TL; DR
La crittografia post-quantistica (PQC) si riferisce agli algoritmi crittografici progettati per resistere agli attacchi di un futuro computer quantistico su larga scala. La migrazione verso questa tecnologia è ormai un obbligo superato in Europa, nelle Americhe e nella regione Asia-Pacifico. non è più un argomento di ricerca.
Il primo risultato ovunque è un inventario, non una modifica del codice. Ogni regime, come NIST IR 8547, Transizione alla crittografia post-quantistica Standards, il tabella di marcia dell'UE, Della Spagna CCN-TEC 009 e raccomandazioni simili per altre regioni, oltre a raccomandazioni settoriali come PCI-DSS 12.3.3, inizia chiedendoti di elencare gli algoritmi crittografici che utilizzi.
Una proposta di incarnazione di tale inventario per le risorse crittografiche è la CBOM (Distinta base crittografica), che è un elenco leggibile da una macchina degli algoritmi, delle chiavi, dei certificati e dei protocolli utilizzati da un sistema. È un'estensione del ben noto SBOM e il raccomandato standardformato standardizzato per quell'inventario.
Controlla la data di scadenza più vicina; potrebbe non essere il 2035. Nella maggior parte delle giurisdizioni, la fase di scoperta si conclude tra il 2026 e il 2028, quella ad alto rischio tra il 2030 e il 2031 e quella completa entro il 2035. Gli obiettivi sono noti, ma non sono tutti uguali. ML-KEM sostituisce lo scambio di chiavi, ML-DSA sostituisce le firme generiche, mentre gli schemi basati su hash (SLH-DSA, XMSS/LMS) coprono il firmware e le radici a lunga durata. La creazione delle chiavi è già in corso su scala internet; certificati e firme sono indietro di anni, quindi l'ordine di urgenza e l'ordine di consegna sono diversi e il tuo piano ha bisogno di entrambi.
La transizione è un decennio di coesistenza, non un passaggio repentino. Fino alla metà degli anni 2030 la maggior parte delle organizzazioni utilizzerà la crittografia classica e quella post-quantistica in parallelo, spesso letteralmente combinandole: una costruzione ibrida. Cripto-agilità È questo che rende quel periodo gestibile. Significa essere in grado di modificare l'algoritmo, i parametri o persino decidere se utilizzare o meno un sistema ibrido, tramite configurazione e policy, anziché riscrivendo e ridistribuendo il codice.
Ci sono due “orologi” che ticchettano, non uno: l’orologio regolamentare di cui sopra, e "Raccogli ora, decifra dopo" (HNDLQuest'ultima ipotesi prevede che gli avversari registrino oggi il traffico crittografato per decifrarlo una volta che sarà disponibile un computer quantistico. Ciò significa che i dati con una lunga durata di riservatezza sono già esposti.
La parte difficile non sono gli algoritmi, ma la scoperta. La crittografia si cela nel codice sorgente, nelle dipendenze, nei certificati, nei file chiave, nell'infrastruttura come codice, nelle immagini dei container, nella configurazione dei protocolli e nei prodotti di terze parti. Un inventario credibile deve dire onestamente ciò che non può vedere.
Xygeni può aiutarti a prepararti per il PQC producendo il CBOM, classificando ogni criptovaluta in base al rischio quantistico, stilando una graduatoria del backlog di migrazione in base all'esposizione HNDL, mappando i risultati su sei regimi normativi e fornendo report sulla prontezza post-quantistica delle tue dipendenze. Maggiori dettagli: Conformità alla sicurezza quantistica.
Cosa rompe un computer quantistico e cosa non rompe
Questa distinzione è il fatto tecnico più importante per un pubblico GRC, perché decide se un risultato è un progetto di sostituzione modifica della configurazioneUn errore in questo ambito porta a fornire consigli di riparazione non solo inutili, ma addirittura dannosi.
L'algoritmo di Shor — un algoritmo quantistico che fattorizza grandi numeri interi e calcola i logaritmi discreti in modo efficiente — rompe strutturalmente l'attuale crittografia a chiave pubblica: RSA, ECDSA, EdDSA, Diffie-Hellman ed ECDH, o DSA. C'è nessuna correzione della dimensione dei tasti. Una chiave RSA a 4096 bit non è significativamente più sicura di una a 2048 bit contro un avversario quantistico. Questi algoritmi devono essere sostituitoLo stesso vale per le varianti nazionali basate sulla stessa matematica: il sistema SM2 cinese, ad esempio, si basa su curve ellittiche ed è quindi ugualmente esposto.
Algoritmo di Grover — un algoritmo di ricerca quantistica — indebolisce i cifrari simmetrici e le funzioni hash, ma solo dimezzandone approssimativamente la forza effettiva. Questi sono induribile in loco: passare da AES-128 ad AES-256, da SHA-256 a SHA-384 o SHA-512. Il NIST IR 8547 lo afferma direttamente: la simmetria del NIST standardsono significativamente meno vulnerabili agli attacchi quantistici noti rispetto alla crittografia a chiave pubblica standards”, e qualsiasi primitiva simmetrica approvata che offra almeno 128 bit di sicurezza classica soddisfa ancora la categoria di sicurezza post-quantistica più bassa del NIST.
La macchina che farebbe questo si chiama CRQC - Un computer quantistico crittograficamente rilevanteLe politiche pubbliche sono caute riguardo al suo status; il memorandum di attuazione statunitense lo afferma chiaramente: "Non si sa ancora se esista un CRQC, ma i costanti progressi nel campo dell'informatica quantistica potrebbero portare alla realizzazione di un CRQC nel prossimo decennio".
Ciò che è cambiato non è che la macchina sia arrivata, ma che la stima di ciò che servirebbe continui a ridursi. Nel maggio 2025, Craig Gidney di Google Quantum AI ha pubblicato una stima delle risorse che mostrava che RSA-2048 potrebbe essere elaborato in meno di una settimana da un computer quantistico con meno di un milione di qubit rumorosi — una riduzione di circa venti volte rispetto alla sua stima del 2019, pari a circa 20 milioni. Si tratta di una stima ingegneristica, ma una stima che si riduce di venti volte in sei anni è esattamente il tipo di tendenza che un responsabile della gestione del rischio è tenuto a prendere sul serio.
L'orologio è già partito: raccogli ora, decifra dopo.
