Passer au contenu principal
Contexte du héros

Le décret sur l'ère post-quantique

La transition vers la cryptographie post-quantique (PQC) devient une priorité de plus en plus importante pour le gouvernement américain, alors que les organisations se préparent à l'impact potentiel de l'informatique quantique sur les technologies de chiffrement actuelles. Le 22 juin 2026, la Maison Blanche a publié le décret présidentiel n° 14412, intitulé « Protéger la nation contre les attaques cryptographiques avancées », qui définit une approche fédérale de cette transition. 

Ce décret enjoint aux agences fédérales d’identifier et de hiérarchiser les actifs de grande valeur (HVA) et les systèmes à fort impact en vue de la migration vers la cryptographie post-quantique (PQC), tout en fixant des délais pour l’adoption de protections post-quantiques pour les clés d’établissement et les signatures numériques. Il a également des implications pour les prestataires du gouvernement fédéral, en raison des modifications proposées aux exigences fédérales en matière de marchés publics. Pour les agences gouvernementales et les organisations soutenant les missions fédérales, ce décret fournit une feuille de route plus claire pour comprendre les risques cryptographiques, hiérarchiser les systèmes et se préparer à la transition vers la cryptographie post-quantique. 

Pourquoi ce décret présidentiel est-il important ?

La cryptographie à clé publique est à la base de nombreux outils de sécurité sur lesquels s'appuient quotidiennement les organismes publics et les infrastructures critiques. La cryptographie RSA et celle à courbe elliptique (ECC), par exemple, contribuent à sécuriser : 

  • Établissement clé 

  • Authentification 

  • Signatures numériques 

  • Certificats et infrastructure à clé publique (PKI) 

  • Communications sécurisées 

Le problème est que l'informatique quantique pourrait, à terme, affaiblir certaines de ces protections. Avant même que cela ne se produise, les informations sensibles cryptées aujourd'hui pourraient être collectées et stockées en vue d'un décryptage futur, à mesure que les capacités quantiques progresseront. 

Le décret n° 14412 fournit aux agences fédérales une feuille de route plus claire pour se préparer à ce risque, depuis l’identification des systèmes prioritaires jusqu’à la désignation des responsables de la migration vers les PQC et la planification de la transition. Pour les prestataires du gouvernement fédéral, l’impact dépendra de la manière dont le projet de règlement du FAR sera finalisé. Les modifications proposées pourraient entraîner de nouvelles exigences liées aux PQC, ce qui fait du processus de passation des marchés publics fédéraux une évolution importante à suivre de près. 

Exigences du décret présidentiel relatif à la sécurité post-quantique

Le passage à la cryptographie post-quantique nécessite une coordination entre les agences gouvernementales, les organismes chargés de la cybersécurité et de la normalisation, les autorités responsables des marchés publics et les acteurs des infrastructures critiques. Le décret attribue à ces groupes des rôles dans la planification de la migration, les orientations techniques, les marchés publics fédéraux et la préparation à la cryptographie post-quantique. 

Exigences en matière de migration des agences fédérales 

Ce décret fixe aux agences fédérales un calendrier précis pour se mettre au travail. Dans un délai de 30 jours, chaque agence doit désigner un responsable de la migration vers le PQC chargé de superviser son inventaire cryptographique, de coordonner les efforts de migration et d'élaborer un plan par ordre de priorité. 

Dans un délai de 90 jours, l'OMB doit publier des directives enjoignant aux agences de procéder à un examen de leurs actifs de grande valeur (HVA) et de leurs systèmes à fort impact, à l'exception des systèmes relevant de la sécurité nationale. 

La planification de la migration au sein de l'agence doit prendre en compte les éléments suivants : 

  • Technologies cryptographiques existantes et dépendances 

  • Les HVA et les systèmes à fort impact nécessitant une évaluation prioritaire 

  • Principaux mécanismes de mise en place 

  • Mécanismes de signature numérique 

  • Priorités en matière de migration et plans de mise en œuvre 

  • Conformité aux normes du NIST et aux directives fédérales applicables 

Le décret fixe deux échéances fédérales principales en matière d'immigration : 

  • 31 décembre 2030 — Passage des HVA et des systèmes à fort impact à la PQC pour la mise en place des éléments clés 

  • 31 décembre 2031 — Passage des HVA et des systèmes à fort impact à la cryptographie post-quanta (PQC) pour les signatures numériques 

Le NIST, la CISA et la coordination fédérale 

Ce décret rassemble plusieurs organismes fédéraux afin de faciliter la transition vers le PQC. Le NIST, la CISA, la NSA, l’OMB et le directeur national de la cybersécurité ont chacun un rôle à jouer pour aider les agences à planifier cette transition, à en comprendre les risques et à mettre en place les mesures de protection adéquates. 

Le NIST, en collaboration avec la CISA et la NSA, fournira des recommandations sur la mise en œuvre de la cryptographie post-quantum (PQC) et la gestion des risques liés à cette transition. La CISA et le NIST élaboreront également des recommandations relatives à une « nomenclature cryptographique » (CBOM), afin de permettre aux organisations d’avoir une vision plus claire des éléments cryptographiques intégrés à leur matériel et à leurs logiciels. 

Un CBOM peut aider les organisations à assurer le suivi d'éléments tels que : 

  • Algorithmes cryptographiques 

  • Bibliothèques cryptographiques 

  • Certificats 

  • Protocoles 

  • Dépendances matérielles et logicielles 

  • Modules cryptographiques 

Le décret demande également au NIST de mener un projet pilote de migration vers la cryptographie post-quanta (PQC) sur un ensemble sélectionné de ses systèmes d'information. L'objectif est d'acquérir une expérience pratique de cette transition et de tirer parti des enseignements tirés pour orienter les efforts de migration à plus grande échelle au sein de l'administration fédérale. 

