Aller au contenu
Plan R résilience & cybersécurité

Chronique no 036 — 2025

Cybersécurité quantique : mythe ou réalité ?

Ordinateurs quantiques, PQC, QKD : menace ou opportunité ? État de l'art, mythes et actions à mener dès aujourd'hui pour anticiper la rupture quantique.

7 min de lecture 1323 mots

Visuel de titre « Cybersécurité quantique : mythe ou réalité ? », processeur quantique stylisé.

En cybersécurité, le danger n’est pas seulement ce que le quantique fait aujourd’hui, mais ce qu’il fera de nos données demain.

Introduction — Quand le quantique bouscule la cybersécurité

Depuis quelques années, le mot « quantique » est devenu un aimant à financements, à promesses et à fantasmes. On l’associe à la médecine, à la physique, à l’informatique, et bien sûr à la cybersécurité. Certains annoncent déjà la fin du chiffrement tel que nous le connaissons ; d’autres parlent de solutions « inviolables » grâce à la mécanique quantique. Entre discours marketing et réalité scientifique, où en sommes-nous vraiment ?

Cette chronique se propose de démystifier la cybersécurité quantique. Quels sont les risques réels que représente l’informatique quantique pour les algorithmes actuels ? Quelles contre-mesures sont en cours de développement ? Quelles sont les applications déjà visibles, et lesquelles restent de l’ordre de la science-fiction ? Enfin, que doivent faire les organisations dès aujourd’hui pour ne pas être prises de court ?

1. Le quantique en quelques mots : comprendre la rupture

Pour comprendre l’impact du quantique sur la cybersécurité, il faut saisir rapidement ses principes de base.

  • Le qubit : unité de base de l’informatique quantique, capable de représenter 0 et 1 simultanément grâce au principe de superposition.

  • L’intrication : deux qubits corrélés gardent un lien, même à distance, permettant des calculs distribués d’une puissance inédite.

  • La mesure : un qubit, lorsqu’il est observé, « choisit » une valeur, ce qui ouvre la voie à des algorithmes très différents de ceux du monde classique.

Les ordinateurs quantiques actuels ne ressemblent pas à des supercalculateurs traditionnels. Ce sont des machines expérimentales, souvent limitées à quelques centaines de qubits instables, fonctionnant à des températures proches du zéro absolu. Leur puissance n’est pas encore suffisante pour casser la cryptographie à grande échelle, mais les avancées rapides inquiètent.

2. Les menaces du quantique sur la cybersécurité actuelle

La principale inquiétude liée au quantique concerne la cryptographie asymétrique, fondement de la sécurité sur Internet.

  • RSA et ECC (Elliptic Curve Cryptography) : ces algorithmes reposent sur la difficulté de factoriser de grands nombres ou de résoudre le problème du logarithme discret. L’algorithme de Shor (1994) a démontré qu’un ordinateur quantique suffisamment puissant pourrait les casser en un temps polynomial. Cela signifierait la fin des certificats SSL/TLS actuels, des signatures numériques et de nombreuses infrastructures PKI.

  • Algorithmes symétriques (AES, SHA) : moins vulnérables, mais pas indemnes. L’algorithme de Grover permet de réduire par deux la complexité d’une attaque brute force. Un AES-256 offrirait ainsi une sécurité équivalente à AES-128 face à un ordinateur quantique.

  • Le scénario du « store now, decrypt later » : de nombreux acteurs (services de renseignement, cybercriminels organisés) collectent dès aujourd’hui des données chiffrées, en anticipant qu’elles pourront être déchiffrées demain avec un ordinateur quantique. Cela concerne en particulier les données à longue durée de vie : secrets d’État, brevets industriels, dossiers médicaux.

3. Les promesses de la cybersécurité quantique

Face à ces menaces, deux grandes familles de solutions émergent :

3.1. La cryptographie post-quantique (PQC)

Ce sont de nouveaux algorithmes conçus pour résister aux attaques quantiques. Parmi les candidats :

  • Basés sur les réseaux euclidiens (lattice-based) : CRYSTALS-Kyber (chiffrement), CRYSTALS-Dilithium (signature).

  • Basés sur les arbres de hachage (hash-based signatures).

  • Multivariés et codes correcteurs d’erreurs.

Le NIST a lancé dès 2016 un processus de standardisation. En 2022, il a annoncé les premiers lauréats, aujourd’hui en cours de déploiement dans les produits de cybersécurité.

3.2. La distribution quantique de clés (QKD)

Principe : utiliser les propriétés quantiques (intrication, non-clonage) pour échanger des clés de chiffrement. Toute tentative d’interception modifie l’état quantique et devient détectable.

  • Exemple : le satellite chinois Micius (2016), qui a démontré une transmission sécurisée de clés quantiques sur 1 200 km.

  • Europe : projet EuroQCI (Quantum Communication Infrastructure), visant à créer un réseau de communication quantique paneuropéen.

La QKD est théoriquement inviolable… mais en pratique, elle reste coûteuse et limitée (distance, débit, infrastructures spécialisées).

4. L’état de l’art aujourd’hui

Où en est-on vraiment ?

