
在全球主要国家和地区纷纷加强对后量子密码(PQC)迁移布局的背景下,以七国集团(G7)为代表的国际组织持续关注,已相继发布多份声明与行动呼吁。2024年9月,G7网络专家组(Cyber Expert Group, CEG)发布量子计算风险声明,首次系统提示量子计算对现有密码体系的威胁。2026年1月,CEG推出《关于推进金融部门向后量子密码学迁移协调路线图的声明》,面向G7财长和央行行长,就量子计算对金融体系构成的密码学风险提供政策参考。2026年6月,G7网络安全工作组(Cybersecurity Working Group, CWG)发布《关于准备后量子密码迁移的声明》,围绕组织治理、密码资产管理、风险评估、供应链协同、认证体系建设和跨境互操作等问题提出系统性实施框架。2026年9月,CWG进一步发布《为后量子时代做准备:行动呼吁》,将议题从金融领域推广至公共和私营全行业,提出五大优先领域,即提升意识、制定国家战略、推进研发、发展公私伙伴关系、将PQC纳入网络安全要求。这一系列文件表明,G7已将PQC迁移视为跨行业的中长期基础设施议题。
本期简报整理编译了其中《关于推进金融部门向后量子密码学迁移协调路线图的声明》的主要内容,梳理其背景逻辑、四项基础考虑、六阶段迁移活动、三条持续并行工作线,以及以2035年为目标的迁移时间表安排,以飨读者。
一、文件背景与定位
2024年9月,CEG曾发布声明,指出量子计算在为金融服务带来显著新能力的同时,足够先进的量子计算机将能够破解当前广泛使用的密码协议,从而威胁系统和数据安全。应对这一风险的主要路径是向PQC迁移。过去一年中,多国主管部门已发布指导意见,部分金融生态参与者也已开始制定迁移计划并使用PQC算法。
此次发布的这份路线图由CEG专项任务组制定,成员来自G7各司法管辖区金融主管机构及行业专家,反映了相关论坛中广泛的利益相关者磋商成果。声明中并未设定强制性指导或监管预期,而是提供信息背景、关键考虑因素和可参考的方法路径,核心功能是帮助高级管理层理解迁移活动的类型与节奏,并为各司法管辖区之间的规划沟通提供共同参考。
二、向PQC迁移的四项基础考虑
声明中提出了贯穿PQC迁移全过程的四项基础考虑:
(一)灵活性
该路线图具有持续监测和重新校准的机制,以便各机构的计划可根据不断演变的风险进行调整。
(二)基于风险的方法
并非所有实体、系统或功能都面临相同的暴露程度。机构可对最关键领域适用更激进的时间表,对较低风险领域适用延长的时间表。非关键用例可作为早期试点,在迁移更关键系统之前积累经验。
(三)基于标准的方法
组织可考虑使用现有路线图和IT安全交付标准(如ISO 27001、ITIL),并建立可量化的指标来跟踪进展、展示问责机制并实现重新校准。这些指标可有助于评估机构层面和系统层面的准备情况,从而实现整个金融生态系统的协调监测。
(四)协作与合作
跨司法管辖区、跨行业、跨机构规模的协作可降低各自为政的风险、提升互操作性;此外,与第三方合作可实现对第三方依赖的主动管理,有利于提前解决供应商解决方案的供给问题(特别是对于供应商依赖程度较高的小型机构而言)。
三、关键迁移活动与阶段
路线图列出了迁移的六个阶段,分别对应金融机构和公共主管部门的潜在活动。需要强调的是,这些阶段虽以时间顺序呈现,但并非线性进程,许多活动可能并行发生。
(一)意识与准备
金融机构须建立高管层风险意识和初步的后量子韧性策略,确定关键角色,以及关键系统、功能、敏感数据和通信协议。公共主管部门需建立高管层对后量子网络风险及其影响的认识,并向利益相关者清晰传达风险、预期和指导。
(二)发现与盘点
