Nessuna legge stabilisce che ogni azienda debba usare la crittografia post-quantistica entro una data precisa. Esiste invece un insieme di tempistiche convergenti fissate da enti di normazione, agenzie nazionali e governi, alcune vincolanti per settori specifici, la maggior parte sotto forma di raccomandazioni. Lette insieme, delineano un piano chiaro: inventario subito, migrazione dei sistemi più sensibili entro il 2030, completamento entro il 2035. Ogni data qui sotto rimanda alla nostra cronologia con le fonti.
Le date di riferimento
NIST: 2030 e 2035
Il piano di transizione del NIST, pubblicato come bozza IR 8547, depreca gli algoritmi RSA e a curve ellittiche al livello di sicurezza di 112 bit dopo il 2030 e non consente più gli algoritmi a chiave pubblica vulnerabili ai computer quantistici, come RSA ed ECDSA, dopo il 2035, qualunque sia la dimensione della chiave. Il documento è ancora una bozza, ma fornitori e agenzie di tutto il mondo pianificano già in base a queste date.
Unione europea: 2026, 2030, 2035
La roadmap coordinata dell'UE del giugno 2025 chiede agli Stati membri di avviare la transizione e di dotarsi di roadmap nazionali entro la fine del 2026, di migrare i casi d'uso ad alto rischio entro la fine del 2030 e quelli a rischio medio entro la fine del 2035. Dopo tali date, la crittografia a chiave pubblica vulnerabile ai computer quantistici non dovrebbe più essere usata da sola nei casi d'uso corrispondenti. Si tratta di una raccomandazione rivolta agli Stati membri, ma sta diventando il riferimento anche per il settore privato.
Francia: 2027 e 2030
L'ANSSI rende obbligatoria l'ibridazione nel proprio perimetro regolamentato (informazioni a diffusione limitata e classificate, operatori di importanza vitale, prodotti qualificati). Intende richiedere la crittografia post-quantistica per i prodotti che entrano in qualificazione a partire dal 2027 e ritiene che acquistare prodotti privi di tale supporto dopo il 2030 non sarà ragionevole. Al di fuori del perimetro regolamentato si tratta di raccomandazioni, non di obblighi giuridici.
Germania e Regno Unito
Il BSI raccomanda l'accordo di chiavi solo classico unicamente fino alla fine del 2031 e l'uso ibrido fin da ora. L'NCSC britannico chiede alle organizzazioni di completare la ricognizione e un piano di migrazione entro il 2028, le migrazioni prioritarie entro il 2031 e la migrazione completa entro il 2035.
Stati Uniti
L'Executive Order 14412 e il memorandum OMB M-26-15 (giugno 2026) impongono alle agenzie federali di mantenere un inventario crittografico automatizzato, di usare lo stabilimento di chiavi post-quantistico sui sistemi ad alto valore entro la fine del 2030 e le firme post-quantistiche entro la fine del 2031. Una proposta di norma sugli appalti dovrebbe estendere i requisiti ai fornitori federali.
Le regole che già vincolano molte aziende
- PCI DSS 12.3.3: un inventario delle suite di cifratura e dei protocolli riesaminato ogni anno, obbligatorio da marzo 2025 per chiunque gestisca pagamenti con carta.
- DORA: le entità finanziarie dell'UE necessitano di una politica di cifratura in grado di cambiare tecnologia crittografica in funzione dell'evoluzione della crittoanalisi, oltre a un registro dei certificati.
- NIS2: i soggetti essenziali e importanti necessitano di politiche in materia di crittografia e cifratura.
- Regolamento sulla ciberresilienza (CRA): i prodotti venduti nell'UE devono cifrare i dati con meccanismi allo stato dell'arte, con piena applicazione a dicembre 2027.
Nessuno di questi testi cita ML-KEM, ma tutti richiedono di conoscere la propria crittografia e di poterla cambiare. È esattamente ciò di cui ha bisogno la transizione post-quantistica.
Cosa fare, data per data
Da ora alla fine del 2026
- Costruire l'inventario crittografico: endpoint esterni, collegamenti interni, certificati, librerie e chiavi.
- Abilitare lo scambio di chiavi ibrido post-quantistico dove basta una modifica di configurazione, iniziando dai servizi esposti su Internet.
- Rimuovere ciò che è già obsoleto: TLS 1.0 e 1.1, 3DES, RC4, firme SHA-1, chiavi RSA inferiori a 2048 bit.
- Chiedere ai propri fornitori la loro roadmap post-quantistica.
Dal 2027 al 2030
- Migrare i sistemi ad alto rischio: dati con esigenze di riservatezza a lungo termine, infrastrutture critiche, sistemi di identità e di firma.
- Preferire prodotti con supporto post-quantistico in ogni nuovo acquisto.
- Testare firme e certificati post-quantistici dove il proprio ecosistema li supporta.
Dal 2031 al 2035
- Completare la migrazione dei sistemi restanti, firme comprese.
- Ritirare gli algoritmi vulnerabili ai computer quantistici usati da soli prima che il NIST non li consenta più dopo il 2035.