Réglementations et échéances post-quantiques
Toutes les exigences et jalons officiels sur la cryptographie et la transition post-quantique, sur une seule frise.
Calendrier consolidé
- PCI DSS v4.0.1: L'exigence 12.3.3 devient obligatoire (bonne pratique auparavant).
- NIS2 (Directive (EU) 2022/2555): Proposition de la Commission COM(2026) 13 : les stratégies nationales devront inclure une politique de transition vers la cryptographie post-quantique (pas encore adoptée).
- Cyber Resilience Act (Regulation (EU) 2024/2847): Les obligations de signalement des vulnérabilités et incidents (art. 14) s'appliquent.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Remise des plans de migration PQC des agences (120 jours après OMB M-26-15).
- EU Coordinated Implementation Roadmap for the Transition to PQC: Premières étapes réalisées (dont l'inventaire cryptographique), feuilles de route nationales en place, planification et pilotes lancés pour les cas à risque élevé et moyen.
- ANSSI — Post-quantum cryptography doctrine: L'ANSSI vise à imposer la PQC pour l'entrée en qualification des produits à partir de 2027.
- Cyber Resilience Act (Regulation (EU) 2024/2847): Application complète du règlement.
- UK NCSC — PQC migration timelines: Définir les objectifs, mener une découverte complète, établir un premier plan de migration.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Cas à haut risque migrés ; mises à jour logicielles et firmware quantum-safe activées par défaut ; plus de clé publique vulnérable utilisée seule pour les cas à haut risque.
- ANSSI — Post-quantum cryptography doctrine: Après 2030, acheter des produits sans PQC ne sera pas raisonnable (recommandation).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systèmes fédéraux critiques en échange de clés PQC ; prestataires fédéraux tenus de respecter les FIPS dont la PQC (règle FAR en cours).
- NSA CNSA 2.0: Usage exclusif pour la signature de logiciels/firmware et les équipements réseau traditionnels.
- BSI TR-02102-1 (2026-01): Fin de la recommandation de l'échange de clés classique utilisé seul (fin 2030 pour les besoins de protection très élevés).
- UK NCSC — PQC migration timelines: Réaliser les premières migrations PQC, les plus prioritaires.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systèmes fédéraux critiques en signatures PQC.
- NSA CNSA 2.0: Usage exclusif pour les navigateurs/serveurs web, services cloud, systèmes d'exploitation et équipements de niche.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Cas à risque moyen migrés ; risque faible autant que possible.
- UK NCSC — PQC migration timelines: Migration complète vers la PQC de tous les systèmes, services et produits.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Réduire autant que possible le risque quantique (NSM-10) ; migration complète.
Référentiels
PCI DSS v4.0.1
L'exigence 12.3.3 impose depuis le 31 mars 2025 un inventaire des suites cryptographiques et protocoles, revu chaque année.
Règlement européen · EUCyber Resilience Act (Regulation (EU) 2024/2847)
Exigences essentielles de cybersécurité pour les produits, dont le chiffrement des données au repos et en transit par des mécanismes à l'état de l'art.
Règlement européen · EUDORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)
Impose une politique de chiffrement capable de faire évoluer la technologie cryptographique selon les progrès de la cryptanalyse, ainsi qu'une gestion complète du cycle de vie des clés et certificats.
Directive européenne · EUNIS2 (Directive (EU) 2022/2555)
Les mesures de gestion des risques incluent des politiques de cryptographie et de chiffrement ; une proposition de 2026 ajoute la transition post-quantique aux stratégies nationales.
Recommandation officielle · EUEU Coordinated Implementation Roadmap for the Transition to PQC
Calendrier commun européen : premières étapes et feuilles de route nationales fin 2026, systèmes à haut risque migrés fin 2030, risque moyen fin 2035.
Recommandation officielle · FRANSSI — Post-quantum cryptography doctrine
Hybridation obligatoire dans le périmètre réglementé ; lancer l'inventaire cryptographique dès maintenant ; PQC attendue pour la qualification de produits à partir de 2027.
Recommandation officielle · DEBSI TR-02102-1 (2026-01)
PQC hybride recommandée ; échange de clés classique seul jusqu'à fin 2031 seulement ; RSA d'au moins 3000 bits.
Recommandation officielle · UKUK NCSC — PQC migration timelines
Découverte et plan d'ici 2028, migrations prioritaires d'ici 2031, migration complète d'ici 2035.
Politique gouvernementale · USUS federal PQC migration (EO 14412, OMB M-26-15, NSM-10)
Inventaire cryptographique automatisé et CBOM, échange de clés PQC fin 2030, signatures PQC fin 2031, migration complète en 2035.
Politique gouvernementale · USNSA CNSA 2.0
Algorithmes imposés : ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, avec des échéances par catégorie.
Version du catalogue : 2026-09-28. Chaque position renvoie à sa source primaire ; les documents à l’état de projet sont signalés.