Post

Komputery kwantowe mogą złamać dzisiejsze szyfrowanie. G7 mówi firmom: zacznijcie przygotowania już teraz

Komputer kwantowy zdolny do łamania powszechnie używanej kryptografii klucza publicznego jeszcze nie istnieje, ale państwa G7 uznały, że firmy nie mogą dłużej traktować tego zagrożenia jak problemu odległej przyszłości. 3 września 2026 roku G7 Cybersecurity Working Group opublikowała wezwanie do działania, w którym stwierdziła, że postęp technologiczny może przyspieszyć moment pojawienia się maszyny zdolnej do złamania mechanizmów wykorzystywanych dziś do ochrony komunikacji, uwierzytelniania i wymiany kluczy. Organizacje publiczne i prywatne mają rozpocząć przechodzenie na kryptografię postkwantową możliwie szybko, zamiast czekać na dzień, w którym odpowiednio wydajny komputer kwantowy stanie się faktem.

Ostrzeżenie jest szczególnie istotne dlatego, że wymiana kryptografii w dużej firmie nie przypomina aktualizacji jednej aplikacji. Algorytmy szyfrujące znajdują się w serwerach, chmurze, certyfikatach, VPN-ach, urządzeniach sieciowych, systemach płatniczych, podpisach cyfrowych, oprogramowaniu przemysłowym i produktach dostarczanych przez zewnętrznych partnerów. Brytyjskie NCSC ocenia, że samo odkrycie zależności kryptograficznych, przygotowanie strategii i stworzenie pierwszego planu migracji może w dużych organizacjach zająć 2-3 lata. Dlatego cel zakończenia migracji około 2035 roku wcale nie oznacza, że firmy mają jeszcze niemal dekadę na rozpoczęcie prac.

Dlaczego komputery kwantowe mogą złamać szyfrowanie używane obecnie w internecie?

Znaczna część bezpieczeństwa współczesnego internetu opiera się na kryptografii asymetrycznej. Algorytmy takie jak RSA oraz kryptografia oparta na krzywych eliptycznych wykorzystują problemy matematyczne, których rozwiązanie jest niezwykle trudne dla klasycznych komputerów. W praktyce pozwala to bezpiecznie wymieniać klucze, podpisywać oprogramowanie, uwierzytelniać strony internetowe i tworzyć chronione połączenia. Odpowiednio duży, odporny na błędy komputer kwantowy mógłby jednak wykorzystać algorytm Shora, aby rozwiązywać problemy faktoryzacji i logarytmu dyskretnego znacznie efektywniej. To właśnie dlatego G7 mówi przede wszystkim o zagrożeniu dla public-key cryptography, a nie o nagłym złamaniu każdego rodzaju szyfrowania istniejącego dziś.

Symetryczne algorytmy, takie jak AES, znajdują się w innej sytuacji. Komputery kwantowe również zmieniają model ich bezpieczeństwa, ale nie oznacza to tak dramatycznego przełamania jak w przypadku RSA czy ECC. Problem z kryptografią klucza publicznego jest poważniejszy, ponieważ mechanizmy te stanowią fundament infrastruktury zaufania. Certyfikaty TLS, podpisy cyfrowe, klucze serwerów, aktualizacje oprogramowania i systemy uwierzytelniania są ze sobą połączone. Zmiana jednego algorytmu może więc wymagać aktualizacji dziesiątek aplikacji, urządzeń oraz usług działających w różnych częściach organizacji. NIST podkreśla, że przedsiębiorstwa powinny już teraz identyfikować miejsca wykorzystujące podatne algorytmy i planować ich zastąpienie.

Czy istnieje już komputer kwantowy zdolny złamać RSA lub ECC?

Nie. W 2026 roku nie ma publicznie potwierdzonego komputera kwantowego klasy CRQC, czyli cryptographically relevant quantum computer, który byłby zdolny praktycznie łamać klucze RSA i ECC o parametrach stosowanych we współczesnych systemach. Obecne maszyny kwantowe nadal zmagają się między innymi z błędami, ograniczoną liczbą użytecznych kubitów oraz ogromnym kosztem korekcji błędów. Dokładnej daty pojawienia się takiej maszyny nie zna ani przemysł, ani rządy. G7 wyraźnie przyznaje, że harmonogram jest niepewny, ale jednocześnie wskazuje, że ostatnie postępy technologiczne uzasadniają wcześniejsze przygotowanie zabezpieczeń.

