TL; DR
Postkvantkryptografi (PQC) innebär kryptografiska algoritmer utformade för att motstå attacker från en framtida storskalig kvantdator. Att migrera till den är nu en föråldrad skyldighet i hela Europa, Amerika och Asien-Stillahavsområdet. inte längre ett forskningsämne.
Den första leveransen överallt är en inventering, inte en kodändring. Varje regim, som till exempel NIST IR 8547, Övergång till postkvantkryptografi Standards, den EU:s färdplan, Spaniens CCN-TEC 009 och liknande för andra regioner, plus sektorspecifika rekommendationer som PCI DSS 12.3.3, börjar med att be dig räkna upp den kryptografi du använder.
En föreslagen version av ett sådant lager för kryptografiska tillgångar är CBOM (Cryptographic Bill of Materials), vilket är en maskinläsbar lista över de algoritmer, nycklar, certifikat och protokoll som ett system använder. Det är en utökning av den välkända SBOM och den rekommenderade standardärat format för det lagret.
Kontrollera ditt tidigaste bindningsdatum; det kanske inte är 2035. De flesta jurisdiktioner enas om upptäckt senast 2026–2028, hög risk senast 2030–2031, och slutförande senast 2035. Målen är kända, men de är inte en enda substitution. ML-KEM ersätter nyckelutbyte, ML-DSA ersätter generella signaturer, medan hashbaserade scheman (SLH-DSA, XMSS/LMS) täcka firmware och långlivade roots. Nyckeletablering levereras redan i internetskala; certifikat och signaturer ligger flera år efter – så brådskande order och ledtidsorder skiljer sig åt, och din plan behöver båda.
Övergången är ett decennium av samexistens, inte en övergång. Fram till mitten av 2030-talet kommer de flesta organisationer att använda klassisk och postkvantkryptografi sida vid sida, och ofta bokstavligen kombinerat: en hybridkonstruktion. Krypto-agility är det som gör den perioden överlevbar. Det innebär att kunna ändra algoritm, parametrar, eller huruvida man använder en hybrid överhuvudtaget, genom konfiguration och policy, snarare än genom att skriva om och distribuera om kod.
Det tickar två "klockor", inte en: den reglerande klockan ovanför, och "Skörda nu, dekryptera senare" (HNDL). Det senare innebär att motståndare spelar in krypterad trafik idag för att dekryptera den när en kvantdator väl finns. Det innebär att data med lång sekretess redan är exponerade.
Det svåra är inte algoritmerna, det är upptäckten. Kryptografi gömmer sig i källkod, beroenden, certifikat, nyckelfiler, infrastruktur-som-kod, containeravbildningar, protokollkonfiguration och tredjepartsprodukter. En trovärdig inventering måste ärligt säga vad den inte kan se.
Xygeni kan hjälpa dig att förbereda dig för PQC genom att ta fram CBOM, klassificera varje kryptotillgång efter kvantrisk, rangordna en migreringseftersläpning efter HNDL-exponering, mappa resultaten till sex regleringssystem och rapportera om dina beroendens beredskap efter kvantum. Fullständiga detaljer: Quantum-Safe-efterlevnad.
Vad en kvantdator förstör – och vad den inte gör
Denna distinktion är det enskilt viktigaste tekniska faktumet för en GRC-publik, eftersom den avgör om ett fynd är ett ersättningsprojekt eller ett konfigurationsändringAtt göra fel leder till råd om åtgärder som inte bara är värdelösa utan också aktivt skadliga.
Shors algoritm — en kvantalgoritm som faktoriserar stora heltal och beräknar diskreta logaritmer effektivt — bryter strukturellt dagens kryptografi med publika nyckelr: RSA, ECDSA, EdDSA, Diffie-Hellman och ECDH, eller DSA. Det finns ingen fix för nyckelstorlekEn 4096-bitars RSA-nyckel är inte nämnvärt säkrare än en 2048-bitars mot en kvantmotståndare. Dessa algoritmer måste vara ersättasDetsamma gäller nationella varianter som bygger på samma matematik – Kinas SM2 är till exempel baserad på elliptiska kurvor och därför lika exponerad.
Grovers algoritm — en kvantsökalgoritm — försvagar symmetriska chiffer och hashfunktioner, men bara genom att ungefär halvera deras effektiva styrka. Dessa är härdbar på plats: gå från AES-128 till AES-256, från SHA-256 till SHA-384 eller SHA-512. NIST IR 8547 poängterar detta direkt: NISTs symmetriska standardär betydligt mindre sårbara för kända kvantattacker än kryptografi med offentlig nyckel standards”, och alla godkända symmetriska primitiva som erbjuder minst 128 bitar klassisk säkerhet uppfyller fortfarande NIST:s lägsta post-kvantsäkerhetskategori.
Maskinen som skulle göra detta kallas en CRQC - a kryptografiskt relevant kvantdatorDen offentliga politiken är noga med dess status; det amerikanska genomförandememorandumet uttrycker det tydligt: ”En CRQC är ännu inte känd för att existera, men stadiga framsteg inom kvantberäkningsområdet kan leda till en CRQC under det kommande decenniet.”
Det som har förändrats är inte att maskinen anlände – det är att uppskattningen av vad den skulle kräva fortsätter att krympa. I maj 2025 publicerade Craig Gidney från Google Quantum AI en resursuppskattning som visade att RSA-2048 kan tas med i beräkningen på under en vecka av en kvantdator med färre än en miljon bullriga qubits — ungefär en tjugofaldig minskning från hans egen uppskattning från 2019 på ~20 miljoner. Det är en ingenjörsmässig uppskattning, men en uppskattning som faller 20 gånger på sex år är precis den typ av trend som en riskfunktion får betalt för att ta på allvar.
