La préparation à l'ère post-quantique dans le secteur des services financiers a franchi une étape décisive. Ce qui n'était autrefois qu'une préoccupation théorique que les équipes de sécurité pouvaient classer dans la catégorie « un jour ou l'autre » est désormais une obligation programmée, assortie de dates précises.
Tous les cadres de conformité cryptographique auxquels une institution financière doit se conformer vont dans le même sens : savoir de quelles techniques cryptographiques on dispose, prouver qu'on les maîtrise et être prêt à les faire évoluer. C'est avec la cryptographie post-quantique que cette orientation se voit enfin assortie d'une échéance.
Cet article présente le calendrier qui a conduit à la transformation des recommandations en politique officielle, explique pourquoi les échéances sont plus proches qu'il n'y paraît, notamment en matière de finance, précise qui est concerné et détaille les mesures à prendre sous forme de contrôles cryptographiques concrets que vous pouvez mettre en œuvre dès maintenant.
Pourquoi la date limite est bien réelle : le calendrier par écrit
La nécessité d'agir dès maintenant ne repose pas sur des hypothèses quant à la date à laquelle un ordinateur quantique capable de réaliser des opérations cryptographiques fera son apparition. Elle repose sur des étapes clés qui ont déjà été rendues publiques.
Les normes du NIST et le calendrier 2030 / 2035
En 2024, le NIST a finalisé les trois premières normes de cryptographie post-quantique et publié un projet de calendrier de transition dans le document NIST IR 8547. Ce calendrier prévoit la dépréciation, d’ici 2030, des algorithmes RSA et à courbes elliptiques sur lesquels repose la majeure partie de l’infrastructure financière, leur interdiction totale étant prévue pour 2035. La voie à suivre est tracée : les algorithmes sur lesquels s’appuient aujourd’hui la plupart des systèmes bancaires et de paiement ont une date d’expiration.
Décret présidentiel n° 14412 et directive M-26-15 de l'OMB
En juin 2026, le décret présidentiel n° 14412 a transformé les recommandations techniques du NIST en politique fédérale. Il chargeait le Bureau de la gestion et du budget (OMB) et le directeur national de la cybersécurité de mener une migration nationale accélérée, avec des échéances échelonnées pour les actifs fédéraux de grande valeur. Le mémorandum M-26-15 de l’OMB régit la mise en œuvre de cette migration. Le décret exige que tous les actifs fédéraux de grande valeur et tous les systèmes à fort impact utilisent la cryptographie post-quantique (PQC) pour la génération de clés d’ici le 31 décembre 2030, et pour les signatures numériques d’ici le 31 décembre 2031. Le mémorandum M-26-15 de l’OMB, publié le 24 juin 2026, établit un calendrier en cinq phases s’étendant jusqu’en 2035 pour les systèmes restants.
La feuille de route coordonnée du G7
En janvier 2026, le groupe d’experts sur la cybersécurité du G7, coprésidé par le Trésor américain et la Banque d’Angleterre, a publié une feuille de route coordonnée et spécifique à chaque secteur. Celle-ci exhorte les banques, les assureurs, les bourses et les infrastructures des marchés financiers à passer de la prise de conscience à l’inventaire, à l’évaluation des risques et à une migration progressive bien avant l’horizon de planification fixé au milieu des années 2030. Pour le secteur financier, il s’agit là du signal le plus clair à ce jour indiquant que les autorités considèrent la transition cryptographique comme un enjeu de gestion des risques systémiques plutôt que comme une préoccupation future.
Swift se fixe un objectif
Swift prévoit de lancer SwiftNet 8.0, son réseau compatible avec la cryptographie post-quantique, fin juillet 2027. Il s'agit d'une mise à jour majeure obligatoire, sans possibilité de mise à niveau depuis la version 7.7, et le support de la version 7.9 prendra fin 15 mois après la mise à disposition de la version 8.0. Cela définit une période de migration de quelques mois, et non de plusieurs années, pour plus de 11 500 établissements connectés au réseau.
Groupe de travail du ministère des Finances sur la préparation du secteur financier à la technologie quantique
Le 24 août 2026, le Trésor américain a lancé le « Quantum-Readiness Task Force », une initiative publique-privée visant à accélérer la transition du secteur financier américain vers des technologies résistantes à l’informatique quantique. Cette initiative s’inscrit dans le cadre du décret présidentiel n° 14412 et s’appuie sur la feuille de route du groupe d’experts sur la cybersécurité du G7. Le groupe de travail s'articule autour de trois axes : l'alignement sectoriel et la transition vers la cryptographie quantique (PQC) ; la préparation des tiers et des fournisseurs ; et les risques liés aux actifs numériques et aux technologies émergentes.
Pourquoi est-ce important pour les établissements financiers ?
Un décret et une feuille de route du G7 ne constituent pas des normes de conformité, et aucune institution ne fera l'objet d'un audit directement sur la base de l'un ou de l'autre. Leur importance réside dans ce qu'ils indiquent : les exigences en matière d'inventaire cryptographique, de gestion des certificats et d'agilité cryptographique, déjà intégrées dans les normes DORA, PCI DSS et NYDFS, sont désormais assorties de dates butoirs.
Récolter maintenant, décrypter plus tard
Les historiques de transactions, les registres de conservation ainsi que les données KYC et AML conservées à long terme, qui sont aujourd’hui chiffrées, peuvent être enregistrées dès maintenant et déchiffrées dès que la technologie quantique sera disponible. La véritable échéance est donc déterminée par la durée de sensibilité des données, et non par la date de mise en service d’un ordinateur quantique. Dans le secteur financier, où les registres doivent rester confidentiels pendant des années, voire des décennies, la fenêtre d’exposition est en réalité déjà ouverte.
Le déficit de préparation et le risque lié au maillon faible
Des enquêtes récentes menées dans le secteur ont révélé que seul un faible pourcentage des institutions financières mondiales a entamé une migration à grande échelle. Les grandes banques de catégorie 1 sont en tête en matière d’évaluation, tandis que les établissements plus modestes sont à la traîne, ce qui crée précisément le risque lié au « maillon faible » qu’un réseau de correspondance bancaire ne peut absorber sans heurts. Une seule contrepartie mal préparée devient alors un problème pour tous.
Les achats évoluent plus vite que la réglementation
Les acheteurs fédéraux, les banques centrales et les partenaires correspondants commenceront à exiger des plans de migration vers le PQC et des inventaires cryptographiques bien avant que la réglementation ne les y oblige. Les dispositions de la directive DORA relatives à l'agilité cryptographique orientent déjà toutes les entités financières de l'UE vers cette même base. Pour la plupart des institutions, ce sera un questionnaire de diligence raisonnable, et non une loi, qui constituera le déclencheur concret.
Qui est concerné ?
Si vous reconnaissez votre établissement dans l'une des catégories ci-dessous, la préparation à l'ère post-quantique est déjà une préoccupation pour vous.
- Les banques et les prestataires de services de paiement ayant des activités au niveau fédéral ou transfrontalières, y compris les établissements concernés qui relèveront de la règle FAR prévue par le décret présidentiel n° 14412.
- Les établissements connectés au réseau SWIFT et les établissements correspondants concernés par la mise en place de la version SwiftNet compatible avec le PQC et par la période de migration correspondante.
- Toute institution détenant des données financières à long terme, telles que des registres de transactions, des données de dépôt, ainsi que des dossiers relatifs à l’identification des clients (KYC) et à la lutte contre le blanchiment d’argent (AML), dont la confidentialité doit perdurer au-delà de la durée de vie des algorithmes actuels.
Ce champ d’application s’étend encore davantage : aux entités de l’UE soumises à la DORA, aux prestataires fédéraux qui seront concernés par la future règle du FAR exigeant que les prestataires concernés se conforment aux normes FIPS du NIST, y compris celles intégrant des algorithmes PQC normalisés, d’ici fin 2030, ainsi qu’aux institutions supervisées par des autorités ayant fixé leurs propres échéances.
Comment la préparation à l'ère post-quantique s'articule avec les contrôles cryptographiques
Le calendrier se concrétise à travers un ensemble de domaines de contrôle interdépendants. Chacun d’entre eux correspond à une capacité distincte que vous pouvez mettre en place dès maintenant.
