Crittografia post-quantistica, le scadenze europee e i primi passi della transizione

Crittografia post-quantistica, le scadenze europee e i primi passi della transizione

L’Unione europea chiede a tutti gli Stati membri di avviare entro la fine del 2026 il passaggio alla crittografia post-quantistica e di completarlo sulle infrastrutture critiche non oltre la fine del 2030, secondo la roadmap coordinata pubblicata il 23 giugno 2025. Gli standard sono già disponibili, dato che il NIST statunitense ha pubblicato i primi tre nell’agosto 2024, e il 3 settembre 2026 il Gruppo di lavoro G7 sulla cybersicurezza, con il contributo dell’Agenzia per la cybersicurezza nazionale, ha invitato governi e imprese a cominciare quanto prima. Per un’organizzazione il primo passo consiste nel sapere dove usa la crittografia, e da questo inventario dipende la capacità di sostituire gli algoritmi senza interrompere i servizi.

I punti essenziali

  • L’Unione europea chiede agli Stati membri di avviare la transizione entro la fine del 2026 e di completarla sulle infrastrutture critiche non oltre la fine del 2030.
  • I primi tre standard del NIST, FIPS 203, 204 e 205, sono disponibili dal 13 agosto 2024 e coprono lo scambio delle chiavi e la firma digitale.
  • L’approccio oggi corretto è quello ibrido, con certificati che combinano crittografia tradizionale e post-quantistica, e la roadmap europea raccomanda soluzioni ibride standardizzate e collaudate ogni volta che è possibile.
  • Il rischio riguarda già i dati di oggi, perché le comunicazioni cifrate possono essere raccolte adesso e decifrate quando sarà disponibile un computer quantistico adeguato.
  • Per il settore finanziario il G7 Cyber Expert Group indica il 2030-2032 per i sistemi critici e il 2035 per il completamento, in un documento di indirizzo privo di valore prescrittivo.
  • Il lavoro inizia dall’inventario dei sistemi che usano crittografia a chiave pubblica e prosegue con la crypto-agility, cioè la capacità di sostituire gli algoritmi senza interrompere i servizi.

Che cos’è la crittografia post-quantistica

La crittografia post-quantistica è l’insieme degli algoritmi a chiave pubblica progettati per resistere sia agli attacchi condotti con i computer tradizionali sia a quelli condotti con un computer quantistico, e che possono essere eseguiti sugli elaboratori e sulle reti di oggi. Sostituisce gli algoritmi più diffusi per lo scambio delle chiavi e per la firma digitale, come RSA e quelli basati sulle curve ellittiche, la cui sicurezza dipende da problemi matematici che un computer quantistico di potenza sufficiente saprebbe risolvere in tempi praticabili.

La crittografia post-quantistica va distinta dalla crittografia quantistica, che protegge lo scambio delle chiavi sfruttando le proprietà fisiche dei fotoni e richiede apparati dedicati, mentre gli algoritmi post-quantistici sono software e si adottano aggiornando librerie, protocolli, certificati e dispositivi crittografici già in uso.

Perché la transizione va avviata adesso

La transizione va avviata adesso perché i dati cifrati oggi possono essere raccolti e conservati in attesa di poterli decifrare, una pratica nota come harvest now, decrypt later, che il NIST descrive nel rapporto IR 8547 come la raccolta di dati cifrati con l’obiettivo di decifrarli quando la tecnologia quantistica sarà matura. Il rischio riguarda quindi fin da ora le informazioni che devono restare riservate per molti anni, e la roadmap europea include tra i criteri di priorità proprio il periodo per cui la riservatezza va garantita.

Il secondo motivo è la durata dei progetti, perché sostituire gli algoritmi significa intervenire su applicazioni, protocolli di rete, certificati, dispositivi crittografici e forniture di terze parti, e il Gruppo di lavoro G7 sulla cybersicurezza prevede che nel settore privato la migrazione si completi nel corso degli anni Trenta, con tempi diversi da paese a paese. Il NIST, pubblicando i primi standard, ha invitato gli amministratori di sistema ad avviarne subito l’integrazione, osservando che l’adozione completa richiede tempo.

Quali scadenze hanno fissato Unione europea, G7 e NIST

Le scadenze di riferimento provengono dalla roadmap coordinata degli Stati membri dell’Unione europea, dai documenti di indirizzo del G7 e dal calendario che il NIST ha proposto per il ritiro degli algoritmi vulnerabili, fonti che hanno natura e valore diversi.

Scadenze per la