Klockan som redan startat: skörda nu, dekryptera senare
Skörda nu, dekryptera senare (HNDL) är den praxis att fånga krypterad trafik eller data idag och lagra den tills en CRQC kan dekryptera den. Det omvandlar en framtida funktion till en nutida exponering för allt som måste förbli konfidentiellt i åratal: hälsojournaler, juridiska filer, immateriella rättigheter, statshemligheter, långlivade intyg, undertecknade bevis.
Tillsynsmyndigheterna har slutat gardera sig mot detta. Europeiska kommissionens förslag från januari 2026 om att ändra NIS2 anger i skäl 8 att ”möjligheten till 'skörda nu – dekryptera senare attacker', som sannolikt redan inträffar nu, och de framtida risker som kvantattacker mot förfalskade signaturer medför” motiverar övergången.
Planeringskonsekvensen är enkel aritmetik, ett argument som Michele Mosca har framfört sedan dess. 2015Lägg till antalet år som dina data måste förbli konfidentiella till antalet år som din migrering kommer att ta. Om den summan når bortom den punkt där en CRQC rimligen existerar, är du redan försenad. För de flesta reglerade organisationer överstiger en flerårig migrering plus ett decennium av datalagring med god marginal alla trovärdiga uppskattningar.
NIST drar den operativa slutsatsen i IR 8547: man ”förväntar sig att prioritera migreringen till kvantresistenta nyckeletableringsscheman … för att skydda mot attacker av typen 'skörda nu, dekryptera senare', särskilt i interaktiva protokoll som TLS och IKE.” Nyckeletablering först, signaturer sedan – en order om att den amerikanska federala fasindelningen följer bokstavligt, med postkvantnyckeletablering som ska ske ett helt år före signaturer. (IKE är nyckelförhandlingsprotokollet bakom IPsec VPN.)
Varför är detta ett GRC-problem innan det är ett kryptografiproblem?
Det finns tre anledningar till varför detta hamnar på skrivborden hos CISOS och compliance officers snarare än att stanna hos kryptoingenjörer.
Tidsfristerna kommer från lagar och förordningar, inte från fysiken. Ingen vet när en CRQC anländer. Alla kan slå upp att EU förväntar sig att högriskanvändningsfall migreras i slutet av 2030, att Australiens ASD förväntar sig att hela övergången färdiga i slutet av 2030, och att NIST avskriver RSA och elliptisk kurvkryptografi på 112-bitars säkerhetsstyrka efter 2030 och förbjuder all kvantumsårbar kryptografi med offentliga nycklar efter 2035. Dessa datum är granskningsbara; kvantumtidslinjen är det inte.
Den första leveransen är en revisionsartefakt. Innan någon algoritm byts ut ställer varje regim samma fråga: Vilken kryptografi har du, och var? Det är en inventeringsskyldighet – en styrningsleverans med en ägare, en granskningskadens och beviskrav. PCI DSS har krävt just detta sedan mars 2025, kvantum eller ingen kvantum.
Det är ett upphandlingsproblem. Merparten av kryptografin i din tillgång är inte din. Den finns i bibliotek, plattformar, apparater, SaaS-leverantörer och betalningsterminaler. EU:s färdplan ber enheter att "skapa beroendekartor ... som tittar på både interna beroenden och tredjepartsberoenden"; ASD publicerar en kompletterande lista med postkvantfrågor att ställa till dina leverantörer. Båda är leverantörshanteringsaktiviteter, och båda kräver bevis som du kan lägga fram för en revisor.
Regelnebook: vad som faktiskt gäller dig
Algoritmerna är avgjorda
NIST slutförde kärnan post-kvantum standardi augusti 2024 — ML-KEM för nyckeletablering (FIPS 203), Och ML-DSA (FIPS 204) Och SLH-DSA (FIPS 205) för underskrifter — så det finns inte längre någon "väntan på standards” försvar. A KEM, eller nyckelinkapslingsmekanism, är den postkvantmässiga ersättningen för nyckelutbyte: den etablerar en delad hemlighet mellan två parter, och det är den del som stoppar HNDL.
Två till är på flyg: FN-DSA (FIPS 206, baserat på Falcon) är fortfarande inte publicerad ens som ett utkast, och HQC valdes i mars 2025 som en kodbaserad reservnyckelinkapslingsmekanism, dokumenterad i NIST IR 8545Inget av dem borde blockera en plan idag, men båda är skäl att bygga för krypto-agility — att kunna ändra algoritmen genom konfiguration snarare än genom att skriva om kod. Vilken av dina algoritmer som blir vilken anges i ersättningskartan längre ner.
Referenstidslinjen: NIST IR 8547
NIST IR 8547, Övergång till postkvantkryptografi Standards, är det dokument som de flesta andra färdplaner kalibrerar mot, eftersom det anger datum för pensioneringen av klassisk kryptografi med offentlig nyckel:
| Algoritmfamilj | Driftparametrar | Övergång |
|---|---|---|
| ECDSA, RSA (signaturer) | 112 bitars säkerhetsstyrka | Föråldrad efter 2030, otillåten efter 2035 |
| ECDSA, EdDSA, RSA (signaturer) | ≥ 128 bitars säkerhetsstyrka | Inte tillåtet efter 2035 |
| Ändbart fält DH och MQV, ECDH, RSA-nyckelupprättande | 112 bitars säkerhetsstyrka | Föråldrad efter 2030, otillåten efter 2035 |
En anmärkning om enheter: NIST anger säkerhetsstyrka, inte nyckellängd. Per SP 800-57 Del 1 Rev. 5, Tabell 2, är 112-bitarsstyrkenivån RSA-2048 och elliptiska kurvor med en ordning på 224–255 bitar (P-224); 128-bitarsnivån är RSA-3072 och kurvor på 256–383 bitar (P-256). Så ”112-bitars RSA” är inte en 112-bitars nyckel – det är RSA-2048 som fortfarande avslutar en stor del av produktions-TLS. Och den allestädes närvarande P-256 / RSA-3072-parningen är inte i avvecklingsbucket 2030; den finns i diskallokeringsbucket 2035. Båda bucketerna slutar på samma plats: efter 2035 godkänns ingen kvantumsårbar algoritm för offentlig nyckel vid någon parameterstorlek.
