Post-Quantum Migration 后量子密码的企业落地路径
从治理到供应链的五步骤执行路径,对照金管会七大策略,并附美国、欧盟与台湾的法规时程与出处。
00
为什么是现在
有两个彼此独立的理由,而它们的可靠程度不一样。分开讲,因为把两者混在一起正是这个题目在行销上最常被夸大的地方。
理由一:先收集,以后解密
「Harvest Now, Decrypt Later」是被广泛接受的威胁模型:今天截取到的加密流量可以被原封不动保存下来,等到有能力时再解。所以问题不是「你的数据今天安不安全」,而是「你的数据需要保密多久」。保密年限超过十年的东西——病历、保单、契约、身分证书、营业秘密——在今天就已经暴露在这个模型底下。
但要诚实说一件事:能实际破解 RSA-2048 的量子电脑何时出现,估计差异非常大,从十年内到数十年都有严肃的专家支持。任何把某个具体年份讲得像已知事实的内容,都值得怀疑。
理由二:法规期限已经存在
这个理由不依赖任何预测,也是我们建议拿来做决策的那一个。欧盟建议会员国在 2026 年底前启动迁移、关键基础设施在 2030 年底前完成高风险场景;金管会的分阶段时程从 2026 年就开始。这些日期不管量子电脑哪一天出现都不会改变,而它们已经写在文档上。
换句话说:你不需要对量子电脑的时程有任何看法,也能算出该不该在今年动。
01
五步骤速览
每一步标明对应金管会《金融业后量子密码迁移参考指引》七大策略的哪一条。金融业以外的产业目前没有台湾本地的法定期限,但这套顺序一样适用——而且如果你卖东西给金融机构,你已经在那份指引的适用范围内。
| # | 步骤 |
|---|---|
| 00 | 治理 |
| 01 | 盘点加密资产(CBOM) |
| 02 | 风险评估与合规比对 |
| 03 | 建构加密敏捷性 |
| 04 | 供应链量子安全 |
金管会另外两条策略——④ 生态系协作机制与共通业务风险图像、⑦ 测试切换与营运韧性机制——贯穿全部五步,不单独成为一个阶段。
步骤 00
治理 Governance
要决定什么
谁负责、预算从哪来、多久回报一次、由哪个既有委员会承接。PQC 迁移横跨网络安全、基础架构、应用开发与采购,没有一个部门能单独完成。
为什么排在盘点之前
这是金管会指引的顺序,理由很实际:CBOM 盘点会跨越几乎所有系统,需要各单位配合。没有人拍板谁负责、预算从哪里来,盘点做到一半就会停在「这不是我的工作」上。先有治理,盘点才推得动——这也是为什么金管会把它放在 2026 至 2027 年的短期阶段第一项。
实务作法
- 01挂在既有的网络安全治理架构下,不要另设一个新委员会——多一个组织就多一个开不成的会。
- 02明确指定一位负责人,职责涵盖盘点、优先序与供应商沟通三件事。
- 03把迁移写进多年期预算,而不是当成单次项目。金管会的时程拉到 2035 年,那不是一个年度预算周期能涵盖的。
步骤 01
盘点加密资产 CBOM — Cryptography Bill of Materials
定义
CBOM 是加密资产的清册:系统里用了哪些算法、密钥长度、证书、函数库,各自在哪里、由谁维护、生命周期多长。它是 SBOM 软件物料清单的密码学对应物,CycloneDX 从 1.6 版起原生支持这个格式。
为什么它是整件事的前提
无法盘点的东西无法排优先序。大多数企业说不出自己有几张证书、哪些系统还在用 SHA-1、哪个十年前的批量程序里写死了一组 RSA 密钥。没有清册,「先迁高风险的」这句话就无法执行,因为不知道哪些是高风险。
实务作法
- 01从对外的 TLS 与证书开始——最容易自动扫描,也最容易看到成果,能替后面争取到资源。
- 02接着是自研代码里的加密调用与相依函数库。这一层通常最脏,也最常出现「没有人知道这段在做什么」。
- 03最后是采购来的套装软件与硬件——这一层你自己看不到,只能问供应商,所以它与步骤 04 是同一件事的两端。
- 04用机器可读的格式维护,并接进既有的资产管理流程。一份会过期的清册比没有更危险,因为之后每一个决定都建立在它上面。
与数据治理的关系 CBOM 本质上就是数据治理里那套「盘点、建目录、指定负责人、持续维护」的能力,套用在加密资产上。已经做过数据盘点的组织,这一步会快很多。
步骤 02
风险评估与合规比对 Risk-Based Prioritisation
要回答的问题
清册列出来之后,哪些先迁?金管会的说法是「以风险导向建立迁移优先序」——不是全部一起迁,那既做不到也不必要。
排序的三个维度
- 01数据的保密年限。需要保密二十年的数据,今天就在 HNDL 的射程内;只需保密三个月的,风险低得多。这个维度通常最被低估。
- 02系统的更换周期。硬件安全模块、芯片、嵌入式设备的生命周期可能十年以上——这类东西如果今年采购时没有要求,就等于锁定到 2035 年之后。
- 03合规暴露。对照适用于你的规范:金融机构看金管会的分阶段时程,跨境营运看欧盟的 2030 年关键基础设施期限,卖产品到美国政府体系看联邦采购要求。
合规比对的重点不是背下所有日期,是找出「哪一条期限先咬到你」。多数台湾企业的答案不是 2035 年的 NIST,而是更早的采购与供应链要求。
步骤 03
建构加密敏捷性 Crypto Agility
