Cryptographie post-quantique pour l’énergie et les utilities : par où commencer
L'énergie et les utilities partagent une caractéristique qui rend la planification post-quantique plus difficile que dans la plupart des secteurs : les équipements durent longtemps. Compteurs communicants, RTU, relais de protection et passerelles de poste sont déployés pour 15 à 25 ans et rarement re-clés sur place. La cryptographie choisie pour un équipement livré aujourd'hui doit rester fiable bien au-delà de tout scénario de planification CRQC raisonnable.
Pourquoi le secteur est différent
- La signature des firmwares et des mises à jour est l'ancre de confiance. Si l'algorithme de signature peut être cassé alors que les équipements sont encore en service, un attaquant peut forger des mises à jour. Pour les signatures, le risque n'est pas « récolter maintenant, déchiffrer plus tard » mais falsifier plus tard, et il dure aussi longtemps que les équipements.
- Les identités des équipements survivent à leurs algorithmes. Les certificats provisionnés en usine (souvent RSA-2048 ou ECDSA P-256) authentifient compteurs et matériels de terrain pendant toute leur durée de service.
- Les canaux OT et SCADA transportent des données durables. Topologie du réseau, données d'exploitation et de comptage gardent leur valeur pendant des années, ce qui place la télémétrie protégée par TLS en plein dans la fenêtre HNDL (en anglais).
- La pression réglementaire s'empile. De nombreux opérateurs sont des entités essentielles au sens de NIS2, leurs fournisseurs d'équipements relèvent du Cyber Resilience Act, et la feuille de route post-quantique coordonnée de l'UE demande un premier inventaire d'ici fin 2026.
Ce qu'un inventaire cryptographique couvre aujourd'hui
Commencez là où se trouvent les preuves : les logiciels que vous développez et exploitez, et la PKI qui les entoure. CRYPTAGION inventorie le code source (Python, JavaScript/TypeScript, Java, Go, C/C++), les magasins de certificats X.509 — identité des équipements, signature de code, AC internes — et les endpoints TLS en direct, avec la provenance (fichier, ligne ou endpoint) de chaque finding.
Soyez clair sur les limites. Les images de firmware compilées, l'intérieur des HSM et les protocoles OT comme DNP3 ou IEC 61850 ne sont pas analysés par un inventaire du code source et de la PKI. Couvrez-les par des questionnaires fournisseurs, la documentation des équipements et des exigences d'achat, et consignez les réponses à côté de l'inventaire pour que les angles morts restent visibles.
Donner à chaque actif une durée de vie réaliste pour le secteur
Un « dix ans » uniforme masque les actifs qui comptent. Une politique de sensibilité qui reflète la durée de vie des équipements et des données change complètement les priorités. Voici le profil que nous utilisons pour les démonstrations énergie :
Avec cette politique, CRYPTAGION note chaque actif vulnérable au quantique selon sa propre durée de vie : la signature des firmwares et l'identité des équipements remontent en tête, le trafic web de courte durée redescend.
Ce qu'il faut migrer en premier
- Corriger ce qui est déjà cassé. Signatures MD5 et SHA-1, certificats d'équipement RSA-1024 et certificats expirés posent problème sans ordinateur quantique.
- Signature des firmwares et des mises à jour. Planifiez le passage aux signatures post-quantiques — ML-DSA (FIPS 204), ou signatures à base de hachage avec état (LMS / XMSS, NIST SP 800-208), que CNSA 2.0 recommande pour la signature des logiciels et firmwares.
- Les identités émises à partir de maintenant. Tout certificat d'équipement provisionné aujourd'hui et encore en service après le scénario de planification doit avoir un chemin de migration, avec un provisionnement crypto-agile.
- L'échange de clés sur les liaisons OT et SCADA. L'établissement de clés hybride avec ML-KEM (FIPS 203) protège la télémétrie durable contre la collecte.
- Conserver et surveiller le reste. AES-256 et SHA-256+ restent ; suivez-les dans l'inventaire.
L'inscrire dans les achats
Chaque nouveau contrat d'équipement signé sans exigence post-quantique prolonge l'exposition de la durée de vie de l'équipement. Demandez aux fournisseurs une nomenclature cryptographique (CBOM, en anglais), un chemin de migration déclaré vers les algorithmes post-quantiques du NIST, et la preuve que les clés de signature des firmwares peuvent être renouvelées sur le terrain.
Démarrer en 90 jours
- Semaines 1 à 4 : inventorier un domaine critique — une plateforme de comptage, un frontal SCADA — sur le code, les certificats et TLS.
- Semaines 5 à 8 : appliquer une politique de sensibilité sectorielle, séparer la cryptographie cassée des candidats à la migration PQC, et lister ce que l'inventaire ne voit pas.
- Semaines 9 à 12 : arrêter la première vague de migration, ajouter des clauses PQC aux nouveaux contrats, et poser une gate CI sur les logiciels que vous développez.
Voir le résultat sur un parc de type énergie
Nous exécutons CRYPTAGION sur un dépôt représentatif pendant l'appel, avec le profil de sensibilité énergie — dans votre périmètre, aucun paiement avant de l'avoir vu fonctionner.
Réserver un appel découverte gratuit →Sources
- NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA), août 2024.
- NIST SP 800-208, Recommendation for Stateful Hash-Based Signature Schemes, 2020.
- NSA, Commercial National Security Algorithm Suite 2.0 (CNSA 2.0).
- Recommandation (UE) 2024/1101 de la Commission relative à une feuille de route coordonnée pour la transition vers la cryptographie post-quantique, et la feuille de route coordonnée publiée par le groupe de coopération NIS.
- Directive (UE) 2022/2555 (NIS2) ; Règlement (UE) 2024/2847 (Cyber Resilience Act).
Cet article est une information générale, pas un conseil juridique. CRYPTAGION appuie vos activités de conformité ; l'utilisation du produit n'établit pas à elle seule la conformité réglementaire.