RSE

Gouvernance des risques quantiques : préparer la Cybersécurité de demain face à la menace de l’ordinateur quantique

La cybersécurité est un enjeu majeur et incontournable à l’ère du numérique, où la protection des données et des communications est essentielle. Les ordinateurs quantiques, dont les concepts ont été introduits dans les années 1980, promettent une puissance de calcul inégalée, capable de résoudre des problèmes complexes bien plus rapidement que les ordinateurs classiques. Cependant, cette avancée technologique représente une menace pour les systèmes cryptographiques utilisés aujourd’hui. Explorons les défis que pose l’informatique quantique à la cybersécurité et les solutions envisagées pour garantir la sécurité des données à l’avenir.

Qu'est-ce qu'un ordinateur quantique ?

Définition et principes fondamentaux

Un ordinateur quantique repose sur des principes issus de la physique quantique :

  • Les qubits : Contrairement aux bits classiques, qui prennent la valeur 0 ou 1, les qubits exploitent la superposition, permettant d’exister simultanément dans plusieurs états.
  • La superposition : Cette propriété permet à un qubit d’effectuer plusieurs calculs en parallèle, augmentant considérablement la puissance de traitement.
  • L’intrication quantique (ou enchevêtrement quantique) : Deux qubits intriqués (ou enchevêtrés) peuvent influencer mutuellement leur état instantanément, quelle que soit la distance qui les sépare, ce qui ouvre des possibilités en communication sécurisée.

Différences entre un ordinateur classique et un ordinateur quantique

Un ordinateur classique traite l’information de manière linéaire, avec une vitesse dépendant de ses composants matériels. En revanche, un ordinateur quantique peut exploiter plusieurs chemins de calcul simultanément grâce à la superposition. Cela lui permet de résoudre certains problèmes en un temps exponentiellement réduit par rapport à un système classique.

Avantages et limites de l'informatique quantique

L’informatique quantique suscite un intérêt croissant dans des domaines tels que la simulation moléculaire, l’optimisation ou l’intelligence artificielle. Toutefois, cette technologie reste confrontée à des obstacles majeurs. En effet les qubits sont extrêmement sensibles à leur environnement à savoir que la moindre perturbation peut provoquer des erreurs de calcul. De plus, ils nécessitent souvent des conditions extrêmes, notamment des températures proches du zéro absolu, ce qui complique leur exploitation et augmente considérablement les coûts d’infrastructure. À cela s’ajoutent des défis majeurs liés à l’augmentation du nombre de qubits. Pour qu’un ordinateur quantique devienne réellement performant, il faudrait disposer de millions de qubits, alors que les machines actuelles n’en intègrent que quelques centaines.

Impacts des ordinateurs quantiques sur la cybersécurité

Capacité des ordinateurs quantiques à casser les cryptosystèmes actuels

Les systèmes de cryptographie modernes reposent sur des problèmes mathématiques volontairement difficiles à résoudre, ce qui garantit la sécurité des communications. Le chiffrement RSA, par exemple, s’appuie sur la complexité de la factorisation de très grands nombres premiers. Pour un ordinateur classique, retrouver les facteurs exacts peut prendre des années, voire des siècles. De la même manière, les cryptosystèmes utilisant les courbes elliptiques reposent sur un autre type de problème mathématique très difficile à inverser, à savoir celui du logarithme discret.

Le logarithme discret consiste à retrouver une puissance inconnue à partir d’un résultat et d’une base. Si l’on prend un nombre b que l’on élève à une puissance k pour obtenir un résultat x (x = b^k), le logarithme discret revient à déterminer la valeur de k en connaissant seulement b et x. Ce calcul, lorsqu’il concerne des nombres très grands, est extrêmement complexe et devient quasiment impossible à résoudre dans un délai raisonnable pour un ordinateur classique. C’est précisément cette difficulté qui protège aujourd’hui les systèmes de chiffrement tels que Diffie-Hellman ou ElGamal, largement utilisés pour sécuriser les échanges de clés et les communications.