Exigences fédérales en matière de marchés publics 

Le décret concerne également les prestataires fédéraux. Dans un délai de 180 jours, le Conseil du FAR doit publier un projet de règlement qui obligerait les prestataires concernés à se conformer, d’ici le 31 décembre 2030, aux normes FIPS du NIST applicables, y compris les normes FIPS intégrant des algorithmes conformes aux exigences en matière de cryptographie post-quantum (PQC). Le décret prévoit également la mise à jour, dans un délai de 270 jours, des exigences relatives à la divulgation des vulnérabilités par les prestataires. Ces mises à jour porteraient sur le signalement des vulnérabilités cryptographiques et l’identification des systèmes dépourvus de chiffrement ou utilisant des algorithmes non approuvés par le FIPS. 

Conséquences du décret présidentiel sur l'ère post-quantique

Les conséquences concrètes de ce décret varient selon les agences fédérales, les prestataires et les organismes chargés des infrastructures essentielles. 

Agences fédérales 

Les agences fédérales devront définir clairement les responsabilités en matière de migration vers les PQC et acquérir une compréhension approfondie des systèmes visés par le décret. 

Parmi les principales priorités, on peut citer : 

  • Identification des zones à forte valeur ajoutée (HVA) et des systèmes à fort impact 

  • Examen des inventaires cryptographiques existants 

  • Identification des principaux mécanismes d'établissement et de signature numérique 

  • Élaboration de plans de migration 

  • Évaluation des dépendances vis-à-vis des technologies et des fournisseurs 

  • Aligner les activités de migration sur les normes du NIST et les directives fédérales 

Le processus de migration va au-delà des algorithmes individuels. Les agences devront comprendre comment la cryptographie est intégrée dans les applications, l'infrastructure, les certificats, les modules de sécurité, les protocoles de communication et d'autres systèmes. 

Entreprises sous-traitantes du gouvernement fédéral 

Pour les prestataires du gouvernement fédéral, la priorité immédiate est de comprendre les modifications proposées au cadre des marchés publics fédéraux. 

Les organisations participant à des marchés publics fédéraux devraient évaluer : 

  • Algorithmes et modules cryptographiques existants 

  • Dépendances vis-à-vis des normes FIPS du NIST 

  • Logiciels et matériel fournis aux clients fédéraux 

  • Composants cryptographiques tiers 

  • Processus de gestion des certificats et des clés 

  • Pratiques en matière de divulgation des vulnérabilités 

  • Feuilles de route technologiques et mises à jour prévues des produits 

Il sera important de suivre de près le processus d'élaboration des règles du FAR, alors que le gouvernement fédéral s'éloigne de l'orientation définie par le décret présidentiel pour s'orienter vers des exigences contraignantes en matière de marchés publics. 

Organismes gérant des infrastructures critiques 

Les organismes gérant des infrastructures critiques suivent une voie différente en vertu de ce décret. Plutôt que d’imposer les mêmes délais fédéraux de migration, le décret charge les agences sectorielles de gestion des risques et la CISA d’aider les propriétaires et les exploitants à planifier la migration vers les PQC. 

Les organisations peuvent utiliser ce processus de planification pour déterminer dans quels domaines la cryptographie apporte un soutien : 

  • Services essentiels 

  • Technologie opérationnelle 

  • Communications sécurisées 

  • Systèmes d'identification et d'accès 

  • Informations sensibles 

  • Infrastructure connectée 

Les systèmes caractérisés par de longs cycles de remplacement ou présentant des dépendances technologiques complexes peuvent nécessiter une attention particulière, car les changements cryptographiques peuvent avoir une incidence sur l'interopérabilité, la disponibilité, les performances et la continuité opérationnelle. 

Se préparer à la transition post-quantique

La transition post-quantique devient d'ores et déjà une priorité en matière de planification pour les organisations qui travaillent pour le compte du gouvernement fédéral. Le décret n° 14412 fournit aux agences un calendrier plus précis pour se lancer dans cette transition, tandis que les modifications proposées en matière de marchés publics pourraient entraîner de nouvelles exigences pour les prestataires du gouvernement fédéral. 

Les agences peuvent commencer par identifier les systèmes prioritaires et désigner les responsables de la migration. Les prestataires peuvent passer en revue leurs dépendances technologiques et vis-à-vis de leurs fournisseurs, tout en suivant l'évolution de la réglementation FAR. Pour les uns comme pour les autres, disposer d'une vision claire de leur environnement cryptographique actuel peut faciliter la transition vers la cryptographie post-quanta (PQC) lorsque la migration débutera. 

La préparation initiale peut porter sur : 

  • Établissement d'un inventaire cryptographique à jour 

  • Identification des systèmes reposant sur la cryptographie à clé publique 

  • Donner la priorité aux actifs à forte valeur ajoutée (HVA) et aux systèmes à fort impact 

  • Évaluation des dépendances vis-à-vis des fournisseurs et des technologies 

  • Évaluation des options de mise en œuvre du PQC et des solutions hybrides 

  • Préparation des changements relatifs à la gestion des certificats et des clés 

  • Suivi des normes fédérales applicables et des évolutions réglementaires 

Une vision claire de l'environnement cryptographique existant offre aux organisations une base plus solide pour établir les priorités en matière de migration, gérer les dépendances opérationnelles et se préparer à répondre aux exigences fédérales. 

BlackBerry pour des communications sécurisées

Pour les environnements où l'échec n'est pas une option

BlackBerry Secure Communications est la solution leader qui offre une expertise inégalée pour protéger les communications les plus critiques au monde.

Découvrez les solutions BlackBerry Secure Communications