Quantum-safe: come prepararsi alla crittografia post-quantum

RedazioneTecnologia, Guide2 weeks ago67 Views

La crittografia post-quantum non aspetta il computer quantistico perfetto: aziende e banche devono già censire algoritmi, dati e dipendenze crittografiche.

Per prepararsi al quantum computing non serve aspettare il giorno in cui un computer quantistico riuscirà a violare la crittografia utilizzata oggi. Anzi, aspettare quel giorno sarebbe probabilmente il modo peggiore di affrontare il problema. La transizione verso sistemi quantum-safe riguarda software, certificati, dispositivi, archivi e fornitori che possono richiedere anni per essere aggiornati.

Il NIST statunitense è ormai esplicito: è il momento di migrare verso gli standard di crittografia post-quantum già finalizzati e disponibili per l’implementazione. La ragione non è che i computer quantistici abbiano già rotto RSA o la crittografia a curve ellittiche. È che le infrastrutture crittografiche hanno tempi di sostituzione molto più lunghi di quelli di una normale patch software.

Chi vuole capire il contesto può partire dalla nostra guida su come funziona il quantum computing. La crittografia post-quantum affronta invece una domanda più pratica: cosa dobbiamo cambiare prima che alcune tecniche crittografiche diventino vulnerabili?

Che cos’è la crittografia post-quantum

La Post-Quantum Cryptography (PQC) comprende algoritmi progettati per resistere sia agli attacchi dei computer classici sia a quelli di futuri computer quantistici sufficientemente potenti. Non richiede necessariamente hardware quantistico: i nuovi algoritmi possono essere eseguiti su sistemi informatici tradizionali.

Questo punto è importante perché “quantum-safe” non significa trasferire tutto su una rete quantistica. Significa sostituire progressivamente algoritmi di cifratura e firma digitale che potrebbero essere compromessi da un computer quantistico capace di eseguire in scala algoritmi come quello di Shor.

Il NIST ha già finalizzato standard come ML-KEM per lo scambio sicuro delle chiavi e ML-DSA per le firme digitali. La migrazione può quindi iniziare prima che esista la minaccia operativa completa.

Perché bisogna muoversi prima del computer quantistico

Ci sono due ragioni. La prima è tecnica: la crittografia è distribuita ovunque. È nei protocolli di rete, nei certificati, nei sistemi di identità, nelle VPN, negli aggiornamenti firmware, nei dispositivi industriali, nei sistemi bancari e negli archivi. Molte organizzazioni non sanno nemmeno con precisione dove utilizzano determinati algoritmi.

La seconda ragione è il rischio chiamato spesso harvest now, decrypt later: un attaccante può intercettare oggi dati cifrati e conservarli nella speranza di decifrarli in futuro. Questo interessa soprattutto informazioni che devono rimanere riservate per molti anni: dati sanitari, segreti industriali, comunicazioni governative o finanziarie.

Per questo la domanda “quando arriverà il computer quantistico?” è meno utile di quanto sembri. Se un dato deve restare segreto per dieci o vent’anni, il suo rischio quantistico esiste già nel momento in cui viene trasmesso.

Il primo passo è sapere dove si trova la crittografia

Il progetto di migrazione del NIST insiste su un concetto apparentemente banale: cryptographic inventory. Prima di sostituire gli algoritmi bisogna sapere quali sistemi li usano, quali dati proteggono, quali dipendenze software esistono e quali fornitori dovranno essere coinvolti.

Per un’azienda significa censire certificati, protocolli, librerie, hardware, applicazioni SaaS e sistemi legacy. Il problema diventa ancora più complesso quando una parte della crittografia è incorporata in prodotti acquistati da terzi. In quel caso la migrazione dipende dai tempi del fornitore.

Il 23 settembre 2026, parlando della transizione delle banche verso il mondo quantistico, Deloitte ha indicato un orizzonte di quattro-cinque anni per definire strategie che coinvolgano protezione dei dati, organizzazione interna e rete dei fornitori. È una scala temporale coerente con la natura del problema: non una patch, ma una trasformazione dell’infrastruttura.

Crypto-agility: prepararsi anche al prossimo algoritmo

La lezione più importante della migrazione post-quantum potrebbe essere indipendente dal quantum. Un’infrastruttura ben progettata dovrebbe permettere di sostituire algoritmi crittografici senza dover ricostruire l’intero sistema. Questa capacità viene spesso chiamata crypto-agility.

Gli standard possono cambiare, nuove vulnerabilità possono emergere e alcune implementazioni possono rivelarsi meno robuste del previsto. Nel luglio 2026 un algoritmo candidato alla standardizzazione, HAWK, è stato ritirato dopo l’individuazione di una vulnerabilità; il NIST ha precisato che l’episodio non riguarda gli standard PQC già finalizzati come ML-KEM e ML-DSA. È un buon esempio del motivo per cui la sicurezza non consiste nel scegliere una volta per tutte l’algoritmo “giusto”, ma nel costruire sistemi capaci di evolvere.

Cosa dovrebbe fare oggi un’organizzazione

Una strategia realistica può partire da quattro passaggi: censire l’uso della crittografia; classificare i dati in base alla durata della loro sensibilità; verificare le roadmap dei fornitori; introdurre nuovi standard nei sistemi che devono essere rinnovati comunque.

Non tutti i sistemi devono essere migrati nello stesso momento. Una macchina destinata a essere dismessa tra un anno ha priorità diversa da un’infrastruttura che deve restare operativa per quindici. Il punto è evitare di arrivare alla maturità del quantum computing con una montagna di dipendenze crittografiche mai censite.

Il futuro quantum-safe, quindi, comincia con un’attività molto poco futuristica: fare inventario. La tecnologia più spettacolare arriva alla fine; prima servono governance, aggiornamenti e una mappa precisa di ciò che oggi diamo per scontato.

Fonti e riferimenti

Leave a reply

Loading Next Post...
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...