Conformité24 septembre 2026 5 min
NIS2, RGPD et post-quantique : ce que les textes disent vraiment du chiffrement
Aucun texte ne vous impose encore la cryptographie post-quantique. Mais plusieurs exigent un chiffrement à l'état de l'art, et l'état de l'art est en train de changer.
« Le chiffrement post-quantique est-il obligatoire ? » Pas en tant que tel, pas encore. Mais les textes qui encadrent la sécurité des données en Europe vont tous dans la même direction, et il vaut la peine de lire ce qu'ils disent vraiment.
RGPD : le chiffrement est cité noir sur blanc
L'article 32 du RGPD exige des « mesures techniques et organisationnelles appropriées » tenant compte de « l'état des connaissances », et cite explicitement « la pseudonymisation et le chiffrement des données à caractère personnel ».
L'article 34 ajoute un bénéfice concret : après une violation de données, vous n'avez pas à informer les personnes concernées si les données ont été rendues incompréhensibles pour les personnes non autorisées, par exemple grâce au chiffrement. Un chiffrement qu'un futur attaquant pourra casser est un argument plus faible qu'un chiffrement qui tient.
NIS2 : une politique de cryptographie est exigée
La directive NIS2 (UE 2022/2555) élargit le cercle des entités « essentielles » et « importantes » soumises à des obligations de cybersécurité. Son article 21 liste les mesures minimales, dont « des politiques et des procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement ». Concrètement, une entité doit savoir quelle cryptographie elle utilise et justifier qu'elle est adaptée.
Où intervient le post-quantique
- Le NIST a publié ses premiers standards post-quantiques en août 2024 (FIPS 203, 204 et 205).
- La Commission européenne a publié en avril 2024 une recommandation appelant les États membres à coordonner leur transition vers la cryptographie post-quantique.
- L'ANSSI recommande des solutions hybrides (classique + post-quantique) pendant la transition.
Autrement dit, « l'état de l'art » inclut désormais les algorithmes post-quantiques. Les données qui doivent rester confidentielles pendant des années sont le point de départ naturel.
La conformité vous demande de justifier vos choix cryptographiques. « Nous ne nous étions pas penchés sur la question » devient difficile à défendre.
Une démarche pragmatique
- Documenter quelle cryptographie protège quelles données (c'est aussi ce qu'attend NIS2).
- Évaluer l'exposition avec un modèle simple comme l'inégalité de Mosca.
- Commencer par les données les plus sensibles et les plus durables, avec un chiffrement hybride.
Le chiffrement soutient la conformité, il ne la remplace pas. Mais c'est l'une des rares mesures qui réduit à la fois le risque et les conséquences d'une fuite. Cet article est une information générale, pas un conseil juridique.
Et vous, êtes-vous exposé ?
Faites le test en 30 secondes dans notre Lab.
