pqcstatus
Guide

Échéances de la migration post-quantique : que faire et quand

Une lecture pratique des calendriers officiels, qui distingue les obligations des recommandations.

· 9 min

Aucune loi n'impose à toutes les entreprises d'utiliser la cryptographie post-quantique à une date donnée. Il existe en revanche un ensemble de calendriers convergents, publiés par des organismes de normalisation, des agences nationales et des gouvernements : certains sont contraignants pour des secteurs précis, la plupart relèvent de la recommandation. Lus ensemble, ils dessinent un plan clair : inventorier maintenant, migrer les systèmes les plus sensibles d'ici 2030, terminer d'ici 2035. Chaque date ci-dessous renvoie à notre calendrier sourcé.

Les dates repères

NIST : 2030 et 2035

Le plan de transition du NIST, publié sous la forme du projet IR 8547, déprécie les algorithmes RSA et à courbes elliptiques de niveau de sécurité 112 bits après 2030 et interdit les algorithmes à clé publique vulnérables au quantique, comme RSA et ECDSA, après 2035, quelle que soit leur taille. Le document n'est encore qu'un projet, mais éditeurs et agences du monde entier planifient déjà en fonction de ces dates.

Union européenne : 2026, 2030, 2035

La feuille de route coordonnée de l'UE de juin 2025 demande aux États membres d'engager la transition et de disposer de feuilles de route nationales d'ici fin 2026, de migrer les cas d'usage à haut risque d'ici fin 2030 et ceux à risque moyen d'ici fin 2035. Au-delà de ces dates, la cryptographie à clé publique vulnérable au quantique ne devrait plus être utilisée seule dans les cas d'usage concernés. Il s'agit d'une recommandation adressée aux États membres, mais elle devient la référence pour le secteur privé.

France : 2027 et 2030

L'ANSSI rend l'hybridation obligatoire dans son périmètre réglementé (informations sensibles et classifiées, opérateurs d'importance vitale, produits qualifiés). Elle vise à exiger la cryptographie post-quantique pour les produits entrant en qualification à partir de 2027 et considère qu'acheter des produits qui en sont dépourvus ne sera plus raisonnable après 2030. En dehors du périmètre réglementé, il s'agit de recommandations, et non d'obligations légales.

Allemagne et Royaume-Uni

Le BSI ne recommande l'établissement de clés classique seul que jusqu'à fin 2031, et l'usage hybride dès à présent. Le NCSC britannique demande aux organisations d'achever la phase de découverte et un plan de migration d'ici 2028, les migrations prioritaires d'ici 2031 et la migration complète d'ici 2035.

États-Unis

L'Executive Order 14412 et le mémorandum M-26-15 de l'OMB (juin 2026) imposent aux agences fédérales de tenir un inventaire cryptographique automatisé, d'utiliser l'établissement de clés post-quantique sur les systèmes à haute valeur d'ici fin 2030 et les signatures post-quantiques d'ici fin 2031. Un projet de règle sur les marchés publics devrait étendre ces exigences aux prestataires fédéraux.

Les règles qui s'imposent déjà à de nombreuses entreprises

Aucun de ces textes ne mentionne ML-KEM, mais tous exigent que vous connaissiez votre cryptographie et que vous soyez capable de la faire évoluer. C'est exactement ce dont la transition post-quantique a besoin.

Que faire, échéance par échéance

Dès maintenant et jusqu'à fin 2026

De 2027 à 2030

De 2031 à 2035

Questions fréquentes

La cryptographie post-quantique est-elle légalement obligatoire ?

Pas de manière générale. Elle est obligatoire dans certains périmètres réglementés, comme celui de l'ANSSI pour l'hybridation ou les systèmes fédéraux américains. Pour la plupart des entreprises, les obligations contraignantes aujourd'hui sont les exigences d'inventaire et de crypto-agilité de PCI DSS, DORA, NIS2 et du CRA.

Quand RSA sera-t-il interdit ?

Le projet IR 8547 du NIST déprécie RSA à 112 bits, comme RSA-2048, après 2030 et interdit tout RSA après 2035. Les agences nationales suivent des calendriers similaires.

Quelle est la première chose à faire ?

Construire un inventaire cryptographique. Toutes les agences et réglementations commencent par là, et c'est aussi ce qu'exigent déjà PCI DSS 12.3.3 et DORA.

Pourquoi migrer avant qu'un ordinateur quantique existe ?

Parce que les données chiffrées enregistrées aujourd'hui pourront être déchiffrées plus tard, et parce que la migration de grands systèmes prend des années. Les échéances laissent peu de marge.