IA, infrastructures critiques, menace quantique : la cybersécurité entre dans une nouvelle ère où l’on ne peut plus protéger ce que l’on ne voit pas
Pendant longtemps, la cybersécurité a essentiellement consisté à empêcher un intrus d’entrer dans un système informatique. Cette représentation devient insuffisante. L’intelligence artificielle pénètre désormais les réseaux électriques, les usines, les centres de données et d’autres infrastructures physiques ; les organisations dépendent d’un nombre croissant de fournisseurs interconnectés ; parallèlement, États et entreprises commencent à préparer leurs systèmes cryptographiques à une menace quantique qui n’est pas encore opérationnelle, mais dont la transition défensive nécessitera plusieurs années.
Pendant longtemps, la cybersécurité a essentiellement consisté à empêcher un intrus d’entrer dans un système informatique. Cette représentation devient insuffisante. L’intelligence artificielle pénètre désormais les réseaux électriques, les usines, les centres de données et d’autres infrastructures physiques ; les organisations dépendent d’un nombre croissant de fournisseurs interconnectés ; parallèlement, États et entreprises commencent à préparer leurs systèmes cryptographiques à une menace quantique qui n’est pas encore opérationnelle, mais dont la transition défensive nécessitera plusieurs années.
Trois analyses publiées ces derniers jours par des experts sur la plateforme du World Economic Forum abordent séparément ces transformations. Rapprochées et confrontées aux décisions déjà prises aux États-Unis et en Europe, elles dessinent une évolution beaucoup plus importante : la cybersécurité quitte progressivement la seule logique de protection informatique pour devenir une question de continuité des économies, des services essentiels et, finalement, de souveraineté.
Il convient toutefois de préciser la nature des documents. Les trois textes publiés par le Forum sont des contributions d’experts et leurs opinions n’engagent pas institutionnellement le World Economic Forum. Certaines données proviennent également d’entreprises du secteur. Elles doivent donc être distinguées des normes et décisions officielles qui, elles, peuvent être vérifiées auprès des autorités compétentes.
Cette distinction faite, leur convergence mérite attention.
L’intelligence artificielle commence à toucher le monde physique
Le premier changement concerne l’arrivée de l’IA dans les technologies opérationnelles, les systèmes dits OT qui pilotent concrètement des installations industrielles.
La différence avec l’informatique traditionnelle est fondamentale. Une erreur dans un logiciel de gestion peut provoquer une perte de données ou interrompre un service. Une mauvaise décision dans un système contrôlant un réseau électrique, une usine, une installation minière ou une infrastructure énergétique peut produire des conséquences physiques.
Or l’IA ne reste plus cantonnée à l’analyse de données ou à l’assistance aux employés. Certaines entreprises expérimentent son intégration dans des systèmes de contrôle et d’optimisation d’infrastructures, notamment dans les énergies renouvelables, le stockage par batteries, les mines ou les centres de données.
Le gain potentiel est considérable : anticiper les pannes, optimiser la consommation énergétique, détecter des anomalies, automatiser certaines opérations.
Mais cette sophistication ajoute également de l’opacité.
Une infrastructure industrielle moderne peut déjà réunir technologies opérationnelles, informatique classique, objets connectés, logiciels industriels et systèmes provenant de plusieurs fournisseurs. Ajouter des décisions automatisées à cet ensemble sans disposer d’une cartographie précise des équipements, des flux et des dépendances revient à accroître la complexité avant d’avoir acquis la capacité de la surveiller.
Le problème n’est donc pas l’intelligence artificielle en elle-même. Il est l’intelligence artificielle installée dans une infrastructure que son exploitant ne comprend ou ne surveille déjà qu’imparfaitement.
Cette question devient plus sérieuse à mesure que les attaquants s’intéressent non seulement aux données mais au fonctionnement physique des installations. L’analyse publiée par Robert M. Lee, dirigeant de Dragos, affirme que des groupes liés à des États ou à la criminalité organisée cartographient désormais des environnements industriels : postes d’ingénierie, configurations, alarmes et boucles de contrôle.
L’objectif d’un attaquant change alors de dimension. Il ne cherche plus nécessairement à voler un fichier. Il peut chercher à comprendre suffisamment bien un procédé industriel pour être capable de le perturber.
Dans cet environnement, l’IA introduit un problème supplémentaire : lorsqu’une décision est automatisée, il faut pouvoir reconstituer ce qui s’est passé.
Était-ce une cyberattaque ? Une erreur humaine ? Une défaillance mécanique ? Une mauvaise donnée fournie au modèle ? Une décision autonome incorrecte ?