Inventaire cryptographique et préparation au CBOM
Identifiez et recensez les certificats, les clés, les algorithmes et les bibliothèques cryptographiques intégrées dans les systèmes bancaires centraux, les systèmes de paiement et l’open banking. Cette visibilité au niveau des actifs est précisément ce qu’exige une nomenclature cryptographique (CBOM) ; elle est conforme au décret présidentiel n° 14412 et aux prochaines recommandations de la CISA relatives à la CBOM. Elle répond également à l’exigence 12.3.3 de la norme PCI DSS, qui impose la tenue d’un inventaire à jour des suites de chiffrement et des protocoles cryptographiques.
Évaluation de la vulnérabilité quantique
Analysez les techniques de cryptographie détectées par rapport aux listes d'algorithmes approuvés et obsolètes, conformément au calendrier d'obsolescence défini dans la norme NIST IR 8547. Classez les résultats par ordre de priorité en fonction de la sensibilité des données et de leur durée de conservation, afin que les ressources présentant le risque le plus élevé et la durée de vie la plus longue soient traitées en premier.
Émission de certificats compatibles PQC
Émettre et gérer des certificats à l’aide d’algorithmes PQC normalisés par le NIST, y compris des certificats hybrides permettant une migration progressive au sein d’infrastructures bancaires et de paiement à longue durée de vie. Ce travail s’inscrit dans le cadre du décret présidentiel n° 14412 et de la directive OMB M-26-15.
Agilité cryptographique à l'échelle du parc informatique
Renouveler, réémettre et réinitialiser les clés des certificats au sein de l'infrastructure bancaire centrale, des services de cartes et des relations avec les banques correspondantes à l'échelle d'un parc, sans intervention manuelle sur chaque terminal. Cette fonctionnalité s'inscrit dans la feuille de route du Groupe d'experts sur la cybersécurité du G7 et dans les articles 6 et 7 du règlement DORA RTS.
Infrastructure de messagerie compatible avec le PQC
Préparez l'infrastructure de certificats et de clés avant la mise en service de la version de SwiftNet compatible avec la cryptographie post-quantique (PQC) et la période de migration qui s'ensuivra. Compte tenu du délai très court annoncé par Swift, les établissements qui auront mis en place cette infrastructure à l'avance pourront effectuer leur migration en toute sérénité, sans avoir à se précipiter.
Signature du code et du micrologiciel compatible PQC
Signer les applications de paiement, les micrologiciels des distributeurs automatiques de billets et des terminaux de point de vente, ainsi que les versions du système bancaire central à l’aide d’algorithmes résistants à l’informatique quantique, afin que les chaînes de mise à jour restent fiables pendant toute leur durée de prise en charge. Cette approche est conforme aux dispositions relatives aux marchés publics du décret présidentiel n° 14412 et à l’exigence 12.3.3 de la norme PCI DSS.
Questions à se poser dès maintenant pour évaluer son état de préparation
Voici les questions que les évaluateurs, les clients fédéraux et les interlocuteurs ne manqueront pas de vous poser. Si vous êtes en mesure d'y répondre en vous appuyant sur des éléments concrets, vous aurez une longueur d'avance.
- Votre inventaire cryptographique est-il complet ?
Pouvez-vous répertorier l'ensemble des certificats, clés, algorithmes et bibliothèques cryptographiques utilisés dans les systèmes bancaires centraux, les paiements et l'open banking, y compris les dépendances héritées ? - Avez-vous classé les vulnérabilités quantiques ?
L'inventaire a-t-il été évalué au regard du calendrier de mise hors service du NIST, les actifs vulnérables aux attaques quantiques ayant été classés en fonction de la sensibilité des données et de la durée de conservation ? - Disposez-vous d'un plan de migration et d'un responsable ?
Y a-t-il un responsable désigné, un plan documenté et un calendrier aligné sur les dates de dépréciation (2030) et d'interdiction (2035) ? - Quelle est votre stratégie en matière de données à longue durée de vie et de conservation ?
