ANSSI · Post-quantique

ANSSI et cryptographie post-quantique : ce que l’hybridation implique pour votre migration

Publié le 7 octobre 2026 · 7 min de lecture · Par Ali Korsi
L’ANSSI ne demande pas de basculer du jour au lendemain vers le post-quantique : elle demande de l’ajouter, sans rien retirer. Lecture pratique d’une doctrine qui devient contraignante.

En France, la référence pour la transition post-quantique n’est pas d’abord le NIST mais l’ANSSI. Depuis 2022, l’agence a publié une doctrine cohérente et assez stable : un avis initial, une mise à jour fin 2023, puis une FAQ et des annonces sur la qualification des produits. Le fil conducteur tient en un mot : hybridation. Pour un RSSI d’OIV, d’OSE ou d’entité régulée NIS2, c’est ce principe qui conditionne les choix d’architecture, les achats et le calendrier.

Une doctrine construite en trois temps

2022 — l’avis initial. L’ANSSI publie son avis sur la migration vers la cryptographie post-quantique (version anglaise datée du 30 mars 2022). Elle y juge la menace suffisamment sérieuse pour engager la transition sans attendre, tout en considérant que les algorithmes post-quantiques manquent encore de maturité pour être utilisés seuls.

Décembre 2023 — la mise à jour. Un addendum daté du 21 décembre 2023 précise les recommandations sur les algorithmes et les techniques d’hybridation, en tenant compte de l’avancement de la normalisation du NIST. Il se lit comme un complément à l’avis de 2022, pas comme un remplacement.

2025 — de la doctrine à l’opérationnel. L’ANSSI publie une FAQ dédiée et délivre, fin septembre et début octobre 2025, ses premiers visas de sécurité pour des produits intégrant de la cryptographie post-quantique (une carte à puce Thales et un microcontrôleur Samsung, évalués par le CESTI du CEA-Leti). Elle y affiche deux jalons directement utiles aux acheteurs : des obligations post-quantiques à l’entrée en qualification à partir de 2027, et l’idée qu’après 2030 il ne sera plus raisonnable d’acheter des produits sans cryptographie post-quantique.

Le plan en trois phases

Les deux avis structurent la transition en trois phases successives :

  1. Phase 1 (dès maintenant) — l’hybridation apporte une « défense en profondeur » post-quantique. La sécurité classique reste l’exigence de référence ; la protection post-quantique est un ajout, sans revendication formelle de résistance quantique.
  2. Phase 2 (pas avant 2025) — l’hybridation reste de mise, mais la sécurité post-quantique devient une assurance revendiquée, et obligatoire dans certains cas, sans régression de la sécurité pré-quantique.
  3. Phase 3 (probablement pas avant 2030) — certains algorithmes post-quantiques pourront être utilisés seuls, l’hybridation devenant optionnelle.

Nous sommes donc, en 2026, en phase 2. L’ANSSI recommande en particulier d’intégrer dès que possible une protection post-quantique hybride dans les produits destinés à protéger des informations au-delà de 2030, ou susceptibles d’être utilisés après 2030 sans mise à jour.

Pourquoi l’hybridation ?

L’hybridation consiste à combiner un algorithme asymétrique éprouvé (RSA, courbes elliptiques, Diffie-Hellman) avec un algorithme post-quantique, de sorte qu’un attaquant doive casser les deux. Le raisonnement de l’ANSSI est un raisonnement de gestion du risque, pas de défiance de principe :

La recommandation vaut aussi bien pour l’établissement de clés que pour les signatures. Une exception notable : les signatures à base de fonctions de hachage avec état, comme XMSS ou LMS, que l’ANSSI estime utilisables sans hybridation compte tenu de la solidité de leurs hypothèses de sécurité. Côté symétrique, l’agence demande un niveau cohérent avec l’algorithme post-quantique retenu : au moins l’équivalent d’AES-256 pour le chiffrement et de SHA2-384 pour le hachage.

Conséquence directe : un produit qui n’implémente que ML-KEM, sans composante classique, n’est pas aligné avec la doctrine actuelle de l’ANSSI. La cible n’est pas « remplacer RSA », c’est « ajouter le post-quantique à côté de RSA ou ECDH ».

Quels algorithmes ?

