Contexte et gouvernance du projet
En 2022, LGT Financial Services AG a introduit la sécurité quantique dans ses discussions de risque annuel, reconnaissant que la confidentialité de certaines données devait survivre à une éventuelle rupture cryptographique provoquée par un ordinateur quantique. Cette prise de conscience a conduit à la création d’un Quantum Safe Competence Center, chargé de fédérer les équipes de sécurité opérationnelle, d’architecture, de PKI, les propriétaires d’applications, les fournisseurs et les parties prenantes du risque. Le centre a structuré la migration en vagues afin d’éviter l’encombrement d’un projet unique, une approche explicitée par Christian Pfister, responsable du centre.
Mise en œuvre technique du pilote
Le premier volet technique a consisté à moderniser la baseline TLS de la banque en intégrant un échange de clés hybride. Le mécanisme combine X25519, algorithme de courbe elliptique largement déployé, avec le Module‑Lattice‑Based Key‑Encapsulation Mechanism (ML‑KEM) standardisé par le NIST. Cette configuration a été testée dans des environnements contrôlés avant d’être mise en production sur le système de banque en ligne, sans interruption de service pour les clients. Les essais ont révélé des incompatibilités au niveau des load balancers et des réseaux de diffusion de contenu (CDN), certains chemins de connexion revenant à la configuration TLS précédente. Ces retours ont confirmé que la validation doit couvrir l’ensemble du chemin de connexion, pas seulement les serveurs individuels, et ont mis en lumière une dette technique existante dans le matériel legacy, les firmwares non supportés et les bibliothèques non gérées.
Gestion des fournisseurs et perspectives d’évolution
À partir de 2023‑2024, LGT a engagé les fournisseurs dans un processus d’évaluation des feuilles de route produit, des algorithmes supportés, des calendriers de mise à jour et des contraintes de compatibilité. Cette démarche a renforcé la coopération avec DigiCert, qui a fourni une expertise cryptographique et a participé à l’événement « World Quantum Readiness Day ». Le modèle de gouvernance adopté – centre de compétence + équipes opérationnelles responsables – permet de mesurer les progrès par vague et d’ajuster les priorités en fonction des retours d’expérience. Toutefois, le pilote expose des limites : la dépendance à du matériel qui ne supporte pas encore les KEM post‑quantique, la nécessité de mettre à jour les firmwares des équipements réseau et le risque de retards chez les fournisseurs qui n’ont pas encore publié de versions compatibles. L’expérience de LGT montre que le démarrage précoce, même avec des solutions hybrides, est indispensable pour identifier ces obstacles avant que les exigences de conformité (délais de 2029 pour la plupart des régulateurs) ne deviennent contraignantes.