En varning som är värd att känna till innan du citerar den i en styrning committee: IR 8547 är fortfarande ett första offentligt utkast — publicerad november 2024, kommentarsperioden avslutades januari 2025, ingen slutgiltig version i skrivande stund. Det har inte hindrat den från att bli referens; nationella färdplaner och leverantörsprodukter, Xygeni inkluderad, kalibrera mot den. Notera också vad den är inteDet säger ingenting om lager, upptäckt eller kryptoagilitet. Dessa skyldigheter kommer från annat håll.
Den globala kartan: vem säger vad, och när
Denna tabell sammanfattar regelverket per region:
| Jurisdiktion / organ | Vad som är inställt | Nyckeldatum |
|---|---|---|
| Australien — ASD | Den skarpaste tidslinjen någonsin. ISM rekommenderar att RSA, DH, ECDH och ECDSA upphör | plan 2026 · påbörja 2028 · slutför 2030 |
| EU — NIS CG-färdplan; COM(2026) 13 föreslår att PQC inkluderas i NIS2 | Nationella färdplaner, kryptografiska inventeringar, beroendekartor; CBOM rekommenderas vid namn | 2026 första steg · 2030 hög risk slutförd · 2035 medel/låg |
| Spanien — CCN-TEC 009 / BP-37 (juli 2026) | EU-milstolpar konkretiserade, med en leverans från en kryptografisk inventering | 31.12.2026 strategi, styrning, kryptoinventering, pilotprojekt · 31.12.2030 hög risk · 31.12.2035 medel |
| Storbritannien — NCSC | Först upptäckt, sedan prioriterad migrering | 2028 upptäckt + plan · 2031 hög prioritet · 2035 slutförd |
| Kanada — CCCS ITSM.40.001 | Avdelningsplaner plus årlig lägesrapportering | Planer april 2026 · Hög prioritet för 2031 · Fullt utbud för 2035 |
| Amerikansk federal — EO 14412 / OMB M-26-15 | Byråmigrering, entreprenörskaskad och CBOM-minimielement | ~Mars 2027 CBOM-element · 2030 viktig etablering + FAR-regel · 2031 underskrifter · 2035 fullständig |
| Amerikanska nationella säkerhetssystem — NSA CNSA 2.0 | Ren PQC, ingen hybrid; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 | de flesta kategorier 2030–2031 · resten 2033 |
| Japan — CRYPTREC; Cybersäkerhetsstrategi 2025 | ML-KEM tillagd till listan över rekommenderade chiffer (mars 2026); PQC upphöjd till omedelbar policyprioritet | migrationsfärdplan under förberedelse |
| Sydkorea — Nationella underrättelsetjänsten / MSIT, KpqC | Nationell masterplan plus en inhemsk algoritmuppsättning (HAETAE, AIMer, SMAUG-T, NTRU+) utvald 2024–25, parallellt med NIST:s | sektorpilotprojekt pågår |
| Kina — ICCS / Statens kryptografiska administration | Suveränt spår: egen PQC-tävling (inlämning avslutades juni 2026) istället för att använda NIST-algoritmer | inget offentligt slutdatum |
| Singapore – MAS-rådgivning (feb 2024) | Sektorledda: Finansinstitut uppmanas att inventera kryptografiska tillgångar och identifiera prioriterade tillgångar för migrering | inget fast datum |
| Nya Zeeland — NZISM | En PQC-förberedelseavdelning finns; inga PQC-algoritmer godkända och ingen migreringsdeadline satt | ingen inställd |
| UAE | Nationell krypteringspolicy och ett nationellt program efter kvantmigrering, med en statsstödd satsning på kryptoupptäckt | program pågår |
| Israel — INCD / Bank of Israel | Myndigheter uppmanas att kartlägga infrastruktur och identifiera exponerad data; sektorvägledning om inventeringar och färdplaner – vägledning, ännu inte obligatorisk | vägleda |
| Brasilien — ITI | Postkvantalgoritmer införlivas i ICP-Brasil, den nationella infrastrukturen för publika nycklar, via en normativ instruktion (januari 2026) | fasas in i certifikatutfärdande |
| Resten av Latinamerika (Mexiko, Colombia, Peru, Chile…) | Inget PQC-specifikt nationellt mandat publicerat i skrivande stund | skyldigheter kommer via sektorsregulatorer, PCI DSS och kundavtal |
Tre avvikelser är värda mer än en tabellrad.
- Australien ligger fem år före alla andra. ASD:s riktlinjer är inte att ”avskriva de svaga parametrarna senast 2030” – de är att ”ha slutfört övergången senast i slutet av 2030”, och ISM rekommenderar att man upphör med användningen av traditionell asymmetrisk kryptografi, ”inklusive kryptografiska algoritmer som Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) och Elliptic Curve Digital Signature Algorithm (ECDSA) primitiva”, senast det datumet. Om du är verksam i Australien eller säljer till australiensiska statliga leveranskedjor är det ditt bindande datum, inte 2035.
- Kina kör ett suveränt spår. Den har inte anammat ML-KEM och ML-DSA; Statens kryptografiska administrations institut genomförde sin egen utlysning av nästa generations kommersiella algoritmer, med stängning i juni 2026 och standardatt följa. För ett multinationellt företag innebär detta att planera för två postkvantalgoritmfamiljer i samma sfär, med SM2 – elliptisk kurvbaserad, alltså lika Shor-bruten – som den etablerade aktören att migrera bort. Kryptoagilitet slutar vara en abstraktion här.
