
Les données chiffrées d'aujourd'hui sont le butin de demain

Introduction
Le groupe de travail sur la cybersécurité du G7 a averti que les ordinateurs quantiques pourraient finir par briser les méthodes de chiffrement largement utilisées aujourd'hui. Dans un entretien accordé à la Börsen-Zeitung, Antonio Paolo Mecci, CISO, responsable informatique et délégué à la protection des données chez DSwiss (SecureSafe), explique ce que signifie techniquement « collecter maintenant, déchiffrer plus tard » et comment les institutions financières doivent décider où agir en priorité.
Key Takeaways
- Les attaquants n'ont pas besoin d'un ordinateur quantique aujourd'hui, seulement de stockage. Ils enregistrent les échanges de clés RSA et ECC maintenant pour les déchiffrer une fois qu'un ordinateur quantique performant existera, sans déclencher la moindre alerte entre-temps.
- L'inégalité de Mosca (durée de confidentialité plus temps de migration par rapport aux années restantes avant l'avènement d'un ordinateur quantique cryptographiquement pertinent) aide les institutions à prioriser les systèmes réellement urgents.
- L'âge d'un système est un mauvais indicateur de risque. La durée de confidentialité, le temps de migration et l'interceptabilité de la connexion sont bien plus déterminants.
- Ordre de migration recommandé pour les banques : d'abord la couche de transport, puis l'infrastructure à clé publique, la signature de code, et enfin le matériel.
- La résilience cryptographique n'a actuellement pas de responsable unique dans la plupart des banques. Les mandats du CISO, du CIO et des achats doivent être consolidés plutôt que laissés en concurrence.
- Près d'un tiers des 3 383 incidents informatiques majeurs signalés dans le cadre de DORA l'année dernière provenaient de fournisseurs tiers, faisant de la préparation cryptographique des prestataires un véritable angle mort.
Mecci explique que les attaquants n'ont pas besoin de matériel quantique pour lancer l'attaque. Les données utiles sont protégées par AES et sont largement résistantes au quantique, mais l'échange de clés au début d'une connexion, généralement basé sur RSA ou les courbes elliptiques, est vulnérable. Les attaquants enregistrent des sessions entières, des lignes louées des centres de données au trafic de paiement, et stockent des téraoctets de données pendant des années jusqu'à ce qu'un ordinateur quantique puisse les déchiffrer. Le plus inquiétant est qu'aucune alerte de violation n'est jamais déclenchée.
Pour évaluer l'urgence, Mecci s'appuie sur l'inégalité de Mosca, développée par le cryptographe Michele Mosca. Elle pondère trois variables : la durée pendant laquelle les données doivent rester confidentielles, le temps nécessaire à la migration et le nombre d'années restant avant l'existence d'un ordinateur quantique cryptographiquement pertinent. Si la somme des deux premiers chiffres dépasse le troisième, l'institution est déjà en retard. Le groupe d'experts du G7 estime que ce jalon quantique sera atteint vers le milieu des années 2030, soit dans environ une décennie, ce qui signifie que les données volées aujourd'hui avec un horizon de déchiffrement de dix à quinze ans sont déjà effectivement perdues.
Il s'oppose à la pratique courante consistant à prioriser les systèmes selon l'âge de l'algorithme, arguant que l'ancien ne signifie pas non sécurisé et que le nouveau ne signifie pas sûr. Les trois variables de Mosca constituent la véritable référence. Pour le séquençage, il recommande aux banques de commencer par la couche de transport, où le risque de « collecter maintenant, déchiffrer plus tard » est le plus aigu et où l'échange de clés hybride est déjà standard dans les navigateurs, suivi de l'infrastructure à clé publique, de la signature de code et enfin du matériel.
Concernant la gouvernance, Mecci note qu'aucun rôle unique ne détient actuellement la responsabilité de la résilience cryptographique dans la plupart des banques. Il préconise de consolider trois mandats qui, autrement, se font concurrence : le CISO en tant que responsable des risques, le CIO pour la mise en œuvre et les achats pour les contrats avec les fournisseurs. Sur le risque lié aux tiers, il cite le dernier rapport annuel de DORA montrant qu'environ un tiers des incidents informatiques majeurs signalés provenaient de fournisseurs, et recommande aux institutions d'exiger une nomenclature cryptographique des composants de la part de leurs prestataires, avec un plan de secours si un fournisseur ne peut pas en fournir.
Pour convaincre le conseil d'administration, Mecci est direct : il n'existe aucun chiffre crédible prouvant une perte totale de données d'ici dix ans, et en inventer un serait malhonnête. Une approche plus convaincante consiste à présenter une cartographie des risques montrant quels systèmes et données critiques pourraient être exposés dans cinq à dix ans, traduite en euros par les interruptions de production potentielles, les amendes, les litiges et les dommages à la réputation.
👉 Lire l'article complet sur Börsen-Zeitung:
https://www.boersen-zeitung.de/finanzen-technik/verschluesselte-daten-von-heute-sind-die-beute-von-morgen
Publié le: boersen-zeitung.de, 14 septembre 2026
Personne interrogée: Antonio Paolo Mecci (entretien mené par Franz Công Bùi)
Conclusion
Cet entretien redéfinit l'urgence post-quantique non pas comme une échéance unique, mais comme un problème de séquençage. L'argument central de Mecci est que les institutions déjà exposées aujourd'hui par la collecte de données ne recevront aucun signal d'alerte. Par conséquent, l'inégalité de Mosca et la désignation d'un responsable de gouvernance clair importent davantage que la simple réactivité face à l'obsolescence des systèmes ou l'attente d'une date de menace définitive.

.png)


