[Point de vue] Cybersécurité réglementaire et transition post-quantique : le droit peut-il encore gouverner la norme algorithmique ? Par Avraham Ibrahim Bessat, Juriste.
Le droit européen de la cybersécurité semble désormais dicté par des échéances techniques plutôt que par des délibérations politiques, comme en témoignent les récentes évolutions de NIS 2 et l’intégration forcée de la cryptographie post-quantique. Cette subordination du législateur aux agendas des agences de normalisation et des consortiums scientifiques interroge la capacité du droit à anticiper les risques technologiques plutôt qu’à simplement les gérer après coup, remettant en cause sa fonction traditionnelle de régulation a priori.
Quels sont les trois textes réglementaires européens récents qui illustrent ce décalage entre droit et technique ?
La directive NIS 2, qui élargit les obligations de cybersécurité à de nouveaux secteurs économiques, le règlement sur la cyber-résilience (Cyber Resilience Act), qui impose des exigences de sécurité « by design » aux produits numériques, et le projet de modification de NIS 2 intégrant explicitement la cryptographie post-quantique dans ses exigences. Ces trois textes montrent comment le législateur valide des calendriers techniques fixés en amont par des agences comme l’ANSSI ou l’ENISA.
Pourquoi la transition vers la cryptographie post-quantique est-elle un cas emblématique de ce décalage ?
Parce que les échéances clés de cette transition — comme l’arrêt des certifications de produits non conformes dès 2027 ou la migration des infrastructures critiques d’ici 2030 — ont été fixées par des agences techniques (ANSSI, ENISA, NIST) avant d’être intégrées dans un texte juridique européen en 2026. Le droit ne précède pas la technique, il la ratifie après coup, alors même que les risques (comme le déchiffrement différé de données interceptées aujourd’hui) nécessitent une anticipation urgente.
Quel rôle le juriste joue-t-il aujourd’hui dans la régulation des technologies numériques, selon l’article ?
Il intervient principalement en aval, pour gérer des crises réglementaires ou encadrer des usages déjà déployés, plutôt qu’en amont pour orienter la conception des systèmes. Le juriste est ainsi réduit à un rôle de « pompier », intervenant après que des dommages ou des pratiques technologiques se sont généralisés, comme ce fut le cas pour le RGPD ou le règlement sur l’IA.
Quels sont les risques pour la recherche juridique si elle ne s’adapte pas à cette nouvelle donne technologique ?
Le risque principal est une marginalisation progressive de la doctrine juridique, qui se limiterait à commenter des textes après leur adoption sans participer à l’élaboration des normes techniques. Une recherche juridique cantonnée à l’exégèse des lois existantes, sans dialogue avec les sciences de l’ingénieur ou les mathématiques appliquées, risquerait de devenir obsolète face à des décisions techniques qui déterminent pourtant l’étendue des droits et obligations des citoyens.
Ce que ça pourrait changer
Ce basculement vers une régulation technique pourrait affaiblir la légitimité démocratique du droit en transférant le pouvoir normatif vers des agences non élues, tout en réduisant la capacité des juristes à anticiper les risques. À l’inverse, une refonte de la formation et de la recherche juridiques, intégrant une culture minimale des systèmes d’information, pourrait permettre au droit de retrouver un rôle actif dans l’arbitrage des valeurs face aux innovations technologiques.

