Conception et maintien d’un SI sécurisé

Univers :Offensive Security (connexe)Architecture & Engineering

Cryptologue : métier, études, compétences et débouchés en cryptographie

Il conçoit et analyse les mécanismes mathématiques qui protègent les communications — un métier de recherche, exigeant et très spécialisé.

Le métier en bref

Famille métier
Conception et maintien d’un SI sécurisé
Appellations
Cryptologue, cryptographe, expert en cryptographie, cryptanalyste selon spécialité
Correspondance ANSSI
Cryptologue (Panorama des métiers, métier n° 28)
Équivalent anglais ANSSI
Cryptologist
Niveau d’études (ANSSI)
Bac+5 à doctorat
Salaire (repère)
Médiane 60 k€ brut / an pour la famille sécurité informatique
Mathématiques
Niveau nettement supérieur à la moyenne des métiers cyber
Environnement
Laboratoires de recherche publics ou privés, éditeurs, industrie

Qu’est-ce qu’un cryptologue ?

Le cryptologue travaille sur les mécanismes mathématiques qui permettent de protéger l’information : confidentialité, intégrité, authentification, signature, échange de clés, protection des communications.

C’est le métier le plus scientifique de cette bibliothèque, et celui dont le quotidien ressemble le moins à ce que l’on imagine en pensant « cybersécurité ». On n’y traite pas d’alertes, on n’y déploie pas d’outils : on y démontre, on y analyse, on y conçoit.

Le Panorama des métiers de la cybersécurité de l’ANSSI décrit ce profil sous l’intitulé « Cryptologue », dans la famille « Conception et maintien d’un SI sécurisé », avec pour équivalent anglais Cryptologist et pour titre équivalent « expert en cryptographie ». Il précise que le cryptologue intervient notamment au sein de laboratoires de recherche dans le secteur privé ou public, ses activités dépendant du contexte.

Ce qu’il fait selon les postes

  • Concevoir des algorithmes cryptographiques et leurs modes opératoires
  • Analyser la sécurité de ces algorithmes et de leurs modes d’utilisation
  • Concevoir et analyser la sécurité de protocoles cryptographiques
  • Réaliser l’implémentation sécurisée d’algorithmes cryptographiques
  • Évaluer la mise en œuvre de la cryptographie dans un contexte donné
  • Maintenir la connaissance sur les produits cryptographiques, bibliothèques logicielles et équipements matériels
  • Mener des travaux de recherche et publier

Rares sont les cryptologues qui font tout cela. La plupart ont une dominante — conception, analyse, implémentation ou évaluation — et une culture solide sur le reste.

Cryptographie, cryptanalyse, chiffrement, hachage : mettre les mots au bon endroit

Ces termes sont confondus en permanence, y compris dans des documents professionnels. Sur une fiche consacrée à ce métier, il serait malvenu de reproduire l’approximation.

  1. La cryptologie

    La discipline dans son ensemble, qui recouvre les deux suivantes.

  2. La cryptographie

    La partie constructive : concevoir des mécanismes qui protègent. C’est ce que fait un cryptologue quand il propose un schéma de signature.

  3. La cryptanalyse

    La partie analytique et offensive : chercher les faiblesses d’un mécanisme. Indissociable de la précédente — on ne conçoit bien que si l’on sait attaquer.

  4. Le chiffrement

    Une opération, pas une discipline. Il rend une donnée inintelligible sans la clé, et il est réversible avec elle. Il vise la confidentialité.

  5. L’encodage

    Un simple changement de représentation, sans secret ni protection. Base64 est un encodage : il ne protège rien. Confondre encodage et chiffrement est l’erreur la plus fréquente du domaine.

  6. Le hachage

    Produit une empreinte de taille fixe, non réversible. Sert à l’intégrité et au stockage des mots de passe, jamais à la confidentialité.

Un test simple : si l’opération n’utilise pas de secret, ce n’est pas du chiffrement. Si elle est irréversible par construction, ce n’est pas du chiffrement non plus.

Les grands domaines du métier

Primitives

  • Cryptographie symétrique
  • Cryptographie asymétrique
  • Fonctions de hachage
  • Génération d’aléa

Usages

  • Signature numérique
  • Échange de clés
  • Authentification
  • Chiffrement authentifié

Infrastructure

  • PKI
  • Gestion des clés
  • Cycle de vie des certificats
  • Coffres-forts de secrets

Protocoles

  • TLS
  • IPsec
  • Protocoles d’échange
  • Analyse formelle de protocoles

Implémentation

  • Implémentation en temps constant
  • Sécurité matérielle
  • Canaux auxiliaires
  • Résistance aux fautes

Recherche

  • Cryptanalyse
  • Cryptographie post-quantique
  • Preuves de sécurité

La génération d’aléa, un sujet sous-estimé

Un exemple parlant de ce qui distingue ce métier : la qualité du générateur de nombres aléatoires. Un algorithme parfaitement conçu et correctement implémenté devient trivialement cassable si les clés qu’il utilise sont prévisibles. Plusieurs vulnérabilités marquantes de l’histoire récente viennent de là, et non d’une faiblesse mathématique.

Faut-il être très bon en mathématiques ?

Oui. C’est la réponse honnête, et c’est ce qui distingue le plus nettement ce métier des autres profils cyber présentés sur Cyberskill.

Pour les postes de cryptologue au sens strict, le niveau mathématique attendu est nettement supérieur à la moyenne des métiers de la cybersécurité. Il ne s’agit pas d’être à l’aise avec les chiffres : il s’agit de manipuler des structures abstraites, de lire des preuves et d’en produire.

Les domaines mobilisés selon la spécialité

  • Algèbre : groupes, corps finis, structures algébriques — le socle de la cryptographie asymétrique
  • Théorie des nombres : arithmétique modulaire, primalité, factorisation
  • Mathématiques discrètes : combinatoire, théorie des graphes selon les sujets
  • Probabilités et statistiques : indispensables en cryptanalyse et pour l’analyse d’aléa
  • Complexité algorithmique : évaluer le coût réel d’une attaque
  • Géométrie algébrique et réseaux euclidiens, sur les sujets de courbes elliptiques et de cryptographie post-quantique

Aucun bootcamp cybersécurité, aussi bon soit-il, ne prépare à ce métier. C’est un cursus scientifique long qui y prépare, et il n’existe pas de raccourci.

Cela ne veut pas dire que la cryptographie est inaccessible à qui n’a pas ce profil. Beaucoup de métiers cyber utilisent la cryptographie sans la concevoir : architecte, ingénieur, spécialiste en développement sécurisé. Comprendre ce que l’on met en œuvre est une compétence précieuse et bien plus largement accessible.

La cryptographie post-quantique

C’est le sujet qui structure le domaine depuis plusieurs années, et le Panorama des métiers de l’ANSSI le mentionne explicitement : l’évolution des travaux sur la faisabilité des ordinateurs quantiques soulève une menace sur les algorithmes cryptographiques actuellement utilisés, et le cryptologue doit se tenir informé des évolutions de la cryptographie post-quantique.

De quoi s’agit-il exactement

Un ordinateur quantique suffisamment puissant mettrait en défaut une partie de la cryptographie asymétrique employée aujourd’hui — celle qui protège l’établissement des clés et les signatures. La cryptographie post-quantique regroupe des algorithmes conçus pour résister à un tel adversaire, en s’appuyant sur des problèmes mathématiques différents.

Où en sont les standards

Le NIST a finalisé en août 2024 ses trois premiers standards post-quantiques, à l’issue d’un processus d’évaluation de huit ans : FIPS 203 définit ML-KEM, mécanisme d’encapsulation de clés destiné au chiffrement général ; FIPS 204 définit ML-DSA, standard principal pour les signatures numériques ; FIPS 205 définit SLH-DSA, un second schéma de signature reposant sur une approche mathématique différente, prévu comme solution de repli.

