Contexte et approche hybride

Daiwa Institute of Research et Deloitte Touche Tohmatsu ont présenté, lors du World Quantum Readiness Day de DigiCert, une méthode de migration vers la cryptographie post‑quantique (PQC) basée sur des projets pilotes plutôt que sur une refonte globale. Selon Colin Soutar, directeur de Deloitte, le terme « quantum » doit être retiré du discours pour éviter l’idée erronée qu’une expertise en physique soit indispensable. L’objectif est de traiter la transition comme un programme de migration, en testant les composants disponibles tout en planifiant les dépendances non résolues.

Mesures de performance TLS

Dans un environnement de développement dédié au système de trading en ligne de Daiwa Securities, un load‑balancer compatible PQC a été déployé afin d’évaluer l’impact sur le protocole TLS. Les mesures ont montré une augmentation moyenne du temps de poignée de main TLS de 1,2 ms. Dans le centre de données à haut débit de Daiwa, cet accroissement a été jugé négligeable, mais les tests ont également révélé une hausse du volume des messages et du nombre de paquets, ce qui pourrait affecter les réseaux sans fil ou à bande passante limitée.

Fonctions cryptographiques et disponibilité

Le Federal Information Processing Standard 203 (FIPS 203) a été cité comme un élément de base du plan par étapes. Les algorithmes de création de clés sont à des stades différents : ML‑KEM est déjà standardisé, tandis que des échanges hybrides comme X25519‑MLKEM768 commencent à apparaître dans les produits et plateformes. Ces solutions hybrides ciblent la phase de négociation de clés TLS, offrant une protection contre les attaques « harvest now, decrypt later » et justifiant une adoption précoce pour les échanges de clés.

Gouvernance et priorisation de l’inventaire

À l’échelle de l’entreprise, la mise en œuvre de la PQC se heurte à la gestion des actifs cryptographiques. Deloitte recommande d’éviter un inventaire complet initial, qui retarderait les progrès, et de privilégier une approche itérative centrée sur les actifs critiques. Selon Sadaaki Yamazaki, la PKI d’entreprise englobe certificats, authentifications, signatures de code, API, VPN et services cloud. Identifier chaque point d’utilisation, comprendre les dépendances et coordonner la migration constitue le principal défi, dépassant les aspects purement technologiques. La gouvernance, la cartographie des dépendances et la planification progressive sont ainsi présentées comme les leviers majeurs pour réduire les risques liés à la transition post‑quantique.