Regulação e prazos pós-quânticos
Todos os requisitos e marcos oficiais sobre criptografia e a transição pós-quântica, em uma única linha do tempo.
Linha do tempo consolidada
- PCI DSS v4.0.1: O requisito 12.3.3 torna-se obrigatório (antes era uma boa prática).
- NIS2 (Directive (EU) 2022/2555): Proposta da Comissão COM(2026) 13: as estratégias nacionais deverão incluir uma política de transição para a criptografia pós-quântica (ainda não adotada).
- Cyber Resilience Act (Regulation (EU) 2024/2847): Passam a valer as obrigações de notificação de vulnerabilidades e incidentes (art. 14).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Prazo para os planos de migração para PQC das agências (120 dias após o OMB M-26-15).
- EU Coordinated Implementation Roadmap for the Transition to PQC: Primeiros passos implementados (incluindo o inventário criptográfico), roteiros nacionais de PQC estabelecidos, planejamento e pilotos iniciados para casos de uso de risco alto e médio.
- ANSSI — Post-quantum cryptography doctrine: A ANSSI pretende exigir PQC para produtos que entrarem em qualificação a partir de 2027.
- Cyber Resilience Act (Regulation (EU) 2024/2847): Aplicação integral do regulamento.
- UK NCSC — PQC migration timelines: Definir as metas de migração, realizar um levantamento completo (descoberta) e elaborar um plano de migração inicial.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de alto risco migrados; atualizações de software e firmware resistentes à computação quântica ativadas por padrão; chave pública vulnerável à computação quântica não é mais usada isoladamente nos casos de alto risco.
- ANSSI — Post-quantum cryptography doctrine: Após 2030, comprar produtos sem PQC não será razoável (recomendação).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor e alto impacto com estabelecimento de chaves PQC; espera-se que os contratados federais cumpram os FIPS, incluindo PQC (regra FAR pendente).
- NSA CNSA 2.0: Uso exclusivo para assinatura de software/firmware e equipamentos de rede tradicionais.
- BSI TR-02102-1 (2026-01): Fim da recomendação do acordo de chaves clássico usado isoladamente (fim de 2030 para necessidades de proteção muito elevadas).
- UK NCSC — PQC migration timelines: Realizar as primeiras atividades de migração para PQC, as de maior prioridade.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Sistemas de alto valor e alto impacto com assinaturas PQC.
- NSA CNSA 2.0: Uso exclusivo para navegadores/servidores web, serviços em nuvem, sistemas operacionais e equipamentos de nicho.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Casos de uso de risco médio migrados; os de baixo risco na medida do possível.
- UK NCSC — PQC migration timelines: Migração completa para PQC de todos os sistemas, serviços e produtos.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Mitigar o risco quântico na maior medida possível (NSM-10); migração completa.
Normas
PCI DSS v4.0.1
O requisito 12.3.3 torna obrigatório, desde 31 de março de 2025, um inventário de conjuntos de cifras (cipher suites) e protocolos revisado anualmente.
Regulamento da UE · EUCyber Resilience Act (Regulation (EU) 2024/2847)
Requisitos essenciais de cibersegurança para produtos, incluindo a criptografia de dados em repouso e em trânsito com mecanismos de última geração.
Regulamento da UE · EUDORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)
Exige uma política de criptografia capaz de mudar a tecnologia criptográfica conforme a evolução da criptoanálise, além da gestão completa do ciclo de vida de chaves e certificados.
Diretiva da UE · EUNIS2 (Directive (EU) 2022/2555)
As medidas de gestão de riscos de cibersegurança incluem políticas de criptografia e cifragem; uma proposta de 2026 acrescenta a transição para PQC às estratégias nacionais.
Recomendação oficial · EUEU Coordinated Implementation Roadmap for the Transition to PQC
Cronograma comum da UE: primeiros passos e roteiros nacionais até o fim de 2026, sistemas de alto risco migrados até o fim de 2030 e de risco médio até o fim de 2035.
Recomendação oficial · FRANSSI — Post-quantum cryptography doctrine
Hibridização obrigatória no escopo regulado; iniciar já o inventário criptográfico; PQC esperada para a qualificação de produtos a partir de 2027.
Recomendação oficial · DEBSI TR-02102-1 (2026-01)
PQC híbrida recomendada; acordo de chaves clássico isolado somente até o fim de 2031; RSA de pelo menos 3000 bits.
Recomendação oficial · UKUK NCSC — PQC migration timelines
Descoberta e plano até 2028, migrações prioritárias até 2031, migração completa até 2035.
Política governamental · USUS federal PQC migration (EO 14412, OMB M-26-15, NSM-10)
Inventário criptográfico automatizado e CBOM, estabelecimento de chaves PQC até o fim de 2030, assinaturas PQC até o fim de 2031, migração completa até 2035.
Política governamental · USNSA CNSA 2.0
Algoritmos obrigatórios: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, com prazos específicos por categoria.
Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.