Le 30 septembre 2026, la Banque de France a annoncé le succès d’une expérimentation discrète mais lourde de conséquences pour l’ensemble du secteur financier français : la protection, par cryptographie post-quantique, des fichiers réglementaires transmis par un assureur sur sa plateforme de reporting OneGate. Le partenaire de ce test est Allianz France, qui transmet chaque semaine des déclarations obligatoires à l’institution. Deux normes américaines toutes récentes, ML-KEM et ML-DSA, ont servi de socle technique à l’opération. L’enjeu dépasse largement le cas d’un seul assureur : il s’agit du premier test opérationnel connu, en France, de protection post-quantique sur un canal réglementaire bancaire réel.
Cette annonce intervient dans un calendrier particulièrement serré. L’ANSSI a indiqué vouloir cesser de certifier les produits de sécurité dépourvus de capacités de résistance quantique à partir de 2027, et l’Union européenne vise une migration des cas d’usage critiques pour 2030. Le Cyber Resilience Act (CRA) impose par ailleurs depuis le 11 septembre 2026 de nouvelles obligations de sécurité pour les produits numériques commercialisés dans l’UE. Dans ce contexte, le pilote Banque de France-Allianz France n’est pas un simple exercice de laboratoire : c’est un signal envoyé à tout un secteur qui doit désormais démontrer, concrètement, que la transition post-quantique est possible sans tout reconstruire.
OneGate, la plateforme réglementaire visée par le test
OneGate est le portail que la Banque de France met à disposition des entités supervisées pour leurs obligations de reporting récurrent. Les banques, les sociétés de gestion et les assureurs y déposent, selon une fréquence qui peut être hebdomadaire, des fichiers contenant des données prudentielles sensibles. Dans le cas d’Allianz France, le document technique publié par la Banque de France évoque explicitement une obligation de transmission hebdomadaire de données réglementaires. Ce flux, répété sans interruption, constitue exactement le type de trafic que les experts en cryptographie post-quantique considèrent comme vulnérable : des données structurées, prévisibles, transmises à intervalle régulier pendant des années.
L’expérimentation n’a pas consisté à remplacer OneGate ni les applications métier qui l’alimentent. La Banque de France a choisi une approche dite de “tunneling” : une couche de chiffrement post-quantique vient s’ajouter par-dessus les communications TLS existantes, sans toucher aux systèmes d’authentification, aux navigateurs ou aux applications déjà en production chez Allianz France. Cette méthode limite considérablement le coût et la durée du projet, un point que soulignent systématiquement les responsables de la transition post-quantique dans le secteur financier : personne n’a les moyens de réécrire son système d’information entier avant 2030.
ML-KEM et ML-DSA : les deux normes NIST derrière l’expérimentation
Le pilote repose sur deux standards publiés par le NIST (l’institut américain de normalisation) en août 2024. ML-KEM, référencé sous le nom FIPS 203, assure l’échange de clés de chiffrement ; il descend directement de l’algorithme CRYSTALS-Kyber, vainqueur du concours de normalisation post-quantique lancé par le NIST en 2016. ML-DSA, référencé FIPS 204, assure quant à lui l’authenticité des parties qui communiquent ; il dérive de CRYSTALS-Dilithium. Dans le pilote Banque de France-Allianz France, ML-KEM a servi à établir le secret partagé qui chiffre le tunnel, tandis que ML-DSA a permis de vérifier que chaque partie est bien celle qu’elle prétend être, limitant ainsi le risque d’usurpation d’identité en plus de celui d’interception.
Les recommandations européennes évoquent plusieurs tailles de paramètres pour ces deux familles d’algorithmes : ML-KEM-768 et ML-KEM-1024 pour le chiffrement, ML-DSA-65 et ML-DSA-87 pour la signature, ces jeux de paramètres ayant été précisés par le groupe européen de certification en cybersécurité (ECCG) dans une mise à jour d’avril 2026, après une première version publiée en mai 2025. La Banque de France n’a toutefois communiqué ni la taille de clé retenue, ni le jeu de paramètres exact utilisé lors du test, ni les temps de latence observés. C’est une information que beaucoup de professionnels du secteur attendent, car elle conditionne la viabilité de la bascule à grande échelle. On trouve un comparatif plus large des deux standards dans notre analyse ML-KEM vs ML-DSA.