Cependant, l’arrivée d’ordinateurs quantiques suffisamment puissants pourrait bouleverser cet équilibre. Grâce à l’algorithme de Shor, ces machines seraient capables de résoudre en quelques instants des problèmes qui prendraient des décennies aux technologies actuelles. Cela signifierait concrètement que
les schémas de cryptographie reposant sur la factorisation ou les logarithmes discrets deviendraient vulnérables, voire totalement obsolètes.

Une technologie encore immature

Malgré leur potentiel, les ordinateurs quantiques sont encore loin d’être opérationnels à grande échelle. Leur fonctionnement est entravé par l’instabilité des qubits, qui perdent facilement leur cohérence lorsqu’ils sont exposés à des perturbations, rendant les calculs imprécis. Pour éviter cela, les machines doivent être maintenues dans des environnements hautement contrôlés, ce qui limite leur déploiement.

La correction d’erreurs représente un autre défi majeur. Contrairement aux bits classiques, les qubits nécessitent des mécanismes très complexes pour détecter et compenser les erreurs. De plus, la plupart des ordinateurs quantiques actuels disposent d’un nombre de qubits insuffisant pour résoudre des problèmes concrets à grande échelle. Leur fabrication est coûteuse, et les algorithmes réellement capables de tirer parti de cette puissance restent encore limités à quelques cas théoriques.

Vulnérabilités des algorithmes classiques face aux attaques quantiques

Les algorithmes de cryptographie actuels présentent une vulnérabilité structurelle. Ils reposent sur des problèmes mathématiques difficiles à résoudre pour les machines classiques, mais qui deviendront abordables pour des ordinateurs quantiques suffisamment puissants. Ce risque n’est pas théorique. Plusieurs états ont déjà adopté une stratégie dite « collect now, decrypt later ». Elle consiste à intercepter, stocker et archiver aujourd’hui de grandes quantités de données chiffrées, dans l’attente de pouvoir les déchiffrer lorsque les capacités quantiques seront suffisantes.

Des pays comme la Chine ou les États-Unis sont régulièrement mentionnés dans les analyses de la communauté internationale pour leur capacité à mener des opérations de collecte massive de données. Par exemple, de nombreux rapports du renseignement américain signalent que la Chine aspire d’importants volumes de communications diplomatiques et industrielles chiffrées, dans l’objectif assumé de pouvoir les exploiter lorsque les progrès liés aux ordinateurs quantiques le permettront.

Cette stratégie est particulièrement préoccupante pour les communications qui doivent rester confidentielles sur le long terme — données médicales, secrets industriels, recherche stratégique, informations militaires ou diplomatiques. Une conversation sécurisée aujourd’hui pourrait très bien être lisible dans dix ans si les schémas cryptographiques actuels ne sont pas remplacés à temps.

La situation est d’autant plus critique que certains secteurs, comme la défense, l’énergie ou les télécommunications, conservent des archives sensibles pendant plusieurs décennies. Une fois que les ordinateurs quantiques atteindront la maturité nécessaire, ces archives pourraient être déchiffrées rétroactivement, compromettant la confidentialité de données pourtant considérées comme protégées.

Ainsi lorsque les ordinateurs quantiques atteindront un niveau de maturité suffisant, de nombreux systèmes cryptographiques deviendront vulnérables. Les communications protégées par RSA, Diffie-Hellman ou les courbes elliptiques pourront être déchiffrées, risquant de compromettre la confidentialité et l’intégrité d’informations sensibles.

Les conséquences économiques de telles violations sont déjà significatives : en 2024, une fuite de données coûtait en moyenne 4,88 millions de dollars dans le monde, et environ 3,8 millions d’euros en France. Ces coûts varient selon la nature des données, la durée nécessaire pour détecter et contenir la violation, les éventuelles sanctions réglementaires et les répercussions sur la productivité ou l’image de l’organisation.

