisons l'ordre de votre migration.

  • Analyse de Mosca par classe de données : durée de confidentialité × durée de migration × temps restant
  • Méthodologie de priorisation inspirée des recommandations Europol/FS-ISAC pour le secteur financier
  • Registre des risques intégrant les risques quantiques pour votre SMSI (ISO 27001 / BSI IT-Grundschutz)
  • Vagues de migration coordonnées : le haut risque en premier, l'existant (legacy) en dernier et sous contrôle
04

Feuille de route de migration et crypto-agilité

Le calendrier jusqu'en 2030/2035 : une architecture cible avec gestion centralisée des clés, gouvernance et politiques — et la crypto-agilité comme principe de conception, pour que le prochain changement d'algorithme devienne une routine.

  • Vision cible : gestion centralisée des clés (orchestration KMS/HSM) plutôt que des magasins de clés dispersés
  • Crypto-agilité intégrée aux standards d'architecture, aux politiques d'achat et aux contrats fournisseurs
  • Plan de phases avec jalons, trajectoire budgétaire et ressources pour chaque vague de migration
  • Gouvernance : Crypto Owner, comité de pilotage, registre des exceptions et reporting KPI
05

Pilotage et accompagnement à la mise en œuvre

Du papier à la production : nous accompagnons les pilotes hybrides et les premières vagues de migration — avec des tests qui reproduisent de façon réaliste des clés plus volumineuses, la latence de handshake et le failover.

  • Pilote TLS hybride (par ex. X25519MLKEM768) sur des services réels
  • Pilote PKI avec certificats PQC/doubles pour les services internes et la signature de code
  • Mises à niveau HSM/KMS et déploiement de bibliothèques (OpenSSL 3.5+, BouncyCastle, liboqs)
  • Tests de performance, d'interopérabilité et de failover, y compris la visibilité SOC sur les nouveaux procédés
06

Cartographie de conformité et gestion des preuves

Les échéances deviennent des preuves résistantes à l'audit : nous traduisons DORA, NIS2, PCI DSS et CRA dans vos politiques cryptographiques et vous préparons aux contrôles et échanges avec les autorités de surveillance.

  • Cartographie DORA : politique de chiffrement et de gestion des clés conforme au règlement délégué (UE) 2024/1774, art. 6-7
  • NIS2 art. 21(2)(h) : concept cryptographique conforme à l'état de l'art, intégré au SMSI
  • Préparation aux audits : preuves, registre des exceptions, rapports d'avancement aux autorités de surveillance
  • Formations pour les équipes architecture, sécurité et achats
Démarche

Cinq phases vers une organisation résistante au quantique

Séquence éprouvée issue de projets dans la finance et les infrastructures critiques (KRITIS) — chaque phase avec des livrables clairs, chaque phase commandable séparément.

Créer de la visibilité

Durée: Semaines 1 à 4

Inventaire cryptographique et constitution du CBOM, mise en place de la gouvernance avec des Crypto Owners, sollicitation des fournisseurs — et des quick wins : SHA-1, 3DES et RSA-1024 sont éliminés immédiatement.

Livrables
  • Inventaire cryptographique et CBOM
  • Structure de gouvernance et mandat
  • Liste de quick wins avec mesures immédiates

Durées indicatives : profil type à partir des ETI (entreprises de taille intermédiaire). Les grands groupes et les établissements fortement régulés doivent prévoir davantage de temps par vague — c'est précisément l'objet de la priorisation.

Réglementation et secteurs

Où la Quantum Readiness devient déjà obligatoire

La PQC n'est pas une question technologique lointaine : elle est déjà inscrite dans le droit de la surveillance et les normes :

Secteur financier et assureurs

DORA · règlement délégué (UE) 2024/1774 · PCI DSS 4.0.1

Depuis janvier 2025, DORA exige des politiques documentées de chiffrement et de gestion des clés conformes à l'état de l'art ; depuis mars 2025, PCI DSS 4.0.1 impose un inventaire cryptographique tenu à jour. Europol (QSFF) et le G7 pressent le secteur de prioriser la migration dès maintenant.