Właśnie ta niepewność jest powodem rozpoczęcia migracji, a nie argumentem za jej odkładaniem. Jeśli przejście dużej gospodarki, banku albo operatora infrastruktury na nowe algorytmy wymaga wielu lat, rozpoczęcie prac dopiero po zaprezentowaniu działającej maszyny kwantowej byłoby zdecydowanie za późne. G7 Cyber Expert Group zwraca uwagę, że wiele strategii krajowych wskazuje obecnie rok 2035 jako ogólny cel zakończenia transformacji, a najważniejsze systemy finansowe powinny być rozważane do wcześniejszej migracji, na przykład w okresie 2030-2032. Termin pozostaje orientacyjny i może zostać przesunięty wraz ze zmianą oceny zagrożenia.

Czym jest „harvest now, decrypt later” i dlaczego dane mogą być zagrożone już dzisiaj?

Największy paradoks zagrożenia kwantowego polega na tym, że atakujący nie musi posiadać komputera kwantowego w momencie kradzieży danych. Może przechwycić zaszyfrowaną komunikację teraz, zachować ją przez wiele lat, a odszyfrować dopiero wtedy, gdy pojawi się odpowiednio zaawansowana technologia. Strategia ta jest określana jako harvest now, decrypt later, czyli "zbierz teraz, odszyfruj później". Jeżeli przechwycone informacje stracą wartość za kilka miesięcy, zagrożenie jest niewielkie. Jeżeli mają pozostać tajne przez 10, 20 czy 30 lat, sytuacja wygląda zupełnie inaczej.

Dotyczy to między innymi dokumentacji medycznej, tajemnic przedsiębiorstw, projektów technologicznych, danych wywiadowczych, informacji państwowych, własności intelektualnej oraz części komunikacji finansowej. To właśnie dlatego G7 zaleca podejście oparte na ryzyku zamiast traktowania wszystkich systemów identycznie. Organizacja powinna najpierw ustalić, które dane muszą zachować poufność najdłużej i gdzie są przesyłane za pomocą podatnej kryptografii. Google Cloud również wymienia ograniczenie ryzyka typu store now, decrypt later jako jeden z głównych powodów przyspieszania własnej migracji i w 2026 roku wdraża hybrydową, odporną kwantowo wymianę kluczy w kolejnych elementach infrastruktury.

Co właściwie oznacza kryptografia postkwantowa i czy wymaga komputera kwantowego?

Kryptografia postkwantowa, określana skrótem PQC, nie polega na używaniu komputerów kwantowych do szyfrowania danych. Są to algorytmy zaprojektowane tak, aby można było uruchamiać je na zwykłych komputerach, ale żeby ich bezpieczeństwo opierało się na problemach matematycznych, dla których nie znamy skutecznego ataku ani klasycznego, ani kwantowego. To kluczowa różnica, ponieważ migrację można rozpocząć przed pojawieniem się praktycznych komputerów kwantowych. Nowe zabezpieczenia mają być gotowe wcześniej, podobnie jak wymienia się system ochrony przeciwpożarowej przed wybuchem pożaru, a nie po nim.

Najważniejsze standardy istnieją już dzisiaj. NIST zakończył standaryzację pierwszych trzech algorytmów PQC w sierpniu 2024 roku. Wśród nich znajdują się ML-KEM przeznaczony przede wszystkim do bezpiecznego ustanawiania kluczy oraz ML-DSA i SLH-DSA służące do podpisów cyfrowych. W 2026 roku NIST jednoznacznie informuje, że standardy są gotowe do wdrażania i organizacje powinny rozpocząć migrację. Trwają równocześnie prace nad dodatkowymi algorytmami zapasowymi, ponieważ wieloletnie bezpieczeństwo kryptografii wymaga możliwości zmiany rozwiązania także wtedy, gdy w przyszłości zostanie odkryta nowa słabość.

Co G7 radzi firmom zrobić jako pierwsze przed migracją na PQC?

Pierwszym etapem nie jest zakup nowego rozwiązania szyfrującego. G7 zaleca rozpoczęcie od zarządzania projektem, przypisania odpowiedzialności, stworzenia świadomości zagrożenia wśród kierownictwa oraz zabezpieczenia budżetu. Dopiero później można przejść do technicznego planowania transformacji. Najważniejszym zadaniem staje się stworzenie cryptographic inventory, czyli pełnej mapy mechanizmów kryptograficznych znajdujących się w organizacji. Powinna obejmować nie tylko własne aplikacje, ale także protokoły sieciowe, urządzenia, usługi chmurowe, certyfikaty oraz rozwiązania dostarczane przez partnerów.

