Quantum-safe
Les ordinateurs quantiques casseront la cryptographie à clé publique qui protège les entreprises aujourd'hui. Pour un responsable GRC, ce n'est pas un sujet de recherche. C'est une mesure de gestion des risques avec une date européenne dessus, et les premières étapes sont bien définies, abordables et utiles quel que soit le calendrier du matériel. Cette page vous donne l'argumentaire, le plan, et un compte rendu honnête de l'état réel de la technologie.
L'horloge est réglementaire
L'UE attend des organisations qu'elles entament leur transition vers la cryptographie post-quantique d'ici fin 2026. Les infrastructures critiques doivent être entièrement migrées d'ici 2030, les autres systèmes d'ici 2035, et la Commission européenne a proposé d'inscrire l'obligation directement dans NIS2. Si NIS2 ou DORA s'applique à vous, attendez-vous à la question lors de votre prochain contact avec l'autorité de contrôle.
La raison pour laquelle l'horloge tourne dès maintenant : des données chiffrées interceptées aujourd'hui peuvent être stockées et déchiffrées une fois la capacité quantique arrivée à maturité. Tout ce qui doit encore être confidentiel dans les années 2030 est déjà exposé.
À quoi cela ressemble comme mesure GRC
En pratique, le quantum-safe est un ensemble de mesures comme un autre, et il s'intègre dans le système de management que vous faites déjà tourner.
- Inventaire cryptographique. De quels algorithmes, longueurs de clé, certificats, protocoles et bibliothèques vous dépendez, dans quels systèmes, auprès de quels fournisseurs. C'est une question de registre des actifs, et dans Abacordo elle vit à côté de la CMDB plutôt que dans un tableur à part.
- Classification des risques. Séparez les données sensibles à longue durée de vie du trafic transitoire. La durée de vie des données plus le temps de migration, face à l'arrivée attendue d'un ordinateur quantique cryptographiquement pertinent, vous donne un ordre de priorité.
- Feuille de route et gouvernance. Un plan chiffré et phasé aligné sur les jalons européens et les normes NIST (ML-KEM pour l'établissement de clés, ML-DSA et SLH-DSA pour les signatures), un propriétaire désigné, une logique budgétaire et un rythme de reporting que le conseil d'administration et l'autorité de contrôle reconnaîtront.
- Exécution et crypto-agilité. Déploiements hybrides, questions aux fournisseurs et sur les produits, lignes directrices pour que le prochain changement d'algorithme n'exige pas un nouveau programme, et préparation aux audits.
Comment j'aide
-
Quantum Risk Quick Scan
Trois à quatre semaines, prix fixe. Un premier inventaire cryptographique de vos systèmes et fournisseurs les plus critiques, une classification des risques, et un court rapport pour le conseil d'administration avec une séquence recommandée.
-
Feuille de route de migration et gouvernance
Six à dix semaines. Approche d'inventaire complète, priorisation par durée de vie des données et risque quantique, une feuille de route phasée et chiffrée, et le dossier de gouvernance.
-
Soutien au programme
Un soutien au tarif journalier pendant que vos équipes exécutent, ou le rôle de responsable du programme sur base d'une provision d'un ou deux jours par semaine, fondé sur la pratique du risque ISO 27005 et sur ce que la supervision NIS2 demandera réellement.
-
Briefings et masterclass
Un briefing du conseil d'administration de 90 minutes, gratuit pour une première orientation, et une masterclass pratique d'une journée sur les normes NIST, les méthodes d'inventaire et les déploiements hybrides.
Où en est vraiment la technologie
Cette section s'adresse aux lecteurs qui veulent savoir si le conseil repose sur une compréhension réelle. C'est le cas.
L'algorithme de Shor factorise les entiers et résout les logarithmes discrets efficacement. C'est ce qui casse RSA et la cryptographie sur courbes elliptiques. Il exige une grande machine tolérante aux fautes avec de nombreux qubits logiques, construits à partir d'un nombre bien plus grand de qubits physiques. C'est ce calendrier qui pilote la migration.
L'algorithme de Grover offre une accélération quadratique pour la recherche non structurée. En pratique, il divise par deux la force effective des clés symétriques, et c'est pourquoi la réponse est AES-256 plutôt que la panique.
Les machines d'aujourd'hui sont bruitées et peu profondes. L'atténuation d'erreurs nettoie les résultats aujourd'hui mais ne passe pas à l'échelle ; la correction d'erreurs, qui encode un qubit logique sur de nombreux qubits physiques, est la voie pour exécuter Shor à grande échelle. Les premières démonstrations de qubits logiques sont encourageantes ; des machines tolérantes aux fautes utilisables restent un effort de plusieurs années.
L'avantage quantique a été démontré sur des tâches d'échantillonnage artificielles, pas encore sur un problème commercialement pertinent. Je le dis sans détour, car promettre trop est la façon dont les projets quantiques perdent leur budget.
La communication quantique (QKD, EuroQCI, avec une participation belge via BeQCI) complète la cryptographie post-quantique plutôt que de la remplacer, et pour la plupart des entreprises, c'est aujourd'hui un sujet d'infrastructure télécom. La détection quantique est la plus mature des trois familles et n'est pas mon domaine de concentration.
Deux horloges
L'horloge de sécurité est réglementaire et a des dates. L'horloge des opportunités est technologique et n'a que des signaux : taux d'erreur, nombre de qubits logiques, le premier cas d'usage où le quantique bat le classique sur un problème qui compte. Traitez la première comme un programme de conformité et la seconde comme une veille avec une revue annuelle. Si vous voulez une lecture honnête de la question de savoir si le calcul quantique pourrait compter pour votre secteur dans les cinq ans, je propose un scan d'opportunités, une étude de faisabilité sur un cas d'usage, ou une preuve de valeur circonscrite sur du matériel cloud. Si la réponse est « pas encore », c'est la réponse que vous obtiendrez, avec une date pour y revenir.
Comment j'y travaille
Je construis et raisonne sur des circuits dans Qiskit, je prototype des algorithmes variationnels et de recherche, et je lis la littérature primaire plutôt que les communiqués de presse. Je suis membre de Quantum Circle Belgium. MIT xPro Quantum Computing Fundamentals terminé ; certification IBM Qiskit en cours. Le but n'est pas d'exécuter des charges quantiques en production. C'est de vous donner un conseil fondé sur ce que les machines et les algorithmes peuvent et ne peuvent pas faire.
Vous ne savez pas où vous en êtes ? Essayez gratuitement Key Cracker et Website Check pour un premier aperçu de votre exposition, ou réservez une conversation.