DuoKey
Ressources
Article

Réglementation post-quantique en Suisse : orientations NCSC et FINMA 05/2026

La Suisse n'a pas de loi PQC unique. Les briefs technologiques du NCSC disent commencer maintenant ; l'orientation FINMA 05/2026 attend une feuille de route validée par le conseil d'ici mi-2027, avec inventaire, crypto-agilité et priorisation harvest-now-decrypt-later.

Nagib Aouini··12 min de lecture

Réglementation post-quantique en Suisse : orientations NCSC et FINMA 05/2026


La Suisse n'a pas adopté de loi sur la cryptographie post-quantique et n'a pas publié de calendrier national 2028/2031/2035 à la manière du NCSC britannique ou de BSI TR-02102 en Allemagne. Cette absence n'équivaut pas à un laissez-passer. Le Centre national pour la cybersécurité (NCSC) a indiqué aux organisations qu'une action sur le PQC est nécessaire, et pour les institutions financières supervisées par la FINMA l'attente est désormais précise : une feuille de route de migration approuvée par le conseil d'ici mi-2027, fondée sur un inventaire cryptographique, une analyse de risque des données à longue durée de vie, et la crypto-agilité dans l'outsourcing.

Ce guide couvre ce que le NCSC et la FINMA ont réellement dit, qui est dans le périmètre, quelles dates comptent, et les premières étapes qui transforment l'orientation en programme : inventaire, préparation HSM/KMS, et déploiement PQC hybride. Pour le chemin d'atterrissage FINMA en particulier, voir aussi notre cas d'usage FINMA 05/2026.


Table des matières

  1. Ce que le régulateur a dit
  2. Qui est dans le périmètre
  3. Le calendrier
  4. Premières étapes pratiques
  5. La checklist technique
  6. Correspondance avec DuoKey Cockpit
  7. FAQ

Ce que le régulateur a dit

NCSC : action requise, inventaire d'abord

En novembre 2024, le NCSC a publié une évaluation indiquant qu'une action est requise sur la cryptographie post-quantique. En décembre 2025, il a suivi avec un brief technologique sur les ordinateurs quantiques et le PQC. Le message pratique du brief est cohérent dans les deux documents :

  • Évaluer où la cryptographie asymétrique actuelle est utilisée
  • Inventorier le chiffrement, les signatures et les dépendances d'authentification
  • Prioriser les données avec exigences de confidentialité longue durée menacées par la collecte harvest-now-decrypt-later
  • Exiger des fournisseurs et partenaires d'outsourcing qu'ils planifient la migration plutôt que d'attendre qu'une loi suisse nomme des algorithmes

Le NCSC pointe vers les algorithmes standardisés NIST (ML-KEM / FIPS 203, ML-DSA / FIPS 204, SLH-DSA / FIPS 205) comme destination technique que le suivi fédéral suisse suit déjà. Il n'invente pas une suite algorithmique suisse parallèle.

Orientation FINMA 05/2026 : feuille de route d'ici mi-2027

Le 9 juillet 2026, la FINMA a publié la Communication de surveillance 05/2026 sur l'informatique quantique. La communication rend compte d'une enquête auprès de 60 institutions supervisées (novembre 2025 à janvier 2026) puis fixe des attentes de surveillance.

Constatations d'enquête que la FINMA a choisi de publier :

  • Les institutions sont conscientes du risque quantique cryptographiquement pertinent
  • Seules environ 8 % détenaient une feuille de route de migration concrète
  • Environ 72 % n'avaient pris aucune mesure post-quantique au moment de l'enquête
  • Les répondants eux-mêmes classaient la crypto-agilité et un inventaire cryptographique comme fondations à haute valeur pour la migration

Les mesures recommandées par la FINMA sont assez concrètes pour planifier contre elles :