La position française

L’ANSSI présente la cryptographie post-quantique comme la voie la plus prometteuse pour se protéger de la menace quantique, et a publié un avis scientifique et technique sur la migration, initialement paru en 2022 puis mis à jour. Elle insiste sur le caractère essentiel de l’hybridation — combiner un algorithme pré-quantique reconnu et un algorithme post-quantique — partout où ces nouveaux algorithmes sont déployés, à court et moyen terme.

Sur le calendrier, l’agence vise l’introduction d’obligations post-quantiques à l’entrée en qualification à partir de 2027, et considère qu’il ne sera pas raisonnable d’acheter après 2030 des produits n’intégrant pas de cryptographie post-quantique. Elle indique par ailleurs que la transition durera plus d’une décennie et concernera l’ensemble de l’écosystème numérique.

Ce que nous ne dirons pas : aucune date de « rupture quantique ». Personne ne sait quand un ordinateur quantique cryptographiquement pertinent existera, et les repères ci-dessus sont des jalons réglementaires, pas des prédictions technologiques.

Pour un cryptologue, ce contexte crée une activité considérable : évaluer les nouveaux schémas, concevoir des mécanismes hybrides, analyser leur implémentation, accompagner les équipes produit dans une migration qui touche des systèmes conçus pour durer quinze ans.

Cryptologue, ingénieur cyber, pentester, chercheur, développeur de solutions

  1. Cryptologue

    Conçoit et analyse les mécanismes eux-mêmes. Horizon scientifique, production écrite importante, niveau mathématique élevé.

  2. Ingénieur cybersécurité

    Déploie et exploite des solutions qui utilisent de la cryptographie, sans en concevoir. Configure correctement, ne démontre pas.

  3. Pentester

    Cherche des faiblesses exploitables sur des systèmes réels, dans un périmètre et un temps bornés. Peut constater une mauvaise configuration cryptographique, pas démontrer la faiblesse d’un schéma.

  4. Chercheur en sécurité des systèmes d’information

    Travaille sur des problèmes de recherche pouvant couvrir la cryptographie, mais aussi bien d’autres domaines de la sécurité.

  5. Développeur de solutions de sécurité

    Implémente des produits de sécurité, dont des composants cryptographiques, en s’appuyant sur les recommandations des cryptologues.

La frontière la plus utile à retenir : utiliser correctement la cryptographie est une compétence répandue et précieuse ; la concevoir et l’analyser est un métier rare qui suppose un cursus scientifique spécifique.

Quelles études pour devenir cryptologue ?

Le Panorama des métiers de la cybersécurité de l’ANSSI indique pour ce profil une formation de niveau Bac+5 à doctorat. C’est cohérent avec ce que l’on observe : les postes de conception et d’analyse sont très majoritairement occupés par des docteurs.

Parcours les plus fréquents

  • Licence puis master en mathématiques, avec spécialisation cryptographie
  • Master en informatique orienté sécurité et cryptologie
  • École d’ingénieurs à dominante mathématiques et informatique, éventuellement complétée d’un master spécialisé
  • Doctorat en cryptographie ou en sécurité de l’information, pour les fonctions de recherche et de conception

Le doctorat n’est pas systématiquement exigé : certains postes d’implémentation cryptographique, d’évaluation de produits ou de sécurité matérielle sont accessibles à un niveau master spécialisé, à condition d’un solide bagage mathématique et d’une vraie pratique de la programmation.

Une remarque utile : beaucoup de personnes formées à la cryptographie n’exercent pas comme cryptologues, mais dans des métiers cyber voisins où leur compréhension fine des mécanismes constitue un avantage considérable.

Où exerce-t-on ce métier ?

Le Panorama de l’ANSSI indique que la cryptologie est utilisée dans de nombreux secteurs d’activité et cite notamment les systèmes bancaires, l’industrie des cartes à puce, les télécommunications et la téléphonie mobile, les équipements réseau, ainsi que la protection de documents et de données.

