Migration post-quantique : le chantier n'est pas l'algorithme, c'est de savoir où se trouve votre cryptographie
Le 3 septembre 2026, le groupe de travail cybersécurité du G7 a publié un appel à action commun sur la transition vers la cryptographie post-quantique. Les sept agences nationales l'ont signé : l'ANSSI pour la France, qui préside le groupe depuis le 1er janvier 2026, la CISA américaine, le NCSC britannique, le BSI allemand, l'ACN italienne, le CSE canadien et le NCO japonais, avec la Commission européenne et l'ENISA.
J'ai lu le document en cherchant ce qu'il demandait concrètement. Il énonce cinq priorités : sensibiliser aux risques quantiques, développer des stratégies nationales, faire avancer la recherche, encourager les partenariats public-privé, et intégrer la cryptographie post-quantique dans les exigences de cybersécurité et les processus d'achat. Toutes s'adressent aux États. Aucune ne comporte de date.
Ce n'est pas un reproche, c'est la nature de l'exercice : un appel à action diplomatique signale une convergence politique, il ne pilote pas un projet. Mais ça laisse une question ouverte pour l'organisation qui le lit et se demande ce qu'elle est censée faire. Cette question a une réponse, elle est simplement ailleurs, et elle n'est pas celle qu'on attend.
Les dates existent, mais pas dans ce texte
Le calendrier contraignant vient de deux autres sources.
Côté européen, le groupe de coopération NIS a publié en juin 2025 une feuille de route d'implémentation coordonnée pour le compte des États membres. Elle demande que chaque État dispose d'une stratégie nationale de transition, calendrier compris, et ait lancé des pilotes sur les usages à risque moyen et élevé d'ici au 31 décembre 2026. Puis que les usages à risque élevé, comprendre les infrastructures critiques et les systèmes traitant des données sensibles à longue durée de vie, soient migrés au 31 décembre 2030, la planification des usages à risque moyen étant achevée à la même date. Le 31 décembre 2035 vise la migration des usages à risque moyen et, autant que possible, du reste.
Côté français, l'ANSSI donne deux jalons qui parlent directement aux acheteurs. À partir de 2027, des obligations post-quantiques s'appliquent à l'entrée en qualification des produits de sécurité. Et l'agence pose qu'il ne sera pas raisonnable d'acheter après 2030 des produits qui n'intègrent pas de cryptographie post-quantique.
Une précision utile pour ne pas se tromper de document. Il existe une autre instance du G7 qui a publié en janvier 2026 une feuille de route post-quantique : le G7 Cyber Expert Group, rattaché aux ministères des finances et aux banques centrales, dont les travaux visent le secteur financier. Ce n'est pas le même groupe, ce n'est pas le même périmètre, et les commentaires publiés sur l'un sont régulièrement attribués à l'autre.
Dernière précaution, de fond celle-là : ces échéances sont des recommandations fondées sur le risque, pas des obligations légales, même si leur intégration à des exigences réglementaires est en discussion. Et la date d'arrivée d'un calculateur quantique capable de casser la cryptographie actuelle reste débattue. Ce qui suit ne repose pas sur un compte à rebours, mais sur une contrainte plus banale.
Le problème n'est pas de choisir un algorithme
C'est là que le sujet est mal cadré dans la plupart des discussions que j'entends. On débat des algorithmes comme si le choix était le point dur. Il ne l'est plus. Le NIST a normalisé en août 2024 les premiers standards post-quantiques : ML-KEM pour l'échange de clés, ML-DSA et SLH-DSA pour la signature. Les bibliothèques les implémentent, les produits commencent à les embarquer.
