Actions prioritaires :
- Cartographier les usages cryptographiques
- Identifier les données à longue confidentialité
- Tester des solutions hybrides
- Former les équipes opérationnelles
- Préparer les achats et contrats
Cette base de travail facilite ensuite la sélection d’outils compatibles avec les contraintes métiers, sans exiger une refonte totale du système d’information.
Les freins humains et budgétaires restent décisifs
Les retours de terrain sont convergents : les équipes veulent d’abord comprendre, puis tester, avant de généraliser. Selon des retours relayés par des agences et des médias spécialisés, les craintes portent sur le coût, la maturité des solutions et la charge de travail pour les équipes IT.
Un responsable infrastructure peut accepter le principe, tout en redoutant la complexité de la migration sur des milliers de postes ou de certificats. C’est précisément pour cela que les programmes de sensibilisation, les outils de simulation et les architectures auditables prennent de l’importance.
« J’ai d’abord cru à un sujet lointain, puis l’audit a révélé des dépendances critiques dans nos serveurs métiers. »
Marc L., directeur des systèmes d’information
« Notre priorité a été de rassurer les équipes, parce que la peur du changement bloquait les tests. »
Sophie R., consultante cybersécurité
« La résistance post-quantique n’est utile que si elle reste déployable sans casser les services. »
Julien P., architecte sécurité
Cette dernière étape est décisive, car elle relie la stratégie aux usages concrets. La réussite dépendra moins d’un effet d’annonce que d’une discipline patiente, mesurable et suivie dans le temps.
Source : ANSSI, « État de la prise en compte de la cryptographie post-quantique », cyber.gouv.fr ; Le Monde, « Le chiffrement est entré dans l’ère postquantique », Le Monde, 2025 ; Usine Digitale, « Bruxelles vise une cryptographie post-quantique généralisée d’ici 2035 », Usine Digitale.
Comparaison des approches :
Critère
Chiffrement classique
Post-quantique
Impact pratique
Algorithmes
RSA, ECC, DH
HQC, Kyber, NTRU
Remplacement progressif
Résistance au quantique
Faible à moyen terme
Conçue pour résister
Gain de pérennité
Maturité
Très élevée
En évaluation
Vigilance technique
Migration
Faible coût initial
Coût potentiellement élevé
Planification nécessaire
Cette comparaison aide les DSI à arbitrer entre stabilité immédiate et sécurité des données à long terme. Elle mène naturellement vers une autre question : comment préparer les équipes sans bloquer les services existants ?
Les organisations testent déjà des approches hybrides
Selon l’ANSSI, beaucoup d’acteurs commencent par des audits, des guides techniques et des formations ciblées. Cette méthode évite une migration brutale, tout en réduisant la dépendance à des schémas fragiles face à la cryptanalyse quantique.
Une banque imaginaire qui teste un mode hybride peut conserver un mécanisme classique, tout en ajoutant une couche post-quantique pour ses échanges les plus sensibles. Dans la pratique, cette stratégie limite les interruptions et crée un pont réaliste entre l’existant et le futur.
« Nous avons d’abord cartographié tous les certificats, puis nous avons découvert des usages cachés dans des applications anciennes. »
Claire Martin, responsable sécurité
Ce retour d’expérience montre que la difficulté n’est pas seulement l’algorithme, mais aussi la visibilité sur l’existant. C’est souvent là que les projets avancent ou stagnent, selon la qualité de l’inventaire initial.
Les prochaines étapes reposent donc sur l’agilité cryptographique, et non sur un simple changement de brique logicielle.
La migration dépend autant de la gouvernance que de la technologie
Une fois la menace identifiée, le vrai sujet devient organisationnel. Les directions sécurité doivent faire entrer la protection des données dans une logique de cycle de vie, où chaque système est évalué selon sa sensibilité, sa durée de conservation et sa dépendance au chiffrement.
L’inventaire cryptographique comme point de départ
Sans inventaire, aucune migration sérieuse n’est possible. Selon l’ANSSI, les difficultés observées proviennent souvent d’un manque de visibilité sur les dépendances, les bibliothèques utilisées et les certificats intégrés dans des applications vieillissantes.