Recherche sur les cryptographies résistantes aux attaques quantiques

Pour anticiper ces menaces, la cryptographie post-quantique se développe déjà activement. Elle vise à concevoir des algorithmes capables de résister aux attaques des futurs ordinateurs quantiques. Parmi les pistes les plus prometteuses figurent les systèmes basés sur des structures mathématiques complexes, comme les algorithmes à base de réseaux (ou cryptographie basée sur les réseaux (lattice-based cryptography en anglais.) qui reposent sur des problèmes mathématiques difficiles à résoudre même pour un ordinateur quantique) ou les codes correcteurs d’erreurs avancés qui utilisent des structures mathématiques complexes. D’autres approches reposent sur l’utilisation d’isogénies (La cryptographie à clé publique basée sur les transformations mathématiques des courbes elliptiques.).

Des institutions internationales telles que le NIST travaillent déjà à la standardisation de ces nouveaux systèmes pour anticiper la transition vers une nouvelle génération de sécurité numérique.

Solutions et adaptations possibles

Développement de la cryptographie quantique

Parallèlement à la cryptographie post-quantique, une autre approche repose directement sur les lois de la mécanique quantique : la cryptographie quantique, et plus particulièrement la distribution quantique des clés (QKD). Dans ce modèle, la clé de chiffrement est transmise via des particules quantiques dont l’état est modifié au moindre acte d’interception. Ce mécanisme garantit qu’aucun espionnage ne peut passer inaperçu. Une fois la clé validée par les deux parties, les communications deviennent théoriquement impossibles à intercepter ou falsifier.

Contrairement aux méthodes classiques basées sur des problèmes mathématiques complexes, la QKD assure une sécurité inconditionnelle fondée sur les lois de la physique, la rendant résistante aux attaques des ordinateurs quantiques.

Protocoles de sécurité basés sur l'intrication quantique

L’intrication quantique ouvre des perspectives fascinantes pour la sécurité des communications. Grâce à l’intrication quantique, il serait possible de créer des réseaux de communication ultra-sécurisés où toute tentative de perturbation serait immédiatement détectée.

Deux particules intriquées forment un système unique ce qui implique que toute modification de l’une se répercute instantanément sur l’autre. De nombreuses expérimentations montrent que ce principe pourrait servir de fondement à des réseaux capables de détecter immédiatement toute tentative d’intrusion, rendant les communications extrêmement sûres. Une analogie simple consiste à imaginer deux dés magiques qui où qu’ils soient jetés, ils afficheront toujours le même résultat au même instant.

Efforts internationaux pour anticiper ces menaces

À l’échelle mondiale, gouvernements, instituts de recherche et entreprises privées multiplient les initiatives pour se préparer à l’ère post-quantique. Ils investissent massivement dans le développement d’algorithmes résistants aux attaques quantiques, expérimentent des communications quantiques ultrasécurisées et sensibilisent les acteurs stratégiques aux risques à venir. Par exemple, des laboratoires universitaires ont déjà démontré des avancées significatives en téléportation quantique : en 2014, une équipe de l’Université de Genève dirigée par le professeur Nicolas Gisin est parvenue à téléporter l’état quantique d’un photon sur une distance de 25 kilomètres.

La téléportation quantique repose sur le phénomène d’intrication, qui permet à deux particules liées de partager instantanément un état commun, quelles que soient les distances. D’un point de vue sécuritaire, ce mécanisme est révolutionnaire car cela signifie que l’information n’est jamais transmise physiquement dans un canal classique mais “ré-assemblée” à destination, ce qui rend l’interception des données pratiquement impossible. Toute tentative d’observation, de copie ou de perturbation détruirait instantanément l’état quantique, ce qui rend ce type de communication intrinsèquement inviolable.

