Réglementation post-quantique en Suisse : orientations NCSC et FINMA 05/2026
La Suisse n'a pas de loi PQC unique. Les briefs technologiques du NCSC disent commencer maintenant ; l'orientation FINMA 05/2026 attend une feuille de route validée par le conseil d'ici mi-2027, avec inventaire, crypto-agilité et priorisation harvest-now-decrypt-later.
NA
Nagib Aouini··12 min de lecture
Réglementation post-quantique en Suisse : orientations NCSC et FINMA 05/2026
La Suisse n'a pas adopté de loi sur la cryptographie post-quantique et n'a pas publié de calendrier national 2028/2031/2035 à la manière du NCSC britannique ou de BSI TR-02102 en Allemagne. Cette absence n'équivaut pas à un laissez-passer. Le Centre national pour la cybersécurité (NCSC) a indiqué aux organisations qu'une action sur le PQC est nécessaire, et pour les institutions financières supervisées par la FINMA l'attente est désormais précise : une feuille de route de migration approuvée par le conseil d'ici mi-2027, fondée sur un inventaire cryptographique, une analyse de risque des données à longue durée de vie, et la crypto-agilité dans l'outsourcing.
Ce guide couvre ce que le NCSC et la FINMA ont réellement dit, qui est dans le périmètre, quelles dates comptent, et les premières étapes qui transforment l'orientation en programme : inventaire, préparation HSM/KMS, et déploiement PQC hybride. Pour le chemin d'atterrissage FINMA en particulier, voir aussi notre cas d'usage FINMA 05/2026.
En novembre 2024, le NCSC a publié une évaluation indiquant qu'une action est requise sur la cryptographie post-quantique. En décembre 2025, il a suivi avec un brief technologique sur les ordinateurs quantiques et le PQC. Le message pratique du brief est cohérent dans les deux documents :
Évaluer où la cryptographie asymétrique actuelle est utilisée
Inventorier le chiffrement, les signatures et les dépendances d'authentification
Prioriser les données avec exigences de confidentialité longue durée menacées par la collecte harvest-now-decrypt-later
Exiger des fournisseurs et partenaires d'outsourcing qu'ils planifient la migration plutôt que d'attendre qu'une loi suisse nomme des algorithmes
Le NCSC pointe vers les algorithmes standardisés NIST (ML-KEM / FIPS 203, ML-DSA / FIPS 204, SLH-DSA / FIPS 205) comme destination technique que le suivi fédéral suisse suit déjà. Il n'invente pas une suite algorithmique suisse parallèle.
Orientation FINMA 05/2026 : feuille de route d'ici mi-2027
Le 9 juillet 2026, la FINMA a publié la Communication de surveillance 05/2026 sur l'informatique quantique. La communication rend compte d'une enquête auprès de 60 institutions supervisées (novembre 2025 à janvier 2026) puis fixe des attentes de surveillance.
Constatations d'enquête que la FINMA a choisi de publier :
Les institutions sont conscientes du risque quantique cryptographiquement pertinent
Seules environ 8 % détenaient une feuille de route de migration concrète
Environ 72 % n'avaient pris aucune mesure post-quantique au moment de l'enquête
Les répondants eux-mêmes classaient la crypto-agilité et un inventaire cryptographique comme fondations à haute valeur pour la migration
Les mesures recommandées par la FINMA sont assez concrètes pour planifier contre elles :
Une stratégie adoptée par le conseil d'administration (Oberleitungsorgan), dont découle un plan de mise en œuvre avec jalons et priorités
Des dates cibles pour la migration complète et pour la migration des processus métier critiques
Une analyse de risque spécifique à l'institution qui traite harvest-now-decrypt-later comme un vrai risque de confidentialité pour les données à longue durée de vie
Un inventaire cryptographique complet, tenu à jour en continu, couvrant les données en transit (VPN, TLS, HTTPS et similaires), les données au repos, les signatures numériques, la gestion des clés et les mécanismes d'authentification
Des plans de migration pour les systèmes utilisant encore des algorithmes vulnérables au quantique, dimensionnés au risque associé
La crypto-agilité comme prérequis pour les nouveaux logiciels et l'outsourcing de données, et intégration dans l'outsourcing existant dès que praticable
Une feuille de route PQC établie d'ici mi-2027 au plus tard
La FINMA cadre cela à l'intérieur des obligations existantes de risque opérationnel et de résilience. Elle n'invente pas une nouvelle condition de licence à partir de rien ; elle dit aux institutions que ces devoirs existants exigent déjà une gestion prospective du risque cryptographique.
PKI fédérale et marchés publics
Séparément, l'Office fédéral de l'informatique et de la télécommunication (OFIT / BIT) ajuste les paramètres de la Swiss Government PKI et signale la préparation à la cryptographie post-quantique sur les classes de certificats gouvernementaux. Si vous émettez vers ou vous appuyez sur la Swiss Government PKI, traitez le travail de migration du BIT comme une dépendance de votre propre feuille de route certificats et signatures, même si la FINMA ne vous supervise pas.