Dans une grande collectivité, un simple audit peut révéler des modules disparates, des protocoles obsolètes et des équipements non documentés. Cette découverte change la discussion, car elle transforme un risque abstrait en chantiers précis et hiérarchisés.
Actions prioritaires :
- Cartographier les usages cryptographiques
- Identifier les données à longue confidentialité
- Tester des solutions hybrides
- Former les équipes opérationnelles
- Préparer les achats et contrats
Cette base de travail facilite ensuite la sélection d’outils compatibles avec les contraintes métiers, sans exiger une refonte totale du système d’information.
Les freins humains et budgétaires restent décisifs
Les retours de terrain sont convergents : les équipes veulent d’abord comprendre, puis tester, avant de généraliser. Selon des retours relayés par des agences et des médias spécialisés, les craintes portent sur le coût, la maturité des solutions et la charge de travail pour les équipes IT.
Un responsable infrastructure peut accepter le principe, tout en redoutant la complexité de la migration sur des milliers de postes ou de certificats. C’est précisément pour cela que les programmes de sensibilisation, les outils de simulation et les architectures auditables prennent de l’importance.
« J’ai d’abord cru à un sujet lointain, puis l’audit a révélé des dépendances critiques dans nos serveurs métiers. »
Marc L., directeur des systèmes d’information
« Notre priorité a été de rassurer les équipes, parce que la peur du changement bloquait les tests. »
Sophie R., consultante cybersécurité
« La résistance post-quantique n’est utile que si elle reste déployable sans casser les services. »
Julien P., architecte sécurité
Cette dernière étape est décisive, car elle relie la stratégie aux usages concrets. La réussite dépendra moins d’un effet d’annonce que d’une discipline patiente, mesurable et suivie dans le temps.
Source : ANSSI, « État de la prise en compte de la cryptographie post-quantique », cyber.gouv.fr ; Le Monde, « Le chiffrement est entré dans l’ère postquantique », Le Monde, 2025 ; Usine Digitale, « Bruxelles vise une cryptographie post-quantique généralisée d’ici 2035 », Usine Digitale.
Usages les plus sensibles :
- Dossiers médicaux à conservation longue
- Secrets industriels et code source
- Échanges diplomatiques ou institutionnels
- Contrats financiers à forte valeur
- Identités numériques et certificats
Ces usages illustrent une même réalité : le risque n’est pas seulement technique, il est aussi temporel, car la confidentialité doit tenir dans la durée.
La cryptographie post-quantique devient une réponse structurée
Face à ce risque, l’industrie ne repart pas de zéro. Elle construit des alternatives capables de fonctionner sur l’infrastructure actuelle, avec des algorithmes pensés pour résister aux attaques menées par ordinateur quantique.
Les standards et la normalisation avancent
Selon le NIST, la standardisation de nouveaux mécanismes post-quantiques progresse depuis plusieurs années, avec des étapes marquantes qui rassurent les organisations. En Europe, la feuille de route évoquée par la Commission vise une adoption large à l’horizon 2035, ce qui donne un cap clair aux entreprises et aux administrations.
En mars 2025, la validation de HQC a envoyé un signal fort aux acteurs de la sécurité numérique. Ce type d’annonce ne résout pas tout, mais il montre que les algorithmes quantiques ne sont plus seulement un sujet de laboratoire, ils entrent dans la gouvernance réelle des systèmes.
Comparaison des approches :
Critère
Chiffrement classique
Post-quantique
Impact pratique
Algorithmes
RSA, ECC, DH
HQC, Kyber, NTRU
Remplacement progressif
Résistance au quantique
Faible à moyen terme
Conçue pour résister
Gain de pérennité
Maturité
Très élevée
En évaluation
Vigilance technique
Migration
Faible coût initial
Coût potentiellement élevé
Planification nécessaire
Cette comparaison aide les DSI à arbitrer entre stabilité immédiate et sécurité des données à long terme. Elle mène naturellement vers une autre question : comment préparer les équipes sans bloquer les services existants ?