En ce qui concerne les données relatives aux transactions, à la conservation, au KYC et à la lutte contre le blanchiment d'argent (AML) qui doivent rester confidentielles au-delà de la durée de vie des algorithmes actuels, des contrôles compensatoires ou des calendriers de migration sont-ils documentés ? - Pouvez-vous générer une CBOM dès aujourd’hui ?
Si un client fédéral ou une banque correspondante vous demandait dès maintenant une liste des composants cryptographiques, seriez-vous en mesure d’en générer une ? - Connaissez-vous la position de vos fournisseurs en matière de PQC ?
Les contreparties SWIFT, les réseaux de cartes bancaires et les fournisseurs de systèmes bancaires centraux ou de solutions cloud font-ils l'objet d'une évaluation concernant leurs propres plans de migration, sachant que la cryptographie héritée constitue désormais un risque pour vous ?
Comment Keyfactor vous aider
La préparation à l'ère post-quantique est une capacité opérationnelle, et non un projet ponctuel. Le « Trust Control Plane » d'Keyfactor surveille, analyse, provisionne, orchestre et gère chaque ressource cryptographique et chaque identité de machine dans les domaines de la banque centrale, des paiements et de l'open banking. Il en résulte un système d'enregistrement unique à partir duquel il est possible d'extraire les preuves requises par n'importe quel cadre réglementaire.
Les produits complémentaires identifiés lors des travaux de cartographie des contrôles ont été utilisés conjointement tout au long de la migration :
- Command et AgileSec pour la découverte, l’inventaire et l’évaluation des vulnérabilités quantiques.
- EJBCA pour la délivrance de certificats compatibles PQC et hybrides.
- SignServer et Signum pour la signature de codes et de micrologiciels résistante aux attaques quantiques.
Au lieu de rassembler des éléments de preuve cadre par cadre, les institutions disposent d'une plateforme unique qui répond à toutes les questions cryptographiques qu'elles se posent.
Un programme, pas un projet
Ces cadres diffèrent en termes de champ d’application, de portée et de mise en œuvre, mais ils exigent tous la même capacité sous-jacente. Recensez les actifs cryptographiques présents au sein de l’entreprise, sur le réseau de paiement et chez chaque contrepartie à laquelle vous vous connectez. Analysez-les à la lumière des exigences actuelles et des calendriers de mise hors service. Attribuez des identités fiables à chaque système, application et charge de travail. Gérez les cycles de vie des certificats et des clés à l’échelle de l’institution. Assurez la gouvernance de l’ensemble du parc informatique à l’aide de politiques, de preuves et de mécanismes de responsabilité pouvant être vérifiés par un contrôleur.
Il ne s'agit pas d'un projet de mise en conformité assorti d'une date butoir. Il s'agit d'une capacité opérationnelle, et les institutions qui l'envisageront ainsi constateront que chaque nouvelle exigence s'appuie sur une infrastructure qui y répond déjà. Les premières mesures concrètes à prendre sont les mêmes, quelles que soient les dates qui vous concernent : commencez dès maintenant à dresser l'inventaire cryptographique et à évaluer les vulnérabilités quantiques, en amont des échéances de 2030 et 2035.
Prêt à découvrir à quoi cela ressemble pour l'ensemble de votre patrimoine ? Demander une démo.
Vous vous posez des questions sur la préparation à l'ère post-quantique ? Nous avons les réponses.
Qu'entend-on par « préparation post-quantique » dans le secteur des services financiers ?
La préparation post-quantique désignela capacité d'un établissement à faire évoluer ses systèmes cryptographiques vers des algorithmes résistants à l'informatique quantique sans interruption de service. Elle repose sur une visibilité totale sur les actifs cryptographiques, une analyse hiérarchisée des vulnérabilités quantiques et l'automatisation du renouvellement des clés et de la réémission des certificats à l'échelle de l'ensemble du parc informatique.
Quand les institutions financières devront-elles passer à la cryptographie post-quantique ?
