← Toutes les actualités
CybersécuritéNIST

La migration post-quantique commence par un inventaire, pas par un algorithme

Publié le 8 septembre 2026·2 min de lecture
Quantum Computer with Dispersive Background 2
Illustration :Quantum Computer with Dispersive Background 2 — OJB Quantum · CC BY · recadrée et colorisée

Ce que dit la publication

Le NIST a publié le 13 août 2024 le standard FIPS 203, qui normalise ML-KEM, un mécanisme d'encapsulation de clé fondé sur les réseaux euclidiens, en trois jeux de paramètres (512, 768, 1024). La phase de sélection est close : on sait désormais quoi déployer, et les bibliothèques suivent.

Pourquoi ça ne règle pas votre problème

L'algorithme n'a jamais été le point dur. Le point dur, c'est que la menace est déjà en cours : un attaquant qui capte aujourd'hui du trafic chiffré n'a pas besoin d'un calculateur quantique aujourd'hui, il lui suffit de stocker et d'attendre. C'est le scénario dit harvest now, decrypt later, et il rend la question urgente pour toute donnée dont la valeur dépasse dix ans — dossiers de santé, secrets industriels, clés racines, actes juridiques.

Ce qu'on trouve réellement en mission

La cryptographie n'est jamais là où l'organisation croit qu'elle est. Le TLS terminé par le répartiteur de charge est la partie visible et, en pratique, la plus simple à traiter. En dessous, on retrouve systématiquement :

  • des signatures de micrologiciel et des racines de confiance de mise à jour OTA ;
  • des tunnels IPsec site à site configurés une fois, jamais revus ;
  • des HSM, des cérémonies de clés et des procédures écrites autour d'algorithmes figés ;
  • des cartes à puce et des éléments sécurisés dont le cycle de vie matériel se compte en années ;
  • des certificats internes émis pour dix ans par une autorité que plus personne n'administre.

Un équipement industriel mis en service en 2026 avec une racine RSA-2048 sera encore en exploitation en 2040. C'est cette durée de vie, et non la disponibilité des algorithmes, qui fixe le calendrier.

La séquence qui fonctionne

  1. Inventaire cryptographique. Où, quel algorithme, quelle taille de clé, qui administre, jusqu'à quand. Un CBOM au même titre qu'un SBOM.
  2. Classement par double durée de vie : celle de la donnée protégée et celle de l'équipement qui la protège. Le croisement des deux donne l'ordre de priorité, pas le niveau de criticité déclaré.
  3. Crypto-agilité avant migration. Être capable de changer d'algorithme sans changer le produit vaut mieux que de migrer une fois dans l'urgence.
  4. Hybridation sur les flux exposés. L'ANSSI insiste sur son caractère essentiel : on combine un algorithme classique et un algorithme post-quantique, de sorte qu'une faiblesse de l'un n'emporte pas la sécurité de l'ensemble.

Ce que ça veut dire pour vous

Si la réponse à « quels algorithmes tournent chez vous, sur quels équipements, et jusqu'à quand » tient en une phrase, la migration n'a pas commencé. L'inventaire n'est pas une formalité préalable : c'est 80 % du travail, et c'est le seul livrable qui reste utile quelle que soit la suite.

#post-quantique#cryptographie#inventaire#ANSSI