DORA × ISO 27001

Entités KRITIS et NIS2

NIS2 art. 21(2)(h) · BSIG

NIS2 mentionne explicitement la cryptographie et le chiffrement comme mesure obligatoire conforme à l'état de l'art — et la feuille de route de l'UE classe les infrastructures critiques parmi les cas d'usage à haut risque, avec une échéance fixée à fin 2030. Le concept cryptographique a sa place dans le SMSI, pas en annexe.

Conseil NIS2

Produits et industrie

CRA · cycles de vie produit longs

Les produits mis sur le marché à partir de 2027 sous le Cyber Resilience Act et qui restent en service 10 à 15 ans connaîtront le Q-Day en pleine exploitation. La crypto-agilité et des procédés cryptographiques évolutifs deviennent une exigence de conception — de l'automobile aux dispositifs médicaux.

Sécurité produit

Services de confiance et secteur public

eIDAS 2.0 · ETSI · plans nationaux

L'ETSI relève les exigences minimales (notamment RSA à partir de 3000 bits pour les services de confiance), et les États membres de l'UE doivent présenter leurs plans nationaux PQC d'ici fin 2026. Quiconque travaille pour des administrations ou répond à des marchés publics retrouvera la Quantum Readiness dans les appels d'offres.

Audits de sécurité IT
Auto-évaluation

Êtes-vous quantum-ready ?

Six questions, deux minutes — un état des lieux honnête basé sur les points de contrôle de nos Readiness Assessments.

  1. Disposez-vous d'un inventaire cryptographique actuel et complet — algorithmes, clés, certificats, protocoles, y compris le cloud et les fournisseurs ?
  2. Connaissez-vous, pour vos principaux types de données, la durée de confidentialité requise (durée de protection x dans le test de Mosca) ?
  3. La crypto-agilité est-elle ancrée comme exigence dans les standards d'architecture, les politiques d'achat et les contrats fournisseurs ?
  4. Existe-t-il une responsabilité désignée (Crypto Owner, comité de pilotage) et un mandat de la direction pour la migration PQC ?
  5. Avez-vous vérifié et documenté la compatibilité PQC de vos HSM, PKI, KMS et fournisseurs critiques ?
  6. Un pilote hybride (par ex. TLS avec X25519MLKEM768) est-il déjà en cours sur un système réel ?

Répondez aux six questions pour voir votre résultat.

FAQ

Questions fréquentes sur la migration PQC

Qu'est-ce que la cryptographie post-quantique (PQC) ?

La cryptographie post-quantique désigne des procédés cryptographiques qui restent sûrs même face à des attaques menées avec des ordinateurs quantiques — par exemple ML-KEM (FIPS 203) pour l'établissement de clés et ML-DSA (FIPS 204) pour les signatures. La PQC fonctionne sur du matériel classique actuel : vous n'avez pas besoin d'un ordinateur quantique pour vous protéger. Il convient de distinguer la PQC de la Quantum Key Distribution (QKD), qui nécessite un matériel spécifique et qui, selon le BSI, ne remplace pas les procédés classiques.

Quand les ordinateurs quantiques pourront-ils briser RSA et ECC ?

Il n'existe pas de date fiable — les estimations pour un ordinateur quantique cryptographiquement pertinent (CRQC) vont du début des années 2030 à 2040. Les estimations de ressources nécessaires baissent cependant très rapidement : des chercheurs de Google ont montré en 2025 que moins d'un million de qubits bruités pourraient suffire pour RSA-2048 — 20 fois moins qu'estimé en 2019. À cause du Harvest now, decrypt later, la date exacte est de toute façon secondaire : les données à longue durée de vie sont déjà exposées aujourd'hui.

Que signifie "Harvest now, decrypt later" ?