  • Défense
  • Organismes publics et agences
  • Laboratoires de recherche publics
  • Laboratoires de recherche privés
  • Industrie de la carte à puce et du composant sécurisé
  • Systèmes bancaires et moyens de paiement
  • Télécommunications et téléphonie mobile
  • Équipementiers réseau
  • Éditeurs de solutions de sécurité
  • Centres d’évaluation et de certification

Un point à intégrer dans un projet professionnel : le nombre de postes est limité et leur répartition géographique est concentrée. Certains d’entre eux, notamment dans la défense et chez certains industriels, sont soumis à des procédures d’habilitation dont les délais peuvent être longs.

Avantages et contraintes du métier

  • Métier intellectuellement exigeant et profond
  • Compétences très rares, donc position solide sur le marché
  • Contribution à des sujets structurants comme la transition post-quantique
  • Possibilité de publier et de contribuer à la communauté scientifique
  • Peu d’astreintes : le travail suit un rythme de recherche et de projet
  • Culture transférable vers l’architecture, l’évaluation ou la sécurité matérielle
  • Cursus long et sélectif, sans voie d’accès raccourcie
  • Nombre de postes limité et concentré géographiquement
  • Travaux parfois longs sans résultat garanti
  • Habilitation requise sur certains postes, avec des délais associés
  • Difficulté à faire comprendre son travail au reste de l’organisation
  • Risque d’isolement dans des équipes très réduites

Profil du métier

  • Technique5/5
  • Analyse5/5
  • Développement4/5
  • Réglementaire2/5
  • Communication3/5
  • Management1/5

Profil indicatif, harmonisé sur six axes communs à toutes les fiches. C’est le profil le plus atypique de cette bibliothèque : l’essentiel de la compétence repose sur un socle mathématique que les autres axes ne captent pas.

Compétences et niveaux attendus

Compétences attendues et niveau d’importance, noté sur 5.
CompétenceImportance
Mathématiques (algèbre, théorie des nombres)
Maîtrise de la cryptographie
Analyse de sécurité des algorithmes
Protocoles cryptographiques
Rigueur et démonstration formelle
Implémentation sécurisée
Programmation (C, Python, parfois assembleur)
Veille scientifique et lecture d’articles
Anglais scientifique
Attaques par canaux auxiliaires (selon spécialité)
Rédaction scientifique

L’ANSSI cite parmi les compétences cœur de métier la maîtrise de la cryptographie et la veille technologique, et parmi les compétences comportementales la rigueur — qui n’est pas une formule de style dans ce domaine.

Une journée type

  1. 09h00
    Lecture scientifique

    Dépouillement des dernières publications et prépublications du domaine. Une attaque publiée sur un schéma voisin peut remettre en cause un choix fait six mois plus tôt.

  2. 10h30
    Analyse d’un protocole

    Revue du protocole d’échange de clés d’un produit en développement : hypothèses de sécurité, modèle d’adversaire considéré, propriétés effectivement garanties — et celles qui ne le sont pas.

  3. 13h30
    Revue d’implémentation

    Relecture du code d’une primitive cryptographique. On y cherche moins des erreurs algorithmiques que des fuites : branchements dépendant d’un secret, comparaisons non constantes en temps, gestion de la mémoire.

  4. 15h00
    Travail sur la transition post-quantique

    Évaluation d’un mécanisme hybride combinant un algorithme pré-quantique reconnu et un algorithme post-quantique, conformément à ce que recommande l’ANSSI.

  5. 16h30
    Échange avec les équipes produit

    Expliquer à des développeurs pourquoi une bibliothèque largement utilisée ne convient pas à leur cas d’usage, et proposer une alternative réalisable dans leur calendrier.

  6. 17h30
    Rédaction

    Note d’analyse ou article scientifique, selon le contexte. La production écrite occupe une place importante dans ce métier.

