NapseflowNapseflow
Droit

[Point de vue] Cybersécurité réglementaire et transition post-quantique : le droit peut-il encore gouverner la norme algorithmique ? Par Avraham Ibrahim Bessat, Juriste.

Village Justice · mis à jour il y a 18 j

Regard critique sur le décalage entre la formation juridique classique et l'urgence normative des technologies de sécurité numérique. La directive NIS 2, le règlement sur la cyber-résilience (Cyber Resilience Act) et la transition annoncée vers une cryptographie post-quantique constituent, pris ensemble, un cas d'étude pour interroger la capacité du droit à gouverner, plutôt qu'à seulement entériner, la normativité technique.

Nouveaux textes européens

L’Union européenne a adopté en 2026 deux textes majeurs pour encadrer la cybersécurité : la directive NIS 2 et le règlement Cyber Resilience Act. NIS 2 élargit les obligations de sécurité aux secteurs essentiels comme l’énergie, la santé ou les transports, imposant une gestion des risques et des notifications rapides en cas d’incident. Le Cyber Resilience Act va plus loin en exigeant que les produits numériques (logiciels, objets connectés) soient sécurisés dès leur conception et tout au long de leur cycle de vie, avec un marquage CE pour attester de leur conformité. Ces textes visent à anticiper les risques plutôt qu’à réagir après une attaque, mais leur calendrier est dicté par des échéances techniques fixées par des agences spécialisées comme l’ANSSI (France) ou l’ENISA (UE).

Menace quantique

La transition vers la cryptographie post-quantique illustre le décalage entre droit et technique. Dès 2022, l’ANSSI recommandait d’intégrer cette technologie pour protéger les données contre les futurs ordinateurs quantiques, capables de casser les algorithmes classiques actuels. En 2024, le NIST (institut américain de normalisation) a publié ses premiers standards après six ans de compétition scientifique. L’ANSSI a fixé des échéances strictes : plus de produits non sécurisés après 2030, et arrêt des certifications pour les produits non conformes dès 2027. La directive NIS 2 est modifiée en 2026 pour intégrer ces exigences, mais le droit se contente de ratifier des choix techniques déjà établis ailleurs.

Décalage temporel

Le droit fonctionne traditionnellement sur un temps long : débats parlementaires, consultations, entrée en vigueur différée. Or, les technologies évoluent à un rythme bien plus rapide. Par exemple, entre les premières alertes de l’ANSSI en 2022 sur la menace quantique et leur transcription dans un texte européen en 2026, quatre ans se sont écoulés. Pendant ce temps, des données chiffrées aujourd’hui pourraient déjà être interceptées et stockées pour être déchiffrées plus tard, une stratégie appelée « moissonner maintenant, déchiffrer plus tard ». Ce décalage prive le droit de son rôle d’anticipation et le réduit souvent à un rôle de « pompier », intervenant après que les risques se sont concrétisés.

Normes techniques dominantes

Le droit ne définit plus toujours les règles techniques : il s’y conforme. Par exemple, la future version de NIS 2 renverra à des standards de cryptographie post-quantique élaborés par des agences comme l’ANSSI, l’ENISA ou le NIST, sans en fixer le contenu technique. Ce mécanisme de renvoi déplace le pouvoir normatif des institutions démocratiques (Parlement, Conseil) vers des organismes techniques, dont la légitimité n’est pas élective. Ce phénomène n’est pas isolé : des outils comme la vérification biométrique d’âge ou les systèmes automatisés de vérification de l’information échappent aussi au cadre juridique, qui ne peut les encadrer qu’après leur déploiement.

Rôle réduit du juriste

Face à cette dynamique, le juriste se retrouve souvent cantonné à un rôle de gestionnaire de crise, intervenant après que les risques ou les usages technologiques se sont installés. Par exemple, le RGPD a été conçu pour encadrer des pratiques de collecte de données déjà largement répandues, et le règlement sur l’intelligence artificielle ne s’appliquera qu’en 2026, alors que les grands modèles de langage sont déjà utilisés massivement. Le juriste n’intervient donc plus en amont pour orienter la conception des systèmes, mais en aval pour limiter les dommages ou encadrer des usages déjà existants. Ce rôle de « pompier » contraste avec l’image traditionnelle d’un droit qui façonne a priori l’organisation sociale.

Limites de la recherche juridique

Une partie importante de la recherche juridique se concentre encore sur l’analyse de textes existants, la jurisprudence ou la mise en cohérence de concepts classiques (propriété, responsabilité, contrat). Cette approche, bien que valorisable pour la stabilité du système juridique, montre ses limites face à des objets technologiques nouveaux comme l’informatique quantique ou l’IA générative. Sans dialogue avec les sciences de l’ingénieur ou les mathématiques appliquées, le droit risque de produire une doctrine de moins en moins consultée par les décideurs, qui doivent agir dans l’urgence. La recherche juridique doit évoluer pour anticiper les risques plutôt que de simplement commenter après coup.

Menace de marginalisation

Le risque n’est pas la disparition pure et simple du juriste, mais sa marginalisation progressive dans les phases amont de conception des normes techniques. Les tâches automatisables (recherche documentaire, rédaction d’actes standardisés) le sont effectivement par des outils d’IA générative, mais ces systèmes restent dépendants d’une supervision humaine pour éviter les erreurs, comme le montrent les références juridiques inventées produites par certaines IA. En matière pénale, l’expertise technique (analyse d’intrusions, qualification de preuves numériques) doit s’articuler avec le jugement juridique, qui reste une prérogative humaine. Le vrai danger est donc l’éviction du juriste des débats sur les valeurs et les arbitrages politiques, au profit de référentiels techniques non discutés.

Ce que ça pourrait changer

Pour éviter cette marginalisation, le droit doit se réinventer en intégrant une culture minimale des systèmes d’information et de la cryptographie dès la formation des juristes. La recherche doit devenir véritablement interdisciplinaire, associant juristes, ingénieurs, mathématiciens et philosophes pour anticiper les enjeux technologiques. Le droit ne doit pas se contenter d’enregistrer les référentiels techniques (ANSSI, ENISA, NIST), mais doit conserver sa fonction essentielle : arbitrer entre des valeurs concurrentes comme la sécurité et la liberté, l’efficacité et la vie privée. Une norme technique, aussi robuste soit-elle, ne porte en elle aucune délibération politique ; c’est au droit de décider ce qui est acceptable ou non dans une société.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.