Data Governance

Post-Quantum Migration 後量子密碼的企業落地路徑

從治理到供應鏈的五步驟執行路徑,對照金管會七大策略,並附美國、歐盟與台灣的法規時程與出處。

00

為什麼是現在

有兩個彼此獨立的理由,而它們的可靠程度不一樣。分開講,因為把兩者混在一起正是這個題目在行銷上最常被誇大的地方。

理由一:先收集,以後解密

「Harvest Now, Decrypt Later」是被廣泛接受的威脅模型:今天截取到的加密流量可以被原封不動保存下來,等到有能力時再解。所以問題不是「你的資料今天安不安全」,而是「你的資料需要保密多久」。保密年限超過十年的東西——病歷、保單、契約、身分憑證、營業秘密——在今天就已經暴露在這個模型底下。

但要誠實說一件事:能實際破解 RSA-2048 的量子電腦何時出現,估計差異非常大,從十年內到數十年都有嚴肅的專家支持。任何把某個具體年份講得像已知事實的內容,都值得懷疑。

理由二:法規期限已經存在

這個理由不依賴任何預測,也是我們建議拿來做決策的那一個。歐盟建議會員國在 2026 年底前啟動遷移、關鍵基礎設施在 2030 年底前完成高風險場景;金管會的分階段時程從 2026 年就開始。這些日期不管量子電腦哪一天出現都不會改變,而它們已經寫在文件上。

換句話說:你不需要對量子電腦的時程有任何看法,也能算出該不該在今年動。

01

五步驟速覽

每一步標明對應金管會《金融業後量子密碼遷移參考指引》七大策略的哪一條。金融業以外的產業目前沒有台灣本地的法定期限,但這套順序一樣適用——而且如果你賣東西給金融機構,你已經在那份指引的適用範圍內。

# 步驟
00 治理
01 盤點加密資產(CBOM)
02 風險評估與合規比對
03 建構加密敏捷性
04 供應鏈量子安全

金管會另外兩條策略——④ 生態系協作機制與共通業務風險圖像、⑦ 測試切換與營運韌性機制——貫穿全部五步,不單獨成為一個階段。

步驟 00

治理 Governance

要決定什麼

誰負責、預算從哪來、多久回報一次、由哪個既有委員會承接。PQC 遷移橫跨資安、基礎架構、應用開發與採購,沒有一個部門能單獨完成。

為什麼排在盤點之前

這是金管會指引的順序,理由很實際:CBOM 盤點會跨越幾乎所有系統,需要各單位配合。沒有人拍板誰負責、預算從哪裡來,盤點做到一半就會停在「這不是我的工作」上。先有治理,盤點才推得動——這也是為什麼金管會把它放在 2026 至 2027 年的短期階段第一項。

實務作法

  1. 01掛在既有的資安治理架構下,不要另設一個新委員會——多一個組織就多一個開不成的會。
  2. 02明確指定一位負責人,職責涵蓋盤點、優先序與供應商溝通三件事。
  3. 03把遷移寫進多年期預算,而不是當成單次專案。金管會的時程拉到 2035 年,那不是一個年度預算週期能涵蓋的。

步驟 01

盤點加密資產 CBOM — Cryptography Bill of Materials

定義

CBOM 是加密資產的清冊:系統裡用了哪些演算法、金鑰長度、憑證、函式庫,各自在哪裡、由誰維護、生命週期多長。它是 SBOM 軟體物料清單的密碼學對應物,CycloneDX 從 1.6 版起原生支援這個格式。

為什麼它是整件事的前提

無法盤點的東西無法排優先序。大多數企業說不出自己有幾張憑證、哪些系統還在用 SHA-1、哪個十年前的批次程式裡寫死了一組 RSA 金鑰。沒有清冊,「先遷高風險的」這句話就無法執行,因為不知道哪些是高風險。

實務作法

  1. 01從對外的 TLS 與憑證開始——最容易自動掃描,也最容易看到成果,能替後面爭取到資源。
  2. 02接著是自研程式碼裡的加密呼叫與相依函式庫。這一層通常最髒,也最常出現「沒有人知道這段在做什麼」。
  3. 03最後是採購來的套裝軟體與硬體——這一層你自己看不到,只能問供應商,所以它與步驟 04 是同一件事的兩端。
  4. 04用機器可讀的格式維護,並接進既有的資產管理流程。一份會過期的清冊比沒有更危險,因為之後每一個決定都建立在它上面。

與資料治理的關係 CBOM 本質上就是資料治理裡那套「盤點、建目錄、指定負責人、持續維護」的能力,套用在加密資產上。已經做過資料盤點的組織,這一步會快很多。

步驟 02

風險評估與合規比對 Risk-Based Prioritisation

要回答的問題

清冊列出來之後,哪些先遷?金管會的說法是「以風險導向建立遷移優先序」——不是全部一起遷,那既做不到也不必要。

排序的三個維度

  1. 01資料的保密年限。需要保密二十年的資料,今天就在 HNDL 的射程內;只需保密三個月的,風險低得多。這個維度通常最被低估。
  2. 02系統的更換週期。硬體安全模組、晶片、嵌入式設備的生命週期可能十年以上——這類東西如果今年採購時沒有要求,就等於鎖定到 2035 年之後。
  3. 03合規暴露。對照適用於你的規範:金融機構看金管會的分階段時程,跨境營運看歐盟的 2030 年關鍵基礎設施期限,賣產品到美國政府體系看聯邦採購要求。