Les organisations testent déjà des approches hybrides
Selon l’ANSSI, beaucoup d’acteurs commencent par des audits, des guides techniques et des formations ciblées. Cette méthode évite une migration brutale, tout en réduisant la dépendance à des schémas fragiles face à la cryptanalyse quantique.
Une banque imaginaire qui teste un mode hybride peut conserver un mécanisme classique, tout en ajoutant une couche post-quantique pour ses échanges les plus sensibles. Dans la pratique, cette stratégie limite les interruptions et crée un pont réaliste entre l’existant et le futur.
« Nous avons d’abord cartographié tous les certificats, puis nous avons découvert des usages cachés dans des applications anciennes. »
Claire Martin, responsable sécurité
Ce retour d’expérience montre que la difficulté n’est pas seulement l’algorithme, mais aussi la visibilité sur l’existant. C’est souvent là que les projets avancent ou stagnent, selon la qualité de l’inventaire initial.
Les prochaines étapes reposent donc sur l’agilité cryptographique, et non sur un simple changement de brique logicielle.
La migration dépend autant de la gouvernance que de la technologie
Une fois la menace identifiée, le vrai sujet devient organisationnel. Les directions sécurité doivent faire entrer la protection des données dans une logique de cycle de vie, où chaque système est évalué selon sa sensibilité, sa durée de conservation et sa dépendance au chiffrement.
L’inventaire cryptographique comme point de départ
Sans inventaire, aucune migration sérieuse n’est possible. Selon l’ANSSI, les difficultés observées proviennent souvent d’un manque de visibilité sur les dépendances, les bibliothèques utilisées et les certificats intégrés dans des applications vieillissantes.
Dans une grande collectivité, un simple audit peut révéler des modules disparates, des protocoles obsolètes et des équipements non documentés. Cette découverte change la discussion, car elle transforme un risque abstrait en chantiers précis et hiérarchisés.
Actions prioritaires :
- Cartographier les usages cryptographiques
- Identifier les données à longue confidentialité
- Tester des solutions hybrides
- Former les équipes opérationnelles
- Préparer les achats et contrats
Cette base de travail facilite ensuite la sélection d’outils compatibles avec les contraintes métiers, sans exiger une refonte totale du système d’information.
Les freins humains et budgétaires restent décisifs
Les retours de terrain sont convergents : les équipes veulent d’abord comprendre, puis tester, avant de généraliser. Selon des retours relayés par des agences et des médias spécialisés, les craintes portent sur le coût, la maturité des solutions et la charge de travail pour les équipes IT.
Un responsable infrastructure peut accepter le principe, tout en redoutant la complexité de la migration sur des milliers de postes ou de certificats. C’est précisément pour cela que les programmes de sensibilisation, les outils de simulation et les architectures auditables prennent de l’importance.
« J’ai d’abord cru à un sujet lointain, puis l’audit a révélé des dépendances critiques dans nos serveurs métiers. »
Marc L., directeur des systèmes d’information
« Notre priorité a été de rassurer les équipes, parce que la peur du changement bloquait les tests. »
Sophie R., consultante cybersécurité
« La résistance post-quantique n’est utile que si elle reste déployable sans casser les services. »
Julien P., architecte sécurité
Cette dernière étape est décisive, car elle relie la stratégie aux usages concrets. La réussite dépendra moins d’un effet d’annonce que d’une discipline patiente, mesurable et suivie dans le temps.
Source : ANSSI, « État de la prise en compte de la cryptographie post-quantique », cyber.gouv.fr ; Le Monde, « Le chiffrement est entré dans l’ère postquantique », Le Monde, 2025 ; Usine Digitale, « Bruxelles vise une cryptographie post-quantique généralisée d’ici 2035 », Usine Digitale.