Le tunnel hybride : une architecture pensée pour ne rien casser
Le terme “hybride” revient dans toute la documentation technique de ce pilote. Il ne signifie pas que la cryptographie classique a été abandonnée : au contraire, RSA ou les courbes elliptiques continuent d’opérer normalement dans la couche TLS existante, tandis qu’une seconde couche, post-quantique, vient s’y superposer. Cette double protection répond à une inquiétude légitime : les algorithmes post-quantique sont encore jeunes, et personne ne veut faire reposer la sécurité d’une infrastructure critique uniquement sur des mathématiques publiées il y a deux ans. Si une faiblesse imprévue était découverte dans ML-KEM ou ML-DSA, le chiffrement classique resterait en place comme filet de sécurité.
Concrètement, ce type de montage hybride s’appuie souvent sur des groupes d’échange de clés combinés, déjà pris en charge par certaines piles TLS modernes. Voici, à titre d’illustration technique du principe général (et non une reproduction de la configuration exacte de la Banque de France, qui n’a pas été rendue publique), la manière dont un groupe hybride se négocie aujourd’hui dans un client OpenSSL récent :
openssl s_client -connect exemple-regulateur.fr:443 \
-groups X25519MLKEM768 \
-tls1_3
Le groupe X25519MLKEM768 combine la courbe elliptique classique X25519 et le mécanisme post-quantique ML-KEM-768 : si l’un des deux composants cède, l’autre continue de protéger la session. C’est exactement la logique de “tunnel” que décrit la Banque de France, même si l’institution n’a pas précisé si elle a utilisé ce groupe particulier ou une combinaison propriétaire.
“Store now, decrypt later” : la menace qui justifie l’urgence
La raison d’être de ce pilote tient en une expression que les cryptographes répètent depuis des années : “store now, decrypt later”, ou “collecter maintenant, déchiffrer plus tard”. Un acteur disposant de capacités de stockage massives peut aujourd’hui intercepter et conserver des flux chiffrés avec les algorithmes classiques, dans l’attente qu’un ordinateur quantique suffisamment puissant permette, demain, de casser RSA ou les courbes elliptiques et de lire ces données rétroactivement. Pour des informations qui doivent rester confidentielles pendant dix, vingt ou trente ans, comme certaines données prudentielles ou actuarielles, le risque n’est pas théorique : il est déjà en train de se matérialiser, même si l’ordinateur quantique capable de l’exploiter n’existe pas encore.
C’est précisément ce risque que la Banque de France dit avoir voulu traiter en priorité. Son communiqué évoque aussi un second risque, moins souvent mis en avant dans le débat public : l’usurpation d’identité des parties communicantes. Un attaquant qui parviendrait à casser une signature classique pourrait, en théorie, se faire passer pour une entité réglementée ou pour la Banque de France elle-même lors d’un échange de données. L’usage de ML-DSA dans le pilote vise directement à neutraliser ce scénario, en plus de la confidentialité des fichiers transmis.
Pourquoi Allianz France a été choisie comme partenaire
Le choix d’un assureur plutôt que d’une banque pour ce premier test n’est pas anodin. Les assureurs transmettent à la Banque de France et aux autorités prudentielles des volumes de données particulièrement sensibles et durables : provisions techniques, engagements de long terme, données actuarielles qui engagent l’entreprise sur plusieurs décennies. C’est exactement le profil de données pour lequel le risque “store now, decrypt later” est le plus pertinent, puisque la confidentialité doit tenir bien au-delà de l’horizon où un ordinateur quantique cryptographiquement pertinent pourrait apparaître.