La mise à jour de 2023 s’aligne largement sur les standards du NIST : ML-KEM (ex-Kyber) pour l’établissement de clés, ML-DSA (ex-Dilithium) et, dans une moindre mesure, FN-DSA (Falcon) et SLH-DSA (SPHINCS+) pour la signature. ML-KEM, ML-DSA et SLH-DSA sont désormais publiés sous les numéros FIPS 203, 204 et 205 (voir notre guide de migration FIPS 203/204/205).

L’ANSSI cite également FrodoKEM, un KEM plus conservateur dont les clés sont plus volumineuses, comme alternative. Classic McEliece figure pour sa part dans les recommandations de l’homologue allemand, le BSI (TR-02102-1). Pour les paramètres, les deux agences privilégient des niveaux de sécurité élevés plutôt que les jeux de paramètres minimaux. En pratique : votre inventaire doit pouvoir distinguer non seulement « RSA ou pas RSA », mais aussi quelle variante et quel niveau de paramètres sont réellement déployés.

Le contexte européen

La position française n’est pas isolée. En janvier 2024, l’ANSSI, le BSI, la NLNCSA néerlandaise et l’autorité suédoise de sécurité des communications ont publié une position commune sur la distribution quantique de clés (QKD) : technologie de niche, aux limites fonctionnelles importantes, dont la maturité n’est pas suffisante. La priorité affichée est la migration vers la cryptographie post-quantique.

En juin 2025, les États membres, via le groupe de coopération NIS et avec l’appui de la Commission, ont publié une feuille de route coordonnée de transition. Premier jalon : fin 2026, les travaux de transition doivent être engagés, avec notamment des inventaires cryptographiques. Fin 2030, les cas d’usage à haut risque doivent avoir migré. Le calendrier court jusqu’en 2035 (détails dans notre article sur la feuille de route européenne 2026–2030–2035).

Ce que cela change pour les OIV, OSE, entités NIS2 et grands groupes

Par où commencer : inventaire, CBOM, priorisation HNDL

L’ANSSI comme la feuille de route européenne placent l’inventaire en premier. Concrètement :

  1. Inventorier la cryptographie là où elle vit réellement : dans le code applicatif, les certificats X.509 et les endpoints TLS. Les déclarations des équipes ne suffisent pas ; il faut une découverte outillée.
  2. Formaliser cet inventaire dans un format standard. Un CBOM CycloneDX permet de le versionner, de le partager avec les auditeurs et de suivre la progression.
  3. Prioriser selon l’exposition HNDL : les actifs à la fois vulnérables au quantique et protégeant des données à longue durée de confidentialité passent en premier.
  4. Planifier la migration par vagues, en intégrant l’hybridation comme cible intermédiaire et les dates de renouvellement des équipements.

Pour situer rapidement votre organisation, notre auto-évaluation gratuite de maturité post-quantique prend quelques minutes.

C’est le périmètre de CRYPTAGION : analyse statique du code (Python, JS/TS, Java, Go, C/C++), des certificats X.509 et des endpoints TLS, score de risque quantique de 0 à 100 par actif tenant compte de l’exposition HNDL et ancré sur NIST IR 8413, BSI TR-02102-1 et CNSA 2.0, CBOM CycloneDX 1.6, rapport PDF exécutif mappé sur DORA, NIS2, le CRA et FIPS 203/204/205, et feuille de route de migration en quatre vagues. Le tout se déploie sur site ou en environnement isolé (air-gapped) : votre code ne quitte pas votre périmètre.

À retenir

La doctrine de l’ANSSI est lisible : ajouter le post-quantique sans retirer le classique, commencer maintenant pour les données sensibles au-delà de 2030, et anticiper 2027 et 2030 dans les achats. Aucune de ces décisions n’est possible sans savoir où se trouve votre cryptographie aujourd’hui. L’inventaire n’est pas une formalité préalable : c’est la première livraison du programme.

Sources

Préparez votre migration selon la doctrine ANSSI

CRYPTAGION inventorie la cryptographie de votre code, de vos certificats et de vos endpoints TLS, score chaque actif selon son exposition HNDL et produit un CBOM CycloneDX 1.6 prêt pour vos auditeurs.

Réserver un appel de découverte gratuit →

← Toutes les ressources · Accueil