Pour la plupart des organisations, la priorité immédiate est la préparation à un futur ordinateur quantique cryptographiquement pertinent : repérer la cryptographie à clé publique vulnérable, estimer combien de temps les données protégées doivent rester secrètes et planifier une migration maîtrisée avant que l'exposition ne devienne pratique.
La discipline est plus large que le choix d'un algorithme de cryptographie post-quantique (PQC). Elle inclut la gouvernance, les horizons de conservation des données, les inventaires cryptographiques, les dépendances de protocoles et de certificats, les fournisseurs, les contraintes de remplacement, les tests, la crypto-agilité, la planification d'incident et le retrait sécurisé des anciennes clés et algorithmes.
Points clés
Menace et horizon temporelRelier les capacités quantiques plausibles aux algorithmes en usage, à la durée de confidentialité des données stockées ou interceptées, à la durée d'authenticité des signatures et à des délais de migration réalistes.
Inventaire des dépendancesTracer la cryptographie dans les applications, les bibliothèques, les modules de sécurité matériels (HSM), les certificats, les firmwares, les appareils, les archives, les protocoles des partenaires et les services managés, y compris les systèmes difficiles à mettre à niveau.
Feuille de route et agilitéAttribuer des responsabilités, exiger des plans des fournisseurs, tester les remplacements approuvés, gérer prudemment les conceptions hybrides ou transitoires, empêcher les rétrogradations et conserver la capacité de changer à nouveau algorithmes et paramètres.
Limite importanteLa date d'arrivée et les capacités d'un ordinateur quantique cryptographiquement pertinent restent incertaines, et les inventaires ou outils de découverte manqueront des dépendances. La migration PQC réduit certains risques cryptographiques ; elle ne résout ni les implémentations faibles, ni les terminaux, ni les identités, ni les contrôles d'accès, ni toutes les menaces pesant sur les systèmes quantiques.