pqcstatus
Algoritmo

RSA: rischio quantistico, scadenze e sostituti

Vulnerabile al quantum

Algoritmo a chiave pubblica per firme e trasporto di chiavi. Violato dall'algoritmo di Shor su un computer quantistico di grandi dimensioni, qualunque sia la lunghezza della chiave.

In sintesi

Rischio quantisticoVulnerabile al quantum
UsoFirma digitale, Instaurazione di chiavi
Algoritmo post-quantisticoNo

Varianti e livello di sicurezza

VarianteSicurezza classica (bit)
RSA-102480
RSA-2048112
RSA-3072128
RSA-4096128
RSA-7680192

Posizioni e scadenze per autorità

AutoritàPosizioneDecorrenzaAmbitoDettagli
NISTNon consentitoin vigoresicurezza ≤ 80 bitLe chiavi con livello di sicurezza inferiore a 112 bit (RSA < 2048) non sono già più consentite.
BSIDeprecatoin vigoreRSA-1024, RSA-2048Il BSI richiede moduli RSA di almeno 3000 bit.
European UnionDeprecatodal 1 gennaio 2031tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2030 per i casi d'uso ad alto rischio.
ANSSIDeprecatodal 1 gennaio 2031tutte le variantiANSSI: acquistare prodotti senza PQC dopo il 2030 non è ragionevole (raccomandazione). L'ibridazione è già obbligatoria nel perimetro regolamentato (DR, SAIV/SIIV, qualificazione dei prodotti).
NISTDeprecatodal 1 gennaio 2031sicurezza ≤ 112 bitNIST IR 8547 (bozza): livello di sicurezza di 112 bit deprecato dopo il 2030.
US Federal Government (EO / OMB)Deprecatodal 1 gennaio 2031tutte le variantiEO 14412 / OMB M-26-15: sistemi federali ad alto valore e alto impatto con instaurazione di chiavi PQC entro il 31/12/2030; i fornitori federali dovrebbero adeguarsi entro la stessa data (norma FAR in sospeso).
BSIDeprecatodal 1 gennaio 2032tutte le variantiBSI TR-02102-1: l'accordo di chiavi classico da solo è raccomandato solo fino alla fine del 2031 (fine 2030 per esigenze di protezione molto elevate); si raccomanda l'uso ibrido.
US Federal Government (EO / OMB)Deprecatodal 1 gennaio 2032tutte le variantiEO 14412 / OMB M-26-15: sistemi federali ad alto valore e alto impatto con firme PQC entro il 31/12/2031.
NSA (CNSA 2.0)Non consentitodal 1 gennaio 2034tutte le variantiCNSA 2.0 (sistemi di sicurezza nazionale statunitensi): uso esclusivo della PQC entro il 2030–2033 a seconda della categoria di prodotto.
NISTNon consentitodal 1 gennaio 2036tutte le variantiNIST IR 8547 (bozza): non consentito dopo il 2035, a qualunque livello di sicurezza.
European UnionDeprecatodal 1 gennaio 2036tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2035 per i casi d'uso a rischio medio.
UK NCSCDeprecatodal 1 gennaio 2036tutte le variantiNCSC (Regno Unito): migrazione completa di tutti i sistemi alla PQC entro il 2035.
BSIDeprecatodal 1 gennaio 2036tutte le variantiBSI TR-02102-1: le firme classiche dovrebbero restare raccomandate fino alla fine del 2035.

Sostituti raccomandati

Fonti

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (bozza)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (raccomandazione)
  4. FAQ — Cryptographie post-quantique · ANSSI (raccomandazione)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (raccomandazione)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (raccomandazione)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)
  10. SP 800-131A Rev. 3 (Initial Public Draft) — Transitioning the Use of Cryptographic Algorithms and Key Lengths · NIST (bozza)

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

RSA è sicuro contro i computer quantistici?

No. RSA viene violato dall’algoritmo di Shor su un computer quantistico sufficientemente potente, qualunque sia la dimensione della chiave. I dati protetti oggi possono essere raccolti ora e decifrati in seguito.

Quando RSA sarà deprecato o non consentito?

European Union: Deprecato dal 1 gennaio 2031 (tutte le varianti). ANSSI: Deprecato dal 1 gennaio 2031 (tutte le varianti). NIST: Deprecato dal 1 gennaio 2031 (sicurezza ≤ 112 bit). US Federal Government (EO / OMB): Deprecato dal 1 gennaio 2031 (tutte le varianti). BSI: Deprecato dal 1 gennaio 2032 (tutte le varianti). US Federal Government (EO / OMB): Deprecato dal 1 gennaio 2032 (tutte le varianti).

Con cosa sostituire RSA?

X25519MLKEM768, ML-KEM, ML-DSA.