- Större delen av världen har inget nationellt PQC-mandat alls – och det förändrar lite. I större delen av Latinamerika, och i stora delar av Mellanöstern och Asien-Stillahavsområdet, har ingen deadline för PQC publicerats. Skyldigheter kommer fortfarande in, genom tre kanaler som ignorerar gränser: sektorregulatorer (en Singapore-liknande rådgivning till finansinstitut; en centralbanks förväntningar), horisontella standardsom redan kräver en kryptografisk inventering (PCI DSS, ISO/IEC 27001-kontrolluppsättningar) och kunder. En leverantör till en köpare inom EU, Australien eller USA ärver sin deadline genom kontraktet.
Vad binder egentligen en privat organisation
Lägg de nationella färdplanerna åt sidan för ett ögonblick. För de flesta privata organisationer kommer de verkställbara skyldigheterna från fyra håll, varav ingen skrevs för kvantum:
- 2 (Direktiv (EU) 2022/2555) kräver i artikel 21.2 h ”policyer och förfaranden för användning av kryptografi och, i förekommande fall, kryptering” som en grundläggande riskhanteringsåtgärd. KOM(2026) 13 skulle göra kvantdimensionen explicit genom att lägga till PQC-övergången i artikel 7.2.
- DORA - Den Digital Operational Resilience Act och dess tekniska standards, Kommissionens delegerade förordning (EU) 2024/1774Artikel 6 kräver att finansiella enheter i sin krypteringspolicy inkluderar ”bestämmelser för att vid behov uppdatera eller ändra kryptografisk teknik på grundval av utvecklingen inom kryptanalys”, och om de inte kan uppdatera, att ”vidta begränsnings- och övervakningsåtgärder som säkerställer motståndskraft mot cyberhot”. Det är en skyldighet att hantera kryptoagilitet med en tillsynsmyndighet, och i dess skäl nämns kvanttekniska framsteg uttryckligen.
- PCI DSS v4.0-krav 12.3.3 — det som de flesta organisationer redan misslyckas med utan att inse är ett PQC-krav i förklädnad. PCI SSC beskriver det som ett "nytt krav att dokumentera och granska kryptografiska chiffersviter och protokoll som används minst en gång var 12:e månad", och det slutade vara bästa praxis på 31 mars 2025Ingen PQC-deadline, ingen kvantalgoritmlista – men den årliga kryptografiska inventeringen och den dokumenterade planen för att hantera kryptografiska förändringar är förberedda.cisde kontroller som ett PQC-program behöver, redan i kraft och redan granskade.
- Upphandlingskaskad. Två klausuler kommer att nå längre än någon nationell färdplan. Cyberresilience Act (Förordning (EU) 2024/2847) gäller från och med 11 December 2027 och gör redan en SBOM en tillverkarskyldighet för produkter med digitala element – den kräver inte en CBOM, men den etablerar maskinläsbara materiallistor som artefakter för produktöverensstämmelse. Och i USA, EO 14412 uppmanar Federal Acquisition Regulation (FAR) Council att föreslå en regel som kräver täckta entreprenörer att följa NIST FIPS som innehåller PQC-algoritmer senast den 31 december 2030, och — klausulen med störst räckvidd — order CISA och NIST att publicera inom 270 dagar (cirka 19 mars 2027), ”offentlig vägledning som beskriver myndigheternas övervägda syn på minimikraven för en kryptografisk materialförteckning. Dessa element ska möjliggöra automatiserad bedömning av de kryptografiska tillgångar som används av ett hårdvaru- eller mjukvaruelement.”
Det sista spelar roll långt bortom Washington. ”Minimikrav för en SBOM"är förberedd"cishur programvaruförteckningen gick från en bra idé till en kontraktsmässig artefakt över hela världen. CBOM är nu inne på samma spår, med automatiserad bedömning inskrivet i kravet — ett manuellt kalkylblad kommer inte att uppfylla det.
Formatet: CycloneDX CBOM
CycloneDX är standard som ger CBOM en konkret form. Version 1.7, släppt den 21 oktober 2025 och ratificerad som ECMA-424 2:a upplagan, är den nuvarande kryptofokuserade revisionen: den lägger till en standardlista över kryptografiska algoritmfamiljer och en omfattande lista över elliptiska kurvor, uttryckligen för att stödja "revisioner, efterlevnadsgranskningar och PQC-beredskapsbedömningar". En CycloneDX CBOM beskriver fyra typer av kryptotillgångar – algoritmer, protokoll, certifikat och relaterat material såsom nycklar, IV:er och saltar – plus de programvarukomponenter som implementerar dem.
Poängen är snäv men användbar: när CBOM:s minimielement publiceras är CycloneDX det format som marknaden redan kommer att tala om.
Den konsoliderade tidslinjen
Mönstret har samma form nästan överallt: upptäckt senast 2026–2028, högriskmigration senast 2030–2031, allt annat senast 2035. Planera mot den formen så är du i stort sett i linje med dem alla. Hitta sedan det enda datumet som binder dig för det första — det är sällan 2035, och för alla som omfattas av PCI DSS började lagerskyldigheten 2025.
Själva migrationen: vad ersätter vad
Deadlines är bara halva briefingen. Den andra halvan är vad du faktiskt migrerar. till — och svaret är inte en substitution utan flera, med olika mognad, olika storlekar och mycket olika ledtider.