Le quotidien varie fortement selon que l’on exerce en laboratoire de recherche, chez un éditeur, dans l’industrie du composant sécurisé ou dans un organisme public.

Salaire

  • Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025. Repère le plus proche disponible ; 80 % des cadres concernés gagnent entre 43 et 99 k€.
  • 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.
  • Famille « développement informatique » (médiane cadres)50 k€ brut / anApec 2025. Repère utile pour les postes d’implémentation cryptographique rattachés au développement ; 80 % entre 38 et 74 k€.

Aucune étude française ne publie de grille propre au métier de cryptologue, et c’est logique : les effectifs concernés sont trop faibles pour être isolés statistiquement. Les repères ci-dessus proviennent de familles de métiers Apec beaucoup plus larges et ne doivent en aucun cas être lus comme le salaire du poste. Le marché est ici très particulier : peu de postes, peu de candidats qualifiés, et une forte dépendance au secteur — la recherche publique, l’industrie du composant sécurisé, l’édition logicielle et la défense n’appliquent pas les mêmes grilles. Nous ne publierons pas d’estimation faute de source publique fiable sur cet intitulé précis. La rémunération dépend du niveau de diplôme, de la spécialité, du secteur, de l’habilitation éventuellement requise et de la rareté réelle du profil.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.

Sources : Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025Dernière mise à jour :

Évolutions professionnelles

La trajectoire est celle d’un métier scientifique : elle passe par un cursus long, et souvent par la recherche avant l’industrie.

  1. Master en mathématiques, informatique ou cryptographie
  2. Doctorat ou premier poste en laboratoire (selon la voie)
  3. Cryptologue en laboratoire, chez un éditeur ou dans l’industrie
  4. Expert cryptographie senior
  5. Responsable d’équipe cryptographie ou chercheur confirmé

Spécialisations et bifurcations

  • Cryptanalyse et analyse de schémas
  • Implémentation sécurisée et sécurité matérielle
  • Attaques par canaux auxiliaires
  • Cryptographie post-quantique
  • Évaluation et certification de produits de sécurité

Le marché de la cybersécurité en France

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

🎓 Notre sélection

Notre position sur la formation au métier de cryptologue

Cyberskill n’a pas sélectionné à ce jour de parcours KLE FORMATIONS spécifiquement destiné au métier de cryptologue, et il serait malhonnête de laisser entendre le contraire.

La raison est simple et tient à la nature même du métier. Le Panorama des métiers de l’ANSSI situe le cryptologue à un niveau Bac+5 à doctorat. Ce que demande ce poste — algèbre, théorie des nombres, capacité à lire et produire des preuves de sécurité — s’acquiert dans un cursus universitaire ou d’école d’ingénieurs long et spécialisé, pas dans une formation professionnelle de quelques semaines, aussi bonne soit-elle.

Pour ce métier, nous recommandons donc un master spécialisé en cryptographie ou en sécurité de l’information, une école d’ingénieurs avec une dominante mathématiques et informatique, et le plus souvent un doctorat pour les fonctions de recherche et de conception.

C’est précisément le type de fiche où l’absence de recommandation commerciale a plus de valeur qu’une recommandation approximative : si nous recommandions un parcours ici, vous auriez raison de douter de toutes nos autres recommandations.

Ce que nous recommandons réellement

  • Un master spécialisé en cryptographie, sécurité de l’information ou mathématiques appliquées
  • Une école d’ingénieurs à dominante mathématiques et informatique
  • Un doctorat pour les fonctions de conception, d’analyse et de recherche
  • Une pratique sérieuse de la programmation, en particulier en C pour l’implémentation
  • La lecture régulière de la littérature scientifique du domaine, en anglais
  • Les parcours techniques KLE peuvent en revanche être utiles pour élargir vers la cybersécurité opérationnelle, ce qui n’est pas le même métier
Voir les parcours disponibles chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Ce métier est-il fait pour moi ?

