LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

  • Accueil
  • Blog
  • Le gouvernement vient de fixer une échéance pour l'informatique quantique. Voici ce que cela signifie concrètement pour vous.

Le gouvernement vient de fixer une échéance pour l'informatique quantique. Voici ce que cela signifie concrètement pour vous.

PQC

Si vous avez lu les gros titres concernant un nouveau décret sur la «cryptographie post-quantique »et que vous vous demandez si cela vous concerne, la réponse courte est probablement oui, même si vous n'avez jamais travaillé pour une administration publique de toute votre vie. 

En juin 2026, la Maison Blanche a signé le décret n° 14412, intitulé « Protéger la nation contre les attaques cryptographiques avancées ». Quelques jours plus tard, le Bureau de la gestion et du budget (OMB) a publié le mémorandum M-26-15, qui définit précisément la manière dont les agences fédérales doivent mettre en œuvre ce décret. Ensemble, ces deux documents marquent le coup d'envoi de ce que l'on qualifie de plus grande migration cryptographique de l'histoire. 

On pourrait penser qu’il s’agit d’un problème informatique qui ne concerne que les agences fédérales. Ce n’est pas le cas. Voici pourquoi cette question revêt une importance plus large, et ce qu’elle implique selon votre situation. 

Le problème qu'il cherche à résoudre, en termes simples

Presque tout ce qui relève du numérique, comme les applications bancaires, les e-mails, les portails de santé, les achats en ligne, les services publics et bien d’autres encore, repose sur le chiffrement pour garantir la confidentialité des données et vérifier que les messages et les « software » proviennent bien de ceux qu’ils prétendent être. Ce chiffrement repose sur des problèmes mathématiques extrêmement difficiles à résoudre pour les ordinateurs actuels, mais qu’un ordinateur quantique suffisamment puissant pourrait, en théorie, déchiffrer. 

Un tel ordinateur n’existe pas encore. Mais cela n’a pratiquement aucune importance, en raison d’une stratégie que les experts en sécurité appellent «collecter maintenant, décrypter plus tard ». Un adversaire peut aujourd’hui collecter discrètement des données chiffrées (dossiers médicaux, données financières, secrets d’affaires, communications) et se contenter de les conserver, en attendant le jour où les ordinateurs quantiques seront suffisamment puissants pour les déchiffrer. Les informations qui doivent rester confidentielles pendant des années, voire des décennies, sont déjà menacées, même si l’ordinateur capable de les déchiffrer n’a pas encore été construit. 

C'est ce risque que le nouveau décret vise à anticiper. 

Objet de l'arrêté

Le décret présidentiel n° 14412 avance la date limite fixée par le gouvernement fédéral pour le passage à un chiffrement résistant à l'informatique quantique. L'objectif précédent, établi en 2022, accordait aux agences un délai allant jusqu'en 2035. Le nouveau décret raccourcit considérablement ce délai : 

  • D’ici fin 2030, les agences devront migrer le système de chiffrement utilisé pour établir des connexions sécurisées (la procédure d'établissement de la connexion qui a lieu avant même que vos données ne soient échangées). 
  • D’ici fin 2031, les administrations devront adopter des signatures numériques résistantes à l'informatique quantique (mécanisme permettant de vérifier que les données ou l'software s n'ont pas été altérées). 
  • D'ici 2035, la migration devrait être pratiquement achevée sur l'ensemble des systèmes restants. 

La note M-26-15 de l’OMB traduit cet ordre en une feuille de route en cinq phases s’étendant de 2026 à 2035, commençant par un inventaire des systèmes de cryptographie existants au sein des agences et se terminant par une migration complète. Elle fixe également une série d’échéances procédurales à court terme : les agences disposaient de 30 jours pour désigner un responsable de la transition, et de quelques mois pour soumettre leurs plans de migration initiaux. Des règles supplémentaires concernant la divulgation des vulnérabilités et les normes techniques devraient être publiées dans les mois à venir. 

