Le quantique n’est plus une menace pour demain
§ Conseil & StratégieNouveau

Le quantique n’est plus une menace pour demain

Sous présidence française, l’ANSSI et le G7 requalifient le risque quantique de menace future en problème immédiat, et l’inscrivent dans les achats publics. La France ne certifiera plus, dès 2027, les produits sans crypto résistante au quantique. Le vrai sujet n’est pas la cryptographie, mais qu’une menace non matérialisée change déjà l’accès aux marchés. Analyse.

Marc Lugand-Sacy21.09.20264 min de lecture855 mots
§ En brefRéponse directe

ELMARQ lit l'appel du G7 sur le quantique comme un cas de régulation par anticipation. Le 3 septembre 2026, sous présidence française, l'ANSSI et le groupe de travail cybersécurité du G7 requalifient le risque quantique de problème d'avenir lointain en menace à court terme, tous secteurs, avec 5 priorités dont l'intégration de la cryptographie post-quantique au procurement. La France a déjà décidé qu'à partir de 2027, certains produits sans crypto résistante au quantique ne seraient plus certifiés, avec un objectif d'achats entièrement quantum-safe d'ici 2030. Le vrai sujet n'est pas la cryptographie, mais qu'une menace non encore matérialisée modifie déjà l'accès aux marchés : l'avenir entre dans le contrat d'achat. La raison en est harvest now, decrypt later, capter aujourd'hui pour déchiffrer plus tard, si bien que l'urgence tient à l'horizon de confidentialité des données, non à une date, d'ailleurs inconnue. Anticiper sans dramatiser.

§ À retenir4 points clés
  1. 01

    Sous présidence française du G7, l’ANSSI et ses partenaires du groupe de travail cybersécurité ont publié le 3 septembre 2026 un appel à accélérer la migration vers la cryptographie post-quantique.

  2. 02

    Il faut néanmoins être exact : aucun calendrier précis de rupture n’est connu, et le document du G7 reconnaît lui-même cette incertitude.

  3. 03

    Le nouvel appel du G7 internationalise cette direction.

  4. 04

    Le vrai sujet, pour ELMARQ, n’est pas la cryptographie.

Tot le matin dans le sas de livraison d'un siege de banque, un technicien seul genou a terre ouvre une caisse de transport sur un transpalette et degage de son calage en mousse un module de chiffrement qu'il tient a deux mains, porte sectionnelle relevee sur une cour et une camionnette, illustrant le moment ou le quantique devient un critere d'achat
© ELMARQ · Illustration éditoriale

Sous présidence française du G7, l’ANSSI et ses partenaires du groupe de travail cybersécurité ont publié le 3 septembre 2026 un appel à accélérer la migration vers la cryptographie post-quantique. La formulation compte plus que l’annonce : le risque quantique ne doit plus être traité comme un problème d’avenir lointain, mais comme une menace à court terme exigeant une action dès maintenant, dans tous les secteurs et pas seulement les infrastructures critiques. Le vrai sujet, pour ELMARQ, n’est pas la cryptographie. C’est qu’une menace non encore matérialisée commence déjà à modifier l’accès aux marchés. L’avenir entre dans le contrat d’achat.

Pourquoi « immédiat », alors que l’ordinateur quantique n’existe pas encore

L’apparente contradiction se lève avec une notion simple, connue sous le nom de « moissonner maintenant, déchiffrer plus tard ». Un adversaire peut capter aujourd’hui des données chiffrées et les conserver pour les déchiffrer plus tard, lorsque des ordinateurs quantiques seront assez puissants. Autrement dit, toute donnée dont la confidentialité doit durer des années, secrets d’État, dossiers de santé, propriété industrielle, données personnelles, est déjà exposée aujourd’hui, même si la rupture cryptographique n’intervient que dans plusieurs années. C’est ce qui déplace le problème du futur vers le présent. Il faut néanmoins être exact : aucun calendrier précis de rupture n’est connu, et le document du G7 reconnaît lui-même cette incertitude. L’urgence ne tient donc pas à une date, mais à l’horizon de confidentialité des données que l’on protège.

5 priorités, et une qui déplace tout

Le texte du G7 énonce 5 priorités : sensibiliser aux risques quantiques, développer des stratégies nationales, faire avancer la recherche, nouer des partenariats public-privé, et intégrer la cryptographie post-quantique aux exigences de cybersécurité et aux processus d’achat. La dernière est le vrai levier. La France l’a déjà activée : l’ANSSI a annoncé qu’à partir de 2027, certains produits dépourvus de cryptographie résistante au quantique ne pourraient plus obtenir certaines certifications de sécurité françaises, et son état-major a indiqué que les entreprises devraient n’acheter que des produits résistants au quantique d’ici 2030. Comme la certification de l’ANSSI conditionne le déploiement dans l’administration et les secteurs critiques, cette exigence revient à écarter progressivement les produits qui ne reposent que sur le chiffrement classique. Le nouvel appel du G7 internationalise cette direction. Le chemin se lit ainsi : recherche, recommandation, certification, puis critère d’achat.