  1. Une stratégie adoptée par le conseil d'administration (Oberleitungsorgan), dont découle un plan de mise en œuvre avec jalons et priorités
  2. Des dates cibles pour la migration complète et pour la migration des processus métier critiques
  3. Une analyse de risque spécifique à l'institution qui traite harvest-now-decrypt-later comme un vrai risque de confidentialité pour les données à longue durée de vie
  4. Un inventaire cryptographique complet, tenu à jour en continu, couvrant les données en transit (VPN, TLS, HTTPS et similaires), les données au repos, les signatures numériques, la gestion des clés et les mécanismes d'authentification
  5. Des plans de migration pour les systèmes utilisant encore des algorithmes vulnérables au quantique, dimensionnés au risque associé
  6. La crypto-agilité comme prérequis pour les nouveaux logiciels et l'outsourcing de données, et intégration dans l'outsourcing existant dès que praticable
  7. Une feuille de route PQC établie d'ici mi-2027 au plus tard

La FINMA cadre cela à l'intérieur des obligations existantes de risque opérationnel et de résilience. Elle n'invente pas une nouvelle condition de licence à partir de rien ; elle dit aux institutions que ces devoirs existants exigent déjà une gestion prospective du risque cryptographique.

PKI fédérale et marchés publics

Séparément, l'Office fédéral de l'informatique et de la télécommunication (OFIT / BIT) ajuste les paramètres de la Swiss Government PKI et signale la préparation à la cryptographie post-quantique sur les classes de certificats gouvernementaux. Si vous émettez vers ou vous appuyez sur la Swiss Government PKI, traitez le travail de migration du BIT comme une dépendance de votre propre feuille de route certificats et signatures, même si la FINMA ne vous supervise pas.


Qui est dans le périmètre

RégimeQui il lieCe qu'il exige sur le PQC
Orientation FINMA 05/2026Institutions financières supervisées par la FINMA (banques, assureurs et autres entités supervisées dans la population d'enquête et le périmètre supervisé plus large)Stratégie validée par le conseil, inventaire, analyse de risque, feuille de route mi-2027, crypto-agilité dans l'outsourcing
Briefs technologiques NCSCAudience large : entreprises et opérateurs traitant des informations nécessitant une protectionCommencer l'inventaire et la planification de migration ; prioriser les données confidentielles à longue durée de vie ; pousser les fournisseurs sur des plans PQC
LPD révisée (nDSG)Responsables et sous-traitants de données personnelles au titre du droit suisse de la protection des donnéesMesures techniques et organisationnelles appropriées ; le chiffrement reste un contrôle proportionné au risque, pas un mandat PQC nommé
Administration fédérale / BIT PKISystèmes fédéraux et parties utilisant la Swiss Government PKISuivre le travail de migration certificats et algorithmes OFIT/BIT pour les services de confiance gouvernementaux
Infrastructures critiques / suivi NCSOpérateurs suivis sous la Stratégie nationale de protection de la Suisse contre les cyber-risquesSuivi NCSC et Cyber-Defence Campus ; pas de loi nationale distincte de complétion PQC publiée à la date de rédaction

La plupart des banques et assureurs suisses se situent à la fois dans la ligne FINMA et la ligne LPD. Les fournisseurs technologiques de ces institutions héritent d'attentes de crypto-agilité via les clauses d'outsourcing même lorsque la FINMA ne supervise pas directement le fournisseur.


Le calendrier

ÉchéanceJalonSource
MaintenantInventaire cryptographique, priorisation harvest-now-decrypt-later, engagement des fournisseursBriefs NCSC (2024/2025)
Mi-2027Feuille de route PQC approuvée par le conseil avec jalons et prioritésOrientation FINMA 05/2026
Défini par l'institutionDates cibles pour la migration des processus critiques et la migration complèteLa FINMA attend que vous les fixiez dans la feuille de route ; elle ne publie pas une coupure nationale unique 2030/2035 pour tous les systèmes suisses
Aligné sur NIST / pairsDéploiement hybride puis PQC-only suivant FIPS 203/204/205Direction technique NCSC ; pas de liste d'algorithmes uniquement suisse

La Suisse est plus stricte que beaucoup de juridictions sur l'artefact de gouvernance à court terme (feuille de route d'ici mi-2027) et plus souple sur une date unique de coucher technique nationale. Ne lisez pas l'absence de coucher 2031 pour l'accord de clés comme une permission de retarder la découverte. L'enquête FINMA traitait déjà les feuilles de route manquantes comme un écart de risque opérationnel.

