jeudi 23 juillet 2026 · Sem. 30 DE · EN · FR · ES Sombre
Guides

Pourquoi votre chiffrement cloud migre en 2026

AWS passe à Cloud-TLS 2026 basé sur ML-KEM. Pourquoi les équipes DACH doivent maintenant planifier une inventaire cryptographique et une Hybrid-PQC.

Par Alec Chizhik 19 juillet 2026 6 min de lecture
Pourquoi votre chiffrement cloud migre en 2026

L’ordinateur quantique capable de casser le chiffrement actuel n’existe pas encore. Pourtant, AWS a déjà entamé en 2026 la migration de l’ensemble de son chiffrement de transport. La raison semble paradoxale : les attaquants collectent dès aujourd’hui des données chiffrées pour les décrypter dans quelques années à l’aide d’un ordinateur quantique. Celui qui attend l’arrivée de la machine pour réagir a déjà perdu la course.

Les points clés en bref

  • AWS migre son chiffrement de transport vers ML-KEM. KMS, Certificate Manager et Secrets Manager fonctionnent en 2026 en mode hybride selon la norme NIST FIPS 203 ; le précédent support expérimental de Kyber est abandonné.
  • « Harvest now, decrypt later » est le véritable moteur. Les données interceptées aujourd’hui et devant rester confidentielles pendant des années sont déjà menacées – bien avant l’arrivée de l’ordinateur quantique.
  • Inventaire avant panique. Le TLS géré dans le cloud bénéficie souvent de la migration sans effort ; en revanche, les clients propriétaires, les VPN et les signatures à longue durée de vie restent un travail d’équipe.

En lien :Des certificats TLS manuels ? En 2026, c’est terminé  /  BSI C3A : la souveraineté cloud devient vérifiable

Ce qu’AWS désactive actuellement

AWS Key Management Service, Certificate Manager et Secrets Manager prennent en charge depuis 2026 ML-KEM pour l’accord de clés en TLS. ML-KEM est la nouvelle norme NIST FIPS 203, issue du procédé CRYSTALS-Kyber. Il fonctionne en mode hybride, combinant cryptographie classique et procédé post-quantique, afin que la connexion reste sécurisée même si l’une des deux méthodes présente une faille.

Point crucial pour la planification : le précédent support expérimental de Kyber est supprimé en 2026 sur l’ensemble des points de terminaison AWS et remplacé par le ML-KEM standardisé. Les clients propriétaires développés pour les anciennes variantes de Kyber doivent être mis à jour. Il s’agit d’une migration obligatoire vers la norme finale.

Chiffre clé
3 normes NIST
FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) et FIPS 205 (SLH-DSA) constituent le socle post-quantique pour le TLS cloud et les signatures.

Harvest now, decrypt later

L’urgence réelle réside dans un schéma d’attaque simple. Un attaquant intercepte aujourd’hui du trafic de données chiffrées et le stocke sans pouvoir le lire. Dès qu’un ordinateur quantique suffisamment puissant sera disponible, il décryptera l’archive a posteriori. Tout ce qui est transmis aujourd’hui et doit rester confidentiel dans cinq ou dix ans est donc déjà menacé.

Cela concerne les données de patients, les contrats, les données de conception et les secrets industriels à longue durée de vie. L’élément déterminant est la durée de protection de vos données. Si elle dépasse l’horizon temporel jusqu’à l’avènement d’un ordinateur quantique cryptographiquement pertinent, vous devez agir dès maintenant.

Les trois normes NIST en bref

Depuis 2024, les normes finales sont disponibles. AWS les met en œuvre progressivement. FIPS 203 désigne le ML-KEM pour l’accord de clés. FIPS 204 définit le ML-DSA pour les signatures numériques, tandis que FIPS 205 propose avec le SLH-DSA une alternative basée sur les signatures et les fonctions de hachage. Pour la plupart des connexions cloud, ML-KEM est d’abord pertinent, car l’échange de clés y représente le maillon le plus faible face aux attaques quantiques.

L’Office fédéral allemand pour la sécurité des technologies de l’information (BSI) recommande d’introduire les procédés quantiques résistants en mode hybride et de faire fonctionner la cryptographie classique en parallèle. C’est précisément cette voie qu’emprunte AWS. L’approche hybride est la variante conservatrice, vérifiable et adaptée aux secteurs réglementés.

