Points à retenir
L’informatique quantique engendre deux risques distincts pour la sécurité des identités : un risque immédiat et un risque à long terme.
Risque immédiat : les charges de travail quantiques actives reposent sur des identités non humaines (NHI) non gouvernées, ce qui crée une vulnérabilité immédiate et exploitable dans de nombreuses entreprises à l’heure actuelle.
Risque à long terme : connu sous le nom de « Harvest Now, Decrypt Later » (récolter maintenant, déchiffrer plus tard), ce scénario implique que des adversaires collectent activement des données chiffrées dans le but de les déchiffrer d’ici dix ans grâce aux capacités quantiques.
Les responsables de la sécurité peuvent protéger leurs charges de travail quantiques et leurs fondations cryptographiques pour l’avenir grâce au plan d’action pour l’entreprise agentique sécurisée d’Okta.
L’informatique quantique fonctionne probablement déjà dans votre entreprise. Et les identités associées à ces charges de travail ? Ils sont probablement non régulés. Il s’agit d’un problème de sécurité que vous devez résoudre immédiatement.
Et cela ne s’arrête pas là. Vous devez également commencer dès aujourd’hui à préparer l’adoption des standards cryptographiques post-quantiques (PQC) afin d’anticiper les menaces de déchiffrement à venir. Poursuivez votre lecture pour découvrir les deux enjeux de sécurité liés à l’identité dans l’informatique quantique et comprendre pourquoi ils méritent tous deux d’être abordés par les CISO en 2026.
Qu’est-ce que l’informatique quantique et quel est son impact sur la sécurité des identités ?
L’informatique quantique constitue une nouvelle catégorie d’informatique qui exploite la physique quantique pour résoudre des problèmes que les ordinateurs classiques ne peuvent pas traiter, ce qui les rend beaucoup plus puissants pour certaines tâches. Cela inclut le fait de craquer les algorithmes de chiffrement qui protègent actuellement les systèmes d’identité des entreprises.
L’informatique quantique n’est pas seulement un sujet technologique : c’est aussi un sujet de sécurité. Et puisque chaque charge de travail quantique s’authentifie à l’aide d’une identité, les équipes en charge de l’identité se trouvent au cœur de cet enjeu.
Deux défis liés à l’informatique quantique, une faille dans la gestion de l’identité
Le défi de sécurité posé par l’informatique quantique s’étend sur deux horizons distincts, mais tout aussi sensibles, qui exigent dès aujourd’hui l’attention des responsables de la sécurité :
- Les charges de travail de calcul quantique fonctionnent déjà à l’échelle commerciale avec des identités non humaines (NHI), mais la majorité des NHI ne sont pas gouvernées
- Des attaquants extraient actuellement des données chiffrées, misant sur la puissance future des ordinateurs quantiques pour décrypter ces données dans les années 2030
Défi n°1 : gouverner les identités non humaines dans les charges de travail quantiques actives
L’informatique quantique constitue déjà une charge de travail d’entreprise active. Les équipes de recherche, les groupes spécialisés en data science et les ingénieurs en optimisation des secteurs des services financiers, de la pharmaceutique, de la logistique et de la science des matériaux exécutent activement des charges de travail sur des plateformes telles qu’IBM Quantum, AWS Braket, Azure Quantum et Google Quantum AI.
Et chacune de ces charges de travail s’authentifie à l’aide d’une identité.
Ce ne sont pas des utilisateurs humains qui se connectent via un navigateur. Il s’agit de pipelines automatisés, de notebooks Jupyter exécutant des tâches planifiées, de systèmes CI/CD soumettant des circuits et de scripts d’orchestration transférant des données entre processeurs classiques et quantiques. En matière d’identité, ce sont des identités non humaines (NHI), l’une des surfaces d’attaque les plus dynamiques et les moins gouvernées dans l’informatique d’entreprise.
L’ enquête Businesses at Work 2026 d’Okta a révélé une croissance annuelle de 650 % du nombre de comptes de service gérés de façon centralisée, utilisés par des applications SaaS, des services, des agents et des outils. Pourtant, seules 10 % des entreprises déclarent disposer d’une stratégie bien développée pour les gérer.
Cinq lacunes majeures en matière d'identité dans les charges de travail quantiques actuelles
Par définition, les NHI ne sont pas rattachées à une personne. Cela les rend vulnérables aux schémas de risque que les équipes de sécurité tentent d’éliminer depuis des années pour les identités humaines, comme le partage d’identifiants et les droits d’accès permanents excessifs. Ces mêmes problématiques pour les NHI s’appliquent également aux charges de travail de calcul quantique :
- Clés API et tokens à longue durée de vie : certaines intégrations de services quantiques utilisent des identifiants statiques qui restent valides pendant des mois ou des années, sans rotation automatique
- Pas d’intégration SSO d’entreprise : certaines plateformes ne prennent pas en charge nativement la fédération Security Assertion Markup Language (SAML) ou OpenID Connect (OIDC), obligeant les équipes à gérer des référentiels d’identifiants distincts.
- Pas de prise en charge de la délégation d’accès basée sur OAuth : certaines plateformes exigent des clés API à longue durée de vie plutôt que des tokens OAuth à durée de vie limitée, ce qui accroît l’impact des risques en cas de fuite des identifiants.
- Visibilité limitée : les équipes de sécurité ont souvent une visibilité centralisée insuffisante sur les identités non humaines qui accèdent aux ressources quantiques, sur les autorisations dont elles disposent ou sur la date de leur dernière authentification.
- Pas de contrôle des accès basés sur des politiques : les décisions d’accès sont binaires (clé valide ou non) et non contextuelles (est-ce la bonne charge de travail, au bon moment, depuis le bon environnement ?).
Défi n° 2 : atténuer la menace cryptographique « récolter maintenant, déchiffrer plus tard »
Pendant que vous protégez vos charges de travail actuelles, vous devez également anticiper la menace à long terme qui pèse sur votre socle cryptographique. Vous ne vous préoccupez pas de la sécurité des transactions d’identité sur lesquelles vous comptez aujourd’hui, car le chiffrement les protège. Le chiffrement repose sur des problèmes mathématiques qu’il faudrait des millions d’années aux ordinateurs classiques pour résoudre. Mais un ordinateur quantique suffisamment puissant pourrait casser le chiffrement actuel en seulement une semaine. Bien qu’aucun ordinateur de ce type n’existe aujourd’hui, la communauté cryptographique s’accorde largement à dire que cette capacité apparaîtra dans les 5 à 15 prochaines années.
C’est la réalité du « collecter maintenant, déchiffrer plus tard » (HNDL). Les adversaires interceptent et stockent activement le trafic chiffré aujourd’hui, anticipant que les ordinateurs quantiques disposeront un jour de la puissance de calcul nécessaire pour casser les standards de chiffrement actuels.
Les entreprises de santé, du secteur pharmaceutique et des services financiers traitent des données sensibles soumises à des exigences de conservation à long terme et à des échéances étendues. Par exemple, le développement d’un nouveau médicament prend en moyenne 10 à 15 ans. Si une personne malveillante intercepte aujourd’hui des tokens d’authentification chiffrés, des données de session ou des assertions d’identité fédérée, elle pourrait être en mesure de déchiffrer ces données en 2030 ou 2035. Pour les entreprises qui traitent des informations classifiées, des secrets commerciaux à long terme ou des données à caractère personnel sensibles, il est impératif d’agir sans attendre la prochaine décennie.
Mais le risque ne se limite pas à certains secteurs. En août 2024, le National Institute of Standards and Technology (NIST) a finalisé son premier ensemble de normes PQC. Chaque organisation doit commencer à planifier l’adoption de ces nouveaux algorithmes PQC bien avant que les ordinateurs quantiques ne puissent déchiffrer des données en temps réel.
Comparaison : les deux impératifs de l’identité quantique
| Dimension du risque | Défi n° 1 : hygiène des identités non humaines | Défi n° 2 : récolter maintenant, déchiffrer plus tard |
|---|---|---|
| Chronologie | Workloads quantiques immédiats/actifs | horizon de déchiffrement de 5 à 15 ans |
| Cibles principales | API de charges de travail quantiques, pipelines automatisés, scripts d’orchestration | Données de session interceptées, assertions SAML, tokens |
| Vulnérabilité principale | Clés statiques non gérées et accès permanent | RSA et ECC |
| Norme de correction | Authentification unique fédérée, tokens OAuth, accès en flux tendu (JIT) | Normes NIST PQC (FIPS 203, 204, 205) |
Approche d’Okta : sécuriser l’identité face aux deux enjeux liés au quantique
Okta occupe une position unique dans cet environnement. En tant que principale plateforme d’identité indépendante et neutre, nous protégeons l’accès sur différents environnements, clouds, systèmes sur site et applications SaaS. Nous ne sommes pas dépendants de l’écosystème d’un seul hyperscaler. Cette indépendance constitue le fondement de notre approche face aux défis liés à l’identité quantique, qu’ils soient à court ou à moyen terme.
Comme pour le cloud computing, les entreprises collaboreront avec plusieurs fournisseurs ; aucun fournisseur unique n’a de chances de « dominer » le secteur du quantique. Cela rend l’identité indépendante des plateformes une exigence opérationnelle, et non un luxe. Si votre couche d’identités est enfermée dans l’écosystème d’un seul fournisseur, vous héritez de ses angles morts. L’indépendance d’Okta vous permet d’appliquer une politique de sécurité cohérente sur différents environnements à mesure que votre stratégie quantique évolue.
Un framework en trois volets pour la gouvernance des identités non humaines
Chaque entreprise doit se poser trois questions fondamentales concernant toute charge de travail automatisée accédant aux ressources de l’entreprise, y compris l’informatique quantique :
- Qui accède à quelles ressources et de quelle manière ? Demandez à votre équipe qui a accès aux ressources de votre entreprise, mais aussi ce que ces personnes et agents font avec cet accès, y compris les charges de travail de calcul quantique.
- Ces droits d’accès sont-ils appropriés ? Une fois que vous pouvez visualiser une charge de travail, il est nécessaire de cartographier chaque ressource à laquelle elle peut accéder, puis d’appliquer des politiques d’accès telles que le principe du moindre privilège et des identifiants en flux tendu (JIT).
- Que se passe-t-il lorsqu’un changement survient ? Il ne suffit pas de savoir où résident les charges de travail et à quoi elles peuvent se connecter si vous ne pouvez pas contrôler et interrompre leurs actions le cas échéant. Si un chercheur quitte l’entreprise, si un projet prend fin ou si un attaquant compromet un identifiant, il est essentiel de révoquer immédiatement l’accès sur toutes les plateformes quantiques.
Pour la plupart des entreprises aujourd’hui, la réponse honnête aux trois questions concernant les charges de travail de calcul quantique est « nous ne savons pas ».
Résolution du défi n°1 : comment Okta sécurise l’identité sur différents systèmes classiques et quantiques
Les charges de travail de calcul quantique s’authentifient exactement comme n’importe quelle autre NHI, ce qui signifie que les mêmes contrôles conçus pour les entreprises s’appliquent directement.
- SSO d’entreprise pour les charges de travail non humaines : fédérez l’accès à l’informatique quantique via votre fournisseur d’identité existant, tout en réduisant les identifiants clandestins
- Tokens à champ d’application et durée limitée : remplacez les clés API à longue durée de vie par des tokens qui expirent en quelques minutes ou heures, ce qui réduit considérablement l’impact d’une compromission des identifiants
- Contrôles des accès basés sur des politiques : définir qui (ou ce qui) peut accéder à quelles ressources quantiques, dans quelles conditions, en tenant compte de signaux contextuels tels que l’heure, l’emplacement et le score de risque
- Visibilité centralisée : un point de contrôle unique affichant l’ensemble des NHI accédant aux services quantiques sur IBM, AWS, Azure et Google
- Gestion du cycle de vie : provisionner et déprovisionner automatiquement l’accès à l’informatique quantique au démarrage et à la clôture des projets, lors des changements d’équipe ou en cas d’évolution du niveau de risque
C’est ça l’avantage multi-cloud. Les entreprises qui utilisent plusieurs fournisseurs quantiques, une pratique de plus en plus courante à mesure que les équipes évaluent différentes architectures matérielles, ont besoin d’une couche d’identités couvrant l’ensemble de ces fournisseurs. Une solution d’identité native de la plateforme proposée par un seul hyperscaler ne couvre que le service quantique de cet hyperscaler. Okta couvre tous les principaux hyperscalers.
