加拿大拥有较为完善的量子技术生态体系。目前,加拿大联邦层面的量子技术治理仍以政策引导为主,政府更侧重通过定向资金支持、国际协调和行业监管推动量子技术发展。随着量子技术商业化试点逐步推进,金融、电信、关键基础设施等领域需要重点关注后量子密码(PQC)迁移、量子计算出口管制以及风险披露、合同和事件响应机制等问题。本期简报对加拿大量子计算相关政策与监管情况进行梳理,涉及战略布局、后量子密码迁移、出口管制、关键基础设施与金融监管、知识产权保护等领域,供读者参考。

1

加拿大量子计算战略与政策布局

(一)国家量子战略

2023年1月,加拿大发布《国家量子战略》(National Quantum Strategy,NQS),将量子计算、量子通信和量子传感作为重点发展方向,并将科研、人才培养和商业化作为主要任务。同时,战略关注量子计算可能带来的密码安全风险,并将后量子密码(PQC)作为提升信息系统量子安全能力的重要措施。对于密码、国防、电信等敏感领域企业而言,NQS构成开展量子技术准备工作的政策基础。2025年,加拿大进一步追加联邦资金投入支持国内量子技术发展,并启动“加拿大量子冠军计划”(Canadian Quantum Champions Program,CQCP)第一阶段,向4家总部位于加拿大的企业投入9200万加元,以维持加拿大量子技术的自主和可扩展能力。

(二)国际合作与协调

在国际合作方面,加拿大积极推动量子领域协调。2025年,G7峰会通过《卡纳纳斯基斯量子技术未来共同愿景》(Kananaskis Common Vision for the Future of Quantum Technologies),提出加强量子研发合作、推动量子技术有益应用以及深化对量子风险的认识,同时认为现阶段制定全面的全球量子技术监管框架仍为时过早。各方取得相关共识聚焦进一步推动成员国在PQC迁移、出口管制协调以及在威胁信息共享方面加强合作。

2

加拿大量子计算安全监管框架

(一)后量子密码迁移与网络安全

加拿大已将PQC迁移作为应对未来量子计算安全风险的重要措施。加拿大网络安全中心建议组织机构全面盘点本地部署、云环境和供应商平台中的密码依赖,根据系统重要性和数据敏感程度确定优先级,并制定分阶段迁移计划。其路线图提出,高优先级联邦系统将在2031年前完成迁移,其余系统将在2035年前完成迁移,体现出加拿大PQC迁移的长期性和分阶段特点。

在标准方面,加拿大网络安全中心认可美国国家标准与技术研究院(NIST)于2024年8月最终确定的三项后量子密码标准,并发布产品集成相关指导。同时,加拿大网络安全中心建议加拿大组织机构提高密码系统更换算法和参数的能力,跟踪供应商PQC准备情况,并测试混合部署环境下的互操作性。对于医疗、金融、地理空间信息以及国家机密等需要长期保存的数据,应警惕“先窃取、后解密”(HDNL)威胁。

在隐私保护方面,加拿大隐私专员办公室(OPC)指出,PQC标准化应推动组织重新评估加密措施、供应商管理、数据泄露响应、密钥管理和数据保存期限。对于关键基础设施运营者和敏感个人数据保管者,还应将量子风险纳入隐私保护和安全保护体系,并定期更新数据映射和事件响应机制。

(二)量子计算出口管制

2024年《出口管制清单修订令》(SOR/2024-112)将特定量子计算机及相关技术纳入《出口管制清单》(ECL)。受管制范围包括支持34个及以上物理量子比特且具有较低错误率的量子计算机、特定量子比特设备和电路、量子控制组件以及量子测量设备。

加拿大出口管制的一个重要特点是,管制范围不仅涉及硬件,还包括“技术数据”和“技术援助”。根据《出口与进口许可法》,图纸、手册、模型等技术数据,以及培训、咨询和专业技术的沟通均可能属于受管制范围。因此,即使不涉及芯片或设备实际跨境,相关技术也可能通过电子邮件、屏幕共享或视频会议等无形方式完成转移。除向美国出口外,列入管制清单的物项一般需要取得许可。

(三)关键基础设施安全

在关键基础设施领域,加拿大正在通过既有网络安全监管制度推动量子安全准备。联邦层面的C-8号法案拟制定《关键网络系统保护法》(Critical Cyber Systems Protection Act),对电信、金融、能源和交通等领域指定运营者提出基本网络安全要求;阿尔伯塔省《关键基础设施安全管理条例》(Security Management for Critical Infrastructure Regulation)也要求指定实体建立并持续维护安全体系。相关制度虽然并非专门针对量子计算,但其风险导向的监管要求与PQC迁移具有一致性。

(四)金融、证券及数字资产领域

金融行业是加拿大量子风险治理的重要领域。国际清算银行(BIS)已将量子计算视为金融体系面临的重要网络安全风险,并提出量子准备路线图;G7网络专家组也推动金融行业协调向PQC迁移。加拿大金融机构监管办公室(OSFI)要求联邦监管金融机构依据《B-13号指南》(Guideline B-13: Technology and Cyber Risk Management),将量子风险纳入技术风险和网络风险管理体系。金融机构还需要对密码依赖资产进行分类,开展PQC能力硬件安全模块(HSM)的长期预算规划,并将供应商技术路线纳入第三方风险管理。

证券监管方面,安大略省证券委员会《2026—2027年度优先事项声明》(2026-2027 Statement of Priorities)已将量子计算列为需要分析的新兴趋势,未来可能涉及发行人风险披露和证券机构网络安全控制。对于上市公司而言,审计委员会和风险责任人需要评估是否披露与长期数据、加密依赖或PQC迁移计划相关的重大风险。

数字资产方面,区块链使用的ECDSA、Ed25519等公钥密码技术未来可能受到量子计算威胁。量子计算能力达到一定水平后,攻击者可能从公开密钥推导私钥或伪造数字签名,从而影响数字资产所有权和交易最终性。因此,相关迁移可能涉及区块链协议修改、钱包升级、密钥管理方式调整以及推动用户和托管机构采用抗量子方案。

(五)知识产权保护与科研合作

量子发明在满足新颖性、实用性、非显而易见性以及技术贡献等条件的情况下,可以获得加拿大专利保护。但对于量子算法和经典—量子混合工作流程而言,可授予专利的技术贡献与不可授予专利的抽象概念之间的界限通常难以界分。相关企业可以将算法改进与可衡量的技术性能提升联系起来,并采取“专利+商业秘密”的方式进行分层保护。

量子技术合作研发和数据共享还涉及背景知识产权、前景知识产权、数据和训练模型权利、出口管制、成果发表审查以及共享测试平台的安全义务。对于获得联邦资金支持的项目,还应按照具体项目要求处理受管制技术数据,并遵循相关条件。

3

企业量子安全治理建议

在缺乏统一量子技术专门立法的情况下,企业应采取风险导向的治理方式:一是盘点系统、供应商和数据存储中的密码依赖,并按照数据敏感程度和保密期限确定优先级;二是建立PQC迁移路线图,设置实施节点、测试和回滚方案,并提高密码系统更换算法和参数的能力;三是更新隐私影响评估、事件响应机制和第三方风险管理制度,将量子威胁和供应商技术路线纳入考虑;四是加强量子技术合作中的出口管制审查,对受控信息进行隔离,并培训处理技术数据的人员;五是评估证券、消费者保护及行业监管领域可能产生的信息披露义务;六是及时调整知识产权战略。

4

总结

加拿大目前尚未制定出台统一的量子计算专门立法,而是逐步形成了以国内创新能力建设、行业监管和敏感技术出口管制为主要支柱的量子计算治理框架。一方面,通过《国家量子战略》及联邦资金支持推动量子技术研发和产业化;另一方面,通过PQC迁移路线图、网络安全和隐私保护要求以及金融、关键基础设施等领域的监管,将量子风险纳入现有安全治理体系;同时,通过出口管制制度加强对敏感量子计算能力和相关技术知识的管理。对于相关企业而言,当前需要重点关注密码资产盘点、PQC迁移规划、隐私和网络安全措施调整、出口管制审查以及知识产权和风险披露机制完善等工作。

编译:唐梦晨

审核:原浩 朱莉欣 方婷

作者编译观点仅代表个人

不代表密码法治实践创新基地

为方便排版,已略去脚注

声明:本文来自苏州信息安全法学所,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。