La Banque de France n’a pas communiqué les raisons précises du choix d’Allianz France plutôt qu’un autre assureur, ni le nom d’un éventuel prestataire technique ayant participé à l’intégration. Aucun fournisseur commercial de cryptographie post-quantique, comme Thales, IDEMIA ou PQShield, n’est mentionné dans les documents disponibles : rien n’indique qu’ils aient été impliqués, et rien ne permet de l’exclure non plus. Cette zone d’ombre est révélatrice d’une période de transition où les institutions préfèrent communiquer sur le principe de la réussite technique avant de dévoiler les détails d’architecture, souvent pour des raisons de sécurité opérationnelle.
De CRYSTALS-Kyber à FIPS 203 : bref historique d’une normalisation longue de huit ans
Un concours lancé en 2016
Le NIST a ouvert son concours de normalisation post-quantique en 2016, face à la perspective qu’un ordinateur quantique suffisamment puissant finisse par casser RSA et les courbes elliptiques, piliers de la cryptographie à clé publique depuis les années 1970 et 1980. Après plusieurs tours d’évaluation publique impliquant des dizaines d’équipes de recherche dans le monde, CRYSTALS-Kyber et CRYSTALS-Dilithium ont été retenus parmi les finalistes en 2022, avant d’être formalisés sous leurs noms définitifs ML-KEM et ML-DSA lors de la publication des normes FIPS 203 et FIPS 204 en août 2024.
De la normalisation au déploiement réel
Entre la publication d’une norme cryptographique et son déploiement dans une infrastructure critique, il s’écoule traditionnellement plusieurs années, le temps que les bibliothèques logicielles, le matériel de sécurité (HSM) et les processus de certification s’adaptent. Le pilote Banque de France-Allianz France, mené un peu plus de deux ans après la publication de FIPS 203 et FIPS 204, s’inscrit donc dans un calendrier de transition plutôt rapide comparé aux cycles historiques de la cryptographie bancaire, où des algorithmes comme le DES ou le Triple DES sont restés en service pendant des décennies après la découverte de leurs premières faiblesses.
La France en pointe du G7 sur la cryptographie post-quantique
Ce pilote ne sort pas de nulle part. Le 3 septembre 2026, le groupe de travail cybersécurité du G7 a publié une déclaration intitulée “Preparing for the Post-Quantum Era : A Call to Action”, pilotée par l’ANSSI pendant la présidence française du G7. Le texte a été signé par les agences de cybersécurité du Canada, de la France, de l’Allemagne, de l’Italie, du Japon, du Royaume-Uni et des États-Unis, avec la Commission européenne et l’ENISA en qualité de contributeurs invités. Le message central de cette déclaration : les organisations ne peuvent plus traiter la migration post-quantique comme un sujet facultatif ou lointain. Notre analyse complète de cette déclaration du G7 est disponible dans notre article consacré à l’appel à l’action du G7.
L’ANSSI a par ailleurs précisé qu’elle cessera de certifier les produits de sécurité dépourvus de capacités post-quantique à compter de 2027, et que les achats publics français devront de plus en plus privilégier des produits intégrant ML-KEM et ML-DSA d’ici 2030. L’agence française affiche une préférence marquée pour les approches hybrides, exactement celle retenue dans le pilote OneGate, où la cryptographie classique et post-quantique coexistent plutôt que de se substituer brutalement l’une à l’autre. Les détails de cette échéance de certification sont traités dans notre dossier sur l’obligation post-quantique de l’ANSSI dès 2027.
Comparatif européen : Bundesbank, BaFin, BCE et le calendrier du G7
La Banque de France n’est pas la seule institution financière européenne à s’intéresser au sujet, mais elle semble être, à ce jour, celle qui a le plus avancé sur un test opérationnel concret avec un partenaire privé nommé publiquement. Le régulateur allemand BaFin a indiqué avoir participé à une feuille de route du groupe d’experts cyber du G7 publiée le 13 janvier 2026, destinée à coordonner la transition du secteur financier vers la cryptographie post-quantique. La Bundesbank a publié de son côté la déclaration correspondante du G7 sur une feuille de route coordonnée pour le secteur financier. Ces publications relèvent toutefois davantage de la coordination réglementaire que d’un pilote technique chiffré en conditions réelles avec un partenaire du secteur privé.