# Inventaire : trouver TLS et les bibliothèques crypto dans le cluster
kubectl get pods -A -o json | jq -r '.items[].spec.containers[].image' | sort -u
# Rechercher les clients avec du code Kyber expérimental
rg -n "kyber|ML-KEM|X25519Kyber" --type-add 'code:*.{go,rs,py,java,ts}' -t code

Ce que votre équipe doit faire concrètement dès maintenant

La première étape consiste à réaliser un inventaire, avant même le projet technique. Où le chiffrement est-il utilisé dans votre environnement, avec quels procédés et pour quelles classes de données ? Sans cet inventaire cryptographique, vous ne savez pas ce qui doit être migré. De nombreuses entreprises découvrent ainsi d’anciennes bibliothèques et des algorithmes codés en dur dont plus personne n’avait connaissance.

La deuxième étape s’appelle l’agilité cryptographique. Vos systèmes doivent pouvoir remplacer les procédés de chiffrement sans avoir à reconstruire l’application. Ceux qui misent sur des services cloud managés comme AWS KMS bénéficient d’une transition vers ML-KEM largement simplifiée. Ceux qui gèrent leur propre cryptographie assument eux-mêmes la charge de la migration et devraient commencer dès maintenant.

Pas de raison de paniquer, mais de commencer

La bonne nouvelle : pour une grande partie des communications cloud, la transition s’effectue en arrière-plan dès que le fournisseur active ML-KEM. La mauvaise : vos anciens systèmes, tunnels VPN et signatures à longue durée de vie restent de votre responsabilité. Le plan réaliste pour 2026 inclut un inventaire, une priorisation en fonction de la durée de protection et le passage à des composants crypto-agiles.

La cryptographie post-quantique n’est pas un projet à réaliser en un week-end. Il s’agit d’une refonte sur plusieurs années. Le meilleur moment pour commencer était hier, le deuxième meilleur est maintenant.

Foire aux questions

Qu’est-ce que la cryptographie post-quantique ?

La cryptographie post-quantique regroupe des procédés de chiffrement capables de résister à un ordinateur quantique. Les procédés classiques comme RSA peuvent être cassés par un ordinateur quantique puissant, contrairement aux nouvelles normes comme ML-KEM (FIPS 203). Elles reposent sur des problèmes mathématiques pour lesquels même les ordinateurs quantiques ne connaissent pas de solution rapide.

Que signifie « harvest now, decrypt later » ?

Les attaquants interceptent aujourd’hui des données chiffrées et les stockent pour les déchiffrer plus tard avec un ordinateur quantique. C’est pourquoi les données devant rester confidentielles pendant plusieurs années sont déjà en danger, même si l’ordinateur quantique n’existe pas encore.

Dois-je, en tant que client AWS, faire quelque chose moi-même ?

Pour les connexions TLS vers KMS, ACM et Secrets Manager, AWS prend en charge la transition vers ML-KEM. En revanche, vos propres applications, tunnels VPN et signatures à longue durée de vie restent de votre responsabilité. Un inventaire cryptographique révèle où des mesures sont nécessaires.

Quand arrivera l’ordinateur quantique capable de casser le chiffrement ?

Personne ne peut donner de date précise de manière sérieuse. Les estimations vont d’une décennie à bien plus longtemps. L’élément décisif est la comparaison avec la durée de protection de vos données. Si elles doivent rester secrètes plus longtemps que jusqu’à la percée attendue, la migration est déjà en retard.

Qu’est-ce que l’agilité cryptographique ?

L’agilité cryptographique signifie qu’un système peut remplacer des procédés de chiffrement sans avoir à être reconstruit. C’est la base de toute migration post-quantique, car les normes et recommandations continueront d’évoluer. Ceux qui construisent aujourd’hui de manière crypto-agile éviteront la prochaine refonte douloureuse.

Coups de cœur de la rédaction

Plus d’articles du réseau MBF Media

Source de l’image : générée par IA (juillet 2026)

Aussi disponible en

EspañolEnglishDeutsch
MBF Media Newsletter

Le briefing mensuel pour les décideurs

Une fois par mois, la newsletter MBF Media réunit l'essentiel de cloudmagazin, MyBusinessFuture, Digital Chiefs et SecurityToday, sélectionné par la rédaction.

25 000 décideurs IT et métiers lisent cette newsletter. Rejoignez-les.

S'abonner gratuitement
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH