Normative e scadenze post-quantistiche
Tutti i requisiti e i traguardi ufficiali su crittografia e transizione post-quantistica, in un’unica cronologia.
Cronologia consolidata
- PCI DSS v4.0.1: Il requisito 12.3.3 diventa obbligatorio (in precedenza era una best practice).
- NIS2 (Directive (EU) 2022/2555): Proposta della Commissione COM(2026) 13: le strategie nazionali dovranno includere una politica per la transizione alla crittografia post-quantistica (non ancora adottata).
- Cyber Resilience Act (Regulation (EU) 2024/2847): Si applicano gli obblighi di segnalazione di vulnerabilità e incidenti (art. 14).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Scadenza per i piani di migrazione PQC delle agenzie (120 giorni dopo OMB M-26-15).
- EU Coordinated Implementation Roadmap for the Transition to PQC: Primi passi attuati (compreso l'inventario crittografico), roadmap nazionali PQC definite, pianificazione e progetti pilota avviati per i casi d'uso a rischio alto e medio.
- ANSSI — Post-quantum cryptography doctrine: L'ANSSI mira a richiedere la PQC per i prodotti che entrano in qualificazione a partire dal 2027.
- Cyber Resilience Act (Regulation (EU) 2024/2847): Piena applicazione del regolamento.
- UK NCSC — PQC migration timelines: Definire gli obiettivi di migrazione, svolgere una ricognizione completa, predisporre un primo piano di migrazione.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casi d'uso ad alto rischio migrati; aggiornamenti software e firmware quantum-safe abilitati per impostazione predefinita; la crittografia a chiave pubblica vulnerabile ai computer quantistici non è più usata da sola per i casi ad alto rischio.
- ANSSI — Post-quantum cryptography doctrine: Dopo il 2030, acquistare prodotti senza PQC non sarà ragionevole (raccomandazione).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemi ad alto valore e alto impatto con instaurazione di chiavi PQC; i fornitori federali dovrebbero conformarsi ai FIPS, PQC inclusa (norma FAR in sospeso).
- NSA CNSA 2.0: Uso esclusivo per la firma di software/firmware e per le apparecchiature di rete tradizionali.
- BSI TR-02102-1 (2026-01): Fine della raccomandazione per l'accordo di chiavi classico usato da solo (fine 2030 per esigenze di protezione molto elevate).
- UK NCSC — PQC migration timelines: Svolgere le prime attività di migrazione alla PQC, quelle a massima priorità.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemi ad alto valore e alto impatto con firme PQC.
- NSA CNSA 2.0: Uso esclusivo per browser/server web, servizi cloud, sistemi operativi e apparecchiature di nicchia.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casi d'uso a rischio medio migrati; quelli a basso rischio per quanto possibile.
- UK NCSC — PQC migration timelines: Migrazione completa alla PQC di tutti i sistemi, servizi e prodotti.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Mitigare il rischio quantistico per quanto possibile (NSM-10); migrazione completa.
Quadri normativi
PCI DSS v4.0.1
Il requisito 12.3.3 rende obbligatorio dal 31 marzo 2025 un inventario delle suite di cifratura e dei protocolli, riesaminato ogni anno.
Regolamento UE · EUCyber Resilience Act (Regulation (EU) 2024/2847)
Requisiti essenziali di cibersicurezza per i prodotti, tra cui la cifratura dei dati a riposo e in transito con meccanismi allo stato dell'arte.
Regolamento UE · EUDORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)
Richiede una politica di cifratura in grado di modificare la tecnologia crittografica con l'evoluzione della crittoanalisi, oltre a una gestione completa del ciclo di vita di chiavi e certificati.
Direttiva UE · EUNIS2 (Directive (EU) 2022/2555)
Le misure di gestione dei rischi di cibersicurezza includono politiche di crittografia e cifratura; una proposta del 2026 aggiunge la transizione alla PQC alle strategie nazionali.
Raccomandazione ufficiale · EUEU Coordinated Implementation Roadmap for the Transition to PQC
Calendario comune dell'UE: primi passi e roadmap nazionali entro la fine del 2026, sistemi ad alto rischio migrati entro la fine del 2030, rischio medio entro la fine del 2035.
Raccomandazione ufficiale · FRANSSI — Post-quantum cryptography doctrine
Ibridazione obbligatoria nel perimetro regolamentato; avviare subito l'inventario crittografico; PQC attesa per la qualificazione dei prodotti a partire dal 2027.
Raccomandazione ufficiale · DEBSI TR-02102-1 (2026-01)
PQC ibrida raccomandata; accordo di chiavi classico da solo solo fino alla fine del 2031; RSA di almeno 3000 bit.
Raccomandazione ufficiale · UKUK NCSC — PQC migration timelines
Ricognizione e piano entro il 2028, migrazioni prioritarie entro il 2031, migrazione completa entro il 2035.
Politica governativa · USUS federal PQC migration (EO 14412, OMB M-26-15, NSM-10)
Inventario crittografico automatizzato e CBOM, instaurazione di chiavi PQC entro la fine del 2030, firme PQC entro la fine del 2031, migrazione completa entro il 2035.
Politica governativa · USNSA CNSA 2.0
Algoritmi obbligatori: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, con scadenze specifiche per categoria.
Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.