Des acteurs malveillants collectent actuellement d'énormes volumes d'informations chiffrées dans l'espoir de les déchiffrer lorsque les ordinateurs quantiques atteindront une puissance de calcul suffisante. Les données volées demain grâce à des algorithmes quantiques sont, en réalité, celles qui sont transmises aujourd'hui.
« Les entreprises espagnoles doivent comprendre que se préparer à la cryptographie post-quantique n'est pas un projet d'avenir, mais un programme de résilience opérationnelle qui commence dès maintenant. Celles qui s'engagent à constituer leur inventaire cryptographique, à identifier leurs actifs critiques et à mener des tests contrôlés bénéficieront d'un avantage tant sur le plan réglementaire que sur celui de leur réputation», souligne Eutimio Fernández, directeur régional des ventes pour la péninsule Ibérique chez Thales Cybersecurity Products.
Cadre réglementaire et plans d'action
En 2024, la Commission européenne a publié sa recommandation sur la transition coordonnée vers la cryptographie post-quantique (algorithmes et protocoles conçus pour résister aux attaques d'ordinateurs quantiques), exhortant les États membres à entamer immédiatement les migrations et à prioriser les infrastructures critiques avant 2030. L'Espagne dispose également d'une stratégie pour les technologies quantiques 2025-2030, qui souligne l'urgence de traiter la cybersécurité quantique comme une priorité. Parallèlement, le cadre réglementaire européen en matière de cybersécurité – avec NIS2, DORA pour le secteur financier et le dispositif national de sécurité pour le secteur public – renforce les exigences en matière de gestion cryptographique.
« Les entreprises les plus avancées passent déjà de la stratégie à l'exécution avec des plans comprenant un inventaire cryptographique initial, une analyse d'interopérabilité, la sélection de projets pilotes et la constitution d'une documentation vérifiable. Il ne s'agit pas de finaliser la migration de l'infrastructure cryptographique cette année, mais de déterminer par où commencer, quelles sont les priorités et quels systèmes tester »,poursuit le responsable des produits de cybersécurité de Thales. Ces plans d'action consistent notamment à identifier les environnements d'utilisation du chiffrement, les données protégées et les actifs nécessitant une confidentialité à long terme ; en matière d'interopérabilité, à documenter les dépendances avec les fournisseurs de cloud, les plateformes SaaS, les réseaux de paiement ou les partenaires susceptibles d'influencer le rythme de la migration ; à sélectionner un ou deux points de départ pour tester des algorithmes hybrides (vulnérables et non vulnérables) sans perturber les opérations, tels qu'une infrastructure à clés publiques (PKI) interne, un flux TLS critique ou un processus de signature de code ; et à constituer dès le départ un dossier de preuves pouvant être présenté aux autorités de régulation, aux conseils d'administration et aux auditeurs comme preuve d'une progression structurée.
Modèle pour les services financiers et les environnements complexes
Dans les environnements hétérogènes et complexes tels que la finance, Thales Cybersecurity propose un modèle de migration en deux volets : Données critiques, identités et applications : s’appuyant sur les modules HSM Luna de Thales Cybersecurity, ces modules offrent une base sécurisée pour l’intégration de la cryptographie hybride et post-quantique dans les flux de gestion des clés, l’infrastructure à clés publiques (PKI), le protocole TLS et la signature de code, tout en préservant la traçabilité des clés durant la transition. Données en transit sur les chemins critiques : les chiffreurs haute vitesse (HSE) de Thales Cybersecurity protègent le trafic réseau sensible entre les sites, les centres de données, les environnements cloud et les connexions de reprise après sinistre, sans attendre la mise en service complète de l’ensemble de la chaîne applicative et des fournisseurs. Ceci réduit l’exposition aux attaques de type « Harvest Now, Decrypt Later » pendant la migration des applications. Les solutions Thales Cybersecurity sont disponibles en Espagne via Exclusive Networks, distributeur leader en cybersécurité. Exclusive Networks s’appuie sur un réseau de partenaires comprenant des intégrateurs de systèmes, des fournisseurs de services gérés (MSP) et des spécialistes régionaux pour accélérer l’adoption des solutions de sécurité grâce à des services d’accompagnement, de formation technique et de support. Thales a également publié « L’entreprise financière à l’abri des menaces quantiques », un guide pratique destiné aux institutions financières qui explique en détail comment mettre en place un système de registre cryptographique, hiérarchiser les actifs en fonction de leur niveau de risque et générer des preuves vérifiables conformes aux exigences réglementaires. Ce guide est disponible gratuitement ici.