定义
加密敏捷性是指在不改动应用逻辑的前提下更换加密算法的能力。算法是设置,不是写死在程序里的东西。
为什么它比这次迁移本身更重要
因为这不会是最后一次迁移。ML-KEM 与 ML-DSA 是目前的标准,但 NIST 已经在标准化 HQC 作为备援——理由正是「万一 ML-KEM 之后被攻破」。没有敏捷性,下一次迁移要把整个盘点与改造流程再走一遍;有敏捷性,那是换一个设置值。金管会把它列在 2026 至 2027 年的短期阶段,不是因为它急,是因为它决定了后面每一次迁移的成本。
优先清除的「密码反模式」
- 01算法与密钥长度写死在代码里,改一次要重新编译与发版。
- 02自行实作的加密逻辑,而不是调用集中的加密服务或函数库。
- 03证书与密钥的生命周期靠人工管理,没有自动轮替——轮替不了,就换不了。
- 04协商参数没有集中控管,散落在几十个服务各自的设置档里。
过渡期作法 实务上多数系统会先走混合模式(传统算法与 PQC 算法并用),在 PQC 实作成熟度还在累积的期间保留退路。这也是敏捷性带来的直接好处:能并用,才能安全地切换。
步骤 04
供应链量子安全 Supply Chain
为什么这一条对台湾企业特别重要
金管会那份指引的适用对象是「金融机构与其重要供应商」。也就是说,卖软件、硬件或服务给银行、保险、证券的公司,即使自己不是金融业,也已经在范围内——只是压力会透过采购合约而不是主管机关传过来。这对台湾的科技业与系统集成商是实际的商业影响,不是理论风险。
实务作法
- 01把 PQC 就绪度写进采购与招标要求。今年签下去的十年期硬件,如果没有要求,就等于替 2035 年埋了一颗地雷。
- 02要求供应商提供CBOM 或等效的加密资产说明,而不是一句「我们有在关注」。你自己看不到套装软件里面,只能靠问。
- 03把供应商的迁移时程纳入自己的排序——你的期限会被最慢的那个供应商决定。
- 04如果你是供应商:提前准备好答案。客户问到的时间,会比法规期限早得多。
法规时程
全球规范落地进度
本页法规状态查证于 2026-08-15。 每一列都标明它来自哪一份文档。这一区没有任何自动化检查守得住——法规变动不在我们的版本控制里——所以本页的「最后更新日期」代表的是法规状态重新查过的日期,不是排版改动的日期。
| 地区 | 关键日期 | 出处 |
|---|---|---|
| 美国 | 112-bit 强度算法 2030 后弃用、2035 后禁用 | NIST IR 8547,目前仍为公开草案。这两个年份被大量文章当成已定案引用,实际上尚未定稿 |
| 欧盟 | 会员国 2026 年底前启动;关键基础设施高风险场景 2030 年底前完成 | Commission Recommendation (EU) 2024/1101,2024-04-11 发布 |
| 台湾 金融业 |
短期 2026–2027 治理、盘点方法、CBOM、加密敏捷性基础 中期 2027–2029 试办验证、基础升级、共同测试机制 中长期 至 2035 高风险高关键系统优先迁移 |
金管会《金融业后量子密码迁移参考指引》,2026-06-18 发布。适用金融机构与重要供应商,性质为参考指引,非强制 |
| 台湾 全产业 |
未订定完成期限 | 数位发展部数位产业署与后量子资安产业联盟《后量子密码迁移指引》,2025-04-16 发布。涵盖公钥基础设施、安全芯片、数字签章、网通设备、零信任身分识别等领域 |
对多数台湾企业而言,先咬到的不是这些日期,是采购合约。 金融机构开始把 PQC 就绪度写进招标要求的时间,会远早于 2035 年——而那是供应商真正需要准备好答案的时点。
标准现况
哪些是标准,哪些还不是
这一区分开写,是因为「已定案的标准」与「还在标准化程序中的算法」经常被混为一谈,而采购与架构决策要建立在前者上。
已定案(2024 年 8 月)
- 203ML-KEM(原 Kyber)——密钥封装机制,用于建立共享密钥
- 204ML-DSA(原 Dilithium)——数字签章,通用首选
- 205SLH-DSA(原 SPHINCS+)——哈希式数字签章,安全假设最保守
仍在标准化程序中
HQC 于 2025-03-11 被 NIST 选为第五个算法,定位是 ML-KEM 的备援——万一格基假设日后被攻破。FN-DSA(原 Falcon)同样仍在标准化程序中。两者都尚未成为可引用的定案标准,架构与采购决策目前应建立在 FIPS 203/204/205 上。
HQC 的存在本身就是加密敏捷性的最佳论据:连 NIST 都在为「现在的标准日后可能不够用」准备退路。
来源
法规时程与标准状态取自 NIST Post-Quantum Cryptography Project、 Commission Recommendation (EU) 2024/1101、 金融监督管理委员会 与 数位发展部数位产业署 的公开文档。五步骤的对应关系依金管会《金融业后量子密码迁移参考指引》的七大策略。本页的整理、译名与实务建议由 TauX 撰写,不代表上述任何机关立场。
不知道自己有哪些加密资产?
多数组织卡在第一步。CBOM 盘点与数据治理是同一套能力,我们可以先聊聊你现在的资产目录长什么样。