Tableau de risque cryptographique :
Élément
Chiffrement classique
Effet du quantique
Lecture opérationnelle
RSA
Très répandu
Vulnérable à moyen terme
À remplacer en priorité
ECC
Largement utilisé
Vulnérable à moyen terme
Surveillance serrée requise
AES-256
Symétrique robuste
Moins exposé, mais à renforcer
Souvent conservé avec adaptations
VPN et signatures
Très dépendants du public key crypto
Risque élevé
Inventaire à lancer rapidement
Cette fragilité n’annule pas toute la cybersécurité existante, mais elle oblige à distinguer les couches de protection selon leur horizon de risque. Selon l’ANSSI, l’enjeu consiste justement à identifier ce qui doit être migré sans attendre, puis ce qui peut être protégé par des approches hybrides.
Le scénario du “Harvest Now, Decrypt Later”
Cette logique explique pourquoi certaines attaques paraissent silencieuses aujourd’hui. Des acteurs malveillants interceptent, stockent et classent déjà des volumes de données chiffrées, en pariant sur un futur où la puissance quantique permettra le décryptage rétrospectif.
Un directeur sécurité d’un groupe industriel pourrait croire que ses archives sont hors de danger, puisqu’elles ne sont pas lues immédiatement. Pourtant, selon les analystes cités par plusieurs autorités, la valeur des informations sensibles se mesure parfois sur dix ans, voire davantage, ce qui rend l’anticipation indispensable.
Le point central est simple : plus une donnée doit rester secrète longtemps, plus le risque post-quantique devient critique. Ce constat prépare directement le passage vers les nouvelles briques de cryptographie conçues pour résister à cette pression.
Usages les plus sensibles :
- Dossiers médicaux à conservation longue
- Secrets industriels et code source
- Échanges diplomatiques ou institutionnels
- Contrats financiers à forte valeur
- Identités numériques et certificats
Ces usages illustrent une même réalité : le risque n’est pas seulement technique, il est aussi temporel, car la confidentialité doit tenir dans la durée.
La cryptographie post-quantique devient une réponse structurée
Face à ce risque, l’industrie ne repart pas de zéro. Elle construit des alternatives capables de fonctionner sur l’infrastructure actuelle, avec des algorithmes pensés pour résister aux attaques menées par ordinateur quantique.
Les standards et la normalisation avancent
Selon le NIST, la standardisation de nouveaux mécanismes post-quantiques progresse depuis plusieurs années, avec des étapes marquantes qui rassurent les organisations. En Europe, la feuille de route évoquée par la Commission vise une adoption large à l’horizon 2035, ce qui donne un cap clair aux entreprises et aux administrations.
En mars 2025, la validation de HQC a envoyé un signal fort aux acteurs de la sécurité numérique. Ce type d’annonce ne résout pas tout, mais il montre que les algorithmes quantiques ne sont plus seulement un sujet de laboratoire, ils entrent dans la gouvernance réelle des systèmes.
Comparaison des approches :
Critère
Chiffrement classique
Post-quantique
Impact pratique
Algorithmes
RSA, ECC, DH
HQC, Kyber, NTRU
Remplacement progressif
Résistance au quantique
Faible à moyen terme
Conçue pour résister
Gain de pérennité
Maturité
Très élevée
En évaluation
Vigilance technique
Migration
Faible coût initial
Coût potentiellement élevé
Planification nécessaire
Cette comparaison aide les DSI à arbitrer entre stabilité immédiate et sécurité des données à long terme. Elle mène naturellement vers une autre question : comment préparer les équipes sans bloquer les services existants ?
Les organisations testent déjà des approches hybrides
Selon l’ANSSI, beaucoup d’acteurs commencent par des audits, des guides techniques et des formations ciblées. Cette méthode évite une migration brutale, tout en réduisant la dépendance à des schémas fragiles face à la cryptanalyse quantique.
Une banque imaginaire qui teste un mode hybride peut conserver un mécanisme classique, tout en ajoutant une couche post-quantique pour ses échanges les plus sensibles. Dans la pratique, cette stratégie limite les interruptions et crée un pont réaliste entre l’existant et le futur.