Le projet de document NIST IR 8547 déconseille l'utilisation des algorithmes RSA et à courbe elliptique après 2030 et les interdit à partir de 2035. Le décret 14412 fixe des dates plus précises pour les actifs fédéraux de grande valeur et les systèmes à fort impact : la cryptographie post-quantique (PQC) devra être mise en œuvre pour l’établissement des clés d’ici le 31 décembre 2030, et pour les signatures numériques d’ici le 31 décembre 2031. Avant même cette date, Swift prévoit de lancer sa version SwiftNet 8.0 compatible PQC fin juillet 2027, ce qui ne laissera aux institutions connectées qu’une fenêtre de migration de quelques mois.
Qu'est-ce que le principe « collecter maintenant, décrypterplus tard » et en quoi est-ce important pour les banques ?
Le principe « collecter maintenant, décrypterplus tard » consisteà collecter aujourd'hui des données chiffrées pour les décrypter une fois que la technologie quantique sera disponible. Ce principe revêt une importanceparticulière pour le secteur financier, car les historiques de transactions, les registres de conservation ainsi que les données KYC et AML doivent rester confidentiels pendant des années ; c'est donc la durée de conservation de ces données sensibles qui fixe la véritable échéance, et non l'arrivée d'un ordinateur quantique.
Quels sont les établissements concernés par la préparation à l'ère post-quantique ?
Sont concernésles banques et les prestataires de services de paiement ayant une exposition fédérale ou transfrontalière, les établissements connectés au réseau SWIFT et les établissements correspondants, ainsi que tout établissement détenant des données financières à long terme. Cela concerne également les entités de l'UE soumises à la directive DORA et les prestataires fédéraux visés par la future règle du FAR exigeant des normes conformes à la PQC d'ici fin 2030.
Qu'est-ce qu'une nomenclature cryptographique (CBOM) ?
Une CBOM est un inventaire, au niveau des actifs, des certificats, des clés, des algorithmes et des bibliothèques cryptographiques utilisés dans un environnement donné. Le décret présidentiel n° 14412 charge la CISA, en coordination avec le NIST, de publier les éléments minimaux devant figurer dans une CBOM, notamment ceux permettant une évaluation automatisée de la cryptographie d’un actif. Une CBOM répond également à l’exigence 12.3.3 de la norme PCI DSS, qui impose de dresser un inventaire des suites de chiffrement et des protocoles utilisés, de surveiller leur viabilité continue et de disposer d’un plan documenté pour réagir lorsqu’un élément cesse d’être viable.
En quoi le décret présidentiel n° 14412 affecte-t-il les établissements financiers ?
Le décret présidentieln° 14412, promulgué en juin 2026, a transposé les recommandations du NIST dans la politique fédérale et a ordonné une migration nationale accélérée, assortie d’échéances échelonnées pour les actifs fédéraux de grande valeur. Il s’étend au secteur privé par le biais d’une future règle du FAR (Federal Acquisition Regulation) exigeant que les contractants fédéraux concernés se conforment aux normes alignées sur le PQC d’ici fin 2030.
Qu’est-ce que le groupe de travail « Treasury Quantum-Readiness Task Force » ?
Lancé par le Trésor américain le 24 août 2026, il s’agit d’une initiative publique-privée visant à accélérer la transition du secteur financier vers des technologies résistantes à l’informatique quantique, en s’appuyant sur la feuille de route du groupe d’experts sur la cybersécurité du G7. Son action s’articule autour de trois axes de travail : l’alignement sectoriel et la transition vers la cryptographie post-quantique (PQC), la préparation des tiers et des fournisseurs, ainsi que les risques liés aux actifs numériques et aux technologies émergentes.
Comment Keyfactor peut-il faciliter la migration post-quantique ?
Le plan de contrôle « Trust Control Plane » d’ Keyfactor surveille, analyse, provisionne, orchestre et gère chaque ressource cryptographique et chaque identité de machine dans les domaines de la banque centrale, des paiements et de l’open banking. Command et AgileSec se chargent de la découverte et de l’évaluation des vulnérabilités, EJBCA émet des certificats compatibles PQC et hybrides, tandis que SignServer et Signum fournissent des solutions de signature de code et de micrologiciels résistantes à l’informatique quantique.