To znacznie trudniejsze, niż może się wydawać. Firma może wiedzieć, ile posiada serwerów, ale niekoniecznie zna każdy certyfikat, bibliotekę kryptograficzną i algorytm zaszyty wewnątrz oprogramowania kupionego dziesięć lat temu. Niektóre zależności występują nawet w urządzeniach przemysłowych, systemach kontroli dostępu i sprzęcie, którego planowany okres użytkowania sięga kilkunastu lat. G7 wskazuje, że inwentaryzacja powinna być stale aktualizowana, a jednym z narzędzi może być Cryptographic Bill of Materials. Dopiero mając taką mapę można odpowiedzieć na podstawowe pytanie: które elementy naszej infrastruktury faktycznie trzeba wymienić?

Dlaczego rok 2028 pojawia się jako ważna data dla przygotowań firm?

Nie jest to jeden obowiązujący wszystkie firmy termin G7, ale dobrze pokazuje skalę potrzebnego wyprzedzenia. Brytyjskie NCSC rekomenduje, żeby do 2028 roku duże organizacje zakończyły pełne odkrywanie zależności kryptograficznych, określiły cele transformacji i stworzyły pierwszy plan migracji. Do 2031 roku powinny zostać przeniesione najważniejsze systemy, a do 2035 roku cały proces ma być zasadniczo zakończony. NCSC ocenia, że samo przygotowanie inwentaryzacji, oceny ryzyka i strategii może trwać od dwóch do trzech lat.

G7 Cyber Expert Group przyjmuje podobną logikę w sektorze finansowym. Ogólny cel migracji w wielu jurysdykcjach skupia się wokół 2035 roku, ale najbardziej krytyczne systemy mogą wymagać zabezpieczenia wcześniej. Nie chodzi więc o to, żeby w 2034 roku przeprowadzić ogromną aktualizację w ciągu kilku miesięcy. Migracja ma następować etapami: świadomość i przygotowanie, inwentaryzacja, analiza ryzyka, projektowanie, wdrażanie, testowanie oraz późniejsze monitorowanie. Organizacje mogą prowadzić kilka z tych działań równolegle, ale nie są w stanie bezpiecznie pominąć początkowej fazy planowania.

Czym jest crypto-agility i dlaczego może być ważniejsza niż wybór jednego algorytmu?

Crypto-agility, czyli zwinność kryptograficzna, oznacza zaprojektowanie systemów w taki sposób, aby wykorzystywane algorytmy można było stosunkowo łatwo wymieniać bez przebudowy całej aplikacji. Wiele istniejących produktów powstało w czasach, gdy zakładano, że dany mechanizm kryptograficzny będzie używany przez bardzo długi okres. Algorytm może być więc zapisany na stałe w kodzie, sprzęcie albo protokole. Jeśli trzeba go wymienić, okazuje się, że pozornie niewielka zmiana wymaga ogromnego projektu. G7 wskazuje zwinność kryptograficzną jako jeden z fundamentów przygotowania na erę postkwantową.

Znaczenie tego podejścia wykracza zresztą poza komputery kwantowe. Nie ma gwarancji, że dzisiejsze standardy PQC będą najlepszym rozwiązaniem przez kolejne 30 lat. Algorytmy mogą zostać osłabione przez nowe odkrycia matematyczne, błędy implementacyjne lub zupełnie nowe techniki ataku. W lipcu 2026 roku wykorzystanie modelu AI pomogło ujawnić podatność w algorytmie HAWK rozważanym jeszcze jako kandydat do przyszłej standaryzacji. HAWK został następnie wycofany, a zdarzenie nie dotyczyło już zatwierdzonych standardów ML-KEM i ML-DSA. Przypadek dobrze pokazuje jednak, dlaczego firma powinna umieć zmieniać kryptografię bez kolejnej wieloletniej przebudowy infrastruktury.

Czy banki i sektor finansowy są szczególnie zagrożone przez komputery kwantowe?