Pourquoi cela va bien au-delà des agences fédérales

C'est là que les gens sont surpris. Le décret s'adresse aux agences fédérales, mais ses effets sont censés se répercuter à travers plusieurs canaux : 

Prestataires et sous-traitants du gouvernement fédéral.
Un processus réglementaire est déjà en cours afin d'exiger des entreprises qui travaillent avec le gouvernement fédéral qu'elles respectent les mêmes normes cryptographiques. Si votre entreprise vend, directement ou indirectement, des produits software, hardware ou des services à une agence fédérale, cette exigence sera très probablement intégrée au prochain renouvellement de votre contrat. Les directives du DOW exigent que tous les sous-traitants et fabricants d'équipements d'origine (OEM) fournissent des plans de migration vers la cryptographie post-quantum (PQC) pour leurs produits et leur infrastructure d'entreprise.   
 

Les opérateurs d’infrastructures critiques.
Des secteurs tels que l'énergie, la finance, la santé, les télécommunications et les réseaux d'approvisionnement en eau sont contraints de suivre cette même transition, en vertu des recommandations spécifiques à leur secteur émises par les agences fédérales chargées de leur supervision. Il n'est pas nécessaire d'être un prestataire du gouvernement pour ressentir cette pression : il suffit de gérer une infrastructure dont dépend le pays.
 

La base industrielle de défense.
Les entreprises qui fournissent des équipements au ministère de la Défense sont confrontées à leurs propres délais accélérés en matière de PQC et à des exigences de certification actualisées, qui s’ajoutent au calendrier fédéral plus général.
 

En gros, tout le monde, à terme.
Les autorités de régulation travaillent également sur une nouvelle norme relative à ce qu’on pourrait appeler une « nomenclature cryptographique » (CBoM). Une CBoM est essentiellement un inventaire détaillé des techniques de chiffrement utilisées par un logiciel ( software ) ou un matériel ( hardware ). Si ce concept vous semble familier, c’est parce qu’il s’inspire largement des exigences de la « nomenclature de sécurité de l’information » (software ) apparues il y a quelques années et qui sont désormais couramment appliquées dans l’ensemble du secteur technologique. L’histoire montre qu’une fois qu’une exigence de transparence comme celle-ci devient la norme pour les fournisseurs du secteur public, elle tend à s’imposer comme la norme partout ailleurs également.
 

Ce que cela signifie pour vous, selon qui vous êtes

  • Si vous travaillez dans le domaine de l'informatique, de la sécurité ou de la conformité au sein d'une organisation, quelle qu'elle soit : même si aucune réglementation ne s'applique actuellement à vous, c'est le moment idéal pour vous poser une question simple : savons-nous réellement où et comment nous utilisons le chiffrement au sein de nos systèmes ? La plupart des organisations n'ont pas de réponse claire à cette question, et cet inventaire constitue la première étape incontournable que chacun devra tôt ou tard franchir. 
  • Si votre entreprise vend ses produits ou services à l'État ou à un secteur réglementé : attendez-vous à ce que des exigences en matière de cryptographie commencent à apparaître dans les contrats, les audits et les questionnaires destinés aux fournisseurs au cours des prochaines années. Mieux vaut prendre les devants que de devoir se démener une fois que ces exigences seront devenues contractuelles et assorties d’une date limite stricte. 
  • Que vous soyez un consommateur ou simplement un observateur curieux : vous ne remarquerez probablement aucun changement dans les applications et les services que vous utilisez au quotidien : le chiffrement résistant à l'informatique quantique est conçu pour fonctionner en arrière-plan. Il s'agit en réalité d'une mise à niveau attendue depuis longtemps de l'infrastructure qui garantit la confidentialité de vos données, dans le même esprit que des évolutions passées telles que le passage généralisé au protocole HTTPS. 

En résumé

Il n'existe pas encore d'ordinateurs quantiques capables de contourner les systèmes de chiffrement actuels, et les estimations quant à la date à laquelle ils pourraient voir le jour varient considérablement. Mais le gouvernement n'attend pas de le savoir. Il mise en quelque sorte sur le fait que la solution la plus prudente consiste à partir du principe que ce délai sera plus court que nous le souhaiterions, car le coût d'une erreur (la divulgation de données sensibles dans quelques années ou décennies) est bien plus élevé que celui d'une migration anticipée. 

Que vous dirigiez une petite entreprise, que vous travailliez dans le service informatique d’un hôpital ou que vous vous intéressiez simplement à la politique en matière de technologies, la tendance est la même : la cryptographie qui a été « suffisante » ces vingt dernières années est désormais sous pression, et le compte à rebours a commencé en juin 2026.