Une régulation par anticipation

C’est le mécanisme qui mérite l’attention, au-delà de la technique. Une menace qui n’est pas encore pleinement matérialisée commence à modifier, aujourd’hui, l’accès aux marchés publics et aux chaînes de fournisseurs. Pour un éditeur, être prêt au post-quantique devient une condition d’accès au marché avant d’être une nécessité opérationnelle. Nous décrivons ce mouvement, comme label d’analyse et non comme concept déposé, par l’idée de régulation par anticipation : le levier de la certification et de l’achat avance plus vite que la menace elle-même, parce qu’il ne peut pas se permettre d’attendre la preuve du danger pour protéger des données à longue durée de vie.

Ce que cela change pour les fournisseurs et les acheteurs

La conséquence est concrète, et elle est autant réputationnelle que technique. Pour un fournisseur, la maturité post-quantique devient un actif commercial et de réputation avant d’être une obligation : ne pas l’être expose, dès 2027, à l’exclusion de certaines certifications et donc de marchés publics et critiques français. Un fournisseur pris au dépourvu sur ce sujet signale, au-delà du chiffrement, un retard de maturité en sécurité. Pour un acheteur, la discipline est inverse : inscrire l’exigence post-quantique dans les cycles d’achat dont la livraison se situe en 2027 ou après, et faire dépendre l’urgence de la durée pendant laquelle les données concernées doivent rester confidentielles.

Ce qu’ELMARQ retient

Un fait doctrinal se dégage : une menace future peut devenir une contrainte présente non par l’incident, mais par le marché. Pour une direction, 3 réflexes. D’abord, cartographier l’horizon de confidentialité de ses données, car c’est lui, et non une date de rupture, qui fixe l’urgence. Ensuite, traiter la cryptographie post-quantique comme une variable d’achat et de certification dès maintenant, pas comme un chantier de recherche pour plus tard. Enfin, tenir la mesure : puisqu’aucun calendrier de rupture n’est établi, il ne faut ni vendre la panique ni minimiser le signal. L’urgence est réelle, mais sa justification est la longévité des secrets à protéger, pas une échéance connue. Anticiper sans dramatiser, c’est exactement ce que permet une régulation qui prend les devants.

§ Questions fréquentes

Ce qu'il faut comprendre

Qu'a publié le G7 sur le quantique le 3 septembre 2026 ?

Sous présidence française, l'ANSSI et le groupe de travail cybersécurité du G7 ont publié un appel à accélérer la migration vers la cryptographie post-quantique, requalifiant le risque quantique de problème d'avenir lointain en menace à court terme, tous secteurs confondus. Le texte énonce 5 priorités, dont l'intégration de la cryptographie post-quantique aux exigences de cybersécurité et aux processus d'achat.

Pourquoi le risque est-il « immédiat » si l'ordinateur quantique n'existe pas encore ?

À cause du principe « moissonner maintenant, déchiffrer plus tard » : un adversaire peut capter aujourd'hui des données chiffrées et les déchiffrer plus tard, quand la puissance quantique le permettra. Toute donnée qui doit rester confidentielle pendant des années est donc déjà exposée. L'urgence tient à l'horizon de confidentialité des données, pas à une date de rupture, qui reste inconnue.

Qu'a décidé la France ?

L'ANSSI a annoncé qu'à partir de 2027, certains produits sans cryptographie résistante au quantique ne pourraient plus obtenir certaines certifications de sécurité françaises, et que les entreprises devraient n'acheter que des produits résistants au quantique d'ici 2030. Comme la certification conditionne le déploiement dans l'administration et les secteurs critiques, cela écarte progressivement le chiffrement classique. L'appel du G7 internationalise cette direction.

Qu'est-ce que la régulation par anticipation ?

Un label descriptif d'ELMARQ, pas un concept déposé : une menace non encore matérialisée qui modifie déjà l'accès aux marchés publics et aux chaînes de fournisseurs. Le levier de la certification et de l'achat avance plus vite que la menace, parce qu'il protège des données à longue durée de vie sans attendre la preuve du danger.

§ Sources

Références citées

Références primaires de cette analyse. Les sources disposant d'une adresse publique sont liées directement, pour que chaque affirmation puisse être remontée à son émetteur.

  1. 01
  2. 02
  3. 03
  4. 04
§ À lire ensuite
§ Citer cet article
Référence académique

Lugand-Sacy, Marc (2026). Le quantique n’est plus une menace pour demain. Journal ELMARQ. https://elmarq.fr/journal/quantique-menace-immediate-cryptographie-post-quantique-achat

PartagerLinkedInTwitter / XEmail

Intelligence stratégique

Lire le dispositif
avant d'en subir les effets

Une analyse publique montre ce qu'une organisation a déjà rendu visible. Elle ne dit pas ce que vos propres arbitrages exposent, ni ce que vos concurrents lisent de vous en ce moment. C'est cet écart qui se travaille en mission.

Ce que cette page montre
Ce qui est déjà sorti, déjà commenté, déjà observable de l'extérieur.
Ce qu'une mission couvre
Vos décisions à venir, vos dépendances, et les vulnérabilités que rien de public ne signale encore.

Trente minutes, sans engagement · Marc Lugand-Sacy · réponse sous 24 heures ouvrées

ELMARQ · Réponse sous 24 heures ouvrées · Échange confidentiel

Lire d'autres analyses