Les attaquants enregistrent dès aujourd'hui des communications et des données chiffrées et les conservent, afin de les déchiffrer rétroactivement dès qu'un ordinateur quantique sera disponible. Le NIST et la CISA mettent explicitement en garde contre ce schéma. Sont concernées toutes les données dont la durée de confidentialité dépasse le Q-Day attendu — données financières et de santé, contrats, données de conception, identités.

Quelles échéances s'appliquent dans l'UE et en Allemagne ?

La feuille de route de l'UE (groupe de coopération NIS, juin 2025) exige : le lancement de la transition et les plans nationaux d'ici fin 2026, la migration des cas d'usage à haut risque d'ici fin 2030, un achèvement quasi complet d'ici fin 2035. Le BSI recommande dans la TR-02102-1 (2026-01) : les besoins de protection très élevés migrés d'ici fin 2030, l'établissement de clés purement classique autorisé seulement jusqu'à fin 2031, le remplacement des procédés de signature classiques d'ici fin 2035. Le NIST (projet IR 8547) prévoit de classer RSA/ECC comme deprecated à partir de 2030, puis comme disallowed à partir de 2035.

Qu'exigent concrètement DORA et NIS2 en matière de cryptographie ?

Via le règlement délégué (UE) 2024/1774 (art. 6-7), DORA exige des politiques documentées de chiffrement et de gestion des clés cryptographiques couvrant l'ensemble du cycle de vie — y compris un registre des certificats et l'obligation de s'orienter vers les meilleures pratiques. NIS2 mentionne, à l'art. 21(2)(h), la cryptographie et le chiffrement comme mesure obligatoire conforme à l'état de l'art. Les deux cadres réglementaires présupposent ainsi de facto un inventaire cryptographique et de la crypto-agilité.

Qu'est-ce que la crypto-agilité — et pourquoi une migration ponctuelle ne suffit-elle pas ?

La crypto-agilité est la capacité à remplacer des procédés cryptographiques sans refonte majeure — grâce à des bibliothèques centralisées, une configuration plutôt qu'un codage en dur, et une gestion centralisée des clés. C'est une exigence centrale de la feuille de route de l'UE et de la pratique des autorités de surveillance, car les algorithmes continueront d'évoluer : le NIST a déjà sélectionné HQC comme KEM de secours, et FN-DSA est en cours de finalisation. Migrer aujourd'hui de façon agile transforme le prochain changement en routine plutôt qu'en projet.

Qu'est-ce qu'une CBOM (Cryptography Bill of Materials) ?

Une CBOM recense de façon lisible par machine les procédés cryptographiques, clés, certificats et bibliothèques présents dans les systèmes et les produits — à l'image de la SBOM pour les composants logiciels, par exemple au format CycloneDX. C'est l'outil de travail de la migration : sans CBOM, ni priorisation solide, ni gestion des fournisseurs, ni preuve à présenter aux auditeurs et aux autorités de surveillance.

Faut-il remplacer AES — et quel est le coût pour démarrer ?

Les procédés symétriques et les fonctions de hachage sont considérés comme résistants au quantique : l'algorithme de Grover réduit de moitié le niveau de sécurité effectif, ce qui explique pourquoi AES-256 est recommandé plutôt qu'AES-128 — un sujet de configuration, pas une refonte d'architecture. La migration se concentre sur les procédés asymétriques. Le démarrage est planifiable : chez nous, un PQC-Readiness-Assessment dure deux à quatre semaines et fournit un niveau de maturité, une analyse des écarts et une feuille de route priorisée comme base de décision.

Parlons de votre feuille de route PQC

30 minutes, une première évaluation concrète : où en êtes-vous par rapport aux échéances 2030/2035 — et quelle est la première étape la plus pertinente pour vous ? Sans engagement, neutre vis-à-vis des fournisseurs, avec NDA sur demande.

Réponse en général sous un jour ouvré.