Ces expérimentations sont essentielles : elles montrent qu’il est possible non seulement de transférer des états quantiques, mais aussi de construire à terme des réseaux quantiques sûrs, capables de diffuser des clés et des informations « quantiquement intriquées ». Ces efforts témoignent d’une volonté collective d’anticiper la menace que représenterait un ordinateur quantique capable de casser les cryptosystèmes actuels, et de bâtir une infrastructure sécurisée dès aujourd’hui.

En conclusion

L’essor de l’informatique quantique constitue un tournant majeur pour la cybersécurité mondiale. Si ces technologies ouvrent la voie à des capacités de calcul inédites, elles menacent également les fondations mêmes de la cryptographie sur lesquelles reposent aujourd’hui la protection des données, les échanges électroniques et l’intégrité des systèmes d’information. Les risques ne sont pas immédiats, mais ils sont inévitables dès lors qu’un ordinateur quantique suffisamment performant deviendra une réalité opérationnelle.

La transition vers des protocoles de sécurité résistants aux attaques quantiques représente donc un impératif stratégique. La cryptographie post-quantique, déjà en cours de standardisation, et la cryptographie quantique, encore plus révolutionnaire dans son approche, constituent deux réponses complémentaires qu’il faudra déployer progressivement pour bâtir un écosystème numérique robuste et durable.

Du point de vue de la GRC (Gouvernance, du Risque et de la Conformité), l’arrivée du quantique impose un repositionnement stratégique des organisations

  • Gouvernance : les directions générales doivent intégrer l’enjeu quantique dans les feuilles de route de cybersécurité, définir des responsabilités claires et soutenir les investissements nécessaires à la transition vers des standards sécurisés post-quantiques. Il ne s’agit plus seulement d’un sujet technique, mais d’un enjeu de résilience globale.
  • Gestion des risques : la menace dite « Récoltez maintenant, déchiffrez plus tard » oblige les organisations à réévaluer la durée de sensibilité de leurs données. Toute information ayant une valeur stratégique à long terme (santé, défense, R&D, propriété intellectuelle, secrets industriels, données financières) doit être considérée comme potentiellement vulnérable. Une cartographie actualisée des actifs critiques et un plan de migration cryptographique deviennent essentiels.
  • Conformité : les organismes de régulation comme NIST, ANSSI, … convergent vers des exigences explicites en matière de cryptographie post-quantique. Anticiper ces évolutions, c’est réduire les risques futurs de non-conformité et se placer dans une trajectoire compatible avec les standards internationaux. Le non-alignement pourrait, à terme, exposer les entreprises à des obligations de remédiation coûteuses, voire à des sanctions réglementaires.

En résumé, l’ère quantique ne doit pas être abordée uniquement comme une évolution technologique, mais comme une transformation structurante de la cybersécurité et de la gouvernance des organisations. Même si l’informatique quantique reste aujourd’hui dans une phase exploratoire, les progrès rapides observés laissent penser que les principaux défis technologiques pourraient être surmontés au cours des prochaines décennies. Cela signifie que la cryptographie classique conservera encore son utilité pendant un certain temps mais une décennie passe vite, et les données sensibles dérobées aujourd’hui pourraient être déchiffrées demain. C’est pourquoi il est essentiel d’anticiper dès maintenant les menaces quantiques et d’engager une transition vers des mécanismes de sécurité adaptés à l’ère à venir. Les entreprises qui anticiperont dès aujourd’hui la transition cryptographique renforceront significativement leur résilience, leur conformité et leur capacité à protéger leurs actifs stratégiques sur le long terme.

DERNIÈRES PUBLICATIONS

Gouvernance des risques quantiques : préparer la Cybersécurité de demain face à la menace de l’ordinateur quantique

La cybersécurité est un enjeu majeur et incontournable à l’ère ...

La réglementation machine évolue et renforce les exigences de sécurité et de cybersécurité !

La réglementation européenne sur les machines évolue fortement avec le ...

NIS 2

NIS 2 : 5 enseignements clés pour préparer votre mise en conformité

Depuis plusieurs semaines, nous avons consacré une série de 19 ...