pqcstatus
Guida

Scadenze della migrazione post-quantistica: cosa fare e quando

Una lettura pratica delle tempistiche ufficiali, che distingue gli obblighi dalle raccomandazioni.

· 9 min

Nessuna legge stabilisce che ogni azienda debba usare la crittografia post-quantistica entro una data precisa. Esiste invece un insieme di tempistiche convergenti fissate da enti di normazione, agenzie nazionali e governi, alcune vincolanti per settori specifici, la maggior parte sotto forma di raccomandazioni. Lette insieme, delineano un piano chiaro: inventario subito, migrazione dei sistemi più sensibili entro il 2030, completamento entro il 2035. Ogni data qui sotto rimanda alla nostra cronologia con le fonti.

Le date di riferimento

NIST: 2030 e 2035

Il piano di transizione del NIST, pubblicato come bozza IR 8547, depreca gli algoritmi RSA e a curve ellittiche al livello di sicurezza di 112 bit dopo il 2030 e non consente più gli algoritmi a chiave pubblica vulnerabili ai computer quantistici, come RSA ed ECDSA, dopo il 2035, qualunque sia la dimensione della chiave. Il documento è ancora una bozza, ma fornitori e agenzie di tutto il mondo pianificano già in base a queste date.

Unione europea: 2026, 2030, 2035

La roadmap coordinata dell'UE del giugno 2025 chiede agli Stati membri di avviare la transizione e di dotarsi di roadmap nazionali entro la fine del 2026, di migrare i casi d'uso ad alto rischio entro la fine del 2030 e quelli a rischio medio entro la fine del 2035. Dopo tali date, la crittografia a chiave pubblica vulnerabile ai computer quantistici non dovrebbe più essere usata da sola nei casi d'uso corrispondenti. Si tratta di una raccomandazione rivolta agli Stati membri, ma sta diventando il riferimento anche per il settore privato.

Francia: 2027 e 2030

L'ANSSI rende obbligatoria l'ibridazione nel proprio perimetro regolamentato (informazioni a diffusione limitata e classificate, operatori di importanza vitale, prodotti qualificati). Intende richiedere la crittografia post-quantistica per i prodotti che entrano in qualificazione a partire dal 2027 e ritiene che acquistare prodotti privi di tale supporto dopo il 2030 non sarà ragionevole. Al di fuori del perimetro regolamentato si tratta di raccomandazioni, non di obblighi giuridici.

Germania e Regno Unito

Il BSI raccomanda l'accordo di chiavi solo classico unicamente fino alla fine del 2031 e l'uso ibrido fin da ora. L'NCSC britannico chiede alle organizzazioni di completare la ricognizione e un piano di migrazione entro il 2028, le migrazioni prioritarie entro il 2031 e la migrazione completa entro il 2035.

Stati Uniti

L'Executive Order 14412 e il memorandum OMB M-26-15 (giugno 2026) impongono alle agenzie federali di mantenere un inventario crittografico automatizzato, di usare lo stabilimento di chiavi post-quantistico sui sistemi ad alto valore entro la fine del 2030 e le firme post-quantistiche entro la fine del 2031. Una proposta di norma sugli appalti dovrebbe estendere i requisiti ai fornitori federali.

Le regole che già vincolano molte aziende

Nessuno di questi testi cita ML-KEM, ma tutti richiedono di conoscere la propria crittografia e di poterla cambiare. È esattamente ciò di cui ha bisogno la transizione post-quantistica.

Cosa fare, data per data

Da ora alla fine del 2026

Dal 2027 al 2030

Dal 2031 al 2035

Domande frequenti

La crittografia post-quantistica è obbligatoria per legge?

Non in modo generalizzato. È obbligatoria in specifici ambiti regolamentati, come quello dell'ANSSI per l'ibridazione o i sistemi federali statunitensi. Per la maggior parte delle aziende, gli obblighi vincolanti oggi sono i requisiti di inventario e di cripto-agilità previsti da PCI DSS, DORA, NIS2 e CRA.

Quando sarà vietato RSA?

La bozza NIST IR 8547 depreca RSA a 112 bit, come RSA-2048, dopo il 2030 e non consente più alcun RSA dopo il 2035. Le agenzie nazionali seguono tempistiche simili.

Qual è la prima cosa da fare?

Costruire un inventario crittografico. Tutte le agenzie e le normative partono da lì, ed è anche ciò che PCI DSS 12.3.3 e DORA già richiedono.

Perché migrare prima che esista un computer quantistico?

Perché i dati cifrati registrati oggi possono essere decifrati in futuro, e perché la migrazione di sistemi di grandi dimensioni richiede anni. Le scadenze lasciano poco margine.