Pour comparaison : le BSI allemand nomme des dates techniques 2030/2031/2035 ; le NCSC britannique nomme des jalons de programme 2028/2031/2035 ; le chemin fédéral US nomme l'établissement de clés HVA d'ici 2030. Une feuille de route FINMA suisse qui ignore ces calendriers pairs pour les systèmes transfrontaliers vieillira mal.


Premières étapes pratiques

1. Inventaire cryptographique

La FINMA est explicite : l'analyse de risque des processus métier doit produire un inventaire complet des méthodes cryptographiques en usage, tenu à jour. Couvrir au minimum :

  • Chiffrement en transit (VPN, TLS, HTTPS, liaisons privées)
  • Chiffrement au repos
  • Signatures numériques et mécanismes d'authentification
  • Emplacements de gestion des clés (HSM, KMS, coffre, fournisseur cloud)
  • Systèmes outsourcés où la cryptographie est exécutée par un tiers

Marquez quels algorithmes sont vulnérables au quantique et quels ensembles de données nécessitent une confidentialité pluriannuelle. Ce marquage transforme l'inventaire en plan de migration priorisé plutôt qu'en tableur. Un CBOM est le format durable ; voir notre guide CBOM.

2. Préparation HSM et KMS

La FINMA liste la gestion des clés dans le périmètre d'inventaire pour une raison. Une feuille de route qui change les suites de chiffrement TLS mais ne peut pas réémettre ou protéger de nouveaux types de clés dans vos HSM s'arrêtera au premier processus critique.

  • Inventorier chaque magasin de clés qui détient du matériel pour les processus métier dans le périmètre
  • Confirmer le support (ou un chemin de montée en version daté) pour les types de clés PQC NIST et les artefacts hybrides plus grands
  • Décider quelles clés doivent rester sous contrôle suisse ou institutionnel pour des raisons de secret et d'outsourcing, séparément du choix d'algorithme
  • Mettre dès maintenant un langage de crypto-agilité dans les nouveaux contrats d'outsourcing ; la FINMA le recommande comme prérequis pour les nouveaux arrangements logiciels et de données

3. Déploiement PQC hybride

Ni le NCSC ni la FINMA n'exigent une construction hybride spécifique à la Suisse. Les deux pointent vers les mêmes standards NIST que le reste du monde réglementé adopte. L'hybride classique-plus-ML-KEM sur les chemins de transit à haute exposition est le premier modèle de déploiement pratique :

  • Terminaison TLS face clients et partenaires
  • Liaisons interbancaires et d'infrastructures de marché
  • Accès distant et IPsec site à site

Utilisez les mêmes chemins d'implémentation couverts dans nos guides F5 et FortiGate. Documentez l'étape hybride comme transitoire, avec un chemin pour abandonner la moitié classique une fois que votre comité de risque accepte le PQC-only pour ce canal. L'enquête FINMA elle-même traitait déjà la crypto-agilité comme facteur de succès central ; un déploiement hybride que vous ne pouvez ni inverser ni avancer est incomplet.


La checklist technique

  • Le conseil (ou organe de gouvernance équivalent) a adopté une stratégie PQC / risque quantique, ou un papier daté est à l'ordre du jour avant mi-2027
  • Une feuille de route écrite existe avec jalons, responsables, et dates cibles pour les processus critiques et la migration complète
  • L'inventaire cryptographique couvre transit, au repos, signatures, authentification et gestion des clés, y compris les systèmes outsourcés
  • L'inventaire marque les algorithmes vulnérables au quantique et les données avec exigences de confidentialité longue durée
  • Harvest-now-decrypt-later est explicitement traité dans l'analyse de risque, pas seulement les scénarios « l'ordinateur quantique existe »
  • Les plateformes HSM/KMS peuvent supporter les types de clés PQC/hybrides planifiés, ou le remplacement est programmé
  • Les nouveaux contrats d'outsourcing logiciels et de données incluent des exigences de crypto-agilité ; les contrats existants ont un chemin de remédiation
  • Le PQC hybride est piloté sur au moins un chemin de transit à haute exposition avec un chemin documenté vers le PQC-only
  • Si vous vous appuyez sur la Swiss Government PKI, les plans de migration BIT/OFIT sont suivis comme dépendance externe

