Cybersécurité post-quantique et Internet quantique : comprendre les deux
Le mot « quantique » apparaît de plus en plus fréquemment dans les discussions technologiques. Ordinateurs quantiques, cryptographie post-quantique, communications quantiques, Internet quantique, distribution quantique de clés et capteurs quantiques font désormais partie d’un vocabulaire que les dirigeants et responsables technologiques rencontrent régulièrement. Comme ces technologies partagent certaines fondations scientifiques, il peut être tentant de les regrouper sous une même transformation et d’imaginer qu’elles arriveront approximativement au même moment.
La réalité est beaucoup plus nuancée. Plusieurs transformations progressent simultanément, répondent à des problèmes différents et possèdent des niveaux de maturité très différents. Certaines demeurent largement expérimentales, alors que d’autres justifient déjà des travaux de préparation dans les organisations. Cette distinction est particulièrement importante lorsqu’on compare l’Internet quantique et la cybersécurité post-quantique.
L’Internet quantique vise à créer de nouvelles capacités permettant à des systèmes quantiques éloignés d’interagir et de partager certaines ressources propres à la physique quantique. La cybersécurité post-quantique répond à un problème différent : préparer les infrastructures numériques actuelles à résister à certaines capacités que pourraient éventuellement posséder des ordinateurs quantiques suffisamment puissants.
Pour une organisation, cette différence est fondamentale. Elle permet de distinguer ce qu’il faut comprendre et surveiller pour demain de ce qu’il peut être nécessaire de commencer à préparer aujourd’hui.
Pour comprendre cette distinction, il faut d’abord revenir à l’ordinateur quantique lui-même. Un ordinateur classique traite l’information à partir de bits, alors qu’un ordinateur quantique exploite des systèmes quantiques, notamment des qubits, afin d’effectuer certains calculs selon des principes physiques différents. Son intérêt ne réside pas dans l’idée qu’il deviendrait automatiquement plus rapide pour toutes les tâches informatiques. Les avantages recherchés concernent plutôt certaines catégories de problèmes pour lesquelles les propriétés du calcul quantique pourraient éventuellement apporter des capacités particulières.
C’est précisément ce qui intéresse le domaine de la cybersécurité. Certains algorithmes cryptographiques largement utilisés aujourd’hui pourraient devenir vulnérables face à des ordinateurs quantiques suffisamment puissants. Cette perspective explique le développement de la cryptographie post-quantique, dont l’objectif est de fournir des mécanismes cryptographiques conçus pour résister aux catégories d’attaques que pourraient permettre de futurs ordinateurs quantiques.
Un point essentiel mérite d’être souligné : il n’est pas nécessaire de disposer d’un ordinateur quantique pour utiliser la cryptographie post-quantique. Ces nouveaux mécanismes sont justement destinés à être intégrés aux infrastructures informatiques classiques. Applications, serveurs, certificats, VPN, API, équipements réseau, systèmes embarqués, communications et identités numériques utilisent déjà de la cryptographie. La transition post-quantique concerne donc directement l’environnement technologique que les organisations exploitent aujourd’hui.
L’Internet quantique poursuit un objectif différent. Un réseau quantique cherche notamment à permettre la distribution de ressources quantiques, dont l’intrication, entre des systèmes éloignés. À plus long terme, ces capacités pourraient contribuer au développement de certaines formes de calcul quantique distribué, de réseaux de capteurs, de communications spécialisées ou d’autres applications exploitant directement des propriétés quantiques. Les recherches actuelles sur les mémoires, les répéteurs et les communications quantiques cherchent progressivement à surmonter les difficultés physiques associées aux distances et à la fragilité des états quantiques.
Nous avons donc deux trajectoires différentes. D’un côté, de nouvelles infrastructures quantiques sont développées afin de rendre possibles des capacités qui n’existent pas encore à grande échelle. De l’autre, les organisations doivent préparer des infrastructures classiques déjà en exploitation à une évolution des mécanismes cryptographiques qui les protègent. Confondre les deux pourrait conduire à une mauvaise lecture des priorités.
Une entreprise peut ainsi n’avoir aucun besoin opérationnel d’un réseau quantique pendant de nombreuses années et avoir pourtant intérêt à commencer dès maintenant à comprendre son exposition cryptographique. Les deux questions pertinentes sont différentes. La première consiste à déterminer quand certaines capacités quantiques pourraient devenir utiles aux activités de l’organisation. La seconde cherche à savoir combien de temps il faudra pour inventorier, prioriser et faire évoluer les mécanismes cryptographiques déjà intégrés à ses systèmes. Dans une grande organisation possédant des milliers d’applications, appareils et dépendances technologiques, cette deuxième démarche peut représenter un programme de plusieurs années.