Qui est dans le périmètre
Régime
Qui il lie
Ce qu'il exige sur le PQC
Orientation FINMA 05/2026
Institutions financières supervisées par la FINMA (banques, assureurs et autres entités supervisées dans la population d'enquête et le périmètre supervisé plus large)
Stratégie validée par le conseil, inventaire, analyse de risque, feuille de route mi-2027, crypto-agilité dans l'outsourcing
Briefs technologiques NCSC
Audience large : entreprises et opérateurs traitant des informations nécessitant une protection
Commencer l'inventaire et la planification de migration ; prioriser les données confidentielles à longue durée de vie ; pousser les fournisseurs sur des plans PQC
LPD révisée (nDSG)
Responsables et sous-traitants de données personnelles au titre du droit suisse de la protection des données
Mesures techniques et organisationnelles appropriées ; le chiffrement reste un contrôle proportionné au risque, pas un mandat PQC nommé
Administration fédérale / BIT PKI
Systèmes fédéraux et parties utilisant la Swiss Government PKI
Suivre le travail de migration certificats et algorithmes OFIT/BIT pour les services de confiance gouvernementaux
Infrastructures critiques / suivi NCS
Opérateurs suivis sous la Stratégie nationale de protection de la Suisse contre les cyber-risques
Suivi NCSC et Cyber-Defence Campus ; pas de loi nationale distincte de complétion PQC publiée à la date de rédaction
La plupart des banques et assureurs suisses se situent à la fois dans la ligne FINMA et la ligne LPD. Les fournisseurs technologiques de ces institutions héritent d'attentes de crypto-agilité via les clauses d'outsourcing même lorsque la FINMA ne supervise pas directement le fournisseur.
Le calendrier
Échéance
Jalon
Source
Maintenant
Inventaire cryptographique, priorisation harvest-now-decrypt-later, engagement des fournisseurs
Briefs NCSC (2024/2025)
Mi-2027
Feuille de route PQC approuvée par le conseil avec jalons et priorités
Orientation FINMA 05/2026
Défini par l'institution
Dates cibles pour la migration des processus critiques et la migration complète
La FINMA attend que vous les fixiez dans la feuille de route ; elle ne publie pas une coupure nationale unique 2030/2035 pour tous les systèmes suisses
Aligné sur NIST / pairs
Déploiement hybride puis PQC-only suivant FIPS 203/204/205
Direction technique NCSC ; pas de liste d'algorithmes uniquement suisse
La Suisse est plus stricte que beaucoup de juridictions sur l'artefact de gouvernance à court terme (feuille de route d'ici mi-2027) et plus souple sur une date unique de coucher technique nationale. Ne lisez pas l'absence de coucher 2031 pour l'accord de clés comme une permission de retarder la découverte. L'enquête FINMA traitait déjà les feuilles de route manquantes comme un écart de risque opérationnel.
Pour comparaison : le BSI allemand nomme des dates techniques 2030/2031/2035 ; le NCSC britannique nomme des jalons de programme 2028/2031/2035 ; le chemin fédéral US nomme l'établissement de clés HVA d'ici 2030. Une feuille de route FINMA suisse qui ignore ces calendriers pairs pour les systèmes transfrontaliers vieillira mal.
Premières étapes pratiques
1. Inventaire cryptographique
La FINMA est explicite : l'analyse de risque des processus métier doit produire un inventaire complet des méthodes cryptographiques en usage, tenu à jour. Couvrir au minimum :
Chiffrement en transit (VPN, TLS, HTTPS, liaisons privées)
Chiffrement au repos
Signatures numériques et mécanismes d'authentification
Emplacements de gestion des clés (HSM, KMS, coffre, fournisseur cloud)
Systèmes outsourcés où la cryptographie est exécutée par un tiers
Marquez quels algorithmes sont vulnérables au quantique et quels ensembles de données nécessitent une confidentialité pluriannuelle. Ce marquage transforme l'inventaire en plan de migration priorisé plutôt qu'en tableur. Un CBOM est le format durable ; voir notre guide CBOM.
2. Préparation HSM et KMS
La FINMA liste la gestion des clés dans le périmètre d'inventaire pour une raison. Une feuille de route qui change les suites de chiffrement TLS mais ne peut pas réémettre ou protéger de nouveaux types de clés dans vos HSM s'arrêtera au premier processus critique.
Inventorier chaque magasin de clés qui détient du matériel pour les processus métier dans le périmètre
Confirmer le support (ou un chemin de montée en version daté) pour les types de clés PQC NIST et les artefacts hybrides plus grands
Décider quelles clés doivent rester sous contrôle suisse ou institutionnel pour des raisons de secret et d'outsourcing, séparément du choix d'algorithme
Mettre dès maintenant un langage de crypto-agilité dans les nouveaux contrats d'outsourcing ; la FINMA le recommande comme prérequis pour les nouveaux arrangements logiciels et de données
3. Déploiement PQC hybride
Ni le NCSC ni la FINMA n'exigent une construction hybride spécifique à la Suisse. Les deux pointent vers les mêmes standards NIST que le reste du monde réglementé adopte. L'hybride classique-plus-ML-KEM sur les chemins de transit à haute exposition est le premier modèle de déploiement pratique :
Terminaison TLS face clients et partenaires
Liaisons interbancaires et d'infrastructures de marché
Accès distant et IPsec site à site
Utilisez les mêmes chemins d'implémentation couverts dans nos guides F5 et FortiGate. Documentez l'étape hybride comme transitoire, avec un chemin pour abandonner la moitié classique une fois que votre comité de risque accepte le PQC-only pour ce canal. L'enquête FINMA elle-même traitait déjà la crypto-agilité comme facteur de succès central ; un déploiement hybride que vous ne pouvez ni inverser ni avancer est incomplet.