Sans journaux fiables et surveillance des systèmes opérationnels, la réponse peut devenir extrêmement difficile.
La première règle de la nouvelle cybersécurité apparaît donc presque élémentaire : avant d’automatiser une infrastructure, il faut être capable de la voir.
Le deuxième danger est ailleurs : une attaque peut venir d’une organisation qui n’a jamais été attaquée
La transformation suivante est moins visible.
Les entreprises, administrations, hôpitaux, banques ou opérateurs énergétiques ne fonctionnent plus comme des systèmes autonomes. Ils dépendent du cloud, de logiciels, de prestataires de paiement, de télécommunications, de centres de données, de fournisseurs industriels et d’une multitude d’interfaces.
Une organisation peut donc être correctement protégée et néanmoins être paralysée par la défaillance d’un partenaire.
L’incident majeur d’AWS d’octobre 2025 et la compromission de la chaîne d’approvisionnement liée à Salesloft Drift ont illustré cette dépendance : une perturbation chez un fournisseur technologique peut se propager à des organisations qui n’étaient pas elles-mêmes la cible initiale.
C’est ici que la notion de cyber-résilience devient plus pertinente que celle de cybersécurité prise isolément.
La cybersécurité cherche à prévenir l’incident. La résilience part d’une hypothèse plus exigeante : malgré les protections, un incident finira probablement par se produire. Il faut donc savoir maintenir les fonctions essentielles, contenir la propagation, restaurer les systèmes et comprendre les causes de la défaillance.
Avec l’IA, cette capacité doit encore accélérer. Un attaquant peut automatiser reconnaissance, recherche de vulnérabilités, analyse de données et certaines étapes d’une intrusion. Le défenseur ne peut plus fonctionner uniquement selon des procédures lentes, cloisonnées entre plusieurs organisations.
Mais automatiser la défense pose à son tour une question délicate : jusqu’où peut-on autoriser une machine à agir seule pour protéger une infrastructure ?
Couper automatiquement une connexion suspecte peut sauver un réseau informatique. Dans un système industriel ou hospitalier, interrompre le mauvais équipement peut créer un problème plus grave que l’attaque elle-même.
L’enjeu n’est donc pas de supprimer l’intervention humaine au nom de la vitesse. Il est de définir précisément les décisions que l’IA peut prendre, celles qui exigent une validation humaine et les situations dans lesquelles l’automatisation doit pouvoir être désactivée.
Pendant ce temps, le monde prépare déjà l’après-chiffrement actuel
La troisième mutation paraît plus lointaine. Elle est pourtant déjà entrée dans les calendriers des gouvernements.
Une grande partie de la sécurité numérique mondiale repose sur des systèmes cryptographiques qui rendent extrêmement difficiles certaines opérations mathématiques avec les ordinateurs classiques. Un ordinateur quantique suffisamment puissant pourrait, à terme, rendre vulnérables plusieurs mécanismes aujourd’hui essentiels aux communications, signatures numériques et transactions.
Un tel ordinateur capable de casser à grande échelle les principales cryptographies à clé publique n’existe pas actuellement.
Cette précision est indispensable : la menace quantique est prospective, pas une catastrophe cryptographique déjà en cours.
Mais attendre l’apparition d’une machine capable de briser les protections actuelles serait précisément l’erreur.
En août 2024, le National Institute of Standards and Technology américain a finalisé trois premières normes de cryptographie post-quantique. En septembre 2026, le NIST continue explicitement de demander aux organisations d’entamer leur migration. Les standards sont disponibles et conçus pour pouvoir être déployés dès maintenant.
Les États-Unis ont depuis accéléré leur calendrier. Le 22 juin 2026, Donald Trump a signé une décision imposant une transition des systèmes fédéraux vers la cryptographie post-quantique, avec des échéances situées notamment autour de 2030 et 2031.
L’Europe avance elle aussi. Sa feuille de route coordonnée prévoit le démarrage de la transition et fixe aux infrastructures critiques un horizon de migration autour de 2030. La Banque centrale européenne a également demandé aux banques de commencer à intégrer le risque quantique dans leurs investissements de cybersécurité.
Il ne s’agit donc plus seulement d’un débat entre physiciens.
La difficulté tient au fait que la cryptographie est enfouie presque partout : serveurs, certificats, logiciels, équipements industriels, cartes, communications, authentification, sauvegardes et systèmes financiers.
Avant même de remplacer un algorithme, une organisation doit savoir où elle utilise de la cryptographie et pendant combien de temps les données concernées doivent rester secrètes.
C’est pourquoi l’inventaire cryptographique devient aussi important que le nouvel algorithme lui-même.