Ersättningskartan
| Vad du har idag | Vad det blir | Standard | Vad ska vi titta på |
|---|---|---|---|
| RSA-nyckeltransport, DH/ECDH-nyckelutbyte — TLS, VPN/IPsec, SSH, meddelanden | ML-KEM, i praktiken som en hybrid med X25519 idag | FIPS 203 | Det brådskande: det här är vad som stoppar HNDL. Redan driftsatt på internetnivå |
| RSA / ECDSA / EdDSA allmänna signaturer — certifikat, tokens, dokument | ML-DSA | FIPS 204 | Storlekar. ML-DSA-44 lägger till ungefär 15 kB per TLS-anslutning jämfört med en mediankedja på 3.2 kB idag. |
| Signaturer som behöver en annan matematisk satsning, eller mycket långlivade förtroenderötter | SLH-DSA | FIPS 205 | Hashbaserad och konservativ, men stora signaturer och långsam signering |
| Firmware, programvara och säker startsignering | XMSS eller LMS (stateful hash-based), eller SLH-DSA | SP 800-208 | Tillståndshantering är ett svårt operativt krav – återanvändning av en engångsnyckel förstör systemets säkerhet. |
| Storleksbegränsade signaturer | FN-DSA | FIPS 206 — ännu inte publicerad | Lägg inte till det i en plan för 2026–2027 |
| En häck mot ett gitterbrott | HQC | Vald mars 2025, standard väntan | En reserv-KEM, inte en plan |
| AES-128, SHA-256, 3DES, MD5, SHA-1 | AES-256, SHA-384/512 eller SHA-3; avaktivera 3DES, MD5, SHA-1 | Befintliga FIPS | Grover-territoriet: en parameterändring, inte en ersättning |
Hybrid — att kombinera en postkvantalgoritm med en klassisk algoritm så att en angripare måste bryta båda — är standardpositionen under övergången, och RFC 9794 (juni 2025) äntligen standardized vokabulären för det (”PQ/T-hybrid”). Policyen skiljer sig åt här, så det är en jurisdiktionfråga, inte en teknisk preferens: Spaniens CCN rekommenderar hybridisering av gitterbaserade signaturer (ML-DSA, FN-DSA) samtidigt som de anger att hashbaserade scheman (XMSS, SLH-DSA) inte behöver det, och EU:s hållning är i stort sett hybridvänlig; CNSA 2.0, däremot, vill ha ren PQC för nationella säkerhetssystem. En multinationell enhet kommer att behöva båda konfigurationerna, vilket är ett argument för att algoritmen ska välja konfiguration snarare än kod.
Vad som inte har någon drop-in-ersättning
NIST har standardiserade exakt två saker: nyckelinkapsling och digitala signaturer. Det räcker för större delen av en kapacitet, och ingenting för resten. Om era system förlitar sig på parningsbaserade konstruktioner, identitets- eller attributbaserad kryptering, tröskel-, blind- eller gruppsignaturer eller annan avancerad kryptografi på protokollnivå, finns det ingen godkänd postkvantum-ekvivalent att migrera till idag – det ärliga svaret är att identifiera dessa användningsområden nu, flagga dem som olösta och utforma en utgång snarare än att vänta på en standardDetsamma gäller för hårdvarubaserade förtroenderötter: HSM:er (hårdvarusäkerhetsmoduler), TPM:er och smartkort rör sig på kiseluppdateringscykler som är längre än det reglerande fönstret.
Inte en migrering, utan flera med olika ledtider
Det är här ersättningskartan ändrar tidslinjen för beredskap. Brådskande ordning och ledtid är inte densamma, och en plan som bygger på endast en av dem kommer att missa en deadline.
- Data under överföring — nyckeletablering. Högsta brådska (det är HNDL-ytan) och kortast ledtid: för de flesta stackar är det en biblioteksuppgradering och en konfigurationsändring. Det är också påvisbart hanterbart — Cloudflare rapporterade i oktober 2025 att över hälften av den mänskligt initierade trafiken till dess nätverk redan använde post-quantum key agreement. Gapet ligger på din sida av anslutningen: endast ~39 % av de 100 000 största publika webbservrarna stödde det, och 3.7 % av ursprungsservrarna stödde Cloudflare. Nuvarande siffror är på Cloudflare radar. Börja här, sluta tidigt.
- Kod, firmware och säker startsignering. Låg HNDL-brådska – ingen samlar in en signatur – men en lång ledtid och en tidig deadline, eftersom en enhet som levereras 2027 fortfarande måste verifiera signaturer 2040, och signeringsrötter har en livslängd på över ett decennium. standards är redo (SP 800-208, SLH-DSA); CNSA 2.0 och Spaniens CCN placerar båda firmware-signering längst fram i kön av just denna anledning. Börja nu trots den låga brådskan.
- PKI och certifikat. Du kontrollerar inte detta schema. Postkvantcertifikat förväntades inte vara allmänt tillgängliga och betrodda i alla webbläsare före 2027, hybridcertifikatformat var fortfarande osäkra på IETF i slutet av 2025, och kedjestorlekarna växer mångfaldigt. Pilot och budget; lova inte ett datum du inte äger.
- Vilande data och långlivade arkiv. Masskrypteringen fungerar bra – AES-256 är en parameterändring. Exponeringen finns i nyckelhierarkin ovanför: nyckelomslagning och nyckeltransport som använder RSA eller ECDH. Omkrypteringskampanjer är långsamma och berör säkerhetskopior, arkiv och escrow.
- Inbyggda system, OT (driftsteknik — industri- och styrsystem) och tredjepartssystem. Uppdateringscykler är längre än fönstret, och vissa resurser kan helt enkelt inte migreras. För dessa är svaret utbyte, kompenserande kontroller eller en dokumenterad, accepterad risk – och ju tidigare du namnger dem, desto billigare är vart och ett av dessa alternativ.
Två praktiska konsekvenser för en GRC-plan. För det första, schemalägg baklänges från ditt tidigaste bindningsdatum baserat på ledtid, inte enbart baserat på riskpoäng: den rankade eftersläpningen visar vad du ska åtgärda först bland de saker du Kan åtgärda snabbt; ledtidslistan visar vad du ska göra starta först oavsett. För det andra, Inventeringen måste registrera användningsfallet, inte bara algoritmen”RSA-2048 i detta arkiv” är inte åtgärdsbart; ”RSA-2048 används för nyckeltransport i en offentlig tjänst” och ”RSA-2048 används för att signera firmware” är två olika projekt med två olika mål, två olika deadlines och två olika ägare. Det är därför en inventering måste fånga den primitiva klassen och ytan som kryptografin hittades på, inte bara ett algoritmnamn – och varför det visar sig vara svårare än det låter att bygga en.
