Q-Day: la cyberrésilience ne peut pas attendre l’ordinateur quantique
Personne ne sait quand surviendra le Q-Day. Mais la menace consistant à intercepter aujourd’hui des données chiffrées pour les déchiffrer demain est déjà bien réelle: des informations captées aujourd’hui pourraient devenir lisibles à l’ère quantique. La question est donc de savoir quelles données les organisations doivent protéger en priorité pour les dix prochaines années.
Le Q-Day désigne le moment où des ordinateurs quantiques suffisamment puissants seront capables de briser les méthodes de chiffrement qui protègent aujourd’hui les communications, les certificats et les accès. Personne ne sait précisément quand ce moment surviendra. Mais la véritable question n’est pas tant quand que quoi: quelles données protégées aujourd’hui resteront encore sensibles dans cinq ou dix ans?
En effet, les pirates informatiques n’ont pas besoin d’attendre le Q-Day. Ils peuvent dès aujourd’hui intercepter et conserver des données chiffrées dans l’espoir de pouvoir les déchiffrer ultérieurement grâce à la puissance de l’informatique quantique. Autrement dit: intercepter aujourd’hui pour déchiffrer demain. Cette menace concerne toutes les informations qui doivent rester confidentielles pendant de nombreuses années, notamment les données de santé, les secrets d’affaires, les informations financières ou encore les données des administrations publiques.
Prendre conscience du risque ne signifie pas être préparé
Une enquête menée par la FINMA auprès de 60 établissements financiers entre novembre 2025 et janvier 2026 révèle un constat clair: le risque est identifié, mais la feuille de route fait encore défaut. Une prise de conscience sans plan d’action reste sans effet. Par expérience, la phase la plus difficile n’est pas la transition technique, mais le regard lucide porté sur sa propre infrastructure informatique.
La première étape n’est donc pas une migration précipitée, mais une meilleure visibilité. L’entreprise doit savoir où elle utilise le chiffrement et quelles données, applications, réseaux, environnements cloud, certificats et prestataires en dépendent. En d’autres termes, elle doit établir un inventaire cryptographique. Sans cette vue d’ensemble, impossible d’évaluer précisément ce qui serait réellement exposé si ces données pouvaient être déchiffrées à l’avenir.
Prioriser plutôt que tout faire en même temps
Une fois cet inventaire établi, les priorités peuvent être définies en fonction de la sensibilité et de la durée de conservation des données, de l’importance des systèmes pour l’activité et de l’effort nécessaire à leur migration. Pour la plupart des organisations, cette transition s’étalera sur plusieurs années. Il faut donc commencer là où une panne ou une attaque aurait les conséquences les plus importantes.
Se préparer à l’ère quantique ne se résume pas à un projet de chiffrement. Les entreprises qui modernisent déjà leurs applications, leurs réseaux et leurs environnements cloud peuvent en profiter pour supprimer les dépendances obsolètes, simplifier leurs architectures de sécurité et concevoir des systèmes dont les mécanismescryptographiques pourront être remplacés plus facilement à l’avenir. Cette capacité d’adaptation, appelée crypto-agilité, constitue un avantage majeur: elle prépare les organisations à faire face aux menaces futures, bien au-delà du seul Q-Day.
Personne ne peut prédire avec précision quand surviendra le Q-Day. En revanche, chaque organisation peut évaluer son niveau de préparation. En améliorant dès aujourd’hui sa visibilité sur les données, le chiffrement et les infrastructures, elle renforce non seulement sa protection face au risque quantique, mais aussi sa cyber-résilience dans son ensemble.
L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi!