Post-kvanteberedskap starter med en CBOM

Kryptografisk beholdning forfaller i 2026: Post-kvanteberedskap starter med en CBOM

TL; DR

Postkvantekryptografi (PQC) betyr kryptografiske algoritmer som er utviklet for å motstå angrep fra en fremtidig storskala kvantedatamaskin. Migrering til dette er nå en utdatert forpliktelse i Europa, Amerika og Asia-Stillehavsregionen. ikke lenger et forskningstema.

Den første leveransen overalt er en inventarliste, ikke en kodeendring. Alle regimer, som for eksempel NIST IR 8547, Overgang til postkvantekryptografi Standardsden EUs veikart, Spanias CCN-TEC 009 og lignende for andre regioner, pluss sektorspesifikke anbefalinger som PCI DSS 12.3.3, starter med å be deg om å oppgi kryptografien du bruker.

En foreslått inkarnasjon av en slik inventarliste for kryptografiske eiendeler er CBOM (Kryptografisk materialliste), som er en maskinlesbar liste over algoritmer, nøkler, sertifikater og protokoller som et system bruker. Det er en utvidelse av den velkjente SBOM og den anbefalte standardisert format for den beholdningen.

Sjekk din tidligste bindingsdato; det er kanskje ikke 2035. De fleste jurisdiksjoner er enige om oppdagelse innen 2026–2028, høy risiko innen 2030–2031, og fullføring innen 2035. Målene er kjente, men de er ikke én erstatning. ML-KEM erstatter nøkkelutveksling, ML-DSA erstatter generelle signaturer, mens hashbaserte ordninger (SLH-DSA, XMSS/LMS) dekker fastvare og langlivede root-løsninger. Nøkkeletablering sendes allerede i internett-skala; sertifikater og signaturer er år bak – så hasteordre og leveringstidsordre er forskjellige, og planen din trenger begge deler.

Overgangen er et tiår med sameksistens, ikke en overgang. Frem til midten av 2030-tallet vil de fleste organisasjoner kjøre klassisk og postkvantekryptografi side om side, og ofte bokstavelig talt kombinert: en hybridkonstruksjon. Krypto-agilitet er det som gjør den perioden overlevelig. Det betyr å kunne endre algoritme, parametere, eller om du i det hele tatt bruker en hybrid gjennom konfigurasjon og policy, i stedet for å omskrive og distribuere kode på nytt.

Det er to «klokker» som tikker, ikke én: den regulatoriske klokken ovenfor, og "høst nå, dekrypter senere" (HNDL). Sistnevnte innebærer at motstandere i dag registrerer kryptert trafikk for å dekryptere den når en kvantedatamaskin eksisterer. Dette betyr at data med lang konfidensialitetslevetid allerede er eksponert.

Det vanskelige er ikke algoritmene, det er oppdagelsen. Kryptografi skjuler seg i kildekode, avhengigheter, sertifikater, nøkkelfiler, infrastruktur-som-kode, containerbilder, protokollkonfigurasjon og tredjepartsprodukter. En troverdig inventarliste må ærlig si hva den ikke kan se.

Xygeni kan hjelpe deg med å forberede deg på PQC ved å produsere CBOM, klassifisere alle kryptoaktiva etter kvanterisiko, rangere en migreringsetterslep etter HNDL-eksponering, kartlegge resultatene til seks regulatoriske regimer og rapportere om beredskapen til avhengighetene dine etter kvante. Fullstendige detaljer: Quantum-Safe-samsvar.

Hva en kvantecomputer ødelegger – og hva den ikke ødelegger

Dette skillet er det viktigste tekniske faktumet for et GRC-publikum, fordi det avgjør om et funn er et erstatningsprosjekt eller konfigurasjonsendringÅ gjøre feil fører til råd om utbedring som ikke bare er ubrukelige, men aktivt skadelige.

Shor algoritme — en kvantealgoritme som faktoriserer store heltall og beregner diskrete logaritmer effektivt — bryter strukturelt dagens offentlige nøkkelkryptografi: RSA, ECDSA, EdDSA, Diffie-Hellman og ECDH, eller DSA. Det finnes ingen fiks på nøkkelstørrelseEn 4096-bit RSA-nøkkel er ikke nevneverdig tryggere enn en 2048-bit mot en kvantemotstander. Disse algoritmene må være erstattetDet samme gjelder nasjonale varianter bygget på samme matematikk – Kinas SM2 er for eksempel basert på elliptiske kurver og derfor like eksponert.

Grovers algoritme — en kvantesøkalgoritme — svekker symmetriske chiffer og hashfunksjoner, men bare ved å omtrent halvere deres effektive styrke. Disse er herdbar på plass: gå fra AES-128 til AES-256, fra SHA-256 til SHA-384 eller SHA-512. NIST IR 8547 understreker poenget direkte: NISTs symmetriske standards «er betydelig mindre sårbare for kjente kvanteangrep enn offentlig-nøkkel-kryptografi standards», og enhver godkjent symmetrisk primitiv som tilbyr minst 128 bits med klassisk sikkerhet, oppfyller fortsatt NISTs laveste post-kvantesikkerhetskategori.

Maskinen som gjør dette kalles en CRQC - a kryptografisk relevant kvantecomputerOffentlig politikk er nøye med statusen; det amerikanske implementeringsmemorandumet sier det rett ut: «Det er ennå ikke kjent at en CRQC eksisterer, men jevne fremskritt innen kvanteberegningsfeltet kan føre til en CRQC i det kommende tiåret.»

Det som har endret seg er ikke at maskinen kom – det er at anslaget på hva den ville kreve stadig krymper. I mai 2025 publiserte Craig Gidney fra Google Quantum AI et ressursanslag som viste at RSA-2048 kan tas med i betraktningen på under en uke av en kvantedatamaskin med færre enn en million støyende qubits – omtrent en tjuedobling fra hans eget estimat fra 2019 på ~20 millioner. Det er et ingeniørmessig estimat, men et estimat som faller 20 ganger på seks år er akkurat den typen trend en risikofunksjon blir betalt for å ta på alvor.

Klokken som allerede startet: høst nå, dekrypter senere

Høst nå, dekrypter senere (HNDL) er praksisen med å fange opp kryptert trafikk eller data i dag og lagre det til en CRQC kan dekryptere det. Det konverterer en fremtidig funksjon til en nåværende eksponering for alt som må forbli konfidensielt i årevis: helsejournaler, juridiske filer, immaterielle rettigheter, statshemmeligheter, langvarig legitimasjon, signert bevis.

Regulatorer har sluttet å gardere seg mot dette. Europakommisjonens forslag fra januar 2026 om å endre NIS2 slår fast i betraktning 8 at «muligheten for 'høsting nå – dekryptering av senere angrep', som sannsynligvis allerede skjer nå, og de fremtidige risikoene som kvanteangrep på forfalskede signaturer medfører», rettferdiggjør overgangen.

Planleggingskonsekvensen er enkel aritmetikk, et argument Michele Mosca har fremført siden 2015Legg til antall år dataene dine må forbli konfidensielle med antall år migreringen vil ta. Hvis denne summen går utover punktet der en CRQC sannsynlig eksisterer, er du allerede forsinket. For de fleste regulerte organisasjoner overstiger en flerårig migrering pluss et tiår med dataoppbevaring ethvert troverdig estimat.

NIST trekker den operative konklusjonen i IR 8547: de «forventer å prioritere migreringen til kvanteresistente nøkkeletableringsordninger … for å beskytte mot angrep som «høst nå, dekrypter senere», spesielt i interaktive protokoller som TLS og IKE.» Nøkkeletablering først, signaturer deretter – en ordre om at den amerikanske føderale fasingen følger bokstavelig talt, med post-kvantenøkkeletablering som skal skje et helt år før signaturer. (IKE er nøkkelforhandlingsprotokollen bak IPsec VPN-er.)

Hvorfor er dette et GRC-problem før det er et kryptografiproblem?

Det er tre grunner til at dette havner på skrivebordene til CISOS og compliance-ansvarlige i stedet for å bli hos kryptoingeniører.

Fristene kommer fra lov og forskrifter, ikke fra fysikk. Ingen vet når en CRQC kommer. Alle kan slå opp at EU forventer at høyrisikobrukstilfeller vil bli migrert innen utgangen av 2030, at Australias ASD forventer at hele overgangen ferdig innen utgangen av 2030, og at NIST avskriver RSA og elliptisk kurvekryptografi på 112-bits sikkerhetsstyrkenivå etter 2030 og forbyr all kvantesårbar offentlig nøkkelkryptografi etter 2035. Disse datoene kan revideres; kvantetidslinjen er ikke det.

Den første leveransen er en revisjonsartefakt. Før noen algoritme byttes ut, stiller alle regimer det samme spørsmålet: Hvilken kryptografi har du, og hvor? Det er en forpliktelse til å overvåke – en styringsleveranse med en eier, en gjennomgangskadens og dokumentasjonskrav. PCI DSS har krevd nettopp dette siden mars 2025, kvante eller ikke kvante.

Det er et anskaffelsesproblem. Mesteparten av kryptografien i din eiendom er ikke din. Den finnes i biblioteker, plattformer, apparater, SaaS-leverandører og betalingsterminaler. EUs veikart ber enheter om å «lage avhengighetskart … som ser på både interne avhengigheter og tredjepartsavhengigheter»; ASD publiserer en tilhørende liste med post-kvantumspørsmål du kan stille leverandørene dine. Begge er leverandørstyringsaktiviteter, og begge krever bevis du kan legge frem for en revisor.

Regelenebook: hva som faktisk gjelder for deg

Algoritmene er avgjort

NIST ferdigstilte kjernen post-kvante standardi august 2024 — ML-KEM for nøkkeletablering (FIPS 203), Og ML-DSA (FIPS 204) Og SLH-DSA (FIPS 205) for signaturer – så det er ikke lenger noen «venting på standards” forsvar. A KEM, eller nøkkelinnkapslingsmekanismen, er postkvanteerstatningen for nøkkelutveksling: den etablerer en delt hemmelighet mellom to parter, og det er brikken som stopper HNDL.

To til er på flukt: FN-DSA (FIPS 206, basert på Falcon) er fortsatt ikke publisert selv som utkast, og HQC ble valgt i mars 2025 som en kodebasert mekanisme for sikkerhetskopiering av nøkkelinnkapsling, dokumentert i NIST IR 8545Ingen av dem burde blokkere en plan i dag, men begge er grunner til å bygge for krypto-agility — å kunne endre algoritme ved konfigurasjon i stedet for å omskrive kode. Hvilken av algoritmene dine som blir hvilken er angitt i erstatningskartet lenger ned.

Referansetidslinjen: NIST IR 8547

NIST IR 8547, Overgang til post-kvantekryptografi Standards, er dokumentet de fleste andre veikartene kalibrerer mot, fordi det setter datoer for avviklingen av klassisk offentlig nøkkelkryptografi:

Algoritmefamilie Parametre Overgang
ECDSA, RSA (signaturer) 112 bits sikkerhetsstyrke Utdatert etter 2030, ikke tillatt etter 2035
ECDSA, EdDSA, RSA (signaturer) ≥ 128 bits sikkerhetsstyrke Ikke tillatt etter 2035
Etablering av nøkkelen DH og MQV, ECDH og RSA med begrenset felt 112 bits sikkerhetsstyrke Utdatert etter 2030, ikke tillatt etter 2035

En merknad om enheter: NIST sier sikkerhetsstyrke, ikke nøkkellengde. Per SP 800-57 Del 1 Rev. 5, Tabell 2, er 112-bit styrkenivået RSA-2048 og elliptiske kurver med en 224–255-bits rekkefølge (P-224); 128-bits nivået er RSA-3072 og kurver på 256–383 bit (P-256). Så «112-bit RSA» er ikke en 112-bit nøkkel – det er RSA-2048 som fortsatt avslutter en stor andel av produksjons-TLS. Og den allestedsnærværende P-256 / RSA-3072-paringen er ikke i avskrivningsbøtta for 2030; den er i ikke-tillatelsesbøtta for 2035. Begge bøttene slutter på samme sted: etter 2035 er ingen kvantesårbar offentlig nøkkelalgoritme godkjent ved noen parameterstørrelse.

En advarsel som er verdt å vite før du siterer det i en styringsrapport committ-skjorte: IR 8547 er fortsatt et første offentlig utkast — publisert november 2024, kommentarfristen avsluttet januar 2025, ingen endelig versjon i skrivende stund. Det har ikke hindret den i å bli referanse; nasjonale veikart og leverandørprodukter, Xygeni inkludert, kalibrer mot den. Legg også merke til hva den er ikke: den sier ingenting om varelager, oppdagelse eller kryptoagilitet. Disse forpliktelsene kommer fra andre steder.

Det globale kartet: hvem sier hva, og når

Denne tabellen oppsummerer regelverket etter region:

Jurisdiksjon / organ Hva er satt Nøkkel datoer
Australia — ASD Den skarpeste tidslinjen hvor som helst. ISM anbefaler å opphøre RSA, DH, ECDH og ECDSA plan 2026 · oppstart 2028 · fullfør 2030
EU — NIS CG-veikart; COM(2026) 13 foreslår å inkludere PQC i NIS2 Nasjonale veikart, kryptografiske inventarer, avhengighetskart; CBOM anbefalt ved navn 2026 første skritt · 2030 høy risiko fullført · 2035 middels/lav
Spania — CCN-TEC 009 / BP-37 (juli 2026) EU-milepæler konkretisert, med en leveranse av kryptografisk inventar 31.12.2026 strategi, styring, kryptoinventar, piloter · 31.12.2030 høy risiko · 31.12.2035 middels
Storbritannia — NCSC Oppdagelse først, deretter prioritert migrering 2028 oppdagelse + plan · 2031 høy prioritet · 2035 fullført
Canada — CCCS ITSM.40.001 Avdelingsplaner pluss årlig fremdriftsrapportering Planer for april 2026 · Høy prioritet for 2031 · Full prioritet for 2035
Amerikansk føderal — EO 14412 / OMB M-26-15 Byråmigrering, leverandørkaskade og CBOM-minimumselementer ~Mars 2027 CBOM-elementer · 2030 viktig etablering + FAR-regel · 2031 signaturer · 2035 fullført
Amerikanske nasjonale sikkerhetssystemer — NSA CNSA 2.0 Ren PQC, ingen hybrid; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 de fleste kategorier 2030–2031 · resten 2033
Japan — CRYPTREC; Strategi for nettsikkerhet 2025 ML-KEM lagt til listen over anbefalte chifferkoder (mars 2026); PQC forhøyet til umiddelbar politisk prioritet migrasjonsveikart under utarbeidelse
Sør-Korea — Nasjonal etterretningstjeneste / MSIT, KpqC Nasjonal hovedplan pluss et innenlandsk algoritmesett (HAETAE, AIMer, SMAUG-T, NTRU+) valgt 2024–25, kjører side om side med NISTs sektorpiloter i gang
Kina — ICCS / Statens kryptografiadministrasjon Suverent spor: egen PQC-konkurranse (innsendinger stengt juni 2026) i stedet for å ta i bruk NIST-algoritmer ingen offentlig sluttdato
Singapore – MAS-rådgivning (februar 2024) Sektorledet: Finansinstitusjoner bedt om å inventarisere kryptografiske eiendeler og identifisere prioriterte eiendeler for migrering ingen fast dato
New Zealand — NZISM Det finnes en seksjon for PQC-forberedelse; ingen PQC-algoritmer er godkjent og ingen migreringsfrist er satt ingen angitt
UAE Nasjonal krypteringspolitikk og et nasjonalt program etter kvantemigrering, med et statsstøttet initiativ for kryptooppdagelse program i gang
Israel — INCD / Bank of Israel Myndighetene må kartlegge infrastruktur og identifisere eksponerte data; sektorveiledning om varelager og veikart – veiledning, men ennå ikke påbudt veiledning
Brasil — ITI Postkvantealgoritmer blir innlemmet i ICP-Brasil, den nasjonale offentlige nøkkelinfrastrukturen, via en normativ instruksjon (januar 2026) faset inn i sertifikatutstedelse
Resten av Latin-Amerika (Mexico, Colombia, Peru, Chile…) Ingen PQC-spesifikke nasjonale mandat publisert i skrivende stund forpliktelser kommer via sektorregulatorer, PCI DSS og kundekontrakter

Tre avvik er verdt mer enn én tabellrad.

  • Australia er fem år foran alle andre. ASDs veiledning er ikke å «avskrive de svake parameterne innen 2030» – den er å «ha fullført overgangen innen utgangen av 2030», og ISM anbefaler å opphøre bruken av tradisjonell asymmetrisk kryptografi, «inkludert kryptografiske algoritmer som Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) og Elliptic Curve Digital Signature Algorithm (ECDSA) primitive», innen den datoen. Hvis du opererer i Australia eller selger til australske offentlige forsyningskjeder, er det din bindende dato, ikke 2035.
  • Kina kjører et suverent spor. Den har ikke tatt i bruk ML-KEM og ML-DSA; instituttet til Statens kryptografiadministrasjon kjørte sin egen utlysning for neste generasjons kommersielle algoritmer, med innsendingsfrist i juni 2026, og standards å følge. For en multinasjonal betyr dette å planlegge for to Post-kvantealgoritmefamilier i samme område, med SM2 – basert på elliptiske kurver, så like Shor-broken – som den etablerte aktøren som skal migrere av gårde. Kryptosmidighet slutter å være en abstraksjon her.
  • Mesteparten av verden har ikke noe nasjonalt PQC-mandat i det hele tatt – og det endrer seg lite. I mesteparten av Latin-Amerika, og i store deler av Midtøsten og Asia-Stillehavsregionen, er det ikke publisert noen frist for PQC. Forpliktelser kommer fortsatt, gjennom tre kanaler som ignorerer grenser: sektorregulatorer (en Singapore-lignende rådgivning til finansinstitusjoner; en sentralbanks forventninger), horisontale standardsom allerede krever et kryptografisk lager (PCI DSS, ISO/IEC 27001 kontrollsett), og kunder. En leverandør til en kjøper i EU, Australia eller USA arver sin frist gjennom kontrakten.

Hva binder egentlig en privat organisasjon

Legg de nasjonale veikartene til side et øyeblikk. For de fleste private organisasjoner kommer de håndhevbare forpliktelsene fra fire steder, og ingen av dem ble skrevet for kvantebruk:

  • 2 NOK (Direktiv (EU) 2022/2555) krever i artikkel 21(2)(h) «retningslinjer og prosedyrer for bruk av kryptografi og, der det er aktuelt, kryptering» som et grunnleggende risikostyringstiltak. COM(2026) 13 ville gjøre kvantedimensjonen eksplisitt ved å legge til PQC-overgang i artikkel 7(2).
  • DORA - Den Lov om digital operativ motstandskraft og dens tekniske standards, Kommisjonens delegerte forordning (EU) 2024/1774Artikkel 6 krever at finansielle enheter i krypteringspolicyen sin skal inkludere «bestemmelser for oppdatering eller endring, der det er nødvendig, av kryptografisk teknologi basert på utviklingen innen kryptanalyse», og der de ikke kan oppdatere, å «vedta avbøtende og overvåkende tiltak som sikrer motstandskraft mot cybertrusler». Det er en forpliktelse til kryptoagilitet med en tilknyttet veileder, og betraktningene nevner eksplisitt kvantefremskritt.
  • PCI DSS v4.0-krav 12.3.3 – det kravet de fleste organisasjoner allerede mislykkes med uten å innse det, er et PQC-krav i forkledning. PCI SSC beskriver det som et «nytt krav om å dokumentere og gjennomgå kryptografiske krypteringspakker og protokoller som er i bruk minst én gang hvert 12. måned», og det sluttet å være beste praksis på 31 mars 2025Ingen PQC-frist, ingen kvantealgoritmeliste – men den årlige kryptografiske inventarisen og den dokumenterte planen for å reagere på kryptografiske endringer er under forberedelse.cisely kontrollene et PQC-program trenger, allerede i kraft og allerede revidert.
  • Anskaffelseskaskade. To klausuler vil nå lenger enn noen nasjonal veikart. Lov om cyberresiliens (Forordning (EU) 2024/2847) gjelder fra 11 desember 2027 og lager allerede en SBOM en produsentforpliktelse for produkter med digitale elementer – den pålegger ikke en CBOM, men den etablerer maskinlesbare materiallister som produktsamsvarsartefakter. Og i USA, EO14412 instruerer Federal Acquisition Regulation (FAR) Council til å foreslå en regel som krever dekkede entreprenører å overholde NIST FIPS som inkluderer PQC-algoritmer innen 31. desember 2030, og — klausulen med størst rekkevidde — pålegg CISA og NIST skal publisere innen 270 dager (rundt 19 mars 2027), «offentlig veiledning som beskriver etatenes vurderte syn på minimumselementene for en kryptografisk materialliste. Disse elementene skal muliggjøre automatisert vurdering av de kryptografiske eiendelene som brukes av et maskinvare- eller programvareelement.»

Det siste betyr mye mer enn bare Washington. «Minimumselementer for en SBOM«er før»cishvordan programvarens materialliste gikk fra å være en god idé til et kontraktsmessig artefakt over hele verden. CBOM er nå på samme spor, med automatisert vurdering skrevet inn i kravet – et manuelt regneark vil ikke oppfylle det.

Formatet: CycloneDX CBOM

CycloneDX er den standard som gir CBOM en konkret form. Versjon 1.7, utgitt 21. oktober 2025 og ratifisert som ECMA-424 2. utgave, er den nåværende kryptofokuserte revisjonen: den legger til en standardisert liste over kryptografiske algoritmefamilier og en omfattende liste over elliptiske kurver, eksplisitt for å støtte «revisjoner, samsvarsvurderinger og PQC-beredskapsvurderinger». En CycloneDX CBOM beskriver fire typer kryptoaktiva – algoritmer, protokoller, sertifikater og relatert materiale som nøkler, IV-er og salter – pluss programvarekomponentene som implementerer dem.

Poenget er smalt, men nyttig: når CBOMs minimumselementer publiseres, er CycloneDX formatet markedet allerede vil snakke om.

Den konsoliderte tidslinjen

Mønsteret har nesten samme form overalt: oppdagelse innen 2026–2028, høyrisikomigrasjon innen 2030–2031, alt annet innen 2035. Planlegg mot den formen, så er du stort sett på linje med dem alle. Finn deretter den ene datoen som binder deg. du for det første – det er sjelden 2035, og for alle som er innenfor PCI DSS-omfanget startet lagerforpliktelsen tilbake i 2025.

pqc regulatorisk tidslinje

Selve migrasjonen: hva erstatter hva

Frister er bare halve orienteringen. Den andre halvdelen er hva du faktisk migrerer. til – og svaret er ikke én substitusjon, men flere, med ulik modenhet, ulik størrelse og svært forskjellige ledetider.

Erstatningskartet

Det du har i dag Hva det blir Standard Hva du skal se på
RSA-nøkkeltransport, DH/ECDH-nøkkelutveksling — TLS, VPN/IPsec, SSH, meldinger ML-KEM, i praksis som en hybrid med X25519 i dag FIPS 203 Det haster: dette er hva som stopper HNDL. Allerede distribuert på internettnivå
RSA / ECDSA / EdDSA generelle signaturer – sertifikater, tokens, dokumenter ML-DSA FIPS 204 Størrelser. ML-DSA-44 legger til omtrent 15 kB per TLS-tilkobling mot en mediankjede på 3.2 kB i dag.
Signaturer som trenger en annen matematisk innsats, eller svært langvarige tillitsrøtter SLH-DSA FIPS 205 Hashbasert og konservativ, men store signaturer og langsom signering
Fastvare, programvare og sikker oppstartssignering XMSS eller LMS (stateful hash-basert), eller SLH-DSA SP 800-208 Tilstandsadministrasjon er et vanskelig driftskrav – gjenbruk av en engangsnøkkel ødelegger sikkerheten til ordningen.
Størrelsesbegrensede signaturer FN-DSA FIPS 206 – ikke publisert ennå Ikke legg det på en plan for 2026–2027
En hekk mot et gitterbrudd HQC Valgt mars 2025, standard påvente En reserve-KEM, ikke en plan
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 eller SHA-3; avvikle 3DES, MD5, SHA-1 Eksisterende FIPS Grover-territoriet: en parameterendring, ikke en erstatning

Hybrid — å kombinere en postkvantealgoritme med en klassisk algoritme slik at en angriper må bryte begge — er standardposisjonen under overgangen, og RFC 9794 (juni 2025) endelig standardiserte vokabularet for det («PQ/T-hybrid»). Politikken avviker her, så det er et jurisdiksjonsspørsmål, ikke en ingeniørpreferanse: Spanias CCN anbefaler hybridisering av gitterbaserte signaturer (ML-DSA, FN-DSA), samtidig som de sier at hashbaserte ordninger (XMSS, SLH-DSA) ikke trenger det, og EUs holdning er i stor grad hybridvennlig; CNSA 2.0, derimot, ønsker ren PQC for nasjonale sikkerhetssystemer. En multinasjonal enhet vil trenge begge konfigurasjonene, noe som er et argument for å la algoritmen velge konfigurasjon snarere enn kode.

Hva har ingen drop-in-erstatning

NIST har standardiserte nøyaktig to ting: nøkkelinnkapsling og digitale signaturer. Det er nok for mesteparten av et verktøy, og ingenting for resten. Hvis systemene dine er avhengige av paringsbaserte konstruksjoner, identitets- eller attributtbasert kryptering, terskel-, blind- eller gruppesignaturer eller annen avansert kryptografi på protokollnivå, finnes det ingen godkjent post-kvanteekvivalent å migrere til i dag – det ærlige svaret er å identifisere disse bruksområdene nå, flagge dem som uløste og designe en exit i stedet for å vente på en standardDet samme gjelder for maskinvarerøtter for tillit: HSM-er (maskinvaresikkerhetsmoduler), TPM-er og smartkort beveger seg på silisiumoppdateringssykluser som er lengre enn det regulatoriske vinduet.

Ikke én migrering, men flere med ulik ledetid

Det er her erstatningskartet endrer tidslinjen for beredskap. Rekkefølgen på hastesaker og rekkefølgen på leveringstiden er ikke den samme, og en plan som bare er bygget på én av dem, vil gå glipp av en tidsfrist.

  1. Data underveis – nøkkeletablering. Høyeste hastverk (det er HNDL-overflaten) og korteste ledetid: for de fleste stakker er det en bibliotekoppgradering og en konfigurasjonsendring. Det er også påviselig håndterbart – Cloudflare rapporterte i oktober 2025 at over halvparten av den menneskeinitierte trafikken til nettverket allerede brukte post-kvantenøkkelavtale. Gapet er på din side av forbindelsen: bare ~39 % av de 100 000 beste offentlige webserverne støttet det, og 3.7 % av opprinnelsesserverne støttet Cloudflare. Nåværende tall er på Cloudflare-radar. Start her, slutt tidlig.
  2. Kode, fastvare og sikker oppstartssignering. Lav HNDL-hastighet – ingen høster en signatur – men lang ledetid og en tidlig tidsfrist, fordi en enhet som sendes i 2027 fortsatt må verifisere signaturer i 2040, og signeringsrøtter har en levetid på over ti år. standarder klare (SP 800-208, SLH-DSA); CNSA 2.0 og Spanias CCN setter begge fastvaresignering fremst i køen av nettopp denne grunnen. Start nå til tross for at det haster lite.
  3. PKI og sertifikater. Du kontrollerer ikke denne tidsplanen. Post-kvantesertifikater var ikke forventet å være bredt tilgjengelige og klarerte på tvers av nettlesere før 2027, hybride sertifikatformater var fortsatt uavklarte hos IETF ved slutten av 2025, og kjedestørrelsene vokser flere ganger. Pilot og budsjett; ikke lov en dato du ikke eier.
  4. Hvilende data og arkiver med lang levetid. Massekrypteringen er fin – AES-256 er en parameterendring. Eksponeringen er i nøkkelhierarkiet over den: nøkkelinnpakning og nøkkeltransport som bruker RSA eller ECDH. Rekrypteringskampanjer er trege og berører sikkerhetskopier, arkiver og escrow.
  5. Innebygde systemer, OT (driftsteknologi – industri- og kontrollsystemer) og tredjepartssystemer. Oppdateringssykluser som er lengre enn vinduet, og noen ressurser kan rett og slett ikke migreres. For disse er svaret erstatning, kompenserende kontroller eller en dokumentert, akseptert risiko – og jo tidligere du nevner dem, desto billigere er hvert av disse alternativene.

To praktiske konsekvenser for en GRC-plan. For det første, planlegg baklengs fra din tidligste bindingsdato etter leveringstid, ikke bare etter risikoscore: den rangerte etterslepet forteller deg hva du må fikse først blant tingene du kan fikse raskt; leveringstidslisten forteller deg hva du skal Begynn først uansett. For det andre, Inventaret må registrere brukstilfellet, ikke bare algoritmen«RSA-2048 i dette depotet» er ikke handlingsrettet; «RSA-2048 brukt til nøkkeltransport i en offentlig tjeneste» og «RSA-2048 brukt til å signere firmware» er to forskjellige prosjekter med to forskjellige mål, to forskjellige tidsfrister og to forskjellige eiere. Det er derfor en inventarliste må fange opp den primitive klassen og overflaten kryptografien ble funnet på, ikke bare et algoritmenavn – og hvorfor det å bygge en viser seg å være vanskeligere enn det høres ut.

Hvorfor PQC-beredskap er vanskelig: kryptografi er virkelig overalt

Alle regimer ber om inventaret først, fordi det er inventaret som er den vanskelige delen. Organisasjoner oppdager dette i det øyeblikket de prøver.

Der kryptografi faktisk skjuler seg

  • Ring nettsteder i din egen kilde — en chiffer konstruert i en tjeneste, en hash valgt i en verktøyklasse, en kurve navngitt i en signeringsrutine. Åtte språk i ett monorepo betyr åtte sett med idiomer.
  • avhengig – mesteparten av krypto i de fleste applikasjoner kjøres av biblioteker teamet aldri valgte bevisst: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Hvilken algoritme som faktisk kjører er en egenskap ved biblioteket, ikke ved koden din.
  • Sertifikater og nøkkelmateriell — X.509-sertifikater sjekket inn i repositorier, PEM-nøkkelfiler i konfigurasjonskataloger, nøkkellagre baket inn i avbildninger.
  • Infrastruktur-som-kode og protokollkonfigurasjon — en minimum TLS-versjon i en Terraform-modul, en chiffersuite-liste i en ingress-kontroller, en SSH-konfigurasjon i et basisbilde.
  • Containerbilder og kompilerte binærfiler — kryptobiblioteker koblet til lag som ingen kildeskanning noen gang leser.
  • Tredjepartsprodukter og SaaS — kryptovalutaen kan du verken se eller endre, bare spørre om.
  • HSM-er, nøkkeladministrasjonstjenester og nettverksenheter – kryptovalutaen som lever utenfor programvaren helt.

De fire tingene som gjør dette til et program, ikke en skanning

Ærlig dekning. En inventarliste er bare bevis hvis den angir sine egne grenser. «Vi skannet kildekode, avhengigheter, sertifikater, nøkkelfiler og IaC konfigurasjon; vi skannet ikke kjøretidstrafikk, TLS-håndtrykk, HSM-innhold, kompilerte binærfiler eller containerlag» er en forsvarlig posisjon. Et tall uten nevner er ikke det.

Prioritering, ikke opptelling. En stor eiendom produserer tusenvis av kryptofunn. En flat liste er ubrukelig. Rangeringen som betyr noe kombinerer fire ting: er algoritmen Shor-defekt eller bare Grover-svekket; hvor lenge må dataene den beskytter forbli konfidensielle (HNDL-faktoren); er den eksponert for et nettverk; og er den faktisk tilgjengelig i kjørende kode i stedet for å sitte i en testinnretning eller et leverandøreksemplar. Hvert veikart som sier «høyrisikobrukstilfeller først» utsteder en prioriteringsinstruksjon, og du kan ikke svare på den fra en alfabetisk liste.

Smidighet, ikke bare erstatning. Som erstatningskartet viste, er målsettet fortsatt i bevegelse, og hybridreglene varierer fra region til region – byttet du gjør i 2027 vil ikke være ditt siste. Hardkodede algoritmenavn, festede krypteringspakker, ingen leverandørabstraksjon og ikke-forhandlingsbare protokollversjoner er det som snur neste bytte til et annet flerårig prosjekt. Dette er funn i seg selv, billige å fikse nå og dyre å fikse senere.

Forsyningskjeden. Du kan ikke migrere raskere enn den tregeste oppstrømsleverandøren din. Hvilke av avhengighetene dine støtter PQC, hvilke tilbyr hybridmoduser, hvilke har publisert en veikart, hvilke publiserer en CBOM i det hele tatt – det bestemmer den kritiske banen, og det er også beviset et anskaffelsesteam trenger under NIS2- og DORA-leverandørrisikoforpliktelser.

En felle til: varelageret er en kontroll, ikke et prosjekt

Instinktet er å kjøre en oppdagelsesøvelsecise.g. lage et regneark og arkivere det. PCI DSS utelukker allerede dette med sin tolvmåneders gjennomgangssyklus; Spanias CCN avslutter sin migreringssjekkliste med «oppdatere beholdningen av kryptografiske eiendeler og deres avhengigheter»; og det amerikanske implementeringsmemorandumet er enda mer direkte:

Gitt omfanget og kompleksiteten til føderale IT-miljøer, er manuelle tilnærminger til oppdagelse og administrasjon av kryptografi ofte utilstrekkelige. Byråer bør bruke automatisering når det er mulig og passende for å oppnå en omfattende og kontinuerlig oppdatert forståelse av sin kryptografiske tilstand. Automatisering er avgjørende for lagerstyring, håndheving av retningslinjer og samsvarsrapportering.

Kryptografien forskyver seg: en utvikler legger til et bibliotek, et basisbilde endres, en ny tjeneste leveres med en standard krypteringspakke. En inventarliste som regenereres på hver build er en kontroll; en som regenereres årlig for hånd er et arkeologiprosjekt du vil gjenta for alltid.

Hva «PQC-beredskap» betyr i praksis

Fjern leverandørspråket, og PQC-beredskap er evnen til å produsere seks ting på forespørsel:

  1. En kryptografisk inventarliste i en standard maskinlesbart format, som dekker overflatene du kan se, regenereres automatisk.
  2. En risikoklassifisering av alle eiendelselementer i den: må erstattes (Shor-ødelagt), kan herdes på plass (Grover-svekket), eller allerede kvantesikker.
  3. En rangert migreringsetterslep som gjenspeiler datalevetid, eksponering og tilgjengelighet – så «brukstilfeller med høy risiko først» er ansvarlig.
  4. En dekningserklæring som navngir dine blindsoner eksplisitt.
  5. Bevis for samsvar kartlagt til regimene som faktisk binder deg, med datoene deres.
  6. Et perspektiv på forsyningskjedeberedskap som forteller deg hvilke oppstrøms aktører som blokkerer migreringen din.

Alt annet – nøkkelrotasjon, sertifikatlivssyklus, HSM-orkestrering, nettverksoppdagelse – betyr noe, men det er en nedstrøms sak etter disse seks. Du kan ikke rotere det du ikke har funnet.

pqc kryptooverflater

Hvordan Xygeni hjelper

Xygenis Quantum-Safe-samsvar funksjonen produserer alle seks fra skanningen som allerede kjører i din pipelineIngen separat kryptoeiendomsprodukt, ingen agent, ingen endring i hvordan du bygger – kryptooppdagelse går side om side med SCA (analyse av programvaresammensetning – avhengighetsskanning), SAST (statisk sikkerhetstesting av applikasjoner – kildekodeskanning) og IaC analysen du allerede har.

1 · CBOM-en. Xygeni sender ut en CycloneDX CBOM som dekker de fire kryptoaktivatypene – algoritmer, protokoller, sertifikater og relatert materiale som nøkler og salter – på tvers av Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP og Swift, og kobler hver algoritme til biblioteket som implementerer den. Kryptoaktiva er førsteklasses inventarobjekter på plattformen, sammen med komponenter, sårbarheter, hemmeligheter og IaC funn, slik at de har samme proveniens og historie. Nøkkelmateriale er aldri inkludert i inventaret – bare dets tilstedeværelse, type og plassering.

2 · Kvanterisikoklassifisering. Hvert aktivum er merket kortbrudd (offentlig nøkkel, må erstattes), grover-svekket (symmetrisk eller hash, herdbar på stedet) eller pqc-sikker, og flagget for HNDL-eksponering. Det samme skillet driver SAST Råd om utbedring, som forgrener seg på primitiv klasse: RSA og ECC får «migrere til ML-KEM eller ML-DSA, med en hybridkonstruksjon under overgangen», mens AES-128 og SHA-256 får «øke nøkkel- eller digeststørrelsen». Dette er bevisst – å råde til en større RSA-nøkkel mot en kvantemotstander er verre enn å ikke si noe, og ethvert verktøy som blander de to tilfellene vil gjøre nettopp det.

3 · Den rangerte migreringsetterslepet. I stedet for en flat liste, rangerer Xygeni hver kvantesårbar ressurs fra 0–100 basert på kvantesårbarhet, datalevetid og -følsomhet, nettverkseksponering, tilgjengelighet og forretningsverdi, og genererer en rangert etterslep. Dette er det som gjør «høyrisikobrukstilfeller innen 2030» fra et slagord til en arbeidskø.

4 · Dekningskartet. Xygeni rapporterer hva den så på og hva den ikke så på: kildekode, sertifikater, avhengighetsattribusjon, private nøkkelfiler og IaC konfigurasjonen er oppført som dekket, delvis eller ikke skannet, med kjøretids- og nettverkstrafikk, TLS-håndtrykk, HSM- og KMS-innhold, kompilerte binærfiler og containerlagsbiblioteker eksplisitt nevnt som blindsoner. Revisorer reagerer godt på et verktøy som angir sine egne grenser; så, etter vår erfaring, gjør CISDu.

5 · Samsvarsdokumentasjon. Samsvarsmotoren evaluerer kryptobeholdningen mot seks regimer og returnerer beståtte, delvise eller ikke-beståtte vurderinger mot deres faktiske frister: NIST IR 8547, NSA CNSA 2.0den EUs PQC-veikart, og post-kvante-delmengdene av PCI DSS 4.0, DORA og 2 NOKDette sitter i samme samsvarsskanner som CIS Programvareforsyningskjede-benchmark, OWASP SCVS og OpenSSF standards, slik at PQC-statusrapporter går gjennom samme kanal som resten av programvarens samsvarskrav. Organisasjoner med bindende frist som kommer fra andre steder – ASD, CCCS, CCN – kan jobbe ut fra samme bevismateriale, siden disse veikartene ligger på samme skjelett for 2030/2035; bare Australias ferdigstillelsesdato ved utgangen av 2030 må spores separat.

6 · Beredskap for forsyningskjeden. Hver avhengighet har et attributt for post-kvanteberedskap – støtter den PQC, tilbyr den hybridmoduser, har den en publisert plan – slik at du kan se hvilke oppstrømsleverandører som befinner seg på den kritiske banen, og produsere en leverandørberedskapsvisning for anskaffelser.

Utover de seks: funn om kryptosmidighet. Xygeni flagger også mønstrene som gjør at neste migrering en omskriving – hardkodede algoritmer og kurvevalg, manglende leverandørabstraksjon, festede eldre krypteringspakker, ikke-forhandlingsbare protokollversjoner. Svak og kvantesårbar krypto kan håndheves gjennom samme policylag som resten av funnene dine, slik at en nett-ny Shor-ødelagt algoritme kan bli fanget i pull request heller enn i neste års revisjon.

Nøkkelferier

  • Finn din tidligste bindingsdato før du planlegger noe som helst. De fleste veikartene konvergerer mot 2030 for høyrisiko og 2035 for resten – men Australia forventer at hele overgangen var ferdig innen utgangen av 2030, og PCI DSS begynte å be om varelageret i 2025.
  • Planlegg mot formen, ikke jurisdiksjonen. Oppdagelse innen 2026–2028, høyrisikomigrasjon innen 2030–2031, fullført innen 2035. Juster én gang, og du oppfyller de fleste av dem; spor unntakene separat.
  • Start med varelageret, for alle ber om det først — EU, Spania, Canada, Australia, Singapores MAS og PCI DSS åpner alle med samme leveranse.
  • Bruk CBOM som format. EUs veikart anbefaler det ved navn; amerikansk veiledning om CBOM-minimumselementer forventes rundt mars 2027 og krever eksplisitt automatisert evaluering.
  • Bland aldri sammen Shor og Grover. Offentlig nøkkel må erstattes; symmetrisk nøkkel og hash-nøkkel kan herdes på plass. Råd om utbedring som blander disse sammen er verre enn ingen råd.
  • HNDL setter din virkelige frist. Data som må forbli konfidensielle etter 2035 blir eksponert i dag. Prioriter viktige etableringer – TLS, IKE, alt som beskytter data under overføring – fremfor signaturer.
  • Planlegg etter leveringstid, ikke bare etter risiko. Nøkkelopprettelse er haster, men raskt; firmwaresignering og PKI er ikke haster, men trege, og trege elementer må starte først. Alt du ikke kan migrere – gammel maskinvare, frosne tredjepartsprodukter – bør navngis i år, fordi erstatning er det eneste gjenværende alternativet og det trenger en budsjettsyklus.
  • Registrer brukstilfellet, ikke bare algoritmen. RSA-beskyttelse av et TLS-håndtrykk og RSA-signeringsfirmware er to forskjellige prosjekter, med forskjellige mål, tidsfrister og eiere. En inventarliste som bare viser algoritmenavn kan ikke drive en migrering.
  • Krev et ærlig dekningskart. Ethvert verktøy som hevder fullstendig kryptografisk synlighet fra en kildeskanning er overselging. Det det ikke kan se er like viktig for revisor som det det kan se.
  • Bygg for den andre migreringen. FIPS 206 er ikke endelig, HQC er ikke standardisert, og Kina og Korea er standardå iscenesette sine egne familier. En multinasjonal eiendom vil inneha mer enn ett post-kvante algoritmesett; funn innen kryptoagilitet er billige nå og dyre i 2031.
  • Automatiser det eller gjenta det. Et kryptografisk lager som genereres på hver versjon er en kontroll. Et regneark er et øyeblikksbilde som begynner å drifte den dagen det signeres.

For å lese mer

De fullstendige tekniske detaljene – hva som oppdages, hvordan kvanterisikoklassifiseringen og prioritetspoenggivningen fungerer, hva hvert samsvarsregime evalueres mot, og hvordan man får rapportene – finnes i Xygeni-dokumentasjonen:

Standards og algoritmer:

Nasjonale og regionale veikart:

Sektor- og horisontale forpliktelser:

Bakgrunn:

sca-tools-programvare-verktøy for komposisjonsanalyse
Prioriter, utbedre og sikre programvarerisikoene dine
Få din gratis konto.
Ingen kredittkort kreves.

Sikre programvareutviklingen og -leveringen din

med Xygeni-produktpakken