La durée de confidentialité des informations ajoute une autre dimension au problème. Un attaquant peut théoriquement intercepter des données chiffrées aujourd’hui, les conserver et attendre l’apparition de capacités lui permettant éventuellement d’exploiter une faiblesse du mécanisme cryptographique utilisé. Cette stratégie, généralement désignée par l’expression Harvest Now, Decrypt Later, oblige à réfléchir au risque en fonction de la durée pendant laquelle une information doit demeurer confidentielle.
Une information dont la valeur disparaît après quelques jours n’a évidemment pas le même profil qu’un secret industriel, une propriété intellectuelle, certaines informations gouvernementales ou de défense, des données médicales ou d’autres renseignements devant demeurer confidentiels pendant de nombreuses années. Dans ces situations, le calendrier pertinent ne commence pas nécessairement le jour où un ordinateur quantique capable de compromettre certains mécanismes devient disponible. Il peut commencer beaucoup plus tôt, au moment où une information sensible pourrait être interceptée et conservée.
Pour plusieurs organisations, la première difficulté de la transition post-quantique sera cependant beaucoup plus pragmatique : savoir où se trouve la cryptographie. Les mécanismes cryptographiques sont intégrés profondément dans les certificats, applications, API, bases de données, appareils mobiles, équipements réseau, sauvegardes, environnements cloud, systèmes industriels, logiciels de fournisseurs et produits déployés chez les clients. Certaines technologies peuvent être exploitées depuis de nombreuses années et leur documentation ne permet pas toujours d’identifier rapidement les mécanismes dont elles dépendent.
L’inventaire cryptographique devient alors une capacité stratégique. Il permet de déterminer quels mécanismes sont utilisés, où ils se trouvent, quelles données ils protègent, quelles applications en dépendent et qui possède réellement la capacité de les modifier. Cette dernière question est particulièrement importante parce qu’une organisation ne contrôle pas nécessairement toute la cryptographie dont elle dépend.
Une partie de ces mécanismes peut être intégrée à des logiciels commerciaux, à des services SaaS, à des équipements physiques ou aux infrastructures de fournisseurs cloud. La préparation post-quantique devient alors aussi un enjeu de chaîne technologique et d’approvisionnement. Il faut comprendre quels fournisseurs disposent d’une stratégie de transition, quels produits pourront être mis à niveau, quels systèmes devront éventuellement être remplacés et quelles dépendances pourraient ralentir la migration. Une décision cryptographique peut ainsi devenir simultanément une décision d’architecture, de gouvernance, d’approvisionnement et de souveraineté numérique.
C’est pourquoi la crypto-agilité représente une capacité beaucoup plus durable que la simple connaissance du prochain algorithme à adopter. Les standards continueront d’évoluer après la transition post-quantique. De nouvelles vulnérabilités seront découvertes, certaines méthodes seront améliorées et d’autres seront éventuellement remplacées. Une organisation crypto-agile cherche donc à connaître les mécanismes qu’elle utilise, comprendre leurs dépendances, mesurer rapidement son exposition lorsqu’un problème apparaît et remplacer progressivement les composantes concernées sans devoir reconstruire toute son infrastructure.
La préparation post-quantique devient ainsi l’occasion de résoudre un problème plus profond : la difficulté qu’éprouvent de nombreuses organisations à faire évoluer des mécanismes technologiques devenus invisibles parce qu’ils fonctionnent depuis longtemps. Un inventaire vivant, une cartographie des dépendances et des architectures conçues pour permettre le remplacement progressif de certaines composantes apportent une valeur qui survivra à la première génération de standards post-quantiques.
Une autre distinction est nécessaire lorsqu’on parle de cryptographie quantique. Si certaines infrastructures quantiques permettent éventuellement de développer de nouveaux mécanismes de communication ou de distribution cryptographique, cela ne rend pas inutile la cryptographie post-quantique. Les infrastructures numériques classiques continueront de représenter une part immense de l’environnement informatique mondial. Des milliards d’appareils, d’applications, de serveurs et de systèmes devront continuer à communiquer sans disposer nécessairement d’une infrastructure quantique spécialisée.
