pqcstatus

Regulação e prazos pós-quânticos

Todos os requisitos e marcos oficiais sobre criptografia e a transição pós-quântica, em uma única linha do tempo.

Linha do tempo consolidada

  1. PCI DSS v4.0.1: O requisito 12.3.3 torna-se obrigatório (antes era uma boa prática).
  2. NIS2 (Directive (EU) 2022/2555): Proposta da Comissão COM(2026) 13: as estratégias nacionais deverão incluir uma política de transição para a criptografia pós-quântica (ainda não adotada).
  3. Cyber Resilience Act (Regulation (EU) 2024/2847): Passam a valer as obrigações de notificação de vulnerabilidades e incidentes (art. 14).
  4. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Prazo para os planos de migração para PQC das agências (120 dias após o OMB M-26-15).
  5. EU Coordinated Implementation Roadmap for the Transition to PQC: Primeiros passos implementados (incluindo o inventário criptográfico), roteiros nacionais de PQC estabelecidos, planejamento e pilotos iniciados para casos de uso de risco alto e médio.
  6. ANSSI — Post-quantum cryptography doctrine: A ANSSI pretende exigir PQC para produtos que entrarem em qualificação a partir de 2027.
  7. Cyber Resilience Act (Regulation (EU) 2024/2847): Aplicação integral do regulamento.
  8. UK NCSC — PQC migration timelines: Definir as metas de migração, realizar um levantamento completo (descoberta) e elaborar um plano de migração inicial.
  9. EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de alto risco migrados; atualizações de software e firmware resistentes à computação quântica ativadas por padrão; chave pública vulnerável à computação quântica não é mais usada isoladamente nos casos de alto risco.
  10. ANSSI — Post-quantum cryptography doctrine: Após 2030, comprar produtos sem PQC não será razoável (recomendação).
  11. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor e alto impacto com estabelecimento de chaves PQC; espera-se que os contratados federais cumpram os FIPS, incluindo PQC (regra FAR pendente).
  12. NSA CNSA 2.0: Uso exclusivo para assinatura de software/firmware e equipamentos de rede tradicionais.
  13. BSI TR-02102-1 (2026-01): Fim da recomendação do acordo de chaves clássico usado isoladamente (fim de 2030 para necessidades de proteção muito elevadas).
  14. UK NCSC — PQC migration timelines: Realizar as primeiras atividades de migração para PQC, as de maior prioridade.
  15. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor e alto impacto com assinaturas PQC.
  16. NSA CNSA 2.0: Uso exclusivo para navegadores/servidores web, serviços em nuvem, sistemas operacionais e equipamentos de nicho.
  17. EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de risco médio migrados; os de baixo risco na medida do possível.
  18. UK NCSC — PQC migration timelines: Migração completa para PQC de todos os sistemas, serviços e produtos.
  19. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Mitigar o risco quântico na maior medida possível (NSM-10); migração completa.

Normas

Padrão do setor · international

PCI DSS v4.0.1

O requisito 12.3.3 torna obrigatório, desde 31 de março de 2025, um inventário de conjuntos de cifras (cipher suites) e protocolos revisado anualmente.

Regulamento da UE · EU

Cyber Resilience Act (Regulation (EU) 2024/2847)

Requisitos essenciais de cibersegurança para produtos, incluindo a criptografia de dados em repouso e em trânsito com mecanismos de última geração.

Regulamento da UE · EU

DORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)

Exige uma política de criptografia capaz de mudar a tecnologia criptográfica conforme a evolução da criptoanálise, além da gestão completa do ciclo de vida de chaves e certificados.

Diretiva da UE · EU

NIS2 (Directive (EU) 2022/2555)

As medidas de gestão de riscos de cibersegurança incluem políticas de criptografia e cifragem; uma proposta de 2026 acrescenta a transição para PQC às estratégias nacionais.

Recomendação oficial · EU

EU Coordinated Implementation Roadmap for the Transition to PQC

Cronograma comum da UE: primeiros passos e roteiros nacionais até o fim de 2026, sistemas de alto risco migrados até o fim de 2030 e de risco médio até o fim de 2035.

Recomendação oficial · FR

ANSSI — Post-quantum cryptography doctrine

Hibridização obrigatória no escopo regulado; iniciar já o inventário criptográfico; PQC esperada para a qualificação de produtos a partir de 2027.

Recomendação oficial · DE

BSI TR-02102-1 (2026-01)

PQC híbrida recomendada; acordo de chaves clássico isolado somente até o fim de 2031; RSA de pelo menos 3000 bits.

Recomendação oficial · UK

UK NCSC — PQC migration timelines

Descoberta e plano até 2028, migrações prioritárias até 2031, migração completa até 2035.

Política governamental · US

US federal PQC migration (EO 14412, OMB M-26-15, NSM-10)

Inventário criptográfico automatizado e CBOM, estabelecimento de chaves PQC até o fim de 2030, assinaturas PQC até o fim de 2031, migração completa até 2035.

Política governamental · US

NSA CNSA 2.0

Algoritmos obrigatórios: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, com prazos específicos por categoria.

Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.