法国的ANSSI将在2027年开始阻止无PQC产品的认证
目录 我的分析 另一个2027年采购门 混合要求加剧挑战 主权信号 准备不足 这在实践中的含义 2026年6月17日——法国国家网络安全机构ANSSI(国家信息系统安全局)周二确认,将停止认证缺乏量子抗性加密的安全产品。最后期限是2027年。ANSSI的首席办公人员Samih Souissi在巴黎的Station F举行的法国量子2026大会上宣布了这一消息。他补充说,到2030年,企业应仅购买量子安全产品,路透社报道。 ANSSI认证(在法国监管术语中称为“资格认证”)是法国政府机构和关键基础设施运营商使用的先决条件。失去认证资格意味着失去进入欧洲最大政府技术市场之一的机会。Souissi将这一决定的框架不仅局限于技术网络安全。“这不仅仅是一个技术问题,”他说。“这涉及治理、工业规划、监管和主权。” 这一政策反映了人们对于“现在收割,后解密”(HNDL)攻击日益关注的情况,敌对势力在今天拦截并存储加密通信,意图在获得具有密码学相关性的量子计算机(CRQC)后解密。会议中的行业参与者表示,PQC能力产品的需求已经在加速增长。Capgemini的首席创新官Pascal Brier告诉路透社,银行和公共服务正在积极评估他们的风险暴露。“这个市场正在变得庞大。将会非常可观,”Brier说。IBM的执行官Jerry Chow在活动中表示,对当前密码学的量子威胁可能在2030年代中期显现。与此同时,Qperfect警告说,广泛用于区块链系统中的椭圆曲线数字签名算法(ECDSA)可能是量子攻击的最早目标之一。法国云服务提供商OVHcloud的量子负责人Fanny Bouton告诉路透社,行业面临合规挑战的加剧。“我们面临两个挑战:审核我们的产品以及确保我们持有的所有数据以满足ANSSI的要求,”她说。作为欧洲运营商,OVHcloud必须同时满足ANSSI、欧洲委员会的要求和美国NIST标准。法国以自2021年推出的国家策略支持其量子技术雄心,承诺在四年内投入18亿欧元的公共和私人资金。[编辑:路透社引用了“30亿欧元”的数字;原始的2021年计划为18亿欧元。这一差异可能反映了自2021年以来的额外承诺,包括量子计算机开发的PROQCIMA计划。在出版前请验证当前总额。] 我分析 ANSSI多年来一直在传达这一举动。它的第一份关于PQC过渡的立场文件于2022年发布,2023年末的后续文件表示,ANSSI将“停止为某些声称长期安全的产品提供安全标签”,这些产品不具备PQC。该机构的常见问题页面证实,它正针对“自2027年起的资格PQC义务”。昨日的变化在于,ANSSI的首席办公人员在一次重大会议上、面对法国量子生态圈和路透社在场的情况下公开表示。这一指导变成了一种承诺。我在三周前写道,后量子截止日期可能会被压缩,政府正在将2025年的指导文件转变为在2028年至2030年之间集中设定的强制义务。ANSSI的公告是这一模式的最新确认,也是最清晰的一次:一个拥有直接市场准入权的认证机构,在一次国际媒体报道的会议上设定了严格的日期。 另一个2027年采购门 这一时机不容忽视。ANSSI的2027年认证截止日期现在与NSA的CNSA 2.0采购门并行运行,后者要求从2027年1月1日起,所有新的国家安全系统采购必须支持CNSA 2.0算法。全球最苛刻的两个密码认证机构,为世界上最大防御和政府技术市场服务,已独立达成同一年将PQC设为合格与不合格的要求。机制有所不同。CNSA 2.0通过采购资格、NIAP验证与风险管理框架进行操作。ANSSI通过其资格和认证方案运作,作为政府机构和关键基础设施在NIS2指令下部署的任何安全产品的守门人。实际效果是一样的:到2027年,无法证明PQC能力的供应商将开始失去进入大西洋两岸政府合同的机会。正如我在CNSA 2.0深度分析中所讨论的,2027年的门槛是PQC转型的时刻。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