Zaledwie 5% firm ma określoną strategię wobec komputerów kwantowych, a 55% nie zrobiło w tej sprawie nic - wynika z badania ISACA. Tymczasem Unia Europejska oczekuje, że państwa członkowskie rozpoczną przejście na kryptografię odporną na komputery kwantowe do końca 2026 roku, a w infrastrukturze krytycznej zakończą je do końca 2030. Problem nie jest teoretyczny: dane przechwycone dziś mogą zostać odszyfrowane za kilka lat.
Na czym polega zagrożenie
Dzisiejsze szyfrowanie - RSA, krzywe eliptyczne, czyli fundament HTTPS, VPN-ów, podpisów elektronicznych i bankowości - opiera się na problemach matematycznych, których klasyczne komputery nie rozwiążą w rozsądnym czasie. Dostatecznie duży komputer kwantowy rozwiąże je szybko. Nikt nie wie dokładnie, kiedy taki powstanie, ale scenariusz „harvest now, decrypt later” działa już teraz: napastnik zbiera zaszyfrowany ruch, żeby odczytać go w przyszłości. Dla danych, które mają pozostać poufne przez 10-20 lat (umowy, dokumentacja medyczna, tajemnice przemysłowe), to problem dzisiejszy.
Terminy, które warto znać
- koniec 2026 - państwa UE powinny rozpocząć migrację na kryptografię postkwantową (PQC),
- koniec 2030 - migracja zakończona w infrastrukturze krytycznej,
- standardy PQC (m.in. ML-KEM i ML-DSA) są już opublikowane przez amerykański NIST i wdrażane w przeglądarkach oraz bibliotekach TLS.
Od czego zacząć w firmie
Migracja obejmuje aplikacje, systemy, biblioteki kryptograficzne, certyfikaty i mechanizmy wymiany kluczy. W dużej organizacji to tysiące zależności, dlatego eksperci radzą zarządzać kryptografią na poziomie platformy i infrastruktury, a nie aplikacja po aplikacji. Pierwszy etap dla każdej firmy, także małej:
- Inwentaryzacja - gdzie używamy szyfrowania (strona, poczta, VPN, kopie zapasowe, podpisy) i jakie dane chroni.
- Ocena okresu poufności - które dane muszą pozostać tajne dłużej niż 5-10 lat.
- Zależność od dostawców - większość małych firm nie wdroży PQC sama; zrobią to za nie przeglądarki, dostawcy chmury i hostingu. Warto zapytać, kiedy.
Co to znaczy dla Twojej strony i poczty
Certyfikaty SSL i protokół TLS dostaną algorytmy postkwantowe po stronie serwera i przeglądarki - jako właściciel strony nie musisz nic programować, ale musisz mieć hosting, który aktualizuje oprogramowanie serwera. Jak dziś działa szyfrowanie strony, tłumaczy tekst czym jest certyfikat SSL i jak wdrożyć HTTPS. Przy wyborze dostawcy sprawdź, jak szybko wdraża nowe wersje TLS i PHP - podpowiadamy w poradniku PHP 8.4 na hostingu oraz w tekście o hostingu a RODO, bo ochrona danych to również obowiązek prawny.
Źródło: itwiz.pl (badanie ISACA).