2026年7月27日,香港金融管理局(HKMA)在第八届FiNETech活动上发布《香港银行业量子准备度白皮书》,并首次公布“量子准备度指数”(Quantum Preparedness Index,QPI)。白皮书依据HKMA于2026年初对香港全部认可机构(Authorized Institutions,AIs,即HKMA认可的银行等机构)的问卷调查编写,其是《金融科技2030》和《金融科技推广蓝图》战略的落实措施。此前,香港《保护关键基础设施(计算机系统)条例》于2026年1月1日生效,银行业及金融服务属受规管行业,HKMA为该条例指定的主管部门;HKMA与香港银行公会于2026年7月6日举办银行界量子计算与量子韧性研讨会;7月27日,HKMA宣布与香港科技大学商学院及业界共同开发后量子密码(PQC)工具包并举办系列工作坊,目标是在2030年前实现行业全面准备,即QPI达到10分。这些制度与活动共同构成香港银行业密码安全和运营韧性的背景。本期简报对《香港银行业量子准备度白皮书》及“量子准备度指数”的要点进行编译整理,总结香港银行业的量子风险认知、准备度评估、迁移障碍、四阶段行动计划和六项战略建议,以供参考。

01

量子计算机遇与风险认知

量子计算对金融业具有变革潜力,尤其在组合优化、风险建模、欺诈检测、产品定价、压力测试与复杂模拟等领域;但同时,具备密码学意义的量子计算机(CRQC)对保障安全通信、客户数据、支付、身份认证与金融市场基础设施(FMI)的传统密码构成重大网络风险。虽然量子威胁出现时间尚不确定,但向PQC迁移预计需耗时多年,故应尽早准备,以应对互联系统迁移的操作复杂性及具有长期保密需求的数据面临的“先收集、后解密”(HNDL)风险。报告引用“莫斯卡定理”,阐明数据保密存续年限与迁移所需年限之和一旦超过CRQC可用年限,敏感数据即可能在保密期内面临泄露风险;专家估计未来10年、15年内出现CRQC的可能性分别为28%—49%和51%—70%。

调查显示,香港银行业对量子风险的认知较广,但深层能力有限。68%的受访机构至少具备基本认知(37%仅基本了解、22%正在积极探索、9%已设专门团队),约半数受访机构已在董事会层面讨论过量子计算,约三分之一的受访机构已开始探索或试用量子应用,集中于PQC、欺诈检测与网络安全、组合优化。但68%的受访机构尚未采取任何量子相关举措,主要制约为技术成熟度与不确定性(73%)、商业用例不清晰(53%)、内部专业人才不足(47%);39%的受访机构计划未来三至五年从创新预算中拨出部分资金,多数低于5%。机构预期量子计算具有“双重角色”:近期以安全为先,应对HNDL威胁,推进PQC迁移;远期来看,量子计算作为加速计算的专业工具,与经典计算形成混合架构。

02

量子准备度指数首评2.3分

白皮书的重要成果是首度公布量子准备度指数。该指数是一个前瞻性指标,从认知、规划、试行、实务准备四个维度按0至10分制评估银行业向量子安全过渡的准备程度,首次评分为2.3分(零售银行2.6分,非零售银行2.2分),显示行业整体仍处早期阶段。

从维度看,认知2.4分、规划2.5分、试行1.8分、实务准备2.3分;其中经费(2.0)、培训与教育(1.9)、风险与脆弱性管理(1.9)、监测(1.9)等子项得分尤低,仅政策与程序(3.0)、治理(2.8)相对靠前。另一份具体指标数据同样印证了评分:39%的受访机构尚未建立正式的量子风险治理安排,过半数无专项经费,64%的受访机构未提供量子威胁与PQC培训;66%的受访机构尚未评估自身量子风险敞口,53%的受访机构在选择或验证PQC算法时不考虑公认标准;45%的受访机构无正式密码资产清单(CBOM);71%的受访机构既未开展也未计划PQC试点或实测,近四分之三的受访机构未验证迁移方案、回退机制与密码恢复行为。报告同时指出,业内已出现一小批进展较快的机构,头部与整体的差距明显。

03

迁移障碍:方法论、技术债务与外部依赖

报告按风险识别、密码清单、路线图编制、供应商与行业协作四个领域梳理主要障碍。风险识别方面,缺乏成熟模型、工具或标准框架以量化评估量子风险(73%)、依赖外部机构输入(52%)、威胁演变过快(47%);密码清单方面,主要障碍包括:复杂IT环境和遗留基础设施中识别、映射密码资产的技术难度高(79%)、应用系统数量多体量大导致密码资产盘点范围广且工作量大(71%)、对第三方系统及商用软件中的密码资产可见性不足(60%)。;路线图编制方面,遗留系统与技术债务(71%)、战略不确定性(67%)、与既有企业架构及IT治理流程的衔接(49%);供应商与行业协作方面,对关键第三方的依赖(87%)、供应商准备度与路线图不清晰(85%)、协作生态不清晰(60%)。