Correspondance avec DuoKey Cockpit

La feuille de route FINMA mi-2027 commence par un inventaire que vous pouvez maintenir, pas une slide d'atelier ponctuelle. La génération CBOM et le Quantum Risk Score de DuoKey produisent la posture cryptographique continuellement mise à jour que la FINMA décrit, y compris les parcs outsourcés et multi-cloud. Les détails sont dans le guide CBOM et le cas d'usage FINMA 05/2026.

Le déploiement hybride sur TLS de bordure et IPsec correspond aux mêmes workflows assistés MCP F5 et FortiGate utilisés dans d'autres juridictions. Le contrôle des clés qui doit rester chez l'institution, préoccupation récurrente de secret et d'outsourcing en Suisse, correspond au modèle de clés détenues par le client et de coffre MPC de DuoKey plutôt qu'à laisser la migration uniquement dans la matrice de responsabilité partagée d'un fournisseur cloud.


FAQ

Q : L'orientation FINMA 05/2026 est-elle du droit contraignant ?

C'est une communication de surveillance, pas une loi fédérale. La FINMA l'a publiée comme articulation de ce que les attentes existantes de risque opérationnel et de résilience exigent déjà pour le cyber-risque lié au quantique. Les institutions supervisées qui arrivent à mi-2027 sans feuille de route doivent s'attendre à ce que cet écart apparaisse dans le dialogue de surveillance.

Q : La Suisse impose-t-elle des algorithmes PQC spécifiques ?

Pas dans une suite nommée suisse. Le matériel NCSC pointe vers NIST FIPS 203/204/205. Planifiez contre ces standards sauf et jusqu'à ce qu'une norme fédérale suisse dise autrement.

Q : Nous ne sommes pas une banque. Est-ce que cela s'applique ?

L'orientation NCSC s'applique toujours comme conseil cyber national. La LPD exige toujours une sécurité appropriée pour les données personnelles. Si vous êtes un fournisseur technologique critique d'institutions supervisées FINMA, attendez-vous à ce que la crypto-agilité et les preuves de migration apparaissent dans les contrats même sans supervision FINMA directe.

Q : Comment cela se compare-t-il aux calendriers britannique ou allemand ?

La Suisse est plus précoce sur l'artefact de gouvernance (feuille de route d'ici mi-2027) et moins prescriptive sur un coucher technique national unique. Utilisez les calendriers pairs (UK, Allemagne, US) pour fixer des jalons techniques dans votre feuille de route FINMA afin que les systèmes transfrontaliers ne soient pas planifiés deux fois.


Conclusion

La réglementation PQC suisse est portée par l'orientation, pas par la loi, et cela suffit à créer une vraie échéance pour les institutions financières : une feuille de route validée par le conseil d'ici mi-2027, reposant sur un inventaire cryptographique vivant, une analyse de risque harvest-now-decrypt-later, et un outsourcing crypto-agile. Le NCSC a déjà dit à l'économie plus large de commencer le même travail d'inventaire. Construisez l'inventaire, prouvez que vos magasins de clés peuvent changer d'algorithmes, et déployez le PQC hybride sur les chemins de transit qui portent déjà des données confidentielles à longue durée de vie.


Références

Partager

Écrit par

Nagib Aouini

Parlons des décisions qui comptent pour votre programme de sécurité.

Dites-nous où le contrôle est difficile aujourd’hui. Nous vous aiderons à définir une prochaine étape concrète.