Le G7 appelle les organisations à entamer dès maintenant leur migration post-quantique

Le G7 estime que les organisations devraient entamer dès maintenant leur migration post-quantique en recensant leurs dépendances cryptographiques et en donnant la priorité aux systèmes à haut risque.

Sep 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La menace quantique est peut-être encore à venir, mais les préparatifs ont déjà commencé. Le G7 estime que l’incertitude quant à la date d’apparition d’un ordinateur quantique capable de menacer la cryptographie ne justifie pas que les organisations retardent leurs préparatifs.

Le 3 septembre 2026, le Groupe de travail du G7 sur la cybersécurité a appelé les organisations des secteurs public et privé à entamer leur migration vers la cryptographie post-quantique. Le groupe a évoqué le risque dit « récolter maintenant, déchiffrer plus tard », qui consiste pour des attaquants à collecter des informations chiffrées afin de les déchiffrer éventuellement lorsque des ordinateurs quantiques suffisamment puissants seront disponibles.

L’appel à l’action du G7 appelle les gouvernements et les organisations à entamer la transition dès que possible. Les données qui doivent rester confidentielles pendant des années méritent une attention particulière, car leur exposition peut commencer bien avant que le déchiffrement quantique ne devienne pratique.

Les normes sont prêtes, mais la migration prendra des années

Les organisations disposent déjà d’algorithmes normalisés qu’elles peuvent commencer à adopter. Le NIST a finalisé ses trois premières normes de cryptographie post-quantique le 13 août 2024 : ML-KEM dans le cadre de FIPS 203 pour l’établissement de clés, ainsi que ML-DSA et SLH-DSA dans le cadre de FIPS 204 et FIPS 205 pour les signatures numériques.

De récentes recherches sur le candidat à la signature HAWK montrent pourquoi les conceptions cryptographiques continuent de faire l’objet d’un examen attentif. Les développeurs de HAWK l’ont retiré de l’évaluation du NIST le 29 juillet, après qu’Anthropic a signalé une vulnérabilité mathématique ; le NIST a déclaré que cette découverte n’affectait pas ses normes de cryptographie post-quantique finalisées.

La migration ne consiste pas simplement à remplacer un algorithme par un autre. Les applications, les certificats, le matériel, les protocoles, les processus de gestion des clés et les produits des fournisseurs peuvent nécessiter des modifications ainsi que des tests d’interopérabilité.

Il n’existe pas de date butoir universelle pour le secteur privé. Une feuille de route du G7 pour le secteur financier publiée en janvier 2026 indiquait que les recommandations de plusieurs juridictions et organismes de normalisation désignaient souvent 2035 comme objectif global de migration, tout en soulignant que ce calendrier n’avait pas de valeur contraignante. Les environnements complexes peuvent nécessiter plusieurs années pour les opérations de découverte, d’approvisionnement, de test et de remplacement.

Advertisement

Identifier les cryptographies vulnérables est la première étape

La première tâche opérationnelle consiste à déterminer où la cryptographie à clé publique vulnérable est utilisée. Les recommandations du G7 sur la migration, publiées en juin 2026 préconisent de recenser les usages cryptographiques dans les systèmes, les appareils, les protocoles réseau, les services cloud, les logiciels, le matériel et les dépendances de la chaîne d’approvisionnement.

Ce travail doit aller au-delà des certificats exposés au public et couvrir également SSH, les VPN, les infrastructures à clés publiques (PKI), les systèmes d’identité, les services de signature, les HSM, les micrologiciels, les applications développées en interne et les produits tiers. Les organisations peuvent ensuite transformer l’inventaire cryptographique en un programme de migration hiérarchisé :

  • Constituer et tenir à jour un inventaire cryptographique. Consignez les algorithmes, les implémentations, les fonctions cryptographiques, les responsables des actifs, les données protégées et les possibilités de mise à niveau.
  • Hiérarchiser les systèmes en fonction des risques. Traitez en premier les données sensibles à longue durée de vie, les services critiques et les actifs dont les cycles de remplacement du matériel ou des fournisseurs sont longs.
  • Concevoir les systèmes pour l’agilité cryptographique. Réduisez les dépendances codées en dur afin de pouvoir modifier les algorithmes, les clés et les implémentations avec moins de perturbations.
  • Fixer des exigences post-quantiques pour les fournisseurs. Intégrez la préparation au PQC à une gestion plus large des risques liés aux tiers en demandant des informations sur la cryptographie, les dépendances, les calendriers de mise à niveau et les plans de support.
  • Piloter et tester les implémentations de cryptographie post-quantique. Validez les performances, les certificats, le comportement des protocoles, la compatibilité et l’interopérabilité avant le déploiement en production.
  • Tester les plans de réponse aux incidents et de reprise. Mettez à l’épreuve les défaillances cryptographiques, les problèmes de gestion des clés, les interruptions provoquées par les fournisseurs et les scénarios de remplacement d’urgence dans le cadre d’une stratégie unifiée de reprise.
  • Mettre en place une gouvernance et suivre les progrès. Attribuez les responsabilités, documentez les exceptions, surveillez la préparation des fournisseurs et maintenez les inventaires à jour au fil de l’évolution des systèmes.

La découverte automatisée peut accélérer le travail d’inventaire, mais la cryptographie intégrée peut encore nécessiter l’examen de la documentation, la vérification des configurations, l’analyse du code ou la contribution des fournisseurs. Une visibilité précoce donne aux organisations le temps d’échelonner les mises à niveau et de résoudre les dépendances avant que la migration post-quantique ne devienne un projet d’urgence.

En savoir plus : Alors que la préparation au quantique s’invite de plus en plus dans l’évaluation des fournisseurs, les organisations devraient également réfléchir à la manière dont les preuves de sécurité redéfinissent les achats des entreprises et aux justificatifs qu’elles exigeront de leurs fournisseurs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.