Les mécanismes post-quantiques peuvent être progressivement intégrés à ces environnements classiques, tandis que certaines formes de communication quantique nécessitent des infrastructures physiques et des équipements spécialisés. Les coûts, les cas d’usage et les conditions de déploiement sont donc différents. Dans certains environnements particulièrement sensibles, plusieurs approches pourraient éventuellement coexister. Le choix pertinent dépendra alors de l’architecture, du niveau de risque, de la maturité des technologies et des besoins réels de l’organisation.
Cette distinction rappelle un principe important : le mot « quantique » ne devrait jamais remplacer l’analyse de risque. L’intérêt croissant pour ces technologies entraînera nécessairement l’apparition de nouvelles solutions commerciales, dont la maturité, la pertinence et la valeur varieront considérablement. Une organisation doit pouvoir comprendre quelle technologie est réellement utilisée, quel problème elle résout, quelles normes elle respecte, quelles preuves soutiennent ses performances, quelles dépendances elle introduit et comment elle pourra évoluer.
Cette capacité de discernement devient elle-même une composante de l’Hypersécurité. Une organisation n’a pas besoin d’adopter chaque technologie émergente pour être bien préparée. Elle doit être capable de comprendre suffisamment son environnement, ses risques et les nouvelles possibilités technologiques pour reconnaître le moment où une évolution devient pertinente. Dans le domaine post-quantique, cela signifie notamment relier la cryptographie aux actifs informationnels, aux fournisseurs, aux architectures, à la souveraineté et à la durée réelle de sensibilité des données.
La gouvernance constitue finalement le point de départ qui permet de transformer un sujet scientifique complexe en programme organisationnel concret. Les dirigeants n’ont pas besoin de devenir physiciens quantiques ou cryptographes. Ils doivent cependant pouvoir déterminer qui est responsable du risque post-quantique, si l’organisation possède une visibilité suffisante sur ses mécanismes cryptographiques, quelles informations nécessitent une confidentialité à long terme, quels fournisseurs sont critiques et si les architectures actuelles permettront de remplacer progressivement les technologies concernées.
Ces questions peuvent être posées aujourd’hui sans spéculer sur la date d’arrivée d’un ordinateur quantique cryptographiquement pertinent. Elles permettent de passer d’une discussion abstraite sur le futur du quantique à une démarche structurée de gestion du risque, d’architecture et de préparation technologique.
L’Internet quantique et la cybersécurité post-quantique appartiennent au même univers scientifique, mais ils ne représentent ni la même technologie, ni le même problème, ni le même calendrier pour les organisations. Le premier cherche à créer de nouvelles capacités permettant à des systèmes quantiques d’interagir. La seconde vise à faire évoluer les mécanismes qui protègent les infrastructures numériques classiques contre certaines capacités futures du calcul quantique.
Cette distinction permet d’éviter deux erreurs opposées : investir prématurément dans des technologies dont l’organisation n’a pas encore besoin et attendre trop longtemps avant d’entreprendre des transformations qui pourraient nécessiter plusieurs années. La veille technologique demeure appropriée pour plusieurs applications quantiques émergentes, tandis que l’inventaire cryptographique, l’analyse des dépendances, l’évaluation de la durée de sensibilité des données et le développement de la crypto-agilité peuvent déjà faire partie d’une démarche structurée de gestion du risque.
Chez Quantum Beyond, nos experts travaillent aux côtés des équipes TI, de cybersécurité et de gouvernance pour transformer cette préparation en trajectoire réaliste. L’évaluation de la préparation post-quantique, le Crypto Asset Discovery, le Crypto Dependency Mapping, l’analyse de l’exposition Harvest Now, Decrypt Later, l’évaluation de la crypto-agilité et la priorisation des migrations permettent d’établir progressivement ce qui doit être compris, surveillé, préparé ou transformé. Les équipes internes demeurent essentielles à cette démarche puisqu’elles possèdent la connaissance de leurs systèmes, de leurs données et de leurs contraintes; notre expertise vient compléter cette connaissance par une vision spécialisée et transversale de la transition.
Cette approche correspond également à la logique de l’Hypersécurité : préparer l’organisation à continuer de protéger ses systèmes pendant que les technologies, les risques et les mécanismes de protection eux-mêmes évoluent. La question pertinente n’est donc pas simplement de savoir quand « le quantique » arrivera. Plusieurs transformations quantiques progressent déjà, chacune selon son propre rythme. La maturité consiste à savoir lesquelles observer pour demain, lesquelles préparer dès aujourd’hui et comment conserver la capacité d’évoluer lorsque leur moment viendra.