Les autorités de supervision européennes (ESMA, EBA, EIOPA) ont, elles, inscrit le sujet du calcul quantique dans leurs programmes de travail 2026, un signal d’attention réglementaire qui ne s’est pas encore traduit, à notre connaissance, par un pilote équivalent à celui de la Banque de France. C’est cette antériorité opérationnelle, et non la seule intention politique, qui distingue le cas français dans le paysage européen actuel.
| Norme NIST | Nom technique | Fonction | Origine | Validation officielle |
|---|---|---|---|---|
| FIPS 203 | ML-KEM | Encapsulation / échange de clés | Dérivé de CRYSTALS-Kyber | Août 2024 (NIST) |
| FIPS 204 | ML-DSA | Signature numérique / authenticité | Dérivé de CRYSTALS-Dilithium | Août 2024 (NIST) |
| — | ML-KEM-768 / 1024 | Jeux de paramètres recommandés UE | Mise à jour ECCG | Avril 2026 (ECCG, après mai 2025) |
| — | ML-DSA-65 / 87 | Jeux de paramètres recommandés UE | Mise à jour ECCG | Avril 2026 (ECCG, après mai 2025) |
Le calendrier réglementaire qui met la pression sur les entreprises
Ce qui transforme un pilote technique isolé en sujet d’intérêt général, c’est la série d’échéances qui s’accumulent au même moment. Le Cyber Resilience Act européen impose depuis le 11 septembre 2026 de nouvelles obligations de sécurité pour les produits comportant des éléments numériques vendus dans l’UE. L’ANSSI vise 2027 pour ne plus certifier les produits dépourvus de capacités post-quantique. L’Union européenne, dans son ensemble, pousse les États membres à engager leur planification de transition d’ici la fin de l’année 2026, avec un objectif de migration des cas d’usage critiques fixé à 2030. Le tableau ci-dessous résume ce calendrier tel que documenté par les sources officielles disponibles :
| Date | Acteur | Mesure ou événement |
|---|---|---|
| Mai 2025 | ECCG (UE) | Première version des recommandations sur les paramètres ML-KEM/ML-DSA |
| 13 janvier 2026 | G7 / BaFin / Bundesbank | Publication d’une feuille de route pour la transition post-quantique du secteur financier |
| Avril 2026 | ECCG (UE) | Mise à jour des jeux de paramètres recommandés (ML-KEM-768/1024, ML-DSA-65/87) |
| 3 septembre 2026 | G7 (présidence ANSSI) | Déclaration “Preparing for the Post-Quantum Era : A Call to Action” |
| 11 septembre 2026 | Union européenne | Entrée en application d’une disposition du Cyber Resilience Act |
| 30 septembre 2026 | Banque de France / Allianz France | Annonce du succès de l’expérimentation post-quantique sur OneGate |
| Fin 2026 | États membres UE | Échéance indicative pour engager la planification de la transition post-quantique |
| 2027 | ANSSI | Fin de la certification de produits sans capacités post-quantique |
| 2030 | Union européenne / ANSSI | Objectif de migration des cas d’usage critiques et des achats publics |
Pour une vue d’ensemble de cette échéance européenne, notre dossier sur le compte à rebours post-quantique imposé par l’UE détaille les obligations qui pèsent déjà sur les opérateurs d’infrastructures critiques.
Ce que l’expérimentation ne révèle pas : les zones d’ombre techniques
Un pilote communiqué par voie de presse laisse toujours plus de questions ouvertes que de réponses, et celui-ci ne fait pas exception. La Banque de France n’a précisé ni la taille de clé retenue pour ML-KEM, ni le jeu de paramètres ML-DSA utilisé, ni le moindre chiffre de performance : pas de latence mesurée, pas de surcharge de calcul, pas de taille de handshake TLS. Elle n’a pas non plus confirmé si la combinaison hybride utilisait un groupe standardisé comme X25519MLKEM768 ou une implémentation propriétaire, ni identifié de prestataire technique ayant participé à l’intégration.