Sektor finansowy należy do najbardziej skomplikowanych środowisk kryptograficznych. Banki wykorzystują szyfrowanie i podpisy w komunikacji między oddziałami, bankowości internetowej, płatnościach, certyfikatach, systemach międzybankowych, centrach danych, aplikacjach mobilnych oraz połączeniach z setkami dostawców. Awaria w czasie migracji mogłaby spowodować niedostępność usług albo problemy z interoperacyjnością. To właśnie dlatego już w styczniu 2026 roku G7 Cyber Expert Group opublikowała osobną mapę przejścia na kryptografię odporną kwantowo dla sektora finansowego.

Dokument nie wprowadza obowiązkowych regulacji, ale przedstawia model sześciu etapów: przygotowanie, inwentaryzację, ocenę ryzyka, migrację, testowanie oraz ciągłą walidację. Szczególną uwagę poświęcono zależności od dostawców technologii. Bank może przygotować własne systemy, lecz jeśli korzysta z oprogramowania, urządzeń sieciowych albo usług chmurowych nieobsługujących PQC, nie zakończy transformacji samodzielnie. Dlatego jednym z pierwszych pytań kierowanych dziś do dostawcy technologii powinno być nie tylko "czy wspieracie PQC?", ale również "kiedy będzie ono dostępne w naszym konkretnym produkcie i jak będzie wyglądała migracja?".

Czy małe firmy również muszą samodzielnie wymieniać wszystkie zabezpieczenia?

W przypadku typowej małej firmy sytuacja może być znacznie prostsza. Jeżeli organizacja korzysta głównie z popularnego systemu operacyjnego, przeglądarki, pakietu biurowego, usług SaaS oraz chmury, dużą część przejścia na PQC wykonają producenci tych rozwiązań. NCSC przewiduje właśnie taki scenariusz dla wielu małych i średnich przedsiębiorstw. Nie oznacza to jednak całkowitego braku odpowiedzialności. Firma nadal powinna wiedzieć, od jakich dostawców zależy, jak długo musi chronić swoje dane i czy posiada specjalistyczne systemy, których aktualizacja nie nastąpi automatycznie.

Sytuacja zmienia się diametralnie w przedsiębiorstwie posiadającym własne oprogramowanie, urządzenia przemysłowe, produkty IoT, infrastrukturę PKI albo sprzęt o bardzo długim cyklu życia. Tutaj oczekiwanie na automatyczną aktualizację może być ryzykowne. Urządzenie zaprojektowane dziś może nadal działać po 2035 roku, a jego komponent kryptograficzny może być niemożliwy do wymiany bez fizycznej wymiany całego sprzętu. Dlatego G7 kieruje swoje techniczne rekomendacje przede wszystkim do średnich i dużych organizacji, ale podstawowe pytanie o zależności i okres życia danych dotyczy praktycznie każdej firmy.

Czy Google i Microsoft naprawdę zaczęły już przechodzić na szyfrowanie postkwantowe?

Tak, migracja przestała istnieć wyłącznie w dokumentach administracji. Google Cloud ogłosił w sierpniu 2026 roku zaktualizowaną mapę przejścia na PQC z celem migracji do 2029 roku. Firma wdrożyła już między innymi odporną kwantowo wymianę kluczy w części punktów API i umożliwia używanie hybrydowej wymiany kluczy ML-KEM w TLS 1.3 w swoich load balancerach. Określenie "hybrydowa" oznacza tutaj łączenie klasycznej i postkwantowej metody, dzięki czemu system zachowuje bezpieczeństwo nawet wtedy, gdy jedna z dwóch konstrukcji okaże się później problematyczna.

Microsoft również przyspieszył harmonogram i w czerwcu 2026 roku poinformował, że chce przeprowadzić swoje produkty i usługi na PQC do 2029 roku. Firma wskazuje między innymi modernizację kryptografii sieciowej, TLS 1.3, eliminowanie algorytmów zapisanych na sztywno w aplikacjach i budowanie crypto-agility. To istotny sygnał dla przedsiębiorstw korzystających z infrastruktury chmurowej. Najwięksi dostawcy mogą wykonać znaczną część technicznej pracy, ale klienci nadal muszą wiedzieć, gdzie wykorzystują własne klucze, certyfikaty, aplikacje i urządzenia, których dostawca chmury nie może zmodernizować za nich.

Czy migracja do PQC może sama stworzyć nowe problemy bezpieczeństwa?