L'ANSSI ajoute une exigence que le standard américain ne pose pas, et elle mérite d'être connue avant de valider une architecture : la France privilégie l'hybridation, c'est-à-dire l'association d'un algorithme classique éprouvé et d'un algorithme résistant au quantique, plutôt que le remplacement pur et simple. La logique est prudente : les algorithmes post-quantiques sont récents, leur cryptanalyse est jeune, et l'hybridation garantit qu'en migrant on ne dégrade pas la sécurité face aux attaques d'aujourd'hui. Concrètement, une solution conforme aux recommandations américaines peut ne pas satisfaire les attentes françaises.
Mais même en ayant tranché tout ça, vous n'avez pas commencé. Vous avez choisi quoi mettre. Il reste à savoir où.
Ce qui bloque réellement : personne ne sait où est sa cryptographie
La recommandation pratique de l'ANSSI est explicite, et c'est celle que je vois le plus systématiquement sautée : identifier dès à présent les données et les cas d'usage métier menacés, cartographier les produits et algorithmes cryptographiques en usage, interroger les fournisseurs sur leurs feuilles de route, et intégrer la migration au cycle de renouvellement habituel du système d'information.
Relisez la deuxième ligne. Cartographier les produits et algorithmes cryptographiques en usage. Dans une organisation de taille moyenne, cette cartographie n'existe pas. La cryptographie n'est pas un composant qu'on a installé quelque part, c'est une couche diffuse : certificats TLS, VPN, signatures de code, chiffrement de bases et de sauvegardes, authentification, tunnels entre applications, cartes à puce, équipements industriels, bibliothèques embarquées dans des dépendances que personne n'a ouvertes depuis cinq ans.
Une bonne partie de cet inventaire porte sur des choses que vous ne contrôlez pas. L'algorithme utilisé par un progiciel métier, par un automate, par un prestataire d'échange de fichiers, ce n'est pas vous qui le changerez. Vous ne pouvez que le recenser, demander la feuille de route du fournisseur, et constater qu'il n'en a pas. C'est pour ça que la date de 2030 pour les usages à risque élevé n'est pas une échéance de migration, c'est une échéance d'arrivée : pour migrer en 2030, il faut avoir négocié en 2029, donc avoir su quoi négocier en 2028, donc avoir terminé l'inventaire bien avant.
J'écrivais récemment, à propos des systèmes de commandement militaires, que le vrai point de rupture est le délai de correctif plutôt que la menace elle-même. C'est exactement le même mécanisme ici, transposé dans le civil : la question n'est pas de savoir si la menace est réelle, c'est de savoir si votre organisation est capable de changer quelque chose d'aussi transverse dans le délai imparti. Et cette capacité dépend d'abord de la connaissance de son propre parc.
L'argument qui justifie de commencer maintenant
On présente souvent l'urgence post-quantique par la capture de flux chiffrés aujourd'hui en vue d'un déchiffrement futur. L'argument existe, mais la FAQ de l'ANSSI ne s'appuie pas dessus, et sa formulation est plus solide : ce qui compte, ce sont les données dont la confidentialité ou l'authenticité doivent être garanties après 2030.
Cette version est meilleure parce qu'elle est vérifiable et qu'elle se décline. Elle transforme une prédiction technologique inverséable en une question de gestion documentaire que n'importe quel responsable peut trancher. Un dossier médical, un contrat de trente ans, un secret industriel, une donnée d'état civil, un acte notarié : leur durée de protection exigée dépasse l'horizon. Un journal applicatif de sept jours, non. Vous n'avez pas besoin de savoir quand arrivera la machine, vous avez besoin de savoir ce que vous protégez et pour combien de temps.
C'est aussi ce qui permet de dimensionner honnêtement. Une organisation qui découvre que trois de ses flux seulement relèvent de cette catégorie n'a pas un chantier à sept chiffres devant elle. Une autre qui découvre que la moitié de son métier en relève a une information qu'elle n'avait pas.
Par où commencer, concrètement
Si vous décidez, trois choses dans cet ordre.
D'abord la liste des données et des échanges dont la protection doit tenir au-delà de 2030, avec la durée exigée en face de chacun. C'est un travail métier, pas un travail technique, et il se fait avec les directions opérationnelles et le juridique, pas avec l'équipe sécurité seule.
Ensuite l'inventaire cryptographique sur ce périmètre restreint plutôt que sur tout le système d'information. Commencer par le périmètre à risque élevé est la seule façon de produire un résultat exploitable en quelques mois au lieu d'un chantier qui s'enlise. C'est le même réflexe que pour n'importe quel audit : la cartographie exhaustive qu'on ne finit jamais vaut moins que la cartographie partielle qu'on utilise.
Enfin la question aux fournisseurs, par écrit, avec une date. Non pas « êtes-vous compatibles post-quantique », à laquelle tout le monde répondra oui, mais quels algorithmes sont implémentés aujourd'hui, quelle est la feuille de route datée vers ML-KEM et ML-DSA, l'hybridation est-elle supportée, et à quelle version. Les réponses, ou leur absence, vous donneront votre chemin critique réel bien mieux que n'importe quelle feuille de route interne.
Et si vous conseillez : la valeur n'est pas d'expliquer ce qu'est un ordinateur quantique. Elle est de refuser que le sujet soit traité comme une veille technologique alors que c'est un programme pluriannuel avec une dépendance fournisseurs, un budget et un chemin critique. Le G7 a fait sa part en installant le sujet. Le reste est un problème de conduite de projet.
Sources : ANSSI, appel à action du G7 sur la transition post-quantique ; CISA, Preparing for the Post-Quantum Era: A Call to Action ; ANSSI, FAQ sur la cryptographie post-quantique ; Groupe de coopération NIS, feuille de route coordonnée pour la transition post-quantique ; ANSSI, groupe de travail cybersécurité du G7.
Pour aller plus loin : Chiffrement de bout en bout : ce qui change vraiment quand une messagerie le désactive et Avant de confier vos données à un site, vérifiez s'il a déjà fuité
Questions fréquentes
L'appel à action du G7 impose-t-il des obligations aux entreprises ?
Non. Publié le 3 septembre 2026 par le groupe de travail cybersécurité du G7, il énonce cinq priorités adressées aux États, sans échéance datée ni obligation directe. Les jalons concrets viennent d'ailleurs : feuille de route du groupe de coopération NIS pour l'Union européenne, avis de l'ANSSI pour la France.
Quelles sont les échéances à retenir ?
Au niveau européen, le 31 décembre 2026 pour disposer d'une stratégie nationale et de pilotes, le 31 décembre 2030 pour la migration des usages à risque élevé, le 31 décembre 2035 pour les usages à risque moyen. En France, l'ANSSI ajoute 2027 pour les obligations en qualification de produits et pose qu'après 2030, acheter un produit sans cryptographie post-quantique ne sera pas raisonnable. Ce sont des recommandations fondées sur le risque, pas des textes contraignants.
Faut-il attendre que les algorithmes soient plus éprouvés ?
Les standards existent depuis août 2024 côté NIST, et l'approche française de l'hybridation répond précisément à cette inquiétude : en combinant un algorithme classique éprouvé et un algorithme post-quantique, on ne perd rien face aux attaques actuelles même si le second se révélait faible. Surtout, le travail à lancer maintenant, l'inventaire cryptographique et l'interrogation des fournisseurs, ne dépend d'aucun choix d'algorithme.
Par quoi commencer si l'organisation est petite ?
Par la liste des données dont la confidentialité ou l'authenticité doit être garantie après 2030. Beaucoup d'organisations découvrent à cette étape que le périmètre concerné est étroit, ce qui rend le chantier proportionné. C'est un travail métier avant d'être un travail technique.
Découvre mes outils

À propos de l'auteur
Delivery Manager à Rennes. Je pilote des projets de transformation digitale, SEO/GEO et accessibilité RGAA pour des clients grands comptes. Ce blog est le reflet de ce que je rencontre sur le terrain.