« Nous avons d’abord cartographié tous les certificats, puis nous avons découvert des usages cachés dans des applications anciennes. »
Claire Martin, responsable sécurité
Ce retour d’expérience montre que la difficulté n’est pas seulement l’algorithme, mais aussi la visibilité sur l’existant. C’est souvent là que les projets avancent ou stagnent, selon la qualité de l’inventaire initial.
Les prochaines étapes reposent donc sur l’agilité cryptographique, et non sur un simple changement de brique logicielle.
La migration dépend autant de la gouvernance que de la technologie
Une fois la menace identifiée, le vrai sujet devient organisationnel. Les directions sécurité doivent faire entrer la protection des données dans une logique de cycle de vie, où chaque système est évalué selon sa sensibilité, sa durée de conservation et sa dépendance au chiffrement.
L’inventaire cryptographique comme point de départ
Sans inventaire, aucune migration sérieuse n’est possible. Selon l’ANSSI, les difficultés observées proviennent souvent d’un manque de visibilité sur les dépendances, les bibliothèques utilisées et les certificats intégrés dans des applications vieillissantes.
Dans une grande collectivité, un simple audit peut révéler des modules disparates, des protocoles obsolètes et des équipements non documentés. Cette découverte change la discussion, car elle transforme un risque abstrait en chantiers précis et hiérarchisés.
Actions prioritaires :
- Cartographier les usages cryptographiques
- Identifier les données à longue confidentialité
- Tester des solutions hybrides
- Former les équipes opérationnelles
- Préparer les achats et contrats
Cette base de travail facilite ensuite la sélection d’outils compatibles avec les contraintes métiers, sans exiger une refonte totale du système d’information.
Les freins humains et budgétaires restent décisifs
Les retours de terrain sont convergents : les équipes veulent d’abord comprendre, puis tester, avant de généraliser. Selon des retours relayés par des agences et des médias spécialisés, les craintes portent sur le coût, la maturité des solutions et la charge de travail pour les équipes IT.
Un responsable infrastructure peut accepter le principe, tout en redoutant la complexité de la migration sur des milliers de postes ou de certificats. C’est précisément pour cela que les programmes de sensibilisation, les outils de simulation et les architectures auditables prennent de l’importance.
« J’ai d’abord cru à un sujet lointain, puis l’audit a révélé des dépendances critiques dans nos serveurs métiers. »
Marc L., directeur des systèmes d’information
« Notre priorité a été de rassurer les équipes, parce que la peur du changement bloquait les tests. »
Sophie R., consultante cybersécurité
« La résistance post-quantique n’est utile que si elle reste déployable sans casser les services. »
Julien P., architecte sécurité
Cette dernière étape est décisive, car elle relie la stratégie aux usages concrets. La réussite dépendra moins d’un effet d’annonce que d’une discipline patiente, mesurable et suivie dans le temps.
Source : ANSSI, « État de la prise en compte de la cryptographie post-quantique », cyber.gouv.fr ; Le Monde, « Le chiffrement est entré dans l’ère postquantique », Le Monde, 2025 ; Usine Digitale, « Bruxelles vise une cryptographie post-quantique généralisée d’ici 2035 », Usine Digitale.
Les équipes de cybersécurité regardent désormais plus loin que les attaques classiques. L’informatique quantique change l’équation, car un ordinateur quantique pourrait un jour remettre en cause des mécanismes centraux de chiffrement, de cryptographie et de protection des données.
Le sujet n’est plus théorique pour les responsables IT, les banques ou les administrations. Selon le NIST, la standardisation progresse déjà, tandis que l’ANSSI accompagne les organisations sur leur exposition réelle aux risques, ce qui conduit naturellement à A retenir :
A retenir :
- Risques quantiques pour RSA et ECC
- Migration post-quantique déjà amorcée
- Inventaire cryptographique devenu prioritaire
- Approches hybrides pour limiter l’exposition
- Formation des équipes et audit continu
Pourquoi l’informatique quantique fragilise le chiffrement actuel
Le premier basculement vient des capacités des futures machines quantiques, capables d’accélérer certaines algorithmes quantiques bien au-delà des ordinateurs classiques. Cette perspective touche directement le chiffrement asymétrique, fondement de nombreux échanges sécurisés sur Internet.
