作者:HPE 台灣暨香港董事長王嘉昇
隨著量子運算逐步發展,其對現有密碼機制帶來的影響,已成為企業需關注的資安課題。許多企業認為,現在還有時間思考後量子密碼學(PQC)。但真正的風險並不在於預測具備實際密碼破解能力的量子電腦何時出現,而是企業是否有足夠時間完成準備。
量子電腦的發展時程雖仍存在不確定性,但密碼技術卻已深入企業環境,涵蓋安全通訊、軟體完整性、裝置身分識別及法規遵循等關鍵領域,全面更新企業環境中的密碼技術需投入大量時間與資源。因此企業有充分的理由從現在開始規劃。
首先,「先竊取、後解密」風險代表攻擊者可能在今天先攔截並保存加密資料,待量子運算能力成熟後再進行解密,使具有長期機密性的資訊在「Q-Day」到來之前就面臨風險。其次,NIST 已於 2024 年完成首批完整的 PQC 標準,為企業規劃遷移提供實際依循的基礎。與此同時,各國政府及受監管產業的相關指引正逐步形成,企業面臨的壓力也隨之提高,不僅需了解自身的風險曝險程度,也必須證明自身的準備程度,並將相關要求納入採購決策。此外,密碼技術廣泛嵌入企業環境,從憑證、程式碼簽署、裝置身分、網路與應用程式,到第三方系統都有涉及,因此整體遷移可能需要數年時間。
在台灣,政府與主管機關已陸續將 PQC 納入國家資安與數位韌性策略。數位發展部不僅積極推動相關技術驗證,金管會亦釋出《金融業後量子密碼遷移參考指引》,呼籲企業落實「密碼技術資產盤點(CBOM)」與「加密敏捷性(Crypto Agility)」。對台灣企業而言,特別是半導體供應鏈與金融業等,PQC 遷移已不再只是前瞻技術探討,也逐漸成為企業面對監管與客戶要求時需納入考量的課題。
PQC 遷移是一項長期工程
PQC 就緒(PQC-ready)應被視為涵蓋整體基礎架構的轉型工程,而非單一的資安升級。根據 PwC《2026 Global Digital Trust Insights》報告,49% 的企業尚未考慮或開始實施抗量子安全措施,29% 正處於試行與測試階段,僅 22% 已進入試行後的實施階段,顯示多數企業的量子安全準備仍處於早期階段。
因此,企業在思考 PQC 遷移時,應先掌握企業環境中的密碼技術使用情況,採取基於風險的現代化策略,並保有足夠彈性,以因應標準與相關要求持續演進。
PQC 遷移所需時間可能比許多企業預期更長,原因在於密碼技術廣泛分布於企業環境中,而企業往往也缺乏完整的密碼技術資產盤點。根據 HPE 評估,核心遷移可能需要 24 至 36 個月,更廣泛的基礎架構轉換則可能需要 24 至 48 個月,甚至更久,實際時間取決於環境規模、既有系統相依性、供應商準備程度、驗證週期及整體營運複雜度。若等到具備實際密碼破解能力的量子電腦出現後才開始行動,企業可能已沒有足夠時間從容完成轉型。及早開始規劃的企業,將能更有效掌握成本、遷移順序、系統互通性與整體風險,避免未來在法規、客戶要求或資安事件等外部壓力下,被迫倉促完成轉型。
因此企業需採取分階段、符合標準且具備密碼敏捷性的策略:先找出環境中使用易受量子運算威脅演算法的位置,再優先處理需要長期保護的資料與系統;同時,應提早著手處理最難變更的信任根基,並建立能夠隨著標準、通訊協定、認證要求及客戶需求變化而更新密碼技術的能力。
實踐量子安全防禦的關鍵三步驟
1. 了解企業環境中的密碼技術分布:許多企業仍缺乏完整的密碼技術清單,無法掌握基礎架構、應用程式、平台、憑證、程式碼簽署、裝置身分、管理介面及第三方服務所使用的密碼演算法。
企業應優先盤點需要長期維持機密性的資料與系統,尤其是受法規規範、攸關業務運作、高價值及營運敏感的資訊。同時,也應及早辨識最難變更的環境,包括以硬體為基礎的身分識別、安全開機、韌體簽署、基礎架構控制平面、長效憑證,以及企業內部 PKI 等。
2. 及早建立治理機制:與供應商的討論不應只停留在「是否支援 PQC」,而是聚焦於標準相容性、遷移路線圖、認證規劃、效能取捨,以及長期支援承諾。對於預計長期運作的基礎架構,也應在採購階段即納入 PQC 要求。
單純宣稱產品「PQC-ready」並不足夠,真正具備生產環境部署條件的解決方案,還必須考量互通性、驗證、營運支援,以及因應 NIST 和其他標準組織指引持續演進的能力。
3. 建立密碼敏捷性:企業需具備導入、測試、替換與驗證不同密碼演算法的能力,而不必每當標準、威脅情勢或法規要求改變時,就重新設計整套環境。在遷移過程中,混合式方案將扮演重要角色,尤其是在必須維持既有系統互通性的情況下。
企業也應將基礎架構更新週期與 PQC 要求同步規劃,確保新的投資能降低未來的遷移負擔,而不是延長既有的技術債。
打造後量子時代的資安韌性
企業需要思考的問題已不再是其是否需要為後量子密碼學做好準備,而是要選擇主動掌握準備的節奏,還是等到外部壓力迫使自己採取行動。從盤點密碼技術、辨識風險與排定優先順序,到將 PQC 納入基礎架構更新、供應商管理與採購決策,企業需要建立涵蓋整體技術環境的長期準備能力。
PQC 就緒已成為企業營運持續性與數位信任的重要課題。企業唯有從現在開始準備,才能以更從容的方式做出符合標準的決策,優先保護需要長期維持機密性的資料,更新最難變更的信任根基,並避免未來因時間壓力而產生高昂的補救成本。
【推薦閱讀】
◆ 量子危機倒數,台灣企業卻連「盤點」都還沒做完?專訪 NetApp 談 PQC 遷移盲點
◆ 【DataDome 2026 報告】惡意 Bot 增速超越人類 9 倍:逾六成網站防護掛零,僅 2.4% 具備完整防禦力
*本文由作者投稿並授權刊登,並同意 TechOrange 編寫導讀與修訂標題。意投稿者可寄至:[email protected],稿件經編輯檯審核評估合宜性,並修訂內文、標題後再行刊登。圖片來源:Unsplash。
(責任編輯:廖紹伶)