Ce manque de détails n’est pas nécessairement un signe de dissimulation : beaucoup d’institutions financières préfèrent communiquer d’abord sur la preuve de concept, avant de documenter techniquement une architecture encore susceptible d’évoluer avant son passage en production. Mais pour les équipes techniques qui doivent, elles aussi, préparer leur propre migration, cette absence de données chiffrées concrètes limite fortement la possibilité de s’appuyer directement sur ce pilote comme référence d’implémentation.
Impact sur le marché de la cryptographie post-quantique en France
Même incomplet sur le plan technique, ce pilote a une valeur de signal pour tout un écosystème de fournisseurs. Les éditeurs de modules matériels de sécurité (HSM), les intégrateurs de piles TLS et les cabinets de conseil en cryptographie observent de près la manière dont une institution aussi conservatrice que la Banque de France choisit de communiquer sur sa propre transition. Un pilote réussi, même partiellement documenté, donne un argument commercial de poids à tous les fournisseurs qui proposent déjà des briques ML-KEM et ML-DSA aux acteurs financiers français : la preuve que l’approche hybride “en tunnel” fonctionne sans tout casser.
Ce type d’annonce institutionnelle a aussi un effet d’entraînement sur les directions des systèmes d’information des grandes entreprises réglementées. Un responsable sécurité qui devait jusqu’ici justifier un budget de migration post-quantique sur la base de recommandations abstraites de l’ANSSI ou de l’ENISA dispose désormais d’un exemple concret, documenté par voie de communiqué officiel, impliquant deux institutions de premier plan du secteur financier français.
La réaction de la Banque de France
Denis Beau, premier sous-gouverneur de la Banque de France, a commenté la réussite de l’expérimentation dans le communiqué officiel de l’institution. Traduit de l’anglais, il a indiqué que « le succès de cette expérimentation marque une nouvelle étape dans notre feuille de route visant à atténuer les risques cyber et à garantir la résilience de notre système financier, en favorisant l’adoption de la cryptographie post-quantique » (communiqué de la Banque de France). Cette déclaration situe explicitement le pilote OneGate dans une trajectoire de long terme, et non comme un coup d’essai isolé.
Ce que cela signifie pour les entreprises et les RSSI
Pour un responsable de la sécurité des systèmes d’information dans une entreprise régulée, ce pilote envoie un message simple : l’argument “la cryptographie post-quantique n’est pas encore prête pour la production” perd du terrain. Si une banque centrale, institution réputée pour sa prudence, a pu démontrer une protection post-quantique fonctionnelle sur un canal réglementaire réel sans modifier ses applications critiques, l’excuse technique devient plus difficile à défendre face à un comité de direction ou à un auditeur.
D’autres acteurs du secteur bancaire testent déjà des briques similaires sur la signature numérique, comme le détaille notre article sur les banques qui expérimentent la signature post-quantique ML-DSA-65. Concrètement, les entreprises qui transmettent des données réglementaires à la Banque de France, à l’ACPR ou à d’autres superviseurs européens ont intérêt à commencer, dès maintenant, un inventaire de leurs algorithmes cryptographiques en usage, à identifier les flux de données à longue durée de vie les plus exposés au risque “store now, decrypt later”, et à tester des architectures hybrides similaires sur des environnements non critiques avant d’envisager une bascule en production. L’approche en tunnel, qui ne touche pas aux applications existantes, constitue un point de départ nettement moins coûteux qu’une refonte complète des systèmes d’authentification.
Perspectives : cinq prédictions pour 2027-2030
Sur la base du calendrier réglementaire déjà public et de la dynamique observée depuis le début de l’année 2026, plusieurs évolutions paraissent probables pour les prochaines années.