Les mécanismes cryptographiques les plus exposés
Selon le NIST, les algorithmes comme RSA, Diffie-Hellman et ECC sont au cœur de l’exposition, car leur solidité repose sur des problèmes mathématiques difficiles pour les machines actuelles. Or l’algorithme de Shor a montré qu’un ordinateur quantique suffisamment puissant peut factoriser rapidement certains grands nombres, ce qui rendrait le décryptage de communications anciennes beaucoup plus réaliste.
Dans une PME fictive qui échange des contrats sensibles par messagerie chiffrée, le danger ne concerne pas seulement le présent. Il concerne aussi les archives, les certificats, les sauvegardes et tous les flux que des adversaires pourraient collecter aujourd’hui pour les relire plus tard.
Tableau de risque cryptographique :
Élément
Chiffrement classique
Effet du quantique
Lecture opérationnelle
RSA
Très répandu
Vulnérable à moyen terme
À remplacer en priorité
ECC
Largement utilisé
Vulnérable à moyen terme
Surveillance serrée requise
AES-256
Symétrique robuste
Moins exposé, mais à renforcer
Souvent conservé avec adaptations
VPN et signatures
Très dépendants du public key crypto
Risque élevé
Inventaire à lancer rapidement
Cette fragilité n’annule pas toute la cybersécurité existante, mais elle oblige à distinguer les couches de protection selon leur horizon de risque. Selon l’ANSSI, l’enjeu consiste justement à identifier ce qui doit être migré sans attendre, puis ce qui peut être protégé par des approches hybrides.
Le scénario du “Harvest Now, Decrypt Later”
Cette logique explique pourquoi certaines attaques paraissent silencieuses aujourd’hui. Des acteurs malveillants interceptent, stockent et classent déjà des volumes de données chiffrées, en pariant sur un futur où la puissance quantique permettra le décryptage rétrospectif.
Un directeur sécurité d’un groupe industriel pourrait croire que ses archives sont hors de danger, puisqu’elles ne sont pas lues immédiatement. Pourtant, selon les analystes cités par plusieurs autorités, la valeur des informations sensibles se mesure parfois sur dix ans, voire davantage, ce qui rend l’anticipation indispensable.
Le point central est simple : plus une donnée doit rester secrète longtemps, plus le risque post-quantique devient critique. Ce constat prépare directement le passage vers les nouvelles briques de cryptographie conçues pour résister à cette pression.
Usages les plus sensibles :
- Dossiers médicaux à conservation longue
- Secrets industriels et code source
- Échanges diplomatiques ou institutionnels
- Contrats financiers à forte valeur
- Identités numériques et certificats
Ces usages illustrent une même réalité : le risque n’est pas seulement technique, il est aussi temporel, car la confidentialité doit tenir dans la durée.
La cryptographie post-quantique devient une réponse structurée
Face à ce risque, l’industrie ne repart pas de zéro. Elle construit des alternatives capables de fonctionner sur l’infrastructure actuelle, avec des algorithmes pensés pour résister aux attaques menées par ordinateur quantique.
Les standards et la normalisation avancent
Selon le NIST, la standardisation de nouveaux mécanismes post-quantiques progresse depuis plusieurs années, avec des étapes marquantes qui rassurent les organisations. En Europe, la feuille de route évoquée par la Commission vise une adoption large à l’horizon 2035, ce qui donne un cap clair aux entreprises et aux administrations.
En mars 2025, la validation de HQC a envoyé un signal fort aux acteurs de la sécurité numérique. Ce type d’annonce ne résout pas tout, mais il montre que les algorithmes quantiques ne sont plus seulement un sujet de laboratoire, ils entrent dans la gouvernance réelle des systèmes.
Comparaison des approches :
Critère
Chiffrement classique
Post-quantique
Impact pratique
Algorithmes
RSA, ECC, DH
HQC, Kyber, NTRU
Remplacement progressif
Résistance au quantique
Faible à moyen terme
Conçue pour résister
Gain de pérennité
Maturité
Très élevée
En évaluation
Vigilance technique
Migration
Faible coût initial
Coût potentiellement élevé
Planification nécessaire
Cette comparaison aide les DSI à arbitrer entre stabilité immédiate et sécurité des données à long terme. Elle mène naturellement vers une autre question : comment préparer les équipes sans bloquer les services existants ?
Les organisations testent déjà des approches hybrides
Selon l’ANSSI, beaucoup d’acteurs commencent par des audits, des guides techniques et des formations ciblées. Cette méthode évite une migration brutale, tout en réduisant la dépendance à des schémas fragiles face à la cryptanalyse quantique.
Une banque imaginaire qui teste un mode hybride peut conserver un mécanisme classique, tout en ajoutant une couche post-quantique pour ses échanges les plus sensibles. Dans la pratique, cette stratégie limite les interruptions et crée un pont réaliste entre l’existant et le futur.
« Nous avons d’abord cartographié tous les certificats, puis nous avons découvert des usages cachés dans des applications anciennes. »
Claire Martin, responsable sécurité
Ce retour d’expérience montre que la difficulté n’est pas seulement l’algorithme, mais aussi la visibilité sur l’existant. C’est souvent là que les projets avancent ou stagnent, selon la qualité de l’inventaire initial.
Les prochaines étapes reposent donc sur l’agilité cryptographique, et non sur un simple changement de brique logicielle.
La migration dépend autant de la gouvernance que de la technologie
Une fois la menace identifiée, le vrai sujet devient organisationnel. Les directions sécurité doivent faire entrer la protection des données dans une logique de cycle de vie, où chaque système est évalué selon sa sensibilité, sa durée de conservation et sa dépendance au chiffrement.
L’inventaire cryptographique comme point de départ
Sans inventaire, aucune migration sérieuse n’est possible. Selon l’ANSSI, les difficultés observées proviennent souvent d’un manque de visibilité sur les dépendances, les bibliothèques utilisées et les certificats intégrés dans des applications vieillissantes.
Dans une grande collectivité, un simple audit peut révéler des modules disparates, des protocoles obsolètes et des équipements non documentés. Cette découverte change la discussion, car elle transforme un risque abstrait en chantiers précis et hiérarchisés.
Actions prioritaires :
- Cartographier les usages cryptographiques
- Identifier les données à longue confidentialité
- Tester des solutions hybrides
- Former les équipes opérationnelles
- Préparer les achats et contrats
Cette base de travail facilite ensuite la sélection d’outils compatibles avec les contraintes métiers, sans exiger une refonte totale du système d’information.
Les freins humains et budgétaires restent décisifs
Les retours de terrain sont convergents : les équipes veulent d’abord comprendre, puis tester, avant de généraliser. Selon des retours relayés par des agences et des médias spécialisés, les craintes portent sur le coût, la maturité des solutions et la charge de travail pour les équipes IT.
Un responsable infrastructure peut accepter le principe, tout en redoutant la complexité de la migration sur des milliers de postes ou de certificats. C’est précisément pour cela que les programmes de sensibilisation, les outils de simulation et les architectures auditables prennent de l’importance.
« J’ai d’abord cru à un sujet lointain, puis l’audit a révélé des dépendances critiques dans nos serveurs métiers. »
Marc L., directeur des systèmes d’information
« Notre priorité a été de rassurer les équipes, parce que la peur du changement bloquait les tests. »
Sophie R., consultante cybersécurité
« La résistance post-quantique n’est utile que si elle reste déployable sans casser les services. »
Julien P., architecte sécurité
Cette dernière étape est décisive, car elle relie la stratégie aux usages concrets. La réussite dépendra moins d’un effet d’annonce que d’une discipline patiente, mesurable et suivie dans le temps.
Source : ANSSI, « État de la prise en compte de la cryptographie post-quantique », cyber.gouv.fr ; Le Monde, « Le chiffrement est entré dans l’ère postquantique », Le Monde, 2025 ; Usine Digitale, « Bruxelles vise une cryptographie post-quantique généralisée d’ici 2035 », Usine Digitale.