pqcstatus
Algoritmo

ECDSA: rischio quantistico, scadenze e sostituti

Vulnerabile al quantum

Algoritmo di firma su curve ellittiche (certificati TLS, firma del codice, JWT ES256). Violato dall'algoritmo di Shor.

In sintesi

Rischio quantisticoVulnerabile al quantum
UsoFirma digitale
Algoritmo post-quantisticoNo

Varianti e livello di sicurezza

VarianteSicurezza classica (bit)
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256
secp256k1128
brainpoolP256r1128
brainpoolP384r1192

Posizioni e scadenze per autorità

AutoritàPosizioneDecorrenzaAmbitoDettagli
European UnionDeprecatodal 1 gennaio 2031tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2030 per i casi d'uso ad alto rischio.
ANSSIDeprecatodal 1 gennaio 2031tutte le variantiANSSI: acquistare prodotti senza PQC dopo il 2030 non è ragionevole (raccomandazione). L'ibridazione è già obbligatoria nel perimetro regolamentato (DR, SAIV/SIIV, qualificazione dei prodotti).
NISTDeprecatodal 1 gennaio 2031sicurezza ≤ 112 bitNIST IR 8547 (bozza): livello di sicurezza di 112 bit deprecato dopo il 2030.
US Federal Government (EO / OMB)Deprecatodal 1 gennaio 2032tutte le variantiEO 14412 / OMB M-26-15: sistemi federali ad alto valore e alto impatto con firme PQC entro il 31/12/2031.
NSA (CNSA 2.0)Non consentitodal 1 gennaio 2034tutte le variantiCNSA 2.0 (sistemi di sicurezza nazionale statunitensi): uso esclusivo della PQC entro il 2030–2033 a seconda della categoria di prodotto.
NISTNon consentitodal 1 gennaio 2036tutte le variantiNIST IR 8547 (bozza): non consentito dopo il 2035, a qualunque livello di sicurezza.
European UnionDeprecatodal 1 gennaio 2036tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2035 per i casi d'uso a rischio medio.
UK NCSCDeprecatodal 1 gennaio 2036tutte le variantiNCSC (Regno Unito): migrazione completa di tutti i sistemi alla PQC entro il 2035.
BSIDeprecatodal 1 gennaio 2036tutte le variantiBSI TR-02102-1: le firme classiche dovrebbero restare raccomandate fino alla fine del 2035.

Sostituti raccomandati

Fonti

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (bozza)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (raccomandazione)
  4. FAQ — Cryptographie post-quantique · ANSSI (raccomandazione)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (raccomandazione)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (raccomandazione)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

ECDSA è sicuro contro i computer quantistici?

No. ECDSA viene violato dall’algoritmo di Shor su un computer quantistico sufficientemente potente, qualunque sia la dimensione della chiave. I dati protetti oggi possono essere raccolti ora e decifrati in seguito.

Quando ECDSA sarà deprecato o non consentito?

European Union: Deprecato dal 1 gennaio 2031 (tutte le varianti). ANSSI: Deprecato dal 1 gennaio 2031 (tutte le varianti). NIST: Deprecato dal 1 gennaio 2031 (sicurezza ≤ 112 bit). US Federal Government (EO / OMB): Deprecato dal 1 gennaio 2032 (tutte le varianti). NSA (CNSA 2.0): Non consentito dal 1 gennaio 2034 (tutte le varianti). NIST: Non consentito dal 1 gennaio 2036 (tutte le varianti).

Con cosa sostituire ECDSA?

ML-DSA, SLH-DSA.