Il existe en outre un risque particulièrement sérieux : celui du harvest now, decrypt later. Un adversaire peut théoriquement intercepter aujourd’hui des informations chiffrées qu’il est incapable de lire, les conserver, puis tenter de les déchiffrer plusieurs années plus tard si les capacités quantiques deviennent suffisantes.
Pour des informations dont la valeur disparaît après quelques jours, le risque est limité. Pour des secrets industriels, données de santé, communications diplomatiques, renseignements militaires ou informations stratégiques devant rester confidentiels pendant des décennies, l’équation change complètement.
La Suisse demande déjà à ses institutions financières de prendre explicitement ce scénario en compte dans leurs plans de migration.
Pour l’Afrique, attendre pourrait coûter plus cher que préparer
Cette évolution mérite une attention particulière sur le continent africain.
Beaucoup de pays sont actuellement en train de construire ou d’étendre des infrastructures qui resteront en service pendant des décennies : identité numérique, paiements instantanés, administration électronique, centres de données, télécommunications, réseaux électriques intelligents, fintech, systèmes fiscaux et plateformes de services publics.
Le risque serait de reproduire un schéma déjà observé dans d’autres domaines technologiques : investir aujourd’hui dans des infrastructures nouvelles en utilisant des architectures qui devront être profondément modifiées quelques années plus tard.
Cela ne signifie pas que chaque administration africaine doit immédiatement remplacer l’ensemble de ses systèmes cryptographiques. Une telle recommandation serait techniquement et financièrement irréaliste.
La priorité est plus simple : savoir ce que l’on possède, quelles données doivent rester protégées longtemps, quelles infrastructures sont critiques et si les nouveaux équipements achetés pourront évoluer vers les standards futurs.
C’est la notion de crypto-agilité : concevoir les systèmes pour pouvoir changer de mécanisme cryptographique sans reconstruire toute l’infrastructure.
L’Afrique possède même un avantage paradoxal. Certains systèmes numériques sont encore en construction. Il peut être moins coûteux d’intégrer progressivement ces exigences dans les nouveaux marchés publics que de remplacer ultérieurement des millions d’équipements déjà installés.
Mais le retard institutionnel est réel. Les trois experts du WEF consacrés au risque quantique constatent que la plupart des États africains ne disposent pas encore de stratégies nationales spécifiquement dédiées à la migration post-quantique, même si des initiatives de recherche existent, notamment au Rwanda.
Trois mutations, une seule faiblesse : ne pas connaître ses dépendances
C’est finalement en rapprochant les trois analyses que leur message devient le plus intéressant.
L’intelligence artificielle pose une question : savons-nous exactement ce qu’elle contrôle ?
La cyber-résilience en pose une deuxième : savons-nous de quels systèmes et fournisseurs dépend notre fonctionnement ?
La menace quantique en pose une troisième : savons-nous où se trouve la cryptographie qui protège nos données ?
Dans les trois cas, le premier problème n’est donc pas technologique.
Il est cartographique.
Une organisation incapable d’inventorier ses équipements industriels, ses dépendances numériques, ses fournisseurs critiques, ses modèles d’IA et ses mécanismes cryptographiques ne peut pas véritablement mesurer son risque.
Et c’est probablement le changement doctrinal le plus important.
Pendant des années, les dépenses de cybersécurité se sont concentrées sur l’acquisition de protections supplémentaires. La nouvelle génération de risques impose d’abord de comprendre l’architecture que l’on cherche à défendre, puis d’organiser la continuité lorsque certaines parties de cette architecture tombent.
Cela signifie également qu’une infrastructure critique doit conserver une capacité de fonctionnement lorsque l’IA, le cloud, un fournisseur ou une connexion deviennent indisponibles. L’automatisation la plus sophistiquée ne devrait jamais supprimer sans réflexion les procédures permettant de reprendre le contrôle.
La prochaine bataille de la cybersécurité ne consistera donc pas seulement à construire des murailles numériques plus hautes. Elle consistera à savoir ce qui se trouve derrière ces murailles, comment les différentes pièces dépendent les unes des autres et comment continuer à fonctionner lorsque l’une d’elles cède.
L’IA accélère cette urgence. Le quantique lui donne un horizon. L’interconnexion des économies lui donne une dimension systémique.
Le monde numérique découvre ainsi une règle que les infrastructures physiques connaissent depuis longtemps : la puissance d’un système se mesure à ses performances lorsqu’il fonctionne ; sa résilience, à ce qu’il reste capable de faire lorsqu’il ne fonctionne plus comme prévu.



