Cryptographie post-quantique : où en est-on en octobre 2026 ?
Standards publiés, protocoles qui basculent, calendriers européen et français, menace réévaluée : le point complet sur l’avancement de la cryptographie post-quantique, sources officielles à l’appui.
Un ordinateur quantique suffisamment puissant pourrait casser les algorithmes à clé publique qui protègent aujourd’hui presque tous nos échanges : RSA et la cryptographie sur courbes elliptiques. Personne ne sait quand une telle machine existera. Mais les données chiffrées aujourd’hui peuvent être collectées maintenant et déchiffrées plus tard, et une migration cryptographique prend des années. C’est pourquoi la cryptographie post-quantique (PQC), conçue pour résister aux attaques quantiques, est désormais un chantier concret. Voici où il en est.
Les standards : l’essentiel est prêt
Le NIST, l’institut américain de normalisation, a publié le 13 août 2024 ses trois premiers standards post-quantiques :
- FIPS 203 (ML-KEM), issu de CRYSTALS-Kyber : le standard principal pour l’établissement de clés de chiffrement ;
- FIPS 204 (ML-DSA), issu de CRYSTALS-Dilithium : le standard principal de signature numérique ;
- FIPS 205 (SLH-DSA), issu de SPHINCS+ : une signature fondée sur les fonctions de hachage, solution de secours si ML-DSA venait à être affaibli.
Deux compléments sont encore en préparation. FN-DSA (futur FIPS 206), issu de l’algorithme Falcon, offre des signatures plus compactes mais il est délicat à implémenter : son projet de norme, annoncé en 2024, n’est toujours pas publié. HQC, retenu en mars 2025 comme mécanisme de secours à ML-KEM, est lui aussi en cours de normalisation. Le message du NIST reste le même : inutile d’attendre ces compléments pour commencer.
Les protocoles basculent
L’échange de clés est la partie la plus avancée de la migration, parce qu’il protège directement contre la collecte de données pour un déchiffrement futur :
- TLS : la RFC 10024, publiée en 2026 par l’IETF comme proposition de standard, définit trois échanges de clés hybrides pour TLS 1.3, dont
X25519MLKEM768, qui combine une courbe elliptique classique et ML-KEM. - SSH : un échange de clés hybride post-quantique est utilisé par défaut depuis OpenSSH 9.0 (avril 2022), et c’est l’algorithme
mlkem768x25519-sha256, fondé sur ML-KEM, depuis OpenSSH 10.0 (9 avril 2025). - Le web : selon Cloudflare, plus de 60 % du trafic TLS d’origine humaine vers son réseau était déjà protégé par ML-KEM hybride en février 2026.
La prochaine frontière : les certificats
L’authentification est plus difficile à migrer : les signatures post-quantiques sont nettement plus volumineuses que les signatures actuelles, ce qui alourdit les échanges TLS et les journaux de transparence des certificats. Le 29 septembre 2026, Cloudflare a annoncé vouloir devenir une autorité de certification publique, avec des Merkle Tree Certificates, un format compact pensé pour les signatures post-quantiques. Les premiers Merkle Tree Certificates sont attendus au premier trimestre 2027. En France, l’ANSSI indique travailler sur les formats de certificats des infrastructures de gestion de clés.
Les calendriers : 2026, 2027, 2030
- Union européenne : la feuille de route coordonnée publiée en juin 2025 recommande aux États membres d’avoir engagé leur transition d’ici fin 2026, d’avoir migré les usages à haut risque au plus tard fin 2030, puis les usages à risque moyen d’ici fin 2035.
- France : l’ANSSI recommande fortement l’hybridation, la rend obligatoire pour certains périmètres réglementés, vise des obligations PQC pour l’entrée en qualification des produits à partir de 2027, et estime qu’il ne sera « pas raisonnable » d’acheter des produits sans PQC après 2030.
La menace : plus proche qu’estimé, mais pas imminente
Les estimations des ressources nécessaires pour casser RSA-2048 ont fortement baissé. En mai 2025, Craig Gidney (Google) a estimé qu’une machine de moins d’un million de qubits physiques bruités y parviendrait en moins d’une semaine, contre 20 millions de qubits, pour un calcul de huit heures, dans l’estimation qu’il avait cosignée en 2019 avec Martin Ekerå. Des travaux plus récents avancent des chiffres encore inférieurs, mais reposent sur des architectures dont la faisabilité matérielle n’est pas démontrée. Aucune machine de ce niveau n’existe aujourd’hui, et selon un rapport du GAO, l’organe de contrôle du Congrès américain, publié le 6 octobre 2026, les experts jugent faible la probabilité qu’elle soit construite dans les dix prochaines années, tout en estimant pour la plupart qu’elle pourrait voir le jour dès les années 2030.
Le raisonnement reste pourtant le même : si vos données doivent rester confidentielles au-delà de 2030, et si votre migration prendra plusieurs années, c’est maintenant qu’il faut commencer.
Que faire dès maintenant ?
- Inventorier les usages de la cryptographie et les données qui doivent rester confidentielles longtemps ;
- activer l’échange de clés hybride là où il est déjà disponible (TLS, SSH) ;
- demander leur feuille de route PQC aux fournisseurs et l’intégrer aux critères d’achat ;
- viser la crypto-agilité : pouvoir changer d’algorithme sans tout reconstruire.
Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.