Le président Donald Trump a publié un décret exécutif le 22 juin, ordonnant aux agences fédérales de faire évoluer des actifs de grande valeur et des systèmes à fort impact vers la cryptographie post-quantique, avec des échéances au 31 décembre 2030 pour les protocoles d’établissement clés et au 31 décembre 2031 pour les systèmes de signature numérique. Le décret répond aux risques liés au fait que des adversaires pourraient collecter maintenant des données américaines chiffrées puis les déchiffrer plus tard, une fois la technologie de l’informatique quantique suffisamment avancée. La directive s’applique aux systèmes fédéraux sensibles, aux normes d’achats publics fédérales et à la planification dans les secteurs des infrastructures critiques, en mettant en place un cadre visant à protéger les données sensibles du pays, les infrastructures critiques et l’économie numérique contre de futures attaques cryptographiques.
Les agences fédérales reçoivent des obligations de mise en œuvre sur 30 jours et 90 jours
Les responsables d’agence doivent désigner un responsable de la migration vers la cryptographie post-quantique dans les 30 jours suivant le décret exécutif. Ces responsables devront rendre compte aux directeurs de l’information des agences et gérer les inventaires cryptographiques, élaborer des plans de migration et coordonner la mise en œuvre entre les différents départements.
Dans les 90 jours, l’Office of Management and Budget doit publier des orientations en coordination avec l’Agence de cybersécurité et de sécurité des infrastructures (CISA) et le Directeur national du cyberespace. Les agences devront passer en revue leurs actifs de grande valeur et leurs systèmes à fort impact, en excluant les systèmes de sécurité nationale, puis soumettre des plans détaillés pour la transition vers de nouvelles normes.
Le décret exécutif indique : « Les États-Unis doivent prendre des mesures pour renforcer les protections cryptographiques des données sensibles de la Nation, des infrastructures critiques et de l’économie numérique. »
Le NIST lance un projet pilote de migration avec une échéance de 2027
Le National Institute of Standards and Technology (NIST) doit lancer, dans les 180 jours, un projet pilote de migration sur des systèmes sélectionnés qu’il contrôle, avec une finalisation exigée au 31 décembre 2027. Ce pilote servira à guider une adoption plus large avant les échéances de 2030 et 2031.
Le décret met en avant les risques à long terme liés aux données, en déclarant : « L’activité cyber en cours contre notre Nation présente également le risque que des adversaires collectent les informations des États-Unis maintenant, et les déchiffrent plus tard une fois que de grands ordinateurs quantiques seront opérationnels. »
La CISA et le NIST disposent de 270 jours pour publier des orientations sur les éléments minimum d’une facture cryptographique (cryptographic bill of materials). Les agences de gestion des risques sectoriels travailleront avec la CISA pour aider les opérateurs d’infrastructures critiques à préparer des plans de migration.
Le Federal Acquisition Regulatory Council publie une règle proposée pour les contractants dans un délai de 180 jours
Le Federal Acquisition Regulatory Council dispose de 180 jours pour publier une règle proposée imposant aux contractants concernés de respecter les normes du NIST, y compris des algorithmes post-quantique, d’ici le 31 décembre 2030.
Le Secrétaire d’État coordonnera avec les agences fédérales et les responsables du renseignement pour promouvoir l’adoption à l’étranger des normes post-quantique du NIST. Les systèmes de sécurité nationale suivront une voie distincte, le directeur de la NSA devant rendre compte des progrès au président dans les 180 jours, puis chaque année par la suite.
FAQ
Quelles échéances le décret exécutif de Trump a-t-il fixées pour le chiffrement résistant aux menaces quantiques au niveau fédéral ?
Le décret exécutif publié le 22 juin fixe une échéance au 31 décembre 2030 pour les protocoles d’établissement clés et au 31 décembre 2031 pour les systèmes de signature numérique, au sein des actifs de grande valeur et des systèmes fédéraux à fort impact.
Pourquoi le décret exécutif a-t-il imposé un passage à la cryptographie post-quantique ?
Le décret traite les risques liés au fait que des adversaires pourraient collecter maintenant des données américaines chiffrées puis les déchiffrer plus tard, une fois la technologie de l’informatique quantique avancée, mettant en danger les données sensibles du pays, les infrastructures critiques et l’économie numérique.
Quel est le rôle du NIST dans la transition fédérale vers le chiffrement résistant aux menaces quantiques ?
Le NIST doit lancer un projet pilote de migration dans les 180 jours sur des systèmes sélectionnés qu’il contrôle, avec une finalisation exigée au 31 décembre 2027, afin de guider l’adoption fédérale plus large avant les échéances de 2030 et 2031.