- D’autres grands assureurs et banques françaises, parmi les plus exposés aux obligations de reporting lourd (CNP Assurances, Groupama, grandes banques de réseau), devraient annoncer des pilotes comparables avant l’échéance de certification de l’ANSSI fixée à 2027.
- L’ANSSI devrait préciser, d’ici 2027, des exigences plus concrètes de certification post-quantique pour les prestataires techniques qui interviennent sur les flux réglementaires, plutôt que de laisser chaque institution définir seule son architecture.
- Le marché français des passerelles de chiffrement post-quantique et des HSM compatibles ML-KEM/ML-DSA devrait s’accélérer, porté par la double échéance ANSSI 2027 et UE 2030, sans qu’un chiffre de marché fiable ne soit aujourd’hui disponible publiquement.
- D’autres banques centrales européennes, en particulier la Bundesbank et potentiellement la Banque centrale européenne, devraient publier des résultats de pilotes opérationnels comparables au cours de l’année 2027, après une phase 2026 plutôt centrée sur la coordination réglementaire.
- Les détails techniques aujourd’hui non divulgués par la Banque de France (tailles de clés, performances, éventuel prestataire) devraient être progressivement rendus publics à mesure que le projet évoluera du statut de pilote vers celui de déploiement en production.
Questions fréquentes
Qu’est-ce que l’expérimentation post-quantique de la Banque de France ?
Il s’agit d’un test, annoncé le 30 septembre 2026, visant à protéger par cryptographie post-quantique les fichiers réglementaires transmis par Allianz France à la Banque de France via la plateforme OneGate, en ajoutant un tunnel chiffré ML-KEM/ML-DSA par-dessus les communications existantes.
Que sont ML-KEM et ML-DSA ?
ML-KEM (FIPS 203) est la norme du NIST pour l’échange de clés résistant aux ordinateurs quantiques, dérivée de CRYSTALS-Kyber. ML-DSA (FIPS 204) est la norme du NIST pour la signature numérique post-quantique, dérivée de CRYSTALS-Dilithium. Les deux ont été validées en août 2024.
Pourquoi a-t-on choisi une approche hybride plutôt que purement post-quantique ?
Parce que les algorithmes post-quantique sont encore relativement jeunes. En conservant la cryptographie classique en parallèle, l’architecture garde un filet de sécurité si une faiblesse imprévue était découverte dans ML-KEM ou ML-DSA. C’est l’approche que privilégie également l’ANSSI dans ses recommandations.
Qu’est-ce que OneGate ?
OneGate est la plateforme de reporting réglementaire de la Banque de France, utilisée par les banques, assureurs et sociétés de gestion pour transmettre leurs déclarations prudentielles obligatoires, selon une fréquence qui peut être hebdomadaire.
Qu’est-ce que le risque “store now, decrypt later” ?
C’est le risque qu’un acteur intercepte et conserve aujourd’hui des données chiffrées avec des algorithmes classiques, dans l’attente qu’un futur ordinateur quantique permette de les déchiffrer rétroactivement. Les données à longue durée de vie, comme les données actuarielles ou prudentielles, sont les plus exposées.
Quand la cryptographie post-quantique sera-t-elle obligatoire en France ?
L’ANSSI prévoit de cesser de certifier les produits de sécurité dépourvus de capacités post-quantique à partir de 2027. L’Union européenne vise, de son côté, une migration des cas d’usage critiques et des achats publics d’ici 2030.
Cette expérimentation va-t-elle changer immédiatement les systèmes utilisés par les entreprises françaises ?
Non, dans l’immédiat. Il s’agit d’un pilote limité à un partenaire, sans calendrier de généralisation annoncé par la Banque de France. Il sert avant tout de preuve de concept et de signal réglementaire pour l’ensemble du secteur financier.
D’autres banques centrales européennes ont-elles mené des tests similaires ?
La Bundesbank et le régulateur allemand BaFin ont participé à une feuille de route de coordination du G7 publiée en janvier 2026, mais aucun pilote opérationnel comparable, avec un partenaire privé nommé publiquement, n’a été documenté à ce jour par ces institutions.