Résolution du défi n°2 : la feuille de route en deux phases d’Okta pour la cryptographie post-quantique
Okta agit également de manière proactive pour réduire la menace à long terme qui pèse sur le socle cryptographique de l’identité. Nous avons défini une feuille de route en deux phases pour préparer nos clients à un monde post-quantique :
Phase 1 : protéger nos clients (edge et fédération)
Nous mettons en place l’échange de clés hybrides (HKE), qui associe les algorithmes existants en parallèle avec les algorithmes PQC standardisés par le NIST. Cela protège vos identités dès aujourd’hui et contre les attaques HNDL, tout en préservant la compatibilité avec votre environnement existant, ce qui est essentiel.
Phase 2 : activer l’écosystème
Nous adaptons l’Okta Integration Network et nos outils d’administration pour permettre une transition fluide. Cela inclut la mise à disposition des contrôles administratifs permettant de mettre à jour les tenants vers des normes compatibles post-quantiques au fur et à mesure qu’elles deviennent la nouvelle norme par défaut, afin d’aider votre entreprise à migrer sans interruption.
Cinq mesures immédiates à prendre pour les responsables de la sécurité
Les implications de l’identité liées à l’informatique quantique constituent actuellement une priorité. Pour commencer :
- Recensez vos NHI impliquées dans les services quantiques. Vous ne pouvez pas sécuriser ce que vous ne voyez pas. Cartographiez chaque clé API, chaque compte de service et chaque identifiant automatisé accédant aux plateformes de calcul quantique.
- Éliminer les tokens à longue durée de vie. Migrer vers des identifiants fédérés à courte durée de vie dès que possible. Il s’agit d’une bonne pratique, quel que soit le niveau de risque quantique.
- Appliquez le framework à trois questions. Pour chaque charge de travail quantique, posez-vous les questions suivantes : qui accède à quoi ? Cet accès est-il approprié ? Que se passe-t-il lorsqu’un élément change ?
- Évaluez votre exposition cryptographique. Répertoriez les lieux où votre infrastructure d’identités utilise la cryptographie RSA et la cryptographie sur courbe elliptique (ECC). Comprenez votre exposition aux attaques HNDL.
- Vérifier la préparation des fournisseurs au PQC. Demandez à vos fournisseurs leur roadmap PQC. S'ils n'en ont pas, c'est un signal d'alerte.
L’ère quantique récompensera les entreprises qui considèrent l’identité comme le point de contrôle pour l’ensemble des charges de travail : humaines et non humaines, classiques et quantiques, aujourd’hui comme demain. Le moment de poser ces bases, c’est maintenant.
Sécurisez votre entreprise agentique
À mesure que les charges de travail autonomes et les agents d’IA se déploient à grande échelle dans votre environnement à la vitesse des machines, les considérer comme des identités à part entière est la seule façon de combler les nouvelles failles de sécurité. Protégez votre entreprise avant qu’ils ne prennent une ampleur difficile à maîtriser. Cartographiez votre environnement et posez des bases solides et résilientes grâce à notre Plan d’action pour l’entreprise agentique sécurisée.
Tous les produits, fonctions, fonctionnalités, certifications, autorisations ou attestations mentionnés dans cet article de blog qui ne sont pas encore disponibles en version GA ou n’ont pas encore été distribués pourraient être distribués à une date ultérieure à la date annoncée, ou annulés. Nous déclinons toute obligation de les distribuer et recommandons aux clients de ne pas se baser sur ces plans pour prendre leur décision d’achat.