Cryptographie post-quantique : le guide pour que votre DSI ne délègue plus cette décision à un prestataire américain
Date Published

# Cryptographie post-quantique : le guide pour que votre DSI ne délègue plus cette décision à un prestataire américain
En 2026, la transition post-quantique n'est plus une question de recherche académique. Cloudflare a activé par défaut des échanges de clés hybrides post-quantiques sur ses CDN et ses services de proxy. Let's Encrypt expérimente les certificats compatibles avec les algorithmes retenus par le NIST. Concrètement : des décisions d'infrastructure cryptographique majeures sont en train d'être prises par des acteurs américains, sur des serveurs américains, selon des priorités américaines — et elles affectent votre SI.
La question n'est pas de savoir si votre organisation doit migrer vers la cryptographie post-quantique. Elle est de savoir qui prend cette décision à votre place, et dans quel référentiel de confiance.
Ce guide s'adresse aux DSI et RSSI qui veulent piloter cette transition en interne, avec leurs équipes, et ne pas se retrouver dans cinq ans avec une dépendance cryptographique supplémentaire vis-à-vis d'un prestataire dont le siège social est hors de portée du RGPD.
Étape 1 — Cartographier vos actifs cryptographiques avant que quelqu'un d'autre ne le fasse pour vous
Avant toute décision technique, vous avez besoin d'un inventaire. Pas une liste de vos certificats SSL — un inventaire fonctionnel et organisationnel de qui utilise quelle cryptographie, pourquoi, et avec quelle gouvernance.
Ce que cela implique concrètement :
- Identifier les flux qui transitent aujourd'hui par des services tiers (CDN, API gateway, reverse proxy) et vérifier si ces services ont déjà activé des mécanismes post-quantiques sans vous en informer. C'est le cas de plusieurs offres américaines qui activent ces changements en opt-out, pas en opt-in.
- Distinguer les certificats que vous contrôlez (PKI interne, certificats Let's Encrypt gérés en propre) de ceux qui sont gérés par un tiers. Si la réponse à « qui renouvelle ce certificat » est « le prestataire », vous avez un angle mort de gouvernance.
- Recenser les applications métier qui ont des exigences de conformité spécifiques : secteur bancaire, santé, marchés publics. Les référentiels ANSSI (RGS, PRIS) et les futures actualisations eIDAS 2.0 vont intégrer des exigences post-quantiques. Mieux vaut anticiper dans votre propre calendrier que subir le calendrier d'un éditeur américain.
Compétence à développer en interne : un référent PKI. Pas nécessairement un cryptographe — mais quelqu'un qui comprend le cycle de vie des certificats, les chaînes de confiance, et qui est capable de lire une RFC sans appeler un prestataire. Cette compétence est rare, elle se forme, et elle doit être documentée dans votre SIRH comme compétence critique.
Étape 2 — Décider de votre posture face aux changements activés par les acteurs américains
La décision de Cloudflare d'activer par défaut les échanges de clés hybrides (X25519Kyber768, notamment) n'est pas neutre. Elle impose un rythme, un algorithme, et une infrastructure de confiance. Let's Encrypt, dont l'autorité racine est opérée par l'Internet Security Research Group (ISRG), une entité américaine, suit un calendrier similaire.
Vous avez trois postures possibles. Choisissez-en une explicitement — ne pas choisir, c'est déléguer la décision.
Posture A — Adoption sous surveillance : vous acceptez l'activation des mécanismes post-quantiques par vos prestataires actuels, mais vous mettez en place un monitoring interne des algorithmes effectivement utilisés et un droit de retrait contractuel si ces algorithmes ne correspondent plus à vos exigences de conformité.
Posture B — Bifurcation progressive : vous maintenez les services actuels pour les flux non-sensibles, et vous construisez une PKI interne ou adossée à une autorité de certification européenne pour les flux critiques. Des acteurs comme Certinomis (filiale de La Poste) ou des offres PKI-as-a-service hébergées en Europe permettent cette bifurcation sans rupture brutale.
Posture C — Internalisation complète : vous opérez votre propre autorité de certification, vous déployez vos propres mécanismes d'échange de clés post-quantiques. Réservé aux organisations avec une équipe sécurité structurée et une maturité opérationnelle suffisante. Le coût n'est pas que financier — c'est avant tout un coût en compétences et en processus.
