Kelrodis

Lietuvos PQC perėjimas turi būti valdomas kaip infrastruktūros programa

Kelrodis sujungia ES kryptį, KAM rekomendacijas, NIST standartus ir pateikto JAV vykdomojo įsako pamokas: reikia atsakingų asmenų, inventoriaus, pirkimų reikalavimų, CBOM ir metinės pažangos kontrolės.

Parengė dr. Šarūnas Grigaliūnas

Laiko horizontas

Nuo pasirengimo iki visiško perėjimo

Datos turi padėti planuoti, o ne sukurti laukimo iliuziją. Organizacijos, kurios turi ilgai saugomus duomenis, turėtų veikti anksčiau negu minimalūs terminai.

2026

Koordinavimas ir inventoriaus pradžia

Patvirtinama atsakomybė, sukuriamas kriptografijos inventoriaus modelis, pradedami tiekėjų klausimai ir mokymai.

2027-2029

Pilotai ir hibridiniai sprendimai

Aukštos rizikos naudojimo atvejai bandomi ribotai, tikrinamas suderinamumas, našumas, sertifikatų grandinės ir raktų valdymas.

2030

Jautriausių sistemų apsauga

ES bendras pareiškimas ragina jautriausius naudojimo atvejus apsaugoti kuo greičiau, bet ne vėliau kaip iki 2030 m. pabaigos.

2031

Aukštos rizikos sistemų terminas

KAM DUK nurodo, kad iki 2031 m. sausio 1 d. aukštos rizikos sistemose turi būti įdiegti postkvantiniai algoritmai arba hibridiniai sprendimai.

2036

Visiškas atsisakymas senų algoritmų

Nuo 2036 m. sausio 1 d. kibernetinio saugumo subjektų sistemose turi būti naudojami tik postkvantiniai algoritmai, o seni algoritmai pašalinti.

Valdymas

Ko reikia programos lygiu

JAV 2026 m. dokumentas yra naudingas kaip kontrolinis sąrašas: paskirti migracijos vadovą, pirma peržiūrėti aukštos vertės ir aukšto poveikio sistemas, įtraukti pirkimus ir sukurti CBOM minimumą.

Atsakomybė

Vienas savininkas turi matyti visą kriptografijos migraciją, o ne tik atskirus IT projektus.

Biudžetas

PQC turi būti įtrauktas į atnaujinimo, debesijos, sertifikatų, HSM ir tiekėjų sutarčių ciklus.

Matavimas

Stebėkite, kiek sistemų inventorizuota, kiek turi aukštą riziką, kiek turi tiekėjo planą ir kiek jau palaiko hibridinį režimą.

Sprendimų principas

Nepirkite kriptografinio aklumo

Kiekvienas naujas produktas turi paaiškinti, kokią kriptografiją naudoja, kaip ji keičiama, kokie standartai palaikomi ir kada tiekėjas pereis prie PQC.

Pirkimų reikalavimai