Raccogli ora, decifra dopo (HNDL) Si tratta della pratica di intercettare oggi il traffico o i dati crittografati e di memorizzarli fino a quando un CRQC non è in grado di decifrarli. Trasforma una capacità futura in un'esposizione attuale per qualsiasi cosa che debba rimanere riservata per anni: cartelle cliniche, documenti legali, proprietà intellettuale, segreti di stato, credenziali a lunga durata, prove firmate.
Le autorità di regolamentazione hanno smesso di tergiversare su questo punto. La proposta della Commissione europea del gennaio 2026 di modificare il NIS2 afferma, nel considerando 8, che "la possibilità di attacchi 'raccogli ora - decifra dopo', che probabilmente si verificano già ora, e i rischi futuri indotti dagli attacchi quantistici sulle firme falsificate" giustificano la transizione.
La conseguenza della pianificazione è una semplice aritmetica, un argomento che Michele Mosca sostiene da tempo 2015Aggiungi al numero di anni necessari per la migrazione il numero di anni in cui i tuoi dati devono rimanere riservati. Se tale somma supera il punto in cui un CRQC (Conditional Risk Quality Commission) è plausibile, sei già in ritardo. Per la maggior parte delle organizzazioni regolamentate, una migrazione pluriennale più un decennio di conservazione dei dati superano agevolmente qualsiasi stima credibile.
Il NIST trae la conclusione operativa nell'IR 8547: "prevede di dare priorità alla migrazione verso schemi di negoziazione delle chiavi resistenti ai computer quantistici... per proteggersi dagli attacchi 'raccogli ora, decifra dopo', in particolare nei protocolli interattivi come TLS e IKE". Prima la negoziazione delle chiavi, poi le firme: un ordine che la tempistica federale statunitense segue alla lettera, con la negoziazione delle chiavi post-quantistica prevista un anno intero prima delle firme. (IKE è il protocollo di negoziazione delle chiavi alla base delle VPN IPsec.)
Perché questo è un problema GRC prima ancora di essere un problema di crittografia?
Ci sono tre ragioni per cui questo finisce sulle scrivanie di CISI responsabili operativi e i responsabili della conformità, piuttosto che rimanere con gli ingegneri crittografici.
Le scadenze derivano da leggi e regolamenti, non dalla fisica. Nessuno sa quando arriverà un CRQC. Tutti possono verificare che l'UE prevede la migrazione dei casi d'uso ad alto rischio entro la fine del 2030, che l'ASD australiano prevede l'intera transizione finito entro la fine del 2030, e che il NIST deprecherà RSA e la crittografia a curve ellittiche al livello di sicurezza a 112 bit dopo il 2030 e vieterà tutta la crittografia a chiave pubblica vulnerabile ai computer quantistici dopo il 2035. Queste date sono verificabili; la cronologia dei computer quantistici non lo è.
Il primo risultato da conseguire è un documento di audit. Prima di cambiare qualsiasi algoritmo, ogni regime si pone la stessa domanda: Che tipo di crittografia utilizzate e dove? Si tratta di un obbligo di inventario: un risultato di governance con un responsabile, una cadenza di revisione e requisiti di prova. Lo standard PCI DSS richiede esattamente questo dal marzo 2025, con o senza quantificazione.
Si tratta di un problema di approvvigionamento. Gran parte della crittografia presente nel vostro parco tecnologico non è di vostra proprietà. Si trova in librerie, piattaforme, dispositivi, fornitori di SaaS e terminali di pagamento. La roadmap dell'UE richiede alle entità di "creare mappe delle dipendenze... considerando sia le dipendenze interne che quelle di terze parti"; l'ASD pubblica un elenco complementare di domande post-quantistiche da porre ai vostri fornitori. Entrambe sono attività di gestione dei fornitori ed entrambe richiedono prove da presentare a un revisore dei conti.
La regolaebook: ciò che effettivamente ti riguarda
Gli algoritmi sono definiti
Il NIST ha finalizzato il nucleo post-quantistico standards nell'agosto 2024 — ML-KEM per stabilire le chiavi (FIP 203), E ML-DSA (FIP 204) e SLH-DSA (FIP 205) per le firme — quindi non c'è più un “aspettare la standarddifesa "s". A KEMIl meccanismo di incapsulamento della chiave, o meccanismo di incapsulamento della chiave, è il sostituto post-quantistico dello scambio di chiavi: stabilisce un segreto condiviso tra due parti ed è l'elemento che impedisce l'HNDL.
Altri due sono in volo: FN-DSA (FIPS 206, basato su Falcon) non è ancora stato pubblicato nemmeno in bozza, e HQC è stato selezionato nel marzo 2025 come meccanismo di incapsulamento della chiave di backup basato sul codice, documentato in NIST IR 8545. Nessuno dei due dovrebbe bloccare un piano oggi, ma entrambi sono motivi per costruire per cripto-agilità — la possibilità di modificare l'algoritmo tramite configurazione anziché riscrivendo il codice. Quale dei tuoi algoritmi diventa quale è stabilito in la mappa sostitutiva più in basso.
Cronologia di riferimento: NIST IR 8547
NIST IR 8547, Transizione alla crittografia post-quantistica Standards, è il documento di riferimento per la maggior parte delle altre roadmap, perché stabilisce le date per il ritiro della crittografia classica a chiave pubblica:
| Famiglia di algoritmi | Scheda Sintetica | Transizione |
|---|---|---|
| ECDSA, RSA (firme) | 112 bit di sicurezza | Obsoleto dopo il 2030, vietato dopo il 2035. |
| ECDSA, EdDSA, RSA (firme) | Livello di sicurezza pari o superiore a 128 bit | Vietato dopo il 2035 |
| Definizione delle chiavi RSA e DH a campo finito, ECDH e RSA | 112 bit di sicurezza | Obsoleto dopo il 2030, vietato dopo il 2035. |
Una nota sulle unità: il NIST afferma forza di sicurezza, non lunghezza della chiave. Per SP 800-57 Parte 1 Rev. 5, Tabella 2, il livello di forza a 112 bit è RSA-2048 e curve ellittiche con un ordine di 224–255 bit (P-224); il livello a 128 bit è RSA-3072 e curve di 256–383 bit (P-256). Quindi “RSA a 112 bit” non è una chiave a 112 bit, ma è l’RSA-2048 che termina ancora una grande parte del TLS di produzione. E l’onnipresente accoppiamento P-256 / RSA-3072 è non è un è nel gruppo di deprecazione del 2030; è nel gruppo di non approvazione del 2035. Entrambi i gruppi terminano nello stesso punto: dopo il 2035 nessun algoritmo a chiave pubblica vulnerabile ai computer quantistici sarà approvato, indipendentemente dalla dimensione dei parametri.
Un avvertimento da tenere presente prima di citarlo in un regolamento committee: La IR 8547 è ancora una bozza pubblica iniziale. — pubblicato nel novembre 2024, periodo di commenti chiuso nel gennaio 2025, nessuna versione finale al momento della stesura. Ciò non ha impedito che diventasse il punto di riferimento; roadmap nazionali e prodotti dei fornitori, Xygeni incluso, calibrare rispetto ad esso. Nota anche cosa non èNon dice nulla riguardo a inventari, scoperta o agilità crittografica. Tali obblighi derivano da altre fonti.
La mappa globale: chi dice cosa e quando
Questa tabella riassume il quadro normativo per regione:
| Giurisdizione / ente | Cosa è impostato | Date chiave |
|---|---|---|
| Australia — ASD | La tempistica più precisa in assoluto. L'ISM raccomanda di interrompere RSA, DH, ECDH e ECDSA. | piano 2026 · inizio 2028 · completamento 2030 |
| Tabella di marcia UE-NIS CG; COM(2026) 13 propone di scrivere PQC in NIS2 | Tabelle di marcia nazionali, inventari crittografici, mappe delle dipendenze; CBOM raccomandato per nome | 2026 primi passi · 2030 alto rischio completato · 2035 medio/basso |
| Spagna — CCN-TEC 009 / BP-37 (luglio 2026) | Traguardi europei concretizzati con la consegna di un inventario crittografico. | 31.12.2026 strategia, governance, inventario di criptovalute, progetti pilota · 31.12.2030 alto rischio · 31.12.2035 medio rischio |
| Regno Unito — NCSC | Prima la fase di scoperta, poi la migrazione prioritaria | 2028 scoperta + pianificazione · 2031 alta priorità · 2035 completamento |
| Canada — CCCS ITSM.40.001 | Piani dipartimentali e relazioni annuali sui progressi compiuti. | Piani per aprile 2026 · Priorità alta per il 2031 · Completamento per il 2035 |
| Decreto federale statunitense EO 14412 / OMB M-26-15 | Migrazione dell'agenzia, cascata dei contraenti ed elementi minimi del CBOM | ~Mar 2027 Elementi CBOM · 2030 Istituzione chiave + regola FAR · 2031 Firme · 2035 Completamento |
| Sistemi di sicurezza nazionale degli Stati Uniti — NSA CNSA 2.0 | Controllo qualità puro (PQC), senza ibridi; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 | la maggior parte delle categorie 2030–2031 · le restanti 2033 |
| Giappone — CRYPTREC; Strategia di cybersicurezza 2025 | ML-KEM aggiunto all'elenco dei cifrari consigliati (marzo 2026); PQC elevato a priorità politica immediata | È in fase di preparazione una tabella di marcia per la migrazione. |
| Corea del Sud — Servizio di intelligence nazionale / MSIT, KpqC | Piano generale nazionale più un set di algoritmi nazionali (HAETAE, AIMer, SMAUG-T, NTRU+) selezionati 2024-25, in esecuzione insieme al NIST | Sono in corso i progetti pilota di settore. |
| Cina — ICCS / Amministrazione statale per la crittografia | Percorso sovrano: una propria competizione PQC (presentazioni chiuse a giugno 2026) anziché adottare gli algoritmi NIST. | nessuna data di fine pubblica |
| Singapore - Avviso MAS (febbraio 2024) | Guidata dal settore: agli istituti finanziari è stato chiesto di inventariare le criptovalute e di identificare le risorse prioritarie per la migrazione. | nessuna data fissata |
| Nuova Zelanda — NZISM | Esiste una sezione di preparazione al PQC; nessun algoritmo PQC è stato approvato e non è stata fissata alcuna scadenza per la migrazione. | nessuno impostato |
| UAE | Politica nazionale sulla crittografia e programma nazionale di migrazione post-quantistica, con un impulso statale alla scoperta di crittoinformazioni. | programma in corso |
| Israele — INCD/Banca d'Israele | Gli enti governativi sono stati invitati a mappare le infrastrutture e a identificare i dati esposti; sono state fornite linee guida settoriali su inventari e piani d'azione, ma non ancora obbligatorie. | guida |
| Brasile — ITI | Algoritmi post-quantistici vengono integrati in ICP-Brasil, l'infrastruttura nazionale a chiave pubblica, tramite un'istruzione normativa (gennaio 2026) | introdotto gradualmente nell'emissione dei certificati |
| Resto dell'America Latina (Messico, Colombia, Perù, Cile…) | Al momento della stesura del presente documento, non è stato pubblicato alcun mandato nazionale specifico per il controllo di qualità delle prestazioni (PQC). | Gli obblighi derivano dagli enti regolatori di settore, dallo standard PCI DSS e dai contratti con i clienti. |
Tre divergenze valgono più di una riga di una tabella.
- L'Australia è cinque anni avanti rispetto a tutti gli altri. Le linee guida dell'ASD non sono "abbandonare i parametri deboli entro il 2030", bensì "completare la transizione entro la fine del 2030". L'ISM raccomanda di cessare l'uso della crittografia asimmetrica tradizionale, "inclusi algoritmi crittografici come Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) e Elliptic Curve Digital Signature Algorithm (ECDSA)", entro tale data. Se operate in Australia o vendete a fornitori del governo australiano, questa è la data vincolante, non il 2035.
- La Cina sta seguendo un percorso sovrano. Non ha adottato ML-KEM e ML-DSA; l'istituto dell'Amministrazione statale per la crittografia ha lanciato un proprio bando per algoritmi commerciali di nuova generazione, con scadenza per la presentazione delle candidature a giugno 2026 e standardda seguire. Per una multinazionale questo significa pianificare per due Famiglie di algoritmi post-quantistici nello stesso contesto, con SM2 — basato su curve ellittiche, quindi ugualmente soggetto a errori di tipo Shor — come candidato a essere sostituito. L'agilità crittografica smette qui di essere un'astrazione.