La checklist technique
Le conseil (ou organe de gouvernance équivalent) a adopté une stratégie PQC / risque quantique, ou un papier daté est à l'ordre du jour avant mi-2027
Une feuille de route écrite existe avec jalons, responsables, et dates cibles pour les processus critiques et la migration complète
L'inventaire cryptographique couvre transit, au repos, signatures, authentification et gestion des clés, y compris les systèmes outsourcés
L'inventaire marque les algorithmes vulnérables au quantique et les données avec exigences de confidentialité longue durée
Harvest-now-decrypt-later est explicitement traité dans l'analyse de risque, pas seulement les scénarios « l'ordinateur quantique existe »
Les plateformes HSM/KMS peuvent supporter les types de clés PQC/hybrides planifiés, ou le remplacement est programmé
Les nouveaux contrats d'outsourcing logiciels et de données incluent des exigences de crypto-agilité ; les contrats existants ont un chemin de remédiation
Le PQC hybride est piloté sur au moins un chemin de transit à haute exposition avec un chemin documenté vers le PQC-only
Si vous vous appuyez sur la Swiss Government PKI, les plans de migration BIT/OFIT sont suivis comme dépendance externe
Correspondance avec DuoKey Cockpit
La feuille de route FINMA mi-2027 commence par un inventaire que vous pouvez maintenir, pas une slide d'atelier ponctuelle. La génération CBOM et le Quantum Risk Score de DuoKey produisent la posture cryptographique continuellement mise à jour que la FINMA décrit, y compris les parcs outsourcés et multi-cloud. Les détails sont dans le guide CBOM et le cas d'usage FINMA 05/2026.
Le déploiement hybride sur TLS de bordure et IPsec correspond aux mêmes workflows assistés MCP F5 et FortiGate utilisés dans d'autres juridictions. Le contrôle des clés qui doit rester chez l'institution, préoccupation récurrente de secret et d'outsourcing en Suisse, correspond au modèle de clés détenues par le client et de coffre MPC de DuoKey plutôt qu'à laisser la migration uniquement dans la matrice de responsabilité partagée d'un fournisseur cloud.
FAQ
Q : L'orientation FINMA 05/2026 est-elle du droit contraignant ?
C'est une communication de surveillance, pas une loi fédérale. La FINMA l'a publiée comme articulation de ce que les attentes existantes de risque opérationnel et de résilience exigent déjà pour le cyber-risque lié au quantique. Les institutions supervisées qui arrivent à mi-2027 sans feuille de route doivent s'attendre à ce que cet écart apparaisse dans le dialogue de surveillance.
Q : La Suisse impose-t-elle des algorithmes PQC spécifiques ?
Pas dans une suite nommée suisse. Le matériel NCSC pointe vers NIST FIPS 203/204/205. Planifiez contre ces standards sauf et jusqu'à ce qu'une norme fédérale suisse dise autrement.
Q : Nous ne sommes pas une banque. Est-ce que cela s'applique ?
L'orientation NCSC s'applique toujours comme conseil cyber national. La LPD exige toujours une sécurité appropriée pour les données personnelles. Si vous êtes un fournisseur technologique critique d'institutions supervisées FINMA, attendez-vous à ce que la crypto-agilité et les preuves de migration apparaissent dans les contrats même sans supervision FINMA directe.
Q : Comment cela se compare-t-il aux calendriers britannique ou allemand ?
La Suisse est plus précoce sur l'artefact de gouvernance (feuille de route d'ici mi-2027) et moins prescriptive sur un coucher technique national unique. Utilisez les calendriers pairs (UK, Allemagne, US) pour fixer des jalons techniques dans votre feuille de route FINMA afin que les systèmes transfrontaliers ne soient pas planifiés deux fois.
Conclusion
La réglementation PQC suisse est portée par l'orientation, pas par la loi, et cela suffit à créer une vraie échéance pour les institutions financières : une feuille de route validée par le conseil d'ici mi-2027, reposant sur un inventaire cryptographique vivant, une analyse de risque harvest-now-decrypt-later, et un outsourcing crypto-agile. Le NCSC a déjà dit à l'économie plus large de commencer le même travail d'inventaire. Construisez l'inventaire, prouvez que vos magasins de clés peuvent changer d'algorithmes, et déployez le PQC hybride sur les chemins de transit qui portent déjà des données confidentielles à longue durée de vie.