Tak. Zmiana kryptografii wykonywana pod presją czasu może paradoksalnie zwiększyć ryzyko. Nowe algorytmy mają inne wielkości kluczy i podpisów, inne wymagania obliczeniowe oraz różne konsekwencje dla protokołów sieciowych. Starsze urządzenia mogą nie obsługiwać odpowiednich bibliotek, certyfikaty mogą wymagać przebudowy, a dwa systemy wykorzystujące różne implementacje mogą przestać ze sobą współpracować. G7 zaleca więc nie tylko wdrażanie PQC, ale również testowanie konfiguracji, dokumentowanie zmian i prowadzenie migracji etapami.

Właśnie dlatego nie warto pobierać przypadkowego "quantum-safe" algorytmu i wdrażać go samodzielnie tylko dlatego, że wygląda na nowocześniejszy. NIST spędził osiem lat na międzynarodowym procesie oceny kandydatów przed opublikowaniem pierwszych standardów. Firmy powinny korzystać ze standardowych, sprawdzonych implementacji oraz zaleceń odpowiednich krajowych organów bezpieczeństwa. G7 również wyraźnie zaznacza, że jego dokumenty nie zastępują wymagań regulatorów ani krajowych wytycznych technicznych. W przypadku kryptografii zgodność i interoperacyjność są równie ważne jak sam matematyczny algorytm.

Od czego firma powinna rozpocząć przygotowania do ery komputerów kwantowych?

Najbardziej praktyczny pierwszy krok nie wymaga ani komputera kwantowego, ani zakupu egzotycznej technologii. Trzeba stworzyć zespół odpowiedzialny za migrację i ustalić, gdzie organizacja wykorzystuje kryptografię. Następnie należy określić, które informacje wymagają wieloletniej poufności, jakie systemy są krytyczne, jak długo będzie działał posiadany sprzęt i które elementy zależą od zewnętrznych dostawców. Na tej podstawie można przygotować listę priorytetów. G7 wymienia dokładnie takie działania: świadomość ryzyka, inwentaryzację, mapowanie zależności, ocenę krytyczności, planowanie oraz stopniową transformację.

Dopiero kolejnym etapem jest rzeczywiste włączanie PQC tam, gdzie istnieją dojrzałe standardy i produkty. W niektórych miejscach może oznaczać to rozwiązania hybrydowe, w innych aktualizację usługi chmurowej, wymianę certyfikatów albo modernizację sprzętu. Najważniejsze jest unikanie sytuacji, w której w 2030 roku firma po raz pierwszy odkrywa, że posiada setki aplikacji i tysiące urządzeń zależnych od starej kryptografii. Doświadczenia NCSC pokazują, że duża organizacja może potrzebować kilku lat jeszcze zanim rozpocznie właściwą migrację. To właśnie dlatego G7 mówi "zacznijcie teraz", mimo że Q-Day nie ma jeszcze znanej daty.

Czy „Q-Day” może nadejść wcześniej, niż firmy zdążą zmienić szyfrowanie?

Tego obecnie nie da się wiarygodnie przewidzieć. Q-Day jest potocznym określeniem momentu, w którym powstanie komputer kwantowy zdolny do praktycznego złamania współczesnej kryptografii klucza publicznego. Eksperci różnią się w prognozach, a postęp technologiczny nie jest liniowy. Możliwe są zarówno nieoczekiwane przełomy, jak i wieloletnie opóźnienia wynikające z problemów z korekcją błędów czy skalowaniem sprzętu. G7 celowo nie wskazuje jednej daty. Podkreśla natomiast, że niepewność nie powinna prowadzić do bezczynności, ponieważ czas potrzebny na zmianę globalnej infrastruktury kryptograficznej również jest niepewny i bardzo długi.

Najważniejszy wniosek z wrześniowego apelu G7 jest więc mniej spektakularny niż wizja kwantowego hakera łamiącego cały internet jednym przyciskiem. Problem polega przede wszystkim na ogromnym długu infrastrukturalnym. Świat przez dekady budował systemy wykorzystujące RSA, ECC i inne mechanizmy klucza publicznego, a teraz musi stopniowo wymienić ich znaczną część bez wyłączania banków, chmur, administracji i usług cyfrowych. Standardy obronne już istnieją, a największe firmy technologiczne zaczęły je wdrażać. Wyścig nie toczy się więc tylko o to, kto pierwszy zbuduje potężny komputer kwantowy. Równie ważne staje się pytanie, kto zdąży zabezpieczyć swoją infrastrukturę zanim taka maszyna powstanie.