机构使用的密码服务大量嵌入其无法直接控制的基础设施,包括第三方平台、网络设备、证书机构与证书管理服务、云服务、硬件安全模块(HSM)、支付基础设施及共享设施。若这些外部组件不支持后量子算法、更大的密钥与证书、混合模式、互操作测试或协同切换安排,即使机构内部系统就绪,也可能无法安全完成迁移,生态协同因此至为关键。行业最需要的支持依次为明确的监管预期与时间表(87%)、实务指南与白皮书(77%)、行业论坛与最佳实践分享(48%)。

04

前路:行动与建议

(一)四阶段行动

报告将迁移路径组织为认知、规划、试行、实务准备四个阶段,并强调四个阶段会有重叠,呈迭代推进,不宜理解为严格线性。

认知阶段的动作包括:向董事会与高级管理层通报量子威胁,指定跨职能的责任高管,明确政策与架构原则,包括目标标准、混合密码策略与密码敏捷性要求,开展岗位化培训,逐系统确定升级、替换、隔离、退役或限期风险接受的处置方式,建立标准与监管动向的常态监测,尽早向关键供应商索要PQC路线图,并将量子准备度要求纳入采购与合同。

规划阶段需构建并持续维护密码资产清单(CBOM),应将其作为有明确责任人的“活记录”,避免一次性工作;评估量子风险敞口与数据敏感性、系统关键性,据此确定迁移优先级并编制多年期路线图。

试行阶段应选择低风险但具代表性的场景开展受控试点,测试兼容性、时延、证书处理、密钥管理、回滚与供应商支持等能力,并将经验固化为可复用的操作手册。

实务准备阶段须以结构化项目推动规模迁移,强化证书与密钥生命周期等信任基础设施,对供应商按合同节点管理,与交易对手及FMI协调切换,并对已迁移系统持续开展验证、回退检测与残余风险监督。

(二)六项战略建议

报告进一步提出六项跨领域战略建议,并明确牵头职能。

一是董事会与高级管理层“将量子风险作为企业风险治理”,并将其纳入既有风险偏好与治理框架内予以考虑,确保跨越预算周期与任期的多年期资金支持。

二是技术领导层“为密码敏捷性而建设”,将敏捷性嵌入架构标准,禁止硬编码密码实现,推进传输安全、密钥管理与证书生命周期管理等基础能力现代化。

三是安全职能“识别并优先处理密码暴露”,负责CBOM与基于风险的优先级排序,将HNDL纳入威胁模型;在密码算法、协议和产品选型时,采用经认证且符合公认标准的密码实现,避免自研密码。

四是技术与采购职能“让供应商承担责任”,索要后量子迁移路线图,将量子准备度条款写入采购合同,把密码透明度作为供应商选择标准。

五是业务条线从“业务、客户与交易对手”层面做准备,评估受影响的产品、服务与义务,建立客户渠道、支付结算系统与客户认证机制。

六是风险与合规职能“利用并强化现有框架”,将量子风险纳入韧性、第三方风险与变更治理等既有安排,并按各司法管辖区最严格的适用时间表进行规划。报告建议将迁移与HKMA《监管政策手册》科技风险管理模块(TM-G-1)、网络防卫评估框架(C-RAF)及运营韧性要求(OR-2)一并考虑,不必另建治理体系。

05

结语

总体而言,这份白皮书的核心判断是:量子威胁的时间不确定,但准备工作确定且紧迫。从主要司法管辖区迁移规划看,政府PQC迁移时限多数指向2030年至2035年间完成。例如,美国2026年6月行政令要求2030年底前完成关键资产的密钥建立迁移,2031年底前完成数字签名迁移。中国内地已启动后量子密码算法研发,于2026年开展评估遴选;2026年6月,商用密码标准研究院(ICCS)发布了密钥封装机制、数字签名、密钥交换协议与哈希算法的性能自评估指南。这些进展说明,监管时间表正逐步清晰,也印证了行业对明确监管预期与时间表的强烈需求。

在此背景下,香港白皮书的做法有两点值得关注。一是首次以量化指数公开行业准备度,并设定2030年全面准备的目标,形成“披露、比较、改进”的推动机制。调查中,“明确的监管预期与时间表”是行业最强烈的需求(87%),以监管信号撬动董事会资源与注意力,正是该报告的着力点。二是将PQC迁移嵌入既有监管与治理框架,不必另建体系;在技术与采购环节以合同条款、供应商路线图为抓手,将“密码敏捷性”确立为长期能力。

未来,随着HKMA与香港科技大学商学院共建的PQC工具包落地、配套指引与时间表细化,以及《保护关键基础设施(计算机系统)条例》在银行业的实施,香港银行业量子准备度的实际进展将更多体现在QPI得分与迁移实践的变化上。

编译:祝媛

审核:原浩 朱莉欣 方婷

作者编译观点仅代表个人

不代表密码法治实践创新基地

为方便排版,已略去脚注

声明:本文来自苏州信息安全法学所,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。