Ce qui doit figurer dans votre gouvernance : la posture choisie doit être documentée dans votre politique de sécurité des systèmes d'information (PSSI), validée par la direction, et révisable annuellement. Ce n'est pas une décision technique — c'est une décision de souveraineté.
Étape 3 — Qualifier vos équipes sur les algorithmes retenus par l'ANSSI, pas seulement ceux du NIST
Le NIST américain a normalisé ses premiers algorithmes post-quantiques (CRYSTALS-Kyber pour l'échange de clés, CRYSTALS-Dilithium pour les signatures). Ces algorithmes sont valides techniquement. Mais l'ANSSI mène ses propres travaux d'analyse, et ses recommandations — disponibles dans ses avis publiés — ne sont pas toujours alignées au même calendrier ni avec les mêmes priorités.
Former vos équipes uniquement sur les choix du NIST, c'est former vos équipes à raisonner dans un référentiel américain.
Actions concrètes :
- Abonner votre RSSI (ou votre référent sécurité) aux publications de l'ANSSI, de l'ENISA et du BSI allemand. Ces trois agences publient des guides techniques accessibles et gratuits. L'ENISA a notamment publié en 2025 une feuille de route post-quantique spécifiquement orientée entreprises.
- Intégrer une session annuelle sur la cryptographie post-quantique dans votre plan de formation interne. Elle n'a pas à être longue — une demi-journée avec un intervenant externe européen suffit pour maintenir le niveau de conscience nécessaire.
- Identifier un binôme interne « technique + gouvernance » sur ce sujet. Le référent PKI évoqué à l'étape 1 est le pilier technique. Il lui faut un interlocuteur côté direction ou juridique qui comprend les enjeux de conformité réglementaire européenne.
Ce qu'il ne faut pas faire : confier cette montée en compétence à un intégrateur dont l'offre de formation est construite autour d'outils américains. Vous paierez pour apprendre à dépendre davantage.
Étape 4 — Réviser vos contrats et vos SLA avant que la transition ne soit actée sans vous
C'est l'étape la plus négligée, et potentiellement la plus coûteuse si elle est ignorée.
Lorsqu'un prestataire — qu'il s'agisse d'un CDN américain, d'un fournisseur de certificats ou d'un opérateur cloud — modifie les algorithmes cryptographiques de son infrastructure, il le fait généralement dans le cadre de mises à jour de sécurité qui ne déclenchent pas d'obligation de notification contractuelle. Vous êtes informé après coup, si vous l'êtes.
Ce que vous devez exiger dans vos contrats :
- Une clause de notification préalable en cas de modification des algorithmes cryptographiques utilisés sur les flux vous concernant. Délai minimum : 90 jours.
- Une clause de conformité aux référentiels européens (ANSSI, ENISA) et pas seulement aux standards NIST ou FIPS américains.
- Un droit d'audit cryptographique, ou a minima un accès aux rapports d'audit tiers (SOC 2, ISO 27001 avec périmètre cryptographique explicite).
Ces clauses ne sont pas standards. Vous devrez les demander, les négocier, et probablement les refuser à certains acteurs qui n'accepteront pas de les accorder — ce qui est en soi une information utile sur votre niveau de dépendance réel.
Étape 5 — Construire un tableau de bord de suivi, pas un projet one-shot
La cryptographie post-quantique n'est pas un projet avec une date de fin. C'est une capacité organisationnelle permanente.
Les indicateurs à suivre trimestriellement :
- Pourcentage de flux critiques chiffrés avec des algorithmes dont vous contrôlez le choix et le cycle de vie.
- Nombre de certificats renouvelés sans intervention humaine interne identifiée (proxy de la dépendance opérationnelle).
- Statut de conformité par rapport aux dernières publications de l'ANSSI.
- Nombre de personnes dans votre organisation capables de répondre à un incident lié à un compromis cryptographique sans appeler un prestataire externe.
Ce dernier indicateur est brutal. Il est utile précisément pour cette raison.
Ce que ce guide ne peut pas faire à votre place
Il ne peut pas décider de votre niveau de risque acceptable, ni de votre budget, ni de votre maturité organisationnelle réelle. Mais il peut vous aider à poser la question correctement : la transition post-quantique est une transition de souveraineté, pas une mise à jour logicielle. Les acteurs américains l'ont compris et avancent vite. L'enjeu, pour vos équipes, est de ne pas les laisser tracer le chemin à votre place.
Cet article vous a été utile ?
Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.
Pas de spam. Désinscription en un clic. Données hébergées en Europe.