Huit affirmations tirées des attentes réelles du métier de cryptologue. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.

  1. Les mathématiques abstraites m’intéressent réellement, pas seulement comme un outil.
  2. Construire ou vérifier une démonstration formelle me procure de la satisfaction.
  3. Je préfère approfondir un sujet étroit pendant des mois plutôt que d’en survoler dix.
  4. Lire des articles scientifiques en anglais ne me rebute pas.
  5. Je suis rigoureux au point de vérifier une hypothèse plutôt que de la supposer vraie.
  6. Écrire du code très précis, où un détail d’implémentation change tout, me plaît.
  7. Un cursus long, master voire doctorat, est compatible avec mon projet.
  8. Travailler longtemps sur un problème sans garantie de résultat ne me décourage pas.

0 / 8 affirmations renseignées

Questions fréquentes

Que fait un cryptologue ?

Il travaille sur les mécanismes mathématiques qui assurent la confidentialité, l’intégrité, l’authentification, la signature, l’échange de clés et la protection des communications. Selon le poste, il conçoit des algorithmes ou des protocoles, en analyse la sécurité, évalue des produits, réalise des implémentations sécurisées, ou mène des travaux de recherche. Le Panorama des métiers de l’ANSSI précise qu’il intervient notamment au sein de laboratoires de recherche dans le secteur privé ou public.

Cryptographie, cryptanalyse, cryptologie : quelle différence ?

La cryptologie est la discipline générale. La cryptographie en est la partie constructive : concevoir des mécanismes de protection. La cryptanalyse en est la partie offensive : analyser ces mécanismes pour en trouver les faiblesses. Les deux sont indissociables — on ne peut pas concevoir un bon schéma sans savoir comment on attaquerait le sien. Un cryptologue fait généralement les deux, avec une dominante selon son poste.

Chiffrement, encodage, hachage : ne pas confondre

Le chiffrement transforme une donnée pour la rendre inintelligible sans la clé : l’opération est réversible avec cette clé, et vise la confidentialité. L’encodage change simplement la représentation d’une donnée, sans aucun secret ni protection — Base64 n’est pas du chiffrement. Le hachage produit une empreinte de taille fixe, non réversible, qui sert à l’intégrité et au stockage des mots de passe, pas à la confidentialité. Ces confusions sont extrêmement fréquentes, y compris dans des documents professionnels.

Faut-il être très bon en mathématiques ?

Oui. Pour les postes de cryptologue au sens strict, le niveau mathématique demandé est nettement supérieur à la moyenne des métiers cyber, et c’est le point qui élimine le plus de candidats. Selon la spécialité, on mobilise l’algèbre, la théorie des nombres, les mathématiques discrètes, les probabilités et parfois la géométrie algébrique. Aucun bootcamp cybersécurité, quelle que soit sa qualité, ne prépare à ce métier.

Quel niveau d’études faut-il ?

Le Panorama des métiers de la cybersécurité de l’ANSSI indique pour ce profil une formation de niveau Bac+5 à doctorat. En pratique, les postes de conception et de recherche sont très majoritairement occupés par des docteurs, tandis que certains postes d’implémentation ou d’évaluation sont accessibles à un niveau master spécialisé.

Faut-il savoir programmer ?

Oui, pour la plupart des postes. Le Panorama ANSSI cite explicitement, parmi les activités du cryptologue, la réalisation de l’implémentation sécurisée d’algorithmes cryptographiques. Le C reste très présent pour les implémentations à contraintes fortes, Python pour le prototypage et l’analyse, et l’assembleur apparaît sur les sujets de sécurité matérielle.

Qu’est-ce qu’une attaque par canaux auxiliaires ?

C’est une attaque qui n’exploite pas une faiblesse mathématique de l’algorithme, mais les traces physiques laissées par son exécution : temps de calcul, consommation électrique, rayonnement électromagnétique. Un algorithme parfaitement sûr sur le papier peut ainsi livrer sa clé s’il est mal implémenté. C’est une spécialité à part entière, très présente dans l’industrie de la carte à puce et du composant sécurisé.