- Nella maggior parte del mondo non esiste alcun obbligo nazionale di controllo qualità pre-vendita, e la situazione non cambia di molto. Nella maggior parte dell'America Latina e in gran parte del Medio Oriente e dell'Asia-Pacifico non è stata pubblicata alcuna scadenza per il PQC. Gli obblighi continuano ad arrivare, attraverso tre canali che ignorano i confini: le autorità di regolamentazione di settore (un sistema di consulenza in stile Singapore per le istituzioni finanziarie; le aspettative di una banca centrale), orizzontali standardche già richiedono un inventario crittografico (PCI DSS, set di controllo ISO/IEC 27001) e clienti. Un fornitore di un acquirente federale UE, australiano o statunitense eredita la propria scadenza attraverso il contratto.
Che cosa lega un'organizzazione privata, in fin dei conti?
Mettiamo da parte per un attimo le tabelle di marcia nazionali. Per la maggior parte delle organizzazioni private, gli obblighi vincolanti derivano da quattro fonti, nessuna delle quali è stata pensata per la meccanica quantistica:
- NIS2 La direttiva (UE) 2022/2555 richiede, all'articolo 21(2)(h), "politiche e procedure riguardanti l'uso della crittografia e, ove opportuno, della crittografia" come misura di base per la gestione del rischio. La COM(2026) 13 renderebbe esplicita la dimensione quantistica aggiungendo la transizione PQC all'articolo 7(2).
- DORA - Il Legge sulla resilienza operativa digitale e la sua tecnica standards, Regolamento delegato (UE) 2024/1774 della CommissioneL'articolo 6 impone agli enti finanziari di includere nella propria politica di crittografia "disposizioni per l'aggiornamento o la modifica, ove necessario, della tecnologia crittografica sulla base degli sviluppi della crittanalisi" e, qualora non sia possibile aggiornarla, di "adottare misure di mitigazione e monitoraggio che garantiscano la resilienza contro le minacce informatiche". Si tratta di un obbligo di critto-agilità con un organo di vigilanza annesso, e i suoi considerando citano esplicitamente i progressi quantistici.
- Requisito 12.3.3 dello standard PCI DSS v4.0. — quello che la maggior parte delle organizzazioni già non riesce a rispettare senza rendersi conto è un requisito PQC mascherato. Il PCI SSC lo descrive come un "nuovo requisito per documentare e rivedere le suite di cifratura e i protocolli crittografici in uso almeno una volta ogni 12 mesi", e ha smesso di essere una best practice su 31 marzo 2025. Nessuna scadenza PQC, nessun elenco di algoritmi quantistici, ma l'inventario crittografico annuale e il piano documentato per rispondere ai cambiamenti crittografici sono precisi controlli necessari a un programma PQC, già in vigore e già sottoposti ad audit.
- Processo di approvvigionamento a cascata. Due clausole andranno oltre qualsiasi tabella di marcia nazionale. Legge sulla resilienza informatica (Il regolamento (UE) 2024/2847 si applica dal 11 Dicembre 2027 e fa già un SBOM un obbligo del produttore per i prodotti con elementi digitali: non impone un CBOM, ma stabilisce distinte base leggibili dalle macchine come artefatti di conformità del prodotto. E negli Stati Uniti, EP 14412 ordina al Consiglio per la regolamentazione degli appalti federali (FAR) di proporre una norma che richieda appaltatori coperti per conformarsi agli standard NIST FIPS che incorporano algoritmi PQC entro il 31 dicembre 2030e — la clausola con la portata più ampia — ordina CISA e NIST per pubblicare, entro 270 giorni (circa 19 marzo 2027), “linee guida pubbliche che descrivono il punto di vista ponderato delle agenzie in merito agli elementi minimi per una distinta base crittografica. Questi elementi devono consentire la valutazione automatizzata delle risorse crittografiche utilizzate da un elemento hardware o software.”
Quest'ultimo punto è importante ben oltre Washington. "Elementi minimi per un SBOM" è precisely come la distinta base del software sia passata da una buona idea a un artefatto contrattuale in tutto il mondo. CBOM è ora sulla stessa strada, con valutazione automatizzata È un requisito scritto nel contratto: un foglio di calcolo manuale non lo soddisferà.
Il formato: CycloneDX CBOM
CicloneDX Europe è standard che conferisce a CBOM una forma concreta. Versione 1.7, rilasciato il 21 ottobre 2025 e ratificato come ECMA-424 2a edizione, è l'attuale revisione focalizzata sulle criptovalute: aggiunge un standardelenco crittografico famiglie di algoritmi e un elenco completo di curve ellittiche, esplicitamente per supportare "audit, revisioni di conformità e valutazioni di preparazione al PQC". Un CBOM di CycloneDX descrive quattro tipi di criptovalute: algoritmi, protocolli, certificati e materiale correlato come chiavi, IV e salt, oltre ai componenti software che li implementano.
Il punto è specifico ma utile: quando verranno pubblicati gli elementi minimi del CBOM, CycloneDX sarà già il formato di riferimento del mercato.
La cronologia consolidata
Il motivo ha quasi la stessa forma ovunque: Scoperta entro il 2026-2028, migrazione ad alto rischio entro il 2030-2031, tutto il resto entro il 2035. Pianifica in base a quella forma e sarai ampiamente allineato con tutti loro. Quindi trova la singola data che lega Tu Innanzitutto, raramente la scadenza è il 2035 e, per chiunque rientri nell'ambito di applicazione dello standard PCI DSS, l'obbligo di inventario è iniziato già nel 2025.
La migrazione in sé: cosa sostituisce cosa
Le scadenze rappresentano solo metà del briefing. L'altra metà è ciò che stai effettivamente migrando. a — e la risposta non è una sola sostituzione, ma diverse, con diversi livelli di maturità, diverse dimensioni e tempi di consegna molto diversi.
La mappa sostitutiva
| Ciò che hai oggi | Ciò che diventa | Standard | Cosa guardare |
|---|---|---|---|
| Trasporto di chiavi RSA, scambio di chiavi DH/ECDH — TLS, VPN/IPsec, SSH, messaggistica | ML-KEM, attualmente in pratica come ibrido con X25519 | FIP 203 | Quello urgente: è questo che blocca HNDL. Già implementato su scala internet |
| Firme generiche RSA / ECDSA / EdDSA — certificati, token, documenti | ML-DSA | FIP 204 | Dimensioni. ML-DSA-44 aggiunge circa 15 kB per connessione TLS rispetto a una catena media di 3.2 kB attualmente in uso. |
| Firme che richiedono una scommessa matematica diversa, o radici di fiducia di lunghissima durata | SLH-DSA | FIP 205 | Basato su hash e conservativo, ma con firme di grandi dimensioni e processi di firma lenti. |
| Firma del firmware, del software e dell'avvio sicuro | XMSS o LMS (basato su hash con stato), oppure SLH-DSA | PS 800-208 | La gestione dello stato è un requisito operativo rigoroso: il riutilizzo di una chiave monouso compromette la sicurezza del sistema. |
| Firme di dimensioni limitate | FN-DSA | FIPS 206 — non ancora pubblicato | Non inserirlo nel piano 2026-2027 |
| Una copertura contro una rottura del reticolo | HQC | Selezionato marzo 2025, standard in attesa di | Un KEM di riserva, non un piano |
| AES-128, SHA-256, 3DES, MD5, SHA-1 | AES-256, SHA-384/512 o SHA-3; abbandonare 3DES, MD5, SHA-1 | FIPS esistenti | Territorio Grover: una modifica dei parametri, non una sostituzione |
IBRIDO — combinando un algoritmo post-quantistico con uno classico in modo che un attaccante debba violarli entrambi — è la postura predefinita durante la transizione, e RFC 9794 (Giugno 2025) finalmente standardha uniformato il vocabolario per questo ("PQ/T ibrido"). Le politiche divergono su questo punto, quindi si tratta di una questione di giurisdizione, non di una preferenza ingegneristica: il CCN spagnolo raccomanda l'ibridazione delle firme basate su reticoli (ML-DSA, FN-DSA) pur affermando che gli schemi basati su hash (XMSS, SLH-DSA) non ne hanno bisogno, e la posizione dell'UE è in generale favorevole all'ibridazione; il CNSA 2.0, al contrario, vuole un PQC puro per i sistemi di sicurezza nazionale. Una multinazionale avrà bisogno di entrambe le configurazioni, il che è un argomento a favore della scelta dell'algoritmo a livello di configurazione piuttosto che di codice.
Cosa non ha un sostituto diretto?
Il NIST ha standardha ottimizzato esattamente due cose: l'incapsulamento delle chiavi e le firme digitali. Questo è sufficiente per la maggior parte di un patrimonio, e niente per il resto. Se i vostri sistemi si basano su costruzioni basate su accoppiamenti, crittografia basata su identità o attributi, soglia, firme cieche o di gruppo o altra crittografia avanzata a livello di protocollo, non esiste un equivalente post-quantistico approvato a cui migrare oggi: la risposta onesta è identificare questi usi ora, segnalarli come irrisolti e progettare un'uscita piuttosto che aspettare un standardLo stesso vale per le radici di fiducia hardware: HSM (moduli di sicurezza hardware), TPM e smartcard seguono cicli di aggiornamento del silicio più lunghi rispetto alla finestra normativa.
Non una singola migrazione, ma diverse con tempistiche differenti.
È qui che la mappa sostitutiva modifica la tempistica di preparazione. L'ordine di urgenza e l'ordine dei tempi di consegna non sono gli stessie un piano basato su uno solo di questi elementi non rispetterà la scadenza.
- Dati in transito: un elemento chiave. Massima urgenza (è la superficie HNDL) e la più breve tempo di consegna: per la maggior parte degli stack si tratta di un aggiornamento della libreria e di una modifica della configurazione. È anche dimostrabilmente gestibile — Cloudflare ha riportato in Ottobre 2025 che oltre la metà del traffico avviato dall'uomo verso la sua rete utilizzava già l'accordo di chiave post-quantistico. Il divario è dalla tua parte della connessione: solo il ~39% dei 100,000 server web pubblici più importanti lo supportava e il 3.7% dei server di origine dietro Cloudflare. Le cifre attuali sono su Radar Cloudflare. Inizia qui, finisci presto.
- Firma del codice, del firmware e dell'avvio sicuro. Bassa urgenza HNDL — nessuno raccoglie una firma — ma un lungo tempo di consegna e una scadenza anticipata, perché un dispositivo spedito nel 2027 deve ancora verificare le firme nel 2040 e le radici di firma hanno una durata di oltre un decennio. standardsono pronti (SP 800-208, SLH-DSA); sia CNSA 2.0 che il CCN spagnolo hanno posto la firma del firmware in cima alla lista proprio per questo motivo. Inizia subito, nonostante la bassa urgenza.
- Infrastruttura a chiave pubblica (PKI) e certificati. Non hai alcun controllo su questa tempistica. Non ci si aspettava che i certificati post-quantistici fossero ampiamente disponibili e considerati affidabili da tutti i browser prima del 2027, i formati dei certificati ibridi erano ancora oggetto di discussione presso l'IETF alla fine del 2025 e le dimensioni delle catene crescono di diverse volte. Pilota e budget; non promettete una data che non potete garantire.
- Dati a riposo e archivi a lungo termine. La crittografia di massa funziona correttamente: AES-256 è una modifica di parametro. La vulnerabilità risiede nella gerarchia delle chiavi superiore: nell'incapsulamento e nel trasporto delle chiavi che utilizzano RSA o ECDH. Le campagne di ricifratura sono lente e coinvolgono backup, archivi e servizi di deposito a garanzia.
- Sistemi embedded, OT (tecnologia operativa - sistemi industriali e di controllo) e sistemi di terze parti. Cicli di aggiornamento più lunghi della finestra temporale e alcune risorse che semplicemente non possono essere migrate. In questi casi la soluzione è la sostituzione, i controlli compensativi o un rischio documentato e accettato: prima si identificano questi problemi, più conveniente sarà ciascuna di queste opzioni.
Due conseguenze pratiche per un piano GRC. In primo luogo, Pianifica a ritroso dalla data di scadenza più vicina in base al tempo di preavviso, non solo in base al punteggio di rischio.: il backlog classificato ti dice cosa correggere per primo tra le cose che può risolvere rapidamente; l'elenco dei tempi di consegna ti dice cosa fare inizia a primo a prescindere. Secondo, L'inventario deve registrare il caso d'uso, non solo l'algoritmo."RSA-2048 in questo repository" non è un'informazione rilevante; "RSA-2048 utilizzato per il trasporto di chiavi in un servizio pubblico" e "RSA-2048 utilizzato per firmare il firmware" sono due progetti diversi con obiettivi, scadenze e proprietari differenti. Ecco perché un inventario deve includere la classe primitiva e il livello di astrazione su cui è stata rilevata la crittografia, non solo il nome dell'algoritmo, ed è per questo che crearne uno si rivela più difficile di quanto sembri.
Perché la preparazione al PQC è difficile: la crittografia è davvero ovunque
Ogni regime richiede prima l'inventario perché l'inventario è la parte difficile. Le organizzazioni lo scoprono nel momento stesso in cui ci provano.
Dove si nasconde realmente la crittografia
- Chiama i siti nella tua fonte — un cifrario costruito in un servizio, un hash scelto in una classe di utilità, una curva denominata in una routine di firma. Otto linguaggi in un unico repository monolitico significano otto insiemi di idiomi.
- dipendenze — la maggior parte della crittografia nella maggior parte delle applicazioni viene eseguita da librerie che il team non ha scelto deliberatamente: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. L'algoritmo effettivamente eseguito è una proprietà della libreria, non del tuo codice.
- Certificati e materiale chiave — Certificati X.509 archiviati nei repository, file chiave PEM nelle directory di configurazione, keystore integrati nelle immagini.
- Infrastruttura come codice e configurazione del protocollo — una versione minima di TLS in un modulo Terraform, un elenco di suite di cifratura in un controller di ingresso, una configurazione SSH in un'immagine di base.
- Immagini container e binari compilati — librerie crittografiche collegate in livelli che nessuna scansione del codice sorgente legge mai.
- Prodotti di terze parti e SaaS — la criptovaluta che non puoi né vedere né modificare, ma solo chiedere informazioni.
- HSM, servizi di gestione delle chiavi e dispositivi di rete — la crittografia che esiste completamente al di fuori del software.
Le quattro cose che rendono questo un programma e non una semplice scansione.
Una copertura giornalistica onesta. Un inventario è prova solo se dichiara i propri limiti. "Abbiamo scansionato sorgenti, dipendenze, certificati, file chiave e IaC "Configurazione; non abbiamo analizzato il traffico di runtime, gli handshake TLS, il contenuto dell'HSM, i binari compilati o i livelli del container" è una posizione difendibile. Un numero senza denominatore non lo è.
Dare priorità, non enumerare. Un grande patrimonio di dati genera migliaia di scoperte crittografiche. Un semplice elenco è inutilizzabile. La classificazione che conta combina quattro elementi: l'algoritmo è vulnerabile al test di Shor o semplicemente indebolito dal test di Grover; per quanto tempo i dati protetti devono rimanere riservati (il fattore HNDL); è esposto a una rete; ed è effettivamente raggiungibile nel codice in esecuzione, anziché trovarsi in un ambiente di test o in un campione fornito da un fornitore. Ogni roadmap che afferma "prima i casi d'uso ad alto rischio" fornisce un'indicazione di priorità, e non è possibile rispondere a questa domanda con un elenco alfabetico.
Agilità, non solo sostituzione. Come mostrato dalla mappa di sostituzione, il set di destinazione è ancora in movimento e le regole ibride differiscono per regione: lo scambio che effettuerai nel 2027 non sarà l'ultimo. Nomi di algoritmi hardcoded, suite di cifratura bloccate, nessuna astrazione del provider e versioni del protocollo non negoziabili sono ciò che trasforma il GENERAZIONE scambiare in un altro progetto pluriennale. Si tratta di scoperte a sé stanti, economiche da risolvere ora ma costose da risolvere in seguito.
La catena di approvvigionamento. Non è possibile migrare più velocemente del sistema a monte più lento. Quali delle dipendenze supportano il PQC, quali offrono modalità ibride, quali hanno pubblicato una roadmap, quali pubblicano un CBOM (Contract Business Operations Management) – questo determina il percorso critico e costituisce anche la prova di cui un team acquisti ha bisogno in base agli obblighi di NIS2 e DORA (National Information System 2) relativi al rischio dei fornitori.
Un'altra trappola: l'inventario è un controllo, non un progetto
L'istinto è quello di eseguire un esercizio di scopertacise, produrre un foglio di calcolo e archiviarlo. Il PCI DSS lo impedisce già con il suo ciclo di revisione di dodici mesi; il CCN spagnolo chiude la sua checklist di migrazione con "aggiornare l'inventario delle risorse crittografiche e delle loro dipendenze"; e il memorandum di attuazione statunitense è ancora più diretto:
Considerata la portata e la complessità degli ambienti IT federali, gli approcci manuali per l'individuazione e la gestione della crittografia sono spesso insufficienti. Le agenzie dovrebbero ricorrere all'automazione, ove possibile e appropriato, per ottenere una comprensione completa e costantemente aggiornata del proprio profilo di sicurezza crittografica. L'automazione è fondamentale per la gestione dell'inventario, l'applicazione delle policy e la rendicontazione della conformità.
La crittografia è in continua evoluzione: uno sviluppatore aggiunge una libreria, l'immagine di base cambia, un nuovo servizio viene rilasciato con una suite di cifratura predefinita. Un inventario che viene rigenerato a ogni build è un controllo; uno rigenerato manualmente ogni anno è un progetto archeologico che ripeterete all'infinito.
Cosa significa in pratica la “prontezza al controllo qualità pre-acquisto”
Eliminando le clausole del fornitore, la prontezza al controllo qualità pre-acquisto (PQC) consiste nella capacità di produrre sei elementi su richiesta:
- Un inventario crittografico in un standard Formato leggibile dalla macchina, che copre le superfici visibili e si rigenera automaticamente.
- Una classificazione del rischio di ogni risorsa in esso contenuta: deve essere sostituita (rottura Shor), può essere rinforzata sul posto (indebolimento Grover) o è già a prova di danni quantistici.
- Un arretrato di migrazione classificato che riflette la longevità, l'esposizione e la raggiungibilità dei dati, quindi "dare priorità ai casi d'uso ad alto rischio" è una risposta plausibile.
- Una dichiarazione di copertura che identifica esplicitamente i tuoi punti ciechi.
- Prova di conformità mappati sui regimi che effettivamente ti vincolano, con le relative date.
- Una prospettiva sulla prontezza della catena di approvvigionamento indicandoti quali sorgenti a monte bloccano la tua migrazione.
Tutto il resto — rotazione delle chiavi, ciclo di vita dei certificati, orchestrazione dell'HSM, rilevamento della rete — è importante, ma è a valle di questi sei elementi. Non si può ruotare ciò che non si è rilevato.