Varför PQC-beredskap är svår: kryptografi finns verkligen överallt
Varje regimer frågar efter inventeringen först eftersom inventeringen är den svåra delen. Organisationer upptäcker detta i samma ögonblick som de försöker.
Var kryptografin faktiskt gömmer sig
- Anropa webbplatser i din egen källa — ett chiffer konstruerat i en tjänst, en hash vald i en verktygsklass, en kurva namngiven i en signeringsrutin. Åtta språk i ett monorepo betyder åtta uppsättningar idiom.
- beroenden — majoriteten av krypto i de flesta applikationer exekveras av bibliotek som teamet aldrig medvetet valt: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Vilken algoritm som faktiskt körs är en egenskap hos biblioteket, inte hos din kod.
- Certifikat och nyckelmaterial — X.509-certifikat incheckade i databaser, PEM-nyckelfiler i konfigurationskataloger, nyckellager inbakade i avbildningar.
- Infrastruktur-som-kod och protokollkonfiguration — en lägsta TLS-version i en Terraform-modul, en chiffersvitlista i en ingångskontroller, en SSH-konfiguration i en basavbildning.
- Containerbilder och kompilerade binärfiler — kryptobibliotek länkade till lager som ingen källkodsskanning någonsin läser.
- Tredjepartsprodukter och SaaS — kryptovalutan kan du varken se eller ändra, bara fråga om.
- HSM:er, nyckelhanteringstjänster och nätverksenheter — kryptovalutan som lever helt utanför programvara.
De fyra sakerna som gör detta till ett program, inte en skanning
Ärlig bevakning. En inventering är bara bevis om den anger sina egna begränsningar. ”Vi skannade källkod, beroenden, certifikat, nyckelfiler och IaC konfiguration; vi skannade inte runtime-trafik, TLS-handskakningar, HSM-innehåll, kompilerade binärfiler eller containerlager” är en försvarbar ståndpunkt. Ett tal utan nämnare är det inte.
Prioritering, inte uppräkning. En stor mängd data producerar tusentals kryptofynd. En platt lista är oanvändbar. Den rangordning som spelar roll kombinerar fyra saker: är algoritmen Shor-trasig eller bara Grover-försvagad; hur länge måste de data den skyddar förbli konfidentiella (HNDL-faktorn); är den exponerad för ett nätverk; och är den faktiskt nåbar i körkod snarare än att sitta i en testfixtur eller ett leverantörsexempel. Varje färdplan som säger "högriskanvändningsfall först" utfärdar en prioriteringsinstruktion, och du kan inte svara på den från en alfabetisk lista.
Smidighet, inte bara ersättning. Som ersättningskartan visade är målsättningen fortfarande i rörelse och hybridreglerna skiljer sig åt mellan regioner – bytet du gör år 2027 kommer inte att vara ditt sista. Hårdkodade algoritmnamn, fästa chiffersviter, ingen providerabstraktion och icke-förhandlingsbara protokollversioner är det som gör att... Nästa byta till ett annat flerårigt projekt. Dessa är fynd i sig själva, billiga att åtgärda nu och dyra att åtgärda senare.
Leveranskedjan. Du kan inte migrera snabbare än din långsammaste uppströms. Vilka av dina beroenden stöder PQC, vilka erbjuder hybridlägen, vilka har publicerat en färdplan, vilka publicerar en CBOM överhuvudtaget – det avgör din kritiska väg, och det är också de bevis som ett upphandlingsteam behöver enligt NIS2- och DORA-leverantörsriskskyldigheter.
En annan fälla: lagret är en kontroll, inte ett projekt
Instinkten är att göra en upptäcktsresacise.e. skapa ett kalkylblad och arkivera det. PCI DSS utesluter redan detta med sin tolvmånadersgranskningscykel; Spaniens CCN avslutar sin migreringschecklista med "uppdatera inventeringen av kryptografiska tillgångar och deras beroenden"; och det amerikanska implementeringsmemorandumet är ännu mer rakt på sak:
Med tanke på omfattningen och komplexiteten hos federala IT-miljöer är manuella metoder för identifiering och hantering av kryptografi ofta otillräckliga. Myndigheter bör använda automatisering när det är möjligt och lämpligt för att uppnå en omfattande och kontinuerligt uppdaterad förståelse av sin kryptografiska situation. Automatisering är avgörande för lagerhantering, policytillämpning och rapportering av efterlevnad.
Kryptografins drifter: en utvecklare lägger till ett bibliotek, en basavbildning ändras, en ny tjänst levereras med en standardkrypteringssvit. Ett inventarium som regenereras vid varje build är en kontroll; ett som regenereras årligen för hand är ett arkeologiprojekt som du kommer att upprepa för alltid.
Vad "PQC-beredskap" innebär i praktiken
Bortsett från leverantörsspråket, är PQC-beredskap förmågan att producera sex saker på begäran:
- En kryptografisk inventering i en standard maskinläsbart format, som täcker de ytor du kan se, regenereras automatiskt.
- En riskklassificering av varje tillgång i den: måste ersättas (Shor-trasig), kan härdas på plats (Grover-försvagas), eller redan kvantsäker.
- En rangordnad migrationseftersläpning som återspeglar datas livslängd, exponering och tillgänglighet – så "högriskanvändningsfall först" är svaret.
- Ett täckningsutlåtande som uttryckligen namnger dina blinda fläckar.
- Bevis på efterlevnad mappad till de regimer som faktiskt binder dig, med deras datum.
- En vy över leveranskedjans beredskap som berättar vilka uppströmskällor som blockerar din migrering.
Allt annat – nyckelrotation, certifikatlivscykel, HSM-orkestrering, nätverksidentifiering – spelar roll, men det är en nedströms utgångspunkt i dessa sex. Du kan inte rotera det du inte har hittat.
Hur Xygeni hjälper
Xygenis Quantum-Safe-efterlevnad funktionen producerar alla sex från skanningen som redan körs i din pipelineIngen separat kryptofastighetsprodukt, ingen agent, ingen förändring av hur du bygger – kryptoupptäckten sker parallellt med SCA (analys av programvarusammansättning — beroendeskanning), SAST (statisk applikationssäkerhetstestning — källkodsskanning) och IaC analys du redan har.
1 · CBOM. Xygeni genererar en CycloneDX CBOM som täcker de fyra typerna av kryptotillgångar – algoritmer, protokoll, certifikat och relaterat material som nycklar och saltar – i Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP och Swift, och länkar varje algoritm till biblioteket som implementerar den. Kryptotillgångar är förstklassiga inventeringsobjekt på plattformen, tillsammans med komponenter, sårbarheter, hemligheter och ... IaC fynd, så att de har samma proveniens och historia. Viktigt material inkluderas aldrig i inventariet – bara dess närvaro, typ och plats.
2 · Kvantriskklassificering. Varje tillgång är märkt kortbruten (publik nyckel, måste ersättas), grover-försvagad (symmetrisk eller hash, härdbar på plats) eller pqc-säkeroch flaggad för HNDL-exponering. Samma distinktion driver SAST saneringsråd, som förgrenar sig mot primitiv klass: RSA och ECC får "migrera till ML-KEM eller ML-DSA, med en hybridkonstruktion under övergången", medan AES-128 och SHA-256 får "öka nyckel- eller digeststorleken". Detta är avsiktligt – att råda en större RSA-nyckel mot en kvantmotståndare är värre än att inte säga någonting, och alla verktyg som blandar ihop de två fallen kommer att göra just det.
3 · Den rankade migreringseftersläpningen. I stället för en platt lista poängsätter Xygeni varje kvantumsårbar tillgång 0–100 utifrån kvantumsårbarhet, datalängd och känslighet, nätverksexponering, tillgänglighet och affärsvärde, och genererar en rankad orderstockning. Det är detta som förvandlar "högriskanvändningsfall år 2030" från en slogan till en arbetskö.
4 · Täckningskartan. Xygeni rapporterar vad den tittade på och vad den inte tittade på: källkod, certifikat, beroendeattribution, privata nyckelfiler och IaC konfigurationen räknas upp som täckt, delvis eller inte skannad, med runtime- och nätverkstrafik, TLS-handskakningar, HSM- och KMS-innehåll, kompilerade binärfiler och containerlagerbibliotek uttryckligen namngivna som blinda fläckar. Granskare svarar bra på ett verktyg som anger sina egna begränsningar; så enligt vår erfarenhet, gör CISDu.
5 · Bevis på efterlevnad. Compliance-motorn utvärderar kryptoinventeringen mot sex regimer och returnerar godkända, delvisa eller misslyckade domar mot deras faktiska deadlines: NIST IR 8547, NSA CNSA 2.0, den EU:s PQC-färdplanoch postkvantumdelmängderna av PCI DSS 4.0, DORA och 2Detta sitter i samma compliance-skanner som CIS Benchmark för programvaruleveranskedjan, OWASP SCVS och OpenSSF standards, så PQC-statusrapporter går via samma kanal som resten av er programvaruleveranskedja. Organisationer vars bindande deadline kommer från annat håll – ASD, CCCS, CCN – kan arbeta utifrån samma bevis, eftersom dessa färdplaner ligger på samma skelett för 2030/2035; endast Australiens slutförandedatum i slutet av 2030 behöver spåras separat.
6 · Beredskap för leveranskedjan. Varje beroende har ett attribut för post-quantum-beredskap – stöder det PQC, erbjuder det hybridlägen, har det en publicerad färdplan – så att du kan se vilka uppströms leverantörer som ligger på din kritiska väg och skapa en vy över leverantörsberedskapen för upphandling.
Bortom de sex: fynd inom kryptoagilitet. Xygeni flaggar också de mönster som gör att Nästa migrering en omskrivning — hårdkodade algoritmer och kurvval, saknad providerabstraktion, fästa äldre krypteringssviter, icke-förhandlingsbara protokollversioner. Svag och kvantumsårbar krypto är verkställbar genom samma policylager som resten av dina resultat, så en nätny Shor-bruten algoritm kan fångas i pull request snarare än i nästa års revision.
Viktiga takeaways
- Hitta ditt tidigaste bindningsdatum innan du planerar något. De flesta färdplaner konvergerar mot 2030 för högrisk och 2035 för resten – men Australien förväntar sig att Hela övergången skulle vara klar i slutet av 2030, och PCI DSS började efterfråga inventeringen 2025.
- Planera mot formen, inte jurisdiktionen. Upptäckt senast 2026–2028, högriskmigration senast 2030–2031, slutförd senast 2035. Justera en gång så uppfyller du de flesta av dem; spåra undantagen separat.
- Börja med inventeringen, för alla frågar efter den först — EU, Spanien, Kanada, Australien, Singapores MAS och PCI DSS öppnar alla med samma leverans.
- Använd CBOM som format. EU:s färdplan rekommenderar det vid namn; amerikansk vägledning om CBOM:s minimielement väntas runt mars 2027 och kräver uttryckligen automatiserad bedömning.
- Blanda aldrig ihop Shor och Grover. Publik nyckel måste ersättas; symmetrisk nyckel och hash kan härdas på plats. Råd om åtgärder som blandar ihop dessa är värre än inga råd alls.
- HNDL sätter din verkliga deadline. Data som måste förbli konfidentiell efter 2035 exponeras idag. Prioritera viktiga etableringar – TLS, IKE, allt som skyddar data under överföring – framför signaturer.
- Schemalägg efter ledtid, inte bara efter risk. Nyckelupprättandet är brådskande men snabbt; firmware-signering och PKI är inte brådskande utan långsamma, och långsamma objekt måste startas först. Allt du inte kan migrera – gammal hårdvara, frysta tredjepartsprodukter – bör namnges i år, eftersom ersättning är det enda återstående alternativet och det kräver en budgetcykel.
- Registrera användningsfallet, inte bara algoritmen. Att RSA-skydda en TLS-handskakning och RSA-signering av firmware är två olika projekt, med olika mål, deadlines och ägare. En inventering som bara listar algoritmnamn kan inte driva en migrering.
- Kräv en ärlig täckningskarta. Alla verktyg som påstår sig ha fullständig kryptografisk insyn i en källskanning är överdrivna. Vad det inte kan se är lika viktigt för granskaren som vad det kan.
- Bygg för den andra migreringen. FIPS 206 är inte slutgiltig, HQC är det inte standardized, och Kina och Korea är standardatt isera sina egna familjer. Ett multinationellt gods kommer att innehålla mer än en uppsättning postkvantalgoritmer; fynd inom kryptoagilitet är billiga nu och dyra år 2031.
- Automatisera det eller upprepa det. Ett kryptografiskt inventarium som genereras på varje build är en kontroll. Ett kalkylblad är en ögonblicksbild som börjar drifta den dag det signeras.
För att läsa mer
Den fullständiga tekniska detaljen – vad som upptäcks, hur kvantriskklassificeringen och prioritetspoängsättningen fungerar, vad varje efterlevnadsregim utvärderas mot och hur man får rapporterna – finns i Xygeni-dokumentationen:
- Xygeni:Quantum-Safe-efterlevnad". Xygeni-dokument."
- Xygeni:Generera en CBOM med Xygeni CLI". Xygeni-dokument."
- Xygeni:Stödd efterlevnad standards". Xygeni-dokument."
Standards och algoritmer:
- NIST: “IR 8547 (inledande offentligt utkast): Övergång till postkvantkryptografi Standards". November 2024."
- NIST: “FIPS 203 (ML-KEM)","FIPS 204 (ML-DSA)","FIPS 205 (SLH-DSA)Augusti 2024.
- NIST: “IR 8545: Statusrapport om den fjärde omgången av NIST PQC StandardiseringsprocessenMars 2025.
- NIST: “SP 800-57 Del 1 Rev. 5: Rekommendation för nyckelhantering” — Tabell 2, jämförbara säkerhetsstyrkor.
- NIST: “SP 800-208: Rekommendation för Stateful Hash-baserade signaturscheman” (LMS, HSS, XMSS, XMSS^MT). Oktober 2020.
- IETF:RFC 9794: Terminologi för traditionella hybridscheman efter kvantumJuni 2025.
- Cloudflare:Tillståndet för postkvantinternet år 2025” och realtidsadoptionsdata på ”Cloudflare radar".
- CycloneDX: "Kryptografisk materiallista (CBOM)"Och"CycloneDX v1.7-utgåvaOktober 2025.
Nationella och regionala färdplaner:
- ASD (Australien):Planering för postkvantkryptografi". September 2025."
- NIS-samarbetsgruppen:En samordnad implementeringsplan för övergången till postkvantkryptografiJuni 2025.
- CCN (Spanien):CCN-TEC 009 / BP-37 — Recomendaciones para una transición postcuántica segura". Juli 2026."
- Europeiska kommissionen:Kommissionens rekommendation (EU) 2024/1101” (11 april 2024) och ”KOM(2026) 13 — Förslag om ändring av direktiv (EU) 2022/2555 (NIS2)” (20 januari 2026).
- NCSC (Storbritannien):Tidslinjer för migrering till postkvantkryptografiMars 2025.
- Kanadensiskt center för cybersäkerhet:Färdplan för migreringen till postkvantkryptografi för Kanadas regering (ITSM.40.001)Juni 2025.
- Vita huset:Executive Order 14412 — Att säkra nationen mot avancerade kryptografiska attacker” (22 juni 2026) och OMB ”M-26-15” (24 juni 2026).
- NSA:Resurser för postkvantumcybersäkerhet (CNSA 2.0)".
- CRYPTREC (Japan):CRYPTREC” — ML-KEM tillagd till listan över rekommenderade chiffrar, mars 2026.
- MAS (Singapore):Rådgivning om hantering av cybersäkerhetsrisker i samband med kvantmekanismFebruari 2024.
- NZISM (Nya Zeeland):Förberedelse för postkvantkryptografi".
- ICCS (Kina):Institutet för kommersiell kryptografi Standards” — nästa generations kommersiella kryptografiska algoritmprogram.
- ITI (Brasilien):ITI publica Instrução Normativa que incorpora algoritmos pós-quânticos à ICP-Brasil". Januari 2026."
Sektors- och horisontella skyldigheter:
- EU: “Direktiv (EU) 2022/2555 (NIS2)"; "Förordning (EU) 2022/2554 (DORA)"; "Kommissionens delegerade förordning (EU) 2024/1774 (DORA IKT-riskhanterings-RTS)"; "Förordning (EU) 2024/2847 (lagen om cyberresiliens)".
- PCI-säkerhet Standards råd: “Sammanfattning av ändringar från PCI DSS v3.2.1 till v4.0” (krav 12.3.3).
Bakgrund:
- Craig Gidney:Hur man faktoriserar 2048-bitars RSA-heltal med färre än en miljon brusiga qubitar". Google Quantum AI, maj 2025."
- Michele Mosca:Cybersäkerhet i en era med kvantdatorer: kommer vi att vara redo?". IACOmtryck 2015/1075.