Qu’est-ce que la cryptographie post-quantique ?

Ce sont des algorithmes conçus pour résister à un adversaire disposant d’un ordinateur quantique suffisamment puissant, qui mettrait en défaut une partie de la cryptographie asymétrique utilisée aujourd’hui. L’ANSSI la présente comme la voie la plus prometteuse pour se protéger de la menace quantique. Le NIST a finalisé en août 2024 ses trois premiers standards : FIPS 203 (ML-KEM) pour l’établissement de clés, FIPS 204 (ML-DSA) et FIPS 205 (SLH-DSA) pour les signatures.

Quand la menace quantique deviendra-t-elle réelle ?

Personne ne le sait, et nous ne donnerons aucune date. Ce que l’on peut dire en s’appuyant sur des sources fiables, c’est que l’ANSSI considère que la transition post-quantique durera plus d’une décennie et impactera l’ensemble de l’écosystème numérique, qu’elle vise l’introduction d’obligations post-quantiques à l’entrée en qualification à partir de 2027, et qu’elle estime qu’il ne sera pas raisonnable d’acheter après 2030 des produits n’intégrant pas de cryptographie post-quantique. Ce sont des repères de calendrier réglementaire, pas une prédiction sur la disponibilité d’un ordinateur quantique.

Qu’est-ce que l’hybridation ?

C’est le fait de combiner un algorithme pré-quantique reconnu et un algorithme post-quantique, de sorte que la sécurité soit assurée tant que l’un des deux résiste. L’ANSSI insiste fortement sur le caractère essentiel de cette hybridation partout où des algorithmes post-quantiques sont déployés, à court et moyen terme — les nouveaux schémas étant moins éprouvés que ceux qu’ils remplacent.

Quelle différence avec un ingénieur cybersécurité ?

L’ingénieur cybersécurité déploie et exploite des solutions qui utilisent de la cryptographie, sans en concevoir. Le cryptologue travaille sur les mécanismes eux-mêmes. Un ingénieur configure correctement TLS ; un cryptologue analyse la sécurité du protocole ou conçoit la primitive sous-jacente. Ce sont deux métiers différents, qui ne se remplacent pas.

Quelle différence avec un pentester ?

Le pentester cherche des faiblesses exploitables dans des systèmes réels, sur un périmètre et une durée définis. Le cryptologue analyse la solidité mathématique d’un mécanisme, sur des échelles de temps bien plus longues. Un pentester peut découvrir qu’un chiffrement est mal configuré ; un cryptologue peut démontrer qu’un schéma est cassable en théorie.

Dans quels secteurs travaille-t-on ?

Le Panorama ANSSI cite les systèmes bancaires, l’industrie des cartes à puce, les télécommunications et la téléphonie mobile, les équipements réseau et la protection de documents et de données. S’y ajoutent la défense, les organismes publics, les laboratoires de recherche publics et privés, et les éditeurs de solutions de sécurité.

Le métier recrute-t-il beaucoup ?

Non, et c’est une caractéristique à connaître avant de s’engager. Les postes de cryptologue au sens strict sont rares en France, concentrés dans un nombre limité d’organisations. En contrepartie, les profils qualifiés le sont tout autant, ce qui rend le marché favorable à ceux qui ont le niveau requis. Beaucoup de personnes formées à la cryptographie exercent d’ailleurs des métiers cyber voisins plutôt que le métier de cryptologue lui-même.

Une habilitation est-elle nécessaire ?

Cela dépend entièrement de l’employeur et du sujet. Certains postes, en particulier dans la défense et chez certains organismes publics ou industriels, sont soumis à des procédures d’habilitation. C’est un élément à vérifier dès la candidature, car les délais associés peuvent être longs.

Offres d’emploi

Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres cryptologue apparaîtront ici dès l’ouverture de notre espace emploi.

Sources