美國政府後量子加密遷移授權令,以OMB備忘錄M-26-15及2030年12月31日合規期限為核心,正迫使聯邦機構與承包商進入結構性的網路安全採購週期,預期將在未來十年內惠及後量子加密技術供應商。
美國政府後量子加密遷移授權令,以OMB備忘錄M-26-15及2030年12月31日合規期限為核心,正迫使聯邦機構與承包商進入結構性的網路安全採購週期,預期將在未來十年內惠及後量子加密技術供應商。

美國政府要求聯邦系統須在2030年12月31日前完成抗量子加密遷移,此一期限正迫使各機構與承包商進入以合規驅動的採購週期,網路安全供應商可望在未來十年內掌握此一商機。
「各機構必須優先處理高影響力系統、被指定為高價值資產的系統,以及含有高度敏感或長期保存任務資料的系統。」OMB局長羅素·沃特(Russell Vought)在M-26-15備忘錄中如此寫道。該備忘錄於美國總統川普6月22日發布針對先進密碼攻擊的行政命令兩天後發出。該命令警告,敵對勢力目前即可收集加密的美國資訊並加以保存,待量子運算發展到足以解密時再行利用——此一威脅被稱為「先收穫、後解密」(harvest now, decrypt later)。
每個文職機構必須在10月22日前向OMB及國家網路總監辦公室提交後量子遷移計畫。時間表涵蓋2026至2027年的發現與規劃階段、2027至2028年的試點與早期遷移,以及至2030年的優先遷移。高價值及高影響力系統的後量子數位簽章目標設定於2031年完成,其餘遷移則預計於2035年前全部完成。
合規週期的影響範圍不限於聯邦機構。該行政命令指示聯邦採購規範委員會(Federal Acquisition Regulatory Council)提出規則,要求受規範的聯邦承包商須在2030年12月31日前遵守適用的NIST後量子標準——此舉將民間企業一併納入相同的採購時間表。NIST於2024年8月完成三項後量子標準的定案——ML-KEM用於金鑰建立、ML-DSA用於數位簽章,以及SLH-DSA作為替代的雜湊式簽章系統——此乃歷經多年國際評估後的成果。
聯邦身分基礎設施率先啟動
該授權令已開始重塑聯邦身分基礎設施。GSA的聯邦身分與網路安全部門正更新聯邦身分、憑證與存取管理(FICAM)架構以支援後量子加密技術,一個由17個聯邦機構共40名參與者組成的新跨機構工作小組已召開首次會議,協調轉型事宜。該機構的實體門禁控制系統實驗室正擴充規模,以測試用於聯邦建築門禁及員工識別證的抗量子技術,其核准產品清單中包含HID、Genetec、Gallagher、Honeywell、LenelS2、AMAG及Avigilon等供應商。
NIST已開始設計PIV卡轉型的可行方案,提出雙堆疊架構——保留既有古典金鑰,同時新增後量子憑證。此舉將使各機構能夠逐步導入新的加密技術,同時維持與尚未升級系統的相容性。
雲端供應商對齊聯邦時間表
Google已將2029年設定為Google Cloud全面達後量子就緒狀態的目標年份,涵蓋網路連線、數位簽章、身分系統、憑證、金鑰管理及硬體支援安全等層面。該公司已在Cloud KMS中正式提供ML-KEM、ML-DSA及SLH-DSA,並以預覽形式推出量子安全金鑰匯入功能。但Google明確劃分責任:客戶仍需對自身應用程式、用戶端軟體及非對稱金鑰的生命週期管理負責。
對網路安全供應商而言,這項授權令創造了可預期且長達數年的採購週期。聯邦採購規定已要求購買PIV產品與服務的機構須確保產品符合FIPS 201規範,未來世代的讀卡機、憑證驗證系統及相關基礎設施都須支援新的加密技術。GSA將於9月召集政府與產業代表,舉辦後量子加密高峰會,聚焦聯邦遷移策略及後量子技術的商用市場。
上一次規模相當的聯邦加密轉型——2005年針對PIV卡的HSPD-12授權令——花了超過十年才全面實施,並為身分與存取管理供應商創造了持續的需求。後量子遷移觸及的範圍更廣:所有使用RSA或橢圓曲線加密的聯邦系統,以及提供這些系統的承包商皆受影響。NIST的轉型指引要求,易受量子攻擊的演算法須在2035年前逐步淘汰並自標準中移除,而風險較高的系統則須提前完成轉型。
本文僅供資訊參考之用,不構成投資建議。