Sous présidence française du G7, l’ANSSI et ses partenaires du groupe de travail cybersécurité ont publié le 3 septembre 2026 un appel à accélérer la migration vers la cryptographie post-quantique. La formulation compte plus que l’annonce : le risque quantique ne doit plus être traité comme un problème d’avenir lointain, mais comme une menace à court terme exigeant une action dès maintenant, dans tous les secteurs et pas seulement les infrastructures critiques. Le vrai sujet, pour ELMARQ, n’est pas la cryptographie. C’est qu’une menace non encore matérialisée commence déjà à modifier l’accès aux marchés. L’avenir entre dans le contrat d’achat.
Pourquoi « immédiat », alors que l’ordinateur quantique n’existe pas encore
L’apparente contradiction se lève avec une notion simple, connue sous le nom de « moissonner maintenant, déchiffrer plus tard ». Un adversaire peut capter aujourd’hui des données chiffrées et les conserver pour les déchiffrer plus tard, lorsque des ordinateurs quantiques seront assez puissants. Autrement dit, toute donnée dont la confidentialité doit durer des années, secrets d’État, dossiers de santé, propriété industrielle, données personnelles, est déjà exposée aujourd’hui, même si la rupture cryptographique n’intervient que dans plusieurs années. C’est ce qui déplace le problème du futur vers le présent. Il faut néanmoins être exact : aucun calendrier précis de rupture n’est connu, et le document du G7 reconnaît lui-même cette incertitude. L’urgence ne tient donc pas à une date, mais à l’horizon de confidentialité des données que l’on protège.
5 priorités, et une qui déplace tout
Le texte du G7 énonce 5 priorités : sensibiliser aux risques quantiques, développer des stratégies nationales, faire avancer la recherche, nouer des partenariats public-privé, et intégrer la cryptographie post-quantique aux exigences de cybersécurité et aux processus d’achat. La dernière est le vrai levier. La France l’a déjà activée : l’ANSSI a annoncé qu’à partir de 2027, certains produits dépourvus de cryptographie résistante au quantique ne pourraient plus obtenir certaines certifications de sécurité françaises, et son état-major a indiqué que les entreprises devraient n’acheter que des produits résistants au quantique d’ici 2030. Comme la certification de l’ANSSI conditionne le déploiement dans l’administration et les secteurs critiques, cette exigence revient à écarter progressivement les produits qui ne reposent que sur le chiffrement classique. Le nouvel appel du G7 internationalise cette direction. Le chemin se lit ainsi : recherche, recommandation, certification, puis critère d’achat.
Une régulation par anticipation
C’est le mécanisme qui mérite l’attention, au-delà de la technique. Une menace qui n’est pas encore pleinement matérialisée commence à modifier, aujourd’hui, l’accès aux marchés publics et aux chaînes de fournisseurs. Pour un éditeur, être prêt au post-quantique devient une condition d’accès au marché avant d’être une nécessité opérationnelle. Nous décrivons ce mouvement, comme label d’analyse et non comme concept déposé, par l’idée de régulation par anticipation : le levier de la certification et de l’achat avance plus vite que la menace elle-même, parce qu’il ne peut pas se permettre d’attendre la preuve du danger pour protéger des données à longue durée de vie.
Ce que cela change pour les fournisseurs et les acheteurs
La conséquence est concrète, et elle est autant réputationnelle que technique. Pour un fournisseur, la maturité post-quantique devient un actif commercial et de réputation avant d’être une obligation : ne pas l’être expose, dès 2027, à l’exclusion de certaines certifications et donc de marchés publics et critiques français. Un fournisseur pris au dépourvu sur ce sujet signale, au-delà du chiffrement, un retard de maturité en sécurité. Pour un acheteur, la discipline est inverse : inscrire l’exigence post-quantique dans les cycles d’achat dont la livraison se situe en 2027 ou après, et faire dépendre l’urgence de la durée pendant laquelle les données concernées doivent rester confidentielles.
Ce qu’ELMARQ retient
Un fait doctrinal se dégage : une menace future peut devenir une contrainte présente non par l’incident, mais par le marché. Pour une direction, 3 réflexes. D’abord, cartographier l’horizon de confidentialité de ses données, car c’est lui, et non une date de rupture, qui fixe l’urgence. Ensuite, traiter la cryptographie post-quantique comme une variable d’achat et de certification dès maintenant, pas comme un chantier de recherche pour plus tard. Enfin, tenir la mesure : puisqu’aucun calendrier de rupture n’est établi, il ne faut ni vendre la panique ni minimiser le signal. L’urgence est réelle, mais sa justification est la longévité des secrets à protéger, pas une échéance connue. Anticiper sans dramatiser, c’est exactement ce que permet une régulation qui prend les devants.


