Anticiper la menace quantique sur vos données sensibles
Un attaquant qui exfiltre aujourd'hui vos données chiffrées pourra les déchiffrer dès qu'un ordinateur quantique suffisamment puissant existera. Comprendre le principe « harvest now, decrypt later », et la démarche pour vous en prémunir dès maintenant.
L'essentiel. Toute donnée dont la confidentialité doit tenir dix ans ou plus est déjà exposée à la menace quantique, même si aucun ordinateur quantique capable de casser la cryptographie actuelle n'existe encore. C'est le principe du « harvest now, decrypt later » : un attaquant patient exfiltre vos données chiffrées aujourd'hui pour les déchiffrer demain. L'ANSSI et le NIST recommandent d'agir dès maintenant, avec une feuille de route de migration priorisée.
Le principe : « harvest now, decrypt later »
La cryptographie à clé publique qui protège aujourd'hui vos certificats TLS, vos VPN, votre infrastructure à clés (PKI) et vos signatures électroniques repose sur des problèmes mathématiques que les ordinateurs classiques ne savent pas résoudre en un temps raisonnable. Un ordinateur quantique suffisamment puissant changerait cette équation : il pourrait casser ces mécanismes et déchiffrer des données aujourd'hui protégées.
Le risque ne se limite pas au jour où une telle machine existera. Un attaquant qui exfiltre dès aujourd'hui vos données chiffrées (dossiers de santé, état civil, contrats, secrets industriels) peut simplement les conserver et attendre. Le jour venu, il les déchiffre. Toute donnée dont la confidentialité doit tenir dix ans ou plus est donc déjà exposée, quand bien même le déchiffrement n'interviendrait que dans une décennie.
Où en sont les recommandations et les standards
Face à ce risque, les autorités de référence ont déjà publié leurs orientations. L'ANSSI recommande une approche progressive : l'hybridation des algorithmes (combiner un algorithme classique éprouvé avec un algorithme post-quantique) pour les données à longue durée de vie, plutôt qu'un basculement brutal. Le NIST a publié ses standards de cryptographie post-quantique, ML-KEM pour l'échange de clés et ML-DSA pour les signatures numériques, qui font désormais référence au niveau international. La feuille de route européenne fixe de son côté des jalons de migration à horizon 2030 pour les infrastructures critiques et les administrations.
Ce triple alignement (agence nationale, standardisation internationale, calendrier européen) donne un cadre stable pour bâtir une trajectoire de migration, sans attendre une hypothétique date unique de bascule.
Mon Diagnostic quantum-ready
La difficulté, pour la plupart des organisations, n'est pas de comprendre le risque : c'est de savoir concrètement où elles en sont. Mon Diagnostic quantum-ready répond à cette question en trois temps :
- Cartographier vos usages de cryptographie à clé publique : certificats TLS, VPN, infrastructure à clés (PKI), signatures électroniques, souvent dispersés entre plusieurs prestataires et rarement inventoriés dans leur ensemble.
- Classer vos données selon leur durée de vie : une donnée dont la confidentialité doit tenir quelques mois n'appelle pas le même traitement qu'une donnée de santé ou un secret industriel qui doit rester protégé pendant des décennies.
- Restituer une feuille de route priorisée, alignée sur les recommandations ANSSI, les standards NIST et les échéances européennes, pour migrer d'abord ce qui expose le plus de risque.
C'est une démarche courte et ciblée, pensée pour donner une visibilité claire sans mobiliser lourdement vos équipes.
Pour qui cette démarche est-elle prioritaire
Toutes les organisations sont concernées à terme, mais certaines doivent agir sans attendre : celles qui traitent des données sensibles sur le long terme. C'est en particulier le cas des acteurs de la santé, des collectivités territoriales et des secteurs régulés, où la durée de conservation légale ou contractuelle des données dépasse largement l'horizon de dix ans au-delà duquel le risque « harvest now, decrypt later » devient concret.
Fabrice Bonneville est RSSI & Risk Manager indépendant. Il accompagne les PME, ETI et collectivités territoriales sur leur cybersécurité, leur conformité NIS2 et l'anticipation de la menace quantique. Le contacter · bonneville.expert.
Pour aller plus loin
NIS2 et AI Act
Ce qui change quand une entité régulée déploie de l'IA.
FAQ NIS2
13 questions de dirigeants, 13 réponses courtes et sourcées.
Mes domaines d'expertise
Risk Manager, RSSI, cybersécurité, gouvernance SI et IA de confiance.
Mémoire des assistants IA
Où vit la vérité de vos données quand l'IA retient à votre place.