  • Ordinateurs quantiques : IBM, Google, IonQ et d’autres annoncent régulièrement de nouveaux records de qubits. Mais ces qubits restent « bruyants » (instables) et nécessitent d’énormes systèmes de correction d’erreurs. Aucun ordinateur quantique capable de casser RSA-2048 n’existe aujourd’hui.

  • Standardisation PQC : le NIST a publié en 2023 ses algorithmes post-quantique recommandés (Kyber, Dilithium, Falcon). Leur intégration est prévue dans les protocoles TLS, VPN et messageries dans les années à venir.

  • QKD : des réseaux expérimentaux existent (Chine, Japon, Europe). La Commission européenne finance EuroQCI, qui doit relier États membres, satellites et infrastructures critiques.

  • Adoption par l’industrie : quelques pionniers testent la PQC en mode hybride (classique + post-quantique) pour anticiper la transition.

5. Mythes et réalités de la cybersécurité quantique

  • Mythe : « Le quantique casse déjà nos systèmes. »

  • Réalité : pas encore. Les machines actuelles sont loin d’avoir la puissance nécessaire. Mais la perspective est crédible à horizon 10—20 ans.

  • Mythe : « La QKD est inviolable. »

  • Réalité : la théorie est solide, mais les implémentations pratiques ont montré des vulnérabilités (attaques par canaux auxiliaires). La sécurité dépend aussi du matériel.

  • Mythe : « La PQC est prête à l’emploi. »

  • Réalité : la standardisation avance, mais l’intégration dans les systèmes existants est un chantier colossal : tailles de clés plus grandes, performances différentes, compatibilité avec les protocoles en place.

  • Mythe : « Il suffit d’attendre pour migrer. »

  • Réalité : les données sensibles stockées aujourd’hui peuvent être compromises demain. Le temps de préparer la migration est maintenant.

6. Quelles implications dès aujourd’hui ?

La cybersécurité quantique n’est pas pour demain matin, mais il serait dangereux de l’ignorer.

  • Cartographier les actifs sensibles : identifier les données à longue durée de vie qui risquent d’être ciblées par le scénario « store now, decrypt later ».

  • Suivre les recommandations NIST et ANSSI : planifier une migration progressive vers la PQC, en commençant par les environnements critiques.

  • Tester l’hybridation : mettre en place des solutions combinant cryptographie classique et post-quantique pour une transition douce.

  • Veille et expérimentation : intégrer la cybersécurité quantique dans les feuilles de route stratégiques, en lien avec les fournisseurs et les initiatives nationales/européennes.

  • Sensibiliser les décideurs : expliquer que la menace n’est pas immédiate, mais que l’anticipation est essentielle.

Conclusion — Mythe aujourd’hui, réalité demain

La cybersécurité quantique est à la fois un mythe et une réalité. Mythe, car aucun ordinateur quantique opérationnel ne menace aujourd’hui nos infrastructures. Réalité, car les bases scientifiques sont solides, les recherches avancent, et la transition vers de nouvelles cryptographies est déjà en cours.

La résilience consiste à anticiper les ruptures. Ignorer la menace serait une erreur. La préparer progressivement est le seul chemin raisonnable. Comme toujours en cybersécurité, la panique et l’inaction sont les pires ennemis : mieux vaut avancer avec lucidité, méthode et pragmatisme.

La prochaine chronique nous plongera dans une autre dimension : celle des crises globales, où une cyberattaque majeure peut déclencher des répercussions économiques, sociales et géopolitiques à l’échelle mondiale.

Bibliographie

NIST Releases First 3 Finalized Post-Quantum Encryption Standards (August 13, 2024)

Annonce officielle des algorithmes standards post-quantiques (CRYSTALS-Kyber, CRYSTALS-Dilithium, SPHINCS+, FALCON), première étape clé vers une cryptographie résistante au quantique.

https://www.nist.gov/news-events/news/2024/08/nist-releases-first-3-finalized-post-quantum-encryption-standards

NIST Selects HQC as Fifth Algorithm for Post-Quantum Encryption (March 11, 2025)

Présentation de l’algorithme de secours (HQC) retenu pour renforcer la diversité cryptographique, essentiel en résilience organisationnelle.

https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption

European Quantum Communication Infrastructure — EuroQCI (EU Commission)

Initiative européenne majeure pour déployer un réseau de communication quantique sécurisée couvrant toute l’UE, incluant fibre optique et satellites.

https://qt.eu/ecosystem/quantum-communication-infrastructure

“Harvest Now, Decrypt Later” — la menace du quantum à venir

Article explicatif sur la stratégie d’attaque (collecte de données chiffrées aujourd’hui pour les déchiffrer demain), soulignant l’urgence d’agir dès maintenant.

https://www.hashicorp.com/en/blog/harvest-now-decrypt-later-why-today-s-encrypted-data-isn-t-safe-forever

TechRadar — Cyber resilience in the post-quantum era: the time of crypto-agility

Analyse actuelle de la nécessité de la « crypto-agilité » — capacité à migrer rapidement vers des algorithmes post-quantiques — avec rappel des délais longs et des étapes de migration.

https://www.techradar.com/pro/cyber-resilience-in-the-post-quantum-era-the-time-of-crypto-agility

Toutes les chroniques (91)