金融机构须全面盘点密码资产、通信协议和相关第三方依赖,识别人力、流程、组织和技术能力方面的差距。公共主管部门需评估金融机构和公共部门系统层面的后量子成熟度,并向利益相关者清晰传达风险,有效实践和指导。
(三)风险评估与规划
金融机构应当为关键和不太关键的功能均量身定制迁移计划,包括工具、标准和互操作性,并调整内部流程以进行能力建设、治理和风险管理。公共主管部门需清晰传达指导金融机构迁移的信息,并加强国内和国际利益相关者之间的沟通,以支持监管方法的一致性。
(四)迁移执行
金融机构须逐步部署后量子解决方案,从优先功能开始,确保迁移速度适应不断演变的量子威胁态势。公共主管部门监测和监督迁移进展,识别并消除潜在障碍和提供能力建设支持。
(五)迁移测试
金融机构应当对迁移功能进行测试,并执行面向生态系统的量子韧性演练。公共主管部门酌情将后量子考虑纳入监管方法,并将量子韧性考虑纳入测试和危机协调演习。
(六)验证与监测
金融机构须进行持续验证和持续改进,纳入新的密码标准。公共主管部门应建立反映不断演变的量子威胁态势的适应性政策框架,继续支持行业能力完善和知识传播。
四、持续进行的并行活动
路线图提出了三条持续进行的工作线,可在整个迁移过程中与上述阶段性活动并行推进:
1.治理与风险管理:将PQC嵌入现有组织治理和公共监督框架,包括在相关情况下,支持实施的监督和部门机制。
2.外部依赖管理:监测量子技术、标准、工具和威胁的成熟度。
3.利益相关者对话:促进结构化参与以识别问题、分享见解并推广共同解决方案。
五、迁移的潜在时间表
路线图指出,虽然量子计算发展的轨迹尚不确定,但组织建立可用的迁移时间表有助于确保其实施里程碑能在密码学相关量子计算机(CRQC)出现之前实现。在定义实施里程碑时,各机构可考虑由标准制定机构、国家网络安全机构、行业联盟等领导的相关工作。
当前,来自多个司法管辖区、标准制定机构和多边机构的指导都指向2035年作为政府系统和私营部门系统的PQC迁移总体目标日期。这一判断与CEG对专家意见的审查以及部分量子技术开发者关于CRQC可能完成开发的时间表大体一致,也考虑到了在“先收集、后解密”情景下数据可能提前面临的风险。
路线图进一步建议,应优先处理被确定为最关键的系统,以应对风险提前出现的可能性。目标日期应根据风险环境的变化而变化,各组织可根据不断演变的威胁态势、数据和系统的关键性、迁移复杂性、PQC标准成熟度以及适用监管预期等因素进行调整。
路线图中展示了一个非关键系统的示例性迁移时间表:
● 2025年:意识与准备
● 2026年:发现与盘点
● 2027年:风险评估与规划
● 2028至2032年:迁移执行
● 2032至2033年:迁移测试
● 2034至2035年:验证与监测
治理与风险管理、外部依赖管理、利益相关者对话则应贯穿整个迁移周期,金融机构可根据自身负责系统的关键性和独特情况制定其他类似路线图。
六、行动呼吁
在这份声明中,CEG鼓励金融主管部门和金融机构将这些方法整合到现有的治理和风险管理框架及技术战略中,同时呼吁应考虑根据暴露程度和系统重要性优先制定迁移规划,并将本路线图中概述的成功因素整合到组织计划中,以指导实施。同时,CEG重申其自身承诺,包括:与金融主管部门合作,监测PQC迁移进展并跨司法管辖区分享信息,并及时根据需要重新审视时间表;与标准制定机构和其他关键利益相关者协调,促进国际合作;促进关键基础设施部门与技术提供商的对话和知识共享,以加速准备;监测不断演变的威胁、技术和迁移经验教训,并考虑更新资源以支持组织。
编译:洪璐
审核:原浩 朱莉欣 方婷
完
作者编译观点仅代表个人
不代表密码法治实践创新基地
为方便排版,已略去脚注
声明:本文来自苏州信息安全法学所,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。