合規比對的重點不是背下所有日期,是找出「哪一條期限先咬到你」。多數台灣企業的答案不是 2035 年的 NIST,而是更早的採購與供應鏈要求。

步驟 03

建構加密敏捷性 Crypto Agility

定義

加密敏捷性是指在不改動應用邏輯的前提下更換加密演算法的能力。演算法是設定,不是寫死在程式裡的東西。

為什麼它比這次遷移本身更重要

因為這不會是最後一次遷移。ML-KEM 與 ML-DSA 是目前的標準,但 NIST 已經在標準化 HQC 作為備援——理由正是「萬一 ML-KEM 之後被攻破」。沒有敏捷性,下一次遷移要把整個盤點與改造流程再走一遍;有敏捷性,那是換一個設定值。金管會把它列在 2026 至 2027 年的短期階段,不是因為它急,是因為它決定了後面每一次遷移的成本

優先清除的「密碼反模式」

  1. 01演算法與金鑰長度寫死在程式碼裡,改一次要重新編譯與發版。
  2. 02自行實作的加密邏輯,而不是呼叫集中的加密服務或函式庫。
  3. 03憑證與金鑰的生命週期靠人工管理,沒有自動輪替——輪替不了,就換不了。
  4. 04協商參數沒有集中控管,散落在幾十個服務各自的設定檔裡。

過渡期作法 實務上多數系統會先走混合模式(傳統演算法與 PQC 演算法並用),在 PQC 實作成熟度還在累積的期間保留退路。這也是敏捷性帶來的直接好處:能並用,才能安全地切換。

步驟 04

供應鏈量子安全 Supply Chain

為什麼這一條對台灣企業特別重要

金管會那份指引的適用對象是「金融機構與其重要供應商」。也就是說,賣軟體、硬體或服務給銀行、保險、證券的公司,即使自己不是金融業,也已經在範圍內——只是壓力會透過採購合約而不是主管機關傳過來。這對台灣的科技業與系統整合商是實際的商業影響,不是理論風險。

實務作法

  1. 01把 PQC 就緒度寫進採購與招標要求。今年簽下去的十年期硬體,如果沒有要求,就等於替 2035 年埋了一顆地雷。
  2. 02要求供應商提供CBOM 或等效的加密資產說明,而不是一句「我們有在關注」。你自己看不到套裝軟體裡面,只能靠問。
  3. 03把供應商的遷移時程納入自己的排序——你的期限會被最慢的那個供應商決定。
  4. 04如果你是供應商:提前準備好答案。客戶問到的時間,會比法規期限早得多。

法規時程

全球規範落地進度

本頁法規狀態查證於 2026-08-15。 每一列都標明它來自哪一份文件。這一區沒有任何自動化檢查守得住——法規變動不在我們的版本控制裡——所以本頁的「最後更新日期」代表的是法規狀態重新查過的日期,不是排版改動的日期。

地區 關鍵日期 出處
美國 112-bit 強度演算法 2030 後棄用、2035 後禁用 NIST IR 8547,目前仍為公開草案。這兩個年份被大量文章當成已定案引用,實際上尚未定稿
歐盟 會員國 2026 年底前啟動;關鍵基礎設施高風險場景 2030 年底前完成 Commission Recommendation (EU) 2024/1101,2024-04-11 發布
台灣
金融業
短期 2026–2027 治理、盤點方法、CBOM、加密敏捷性基礎
中期 2027–2029 試辦驗證、基礎升級、共同測試機制
中長期 至 2035 高風險高關鍵系統優先遷移
金管會《金融業後量子密碼遷移參考指引》,2026-06-18 發布。適用金融機構與重要供應商,性質為參考指引,非強制
台灣
全產業
未訂定完成期限 數位發展部數位產業署與後量子資安產業聯盟《後量子密碼遷移指引》,2025-04-16 發布。涵蓋公鑰基礎設施、安全晶片、數位簽章、網通設備、零信任身分識別等領域

對多數台灣企業而言,先咬到的不是這些日期,是採購合約。 金融機構開始把 PQC 就緒度寫進招標要求的時間,會遠早於 2035 年——而那是供應商真正需要準備好答案的時點。

標準現況

哪些是標準,哪些還不是

這一區分開寫,是因為「已定案的標準」與「還在標準化程序中的演算法」經常被混為一談,而採購與架構決策要建立在前者上。

已定案(2024 年 8 月)

  1. 203ML-KEM(原 Kyber)——金鑰封裝機制,用於建立共享金鑰
  2. 204ML-DSA(原 Dilithium)——數位簽章,通用首選
  3. 205SLH-DSA(原 SPHINCS+)——雜湊式數位簽章,安全假設最保守

仍在標準化程序中

HQC 於 2025-03-11 被 NIST 選為第五個演算法,定位是 ML-KEM 的備援——萬一格基假設日後被攻破。FN-DSA(原 Falcon)同樣仍在標準化程序中。兩者都尚未成為可引用的定案標準,架構與採購決策目前應建立在 FIPS 203/204/205 上。

HQC 的存在本身就是加密敏捷性的最佳論據:連 NIST 都在為「現在的標準日後可能不夠用」準備退路。

來源

法規時程與標準狀態取自 NIST Post-Quantum Cryptography ProjectCommission Recommendation (EU) 2024/1101金融監督管理委員會數位發展部數位產業署 的公開文件。五步驟的對應關係依金管會《金融業後量子密碼遷移參考指引》的七大策略。本頁的整理、譯名與實務建議由 TauX 撰寫,不代表上述任何機關立場。

不知道自己有哪些加密資產?

多數組織卡在第一步。CBOM 盤點與資料治理是同一套能力,我們可以先聊聊你現在的資產目錄長什麼樣。