Come Xygeni aiuta
Quello di Xygeni Conformità alla sicurezza quantistica la capacità produce tutti e sei dalla scansione che è già in esecuzione nel tuo pipeline. Nessun prodotto separato per le criptovalute, nessun agente, nessun cambiamento nel modo in cui costruisci: la scoperta delle criptovalute procede di pari passo con SCA (analisi della composizione del software - scansione delle dipendenze) SAST (test di sicurezza statica delle applicazioni - la scansione del codice sorgente) e IaC analisi che già possiedi.
1 · Il CBOM. Xygeni emette un CycloneDX CBOM che copre i quattro tipi di asset crittografici: algoritmi, protocolli, certificati e materiale correlato come chiavi e salt, attraverso Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP e Swift, e collega ogni algoritmo alla libreria che lo implementa. Gli asset crittografici sono oggetti di inventario di prima classe sulla piattaforma, insieme a componenti, vulnerabilità, segreti e IaC reperti, quindi hanno la stessa provenienza e storia. Il materiale chiave non è mai incluso nell'inventario, ma solo la sua presenza, tipologia e ubicazione.
2 · Classificazione del rischio quantitativo. Ogni risorsa è etichettata corto-rotto (chiave pubblica, deve essere sostituita), Grover indebolito (simmetrico o a trattini, induribile in loco) o pcc-safee segnalato per esposizione HNDL. La stessa distinzione guida il SAST Consigli di mitigazione, che si basano su classi primitive: RSA e ECC ricevono il suggerimento di "migrare a ML-KEM o ML-DSA, con una costruzione ibrida durante la transizione", mentre AES-128 e SHA-256 ricevono il suggerimento di "aumentare la dimensione della chiave o del digest". Questa scelta è deliberata: consigliare una chiave RSA più grande contro un avversario quantistico è peggio che non dire nulla, e qualsiasi strumento che confonda i due casi farebbe esattamente questo.
3 · L'arretrato di migrazione classificato. Anziché un semplice elenco, Xygeni assegna a ogni risorsa vulnerabile ai computer quantistici un punteggio da 0 a 100, considerando vulnerabilità quantistica, longevità e sensibilità dei dati, esposizione alla rete, raggiungibilità e valore aziendale, e genera un elenco di priorità classificate. È così che lo slogan "casi d'uso ad alto rischio entro il 2030" si trasforma in una vera e propria coda di lavoro.
4 · La mappa di copertura. Xygeni riporta ciò che ha esaminato e ciò che non ha esaminato: codice sorgente, certificati, attribuzione delle dipendenze, file di chiave privata e IaC Le configurazioni sono elencate come coperte, parzialmente o non scansionate, con traffico di runtime e di rete, handshake TLS, contenuti HSM e KMS, binari compilati e librerie del livello container nominati esplicitamente come punti ciechi. Gli auditor rispondono bene a uno strumento che dichiara i propri limiti; quindi, nella nostra esperienza, CISOs.
5 · Prove di conformità. Il motore di conformità valuta l'inventario delle criptovalute rispetto a sei regimi e restituisce verdetti di superamento, parziale o fallimento rispetto alle scadenze effettive: NIST IR 8547, NSA CNSA 2.0, il Tabella di marcia dell'UE per il controllo di qualità delle prestazionie i sottoinsiemi post-quantistici di PCI-DSS 4.0, DORA and NIS2. Questo si trova nello stesso scanner di conformità del CIS Benchmark della catena di fornitura del software, OWASP SCVS e OpenSSF standardPertanto, i report sullo stato di PQC vengono inviati tramite lo stesso canale utilizzato per il resto della conformità della catena di fornitura del software. Le organizzazioni la cui scadenza vincolante proviene da altre fonti — ASD, CCCS, CCN — possono lavorare con le stesse prove, poiché tali roadmap si basano sullo stesso schema 2030/2035; solo la data di completamento di fine 2030 per l'Australia deve essere monitorata separatamente.
6 · Preparazione della catena di approvvigionamento. Ogni dipendenza ha un attributo di prontezza post-quantistica (supporta PQC, offre modalità ibride, ha una roadmap pubblicata), in modo da poter vedere quali fornitori si trovano sul percorso critico e produrre una visione della prontezza del fornitore per l'approvvigionamento.
Oltre i sei: scoperte sulla cripto-agilità. Xygeni segnala anche i modelli che compongono il GENERAZIONE migrazione una riscrittura: algoritmi e scelte di curva hardcoded, astrazione del provider mancante, suite di cifratura legacy bloccate, versioni del protocollo non negoziabili. La crittografia debole e vulnerabile ai computer quantistici è applicabile attraverso lo stesso livello di policy del resto delle tue scoperte, quindi un algoritmo nettamente nuovo violato da Shor può essere catturato nel pull request piuttosto che nella revisione contabile del prossimo anno.
Principali takeaways
- Prima di fare qualsiasi programma, individua la data di scadenza più vicina. La maggior parte delle tabelle di marcia convergono sul 2030 per i paesi ad alto rischio e sul 2035 per il resto, ma l'Australia si aspetta che tutto La transizione sarà completata entro la fine del 2030 e la conformità allo standard PCI DSS inizierà a richiedere l'inventario nel 2025.
- Pianifica in base alla conformazione del territorio, non alla giurisdizione. Individuazione entro il 2026-2028, migrazione ad alto rischio entro il 2030-2031, completamento entro il 2035. Allineandosi una volta, si soddisfano la maggior parte degli obiettivi; le eccezioni vanno monitorate separatamente.
- Iniziate dall'inventario, perché è la prima cosa che tutti chiedono. — l'UE, la Spagna, il Canada, l'Australia, la MAS di Singapore e il PCI DSS sono tutti aperti con lo stesso risultato finale.
- Utilizzare CBOM come formato. La tabella di marcia dell'UE lo raccomanda esplicitamente; le linee guida statunitensi sugli elementi minimi del CBOM dovrebbero essere pubblicate intorno a marzo 2027 e richiedono esplicitamente automatizzato. valutazione.
- Non bisogna mai confondere Shor e Grover. La chiave pubblica deve essere sostituita; la crittografia simmetrica e quella basata su hash possono essere rafforzate in loco. Un consiglio di bonifica che confonde questi aspetti è peggio di nessun consiglio.
- HNDL stabilisce la tua vera scadenza. Dati che devono rimanere riservati anche dopo il 2035 sono oggi esposti. Date priorità alla creazione di chiavi di sicurezza (TLS, IKE, qualsiasi sistema di protezione dei dati in transito) rispetto alle firme digitali.
- Pianificare in base ai tempi di consegna, non solo in base al rischio. La creazione delle chiavi è urgente ma deve essere rapida; la firma del firmware e la PKI non sono urgenti ma richiedono tempo, e le attività più lente devono iniziare per prime. Tutto ciò che non è possibile migrare, come hardware obsoleto o prodotti di terze parti bloccati, dovrebbe essere identificato quest'anno, perché la sostituzione è l'unica opzione rimasta e richiede un ciclo di bilancio.
- Descrivi il caso d'uso, non solo l'algoritmo. La protezione di un handshake TLS da parte di RSA e la firma del firmware tramite RSA sono due progetti distinti, con obiettivi, scadenze e responsabili diversi. Un inventario che elenca solo i nomi degli algoritmi non è sufficiente a guidare una migrazione.
- Esigete una mappa di copertura onesta. Qualsiasi strumento che affermi di avere una visibilità crittografica completa a partire da una scansione del codice sorgente sta esagerando. Ciò che non può vedere è importante per il revisore tanto quanto ciò che può.
- Configurare per la seconda migrazione. FIPS 206 non è definitivo, HQC non è standardizzati, e la Cina e la Corea sono standardrendendo le proprie famiglie. Un patrimonio multinazionale conterrà più di un insieme di algoritmi post-quantistici; le scoperte sulla cripto-agilità sono economiche ora e costose nel 2031.
- Automatizzalo o ripetilo. Un inventario crittografico rigenerato a ogni compilazione è un controllo. Un foglio di calcolo è un'istantanea che inizia a variare dal giorno stesso in cui viene firmato.
Per saperne di più
Tutti i dettagli tecnici – cosa viene rilevato, come funzionano la classificazione quantitativa del rischio e l'assegnazione dei punteggi di priorità, rispetto a cosa viene valutato ciascun regime di conformità e come ottenere i report – sono disponibili nella documentazione di Xygeni:
- Xygeni: “Conformità alla sicurezza quantistica“. Documentazione Xygeni.
- Xygeni: “Genera un CBOM con la CLI Xygeni“. Documentazione Xygeni.
- Xygeni: “Conformità supportata standards“. Documentazione Xygeni.
Standards e algoritmi:
- NIST: “IR 8547 (Bozza pubblica iniziale): Transizione alla crittografia post-quantistica StandardsNovembre 2024.
- NIST: “FIPS 203 (ML-KEM)","FIPS 204 (ML-DSA)","FIPS 205 (SLH-DSA)Agosto 2024.
- NIST: “IR 8545: Rapporto sullo stato di avanzamento del quarto ciclo del NIST PQC StandardProcesso di izzazioneMarzo 2025.
- NIST: “SP 800-57 Parte 1 Rev. 5: Raccomandazione per la gestione delle chiavi— Tabella 2, punti di forza comparabili in materia di sicurezza.
- NIST: “SP 800-208: Raccomandazione per schemi di firma basati su hash con stato(LMS, HSS, XMSS, XMSS^MT). Ottobre 2020.
- IETF: “RFC 9794: Terminologia per gli schemi ibridi tradizionali post-quantistici“. Giugno 2025.
- Cloudflare: “Stato di Internet nell'era post-quantistica nel 2025" e dati di adozione in tempo reale su "Radar Cloudflare".
- CycloneDX: “Distinta base della crittografia (CBOM)" e "Rilascio della versione 1.7 di CycloneDXOttobre 2025.
Tabelle di marcia nazionali e regionali:
- ASD (Australia): “Pianificazione della crittografia post-quantisticaSettembre 2025.
- Gruppo di cooperazione NIS: “Una tabella di marcia coordinata per la transizione alla crittografia post-quantistica.“. Giugno 2025.
- CCN (Spagna): “CCN-TEC 009 / BP-37 — Raccomandazioni per una transizione successiva sicuraLuglio 2026.
- Commissione europea: “Raccomandazione (UE) 2024/1101 della Commissione" (11 aprile 2024) e "COM(2026) 13 — Proposta di modifica della direttiva (UE) 2022/2555 (NIS2)(20 gennaio 2026).
- NCSC (Regno Unito): “Tempistiche per la migrazione alla crittografia post-quantisticaMarzo 2025.
- Centro canadese per la sicurezza informatica: “Tabella di marcia per la migrazione alla crittografia post-quantistica per il governo del Canada (ITSM.40.001)“. Giugno 2025.
- La Casa Bianca: “Ordine esecutivo 14412 — Proteggere la nazione dagli attacchi crittografici avanzati" (22 giugno 2026) e OMB "M-26-15(24 giugno 2026).
- NSA: “Risorse per la sicurezza informatica post-quantistica (CNSA 2.0)".
- CRYPTREC (Giappone): “CRIPTREC”— ML-KEM aggiunto all'elenco dei cifrari consigliati, marzo 2026.
- MAS (Singapore): “Consulenza sulla gestione dei rischi di sicurezza informatica associati alla tecnologia quantistica.Febbraio 2024.
- NZISM (Nuova Zelanda): “Preparazione alla crittografia post-quantistica".
- ICCS (Cina): “Istituto di crittografia commerciale Standards— programma di algoritmi crittografici commerciali di nuova generazione.
- ITI (Brasile): “ITI publica Instrução Normativa que incorpora algoritmos pós-quanticos à ICP-Brasil“. Gennaio 2026.
Obblighi settoriali e di settore:
- UNIONE EUROPEA: "Direttiva (UE) 2022/2555 (NIS2)“; "Regolamento (UE) 2022/2554 (DORA)“; "Regolamento delegato (UE) 2024/1774 della Commissione (DORA - Norme tecniche di regolamentazione in materia di gestione del rischio ICT)“; "Regolamento (UE) 2024/2847 (Cyber Resilience Act)".
- Sicurezza PCI StandardConsiglio s: “Riepilogo delle modifiche apportate dalla versione 3.2.1 alla versione 4.0 dello standard PCI DSS.“ (requisito 12.3.3).
Sfondo:
- Craig Gidney: “Come fattorizzare numeri interi RSA a 2048 bit con meno di un milione di qubit rumorosiGoogle Quantum AI, maggio 2025.
- Michele Mosca: “La sicurezza informatica nell'era dei computer quantistici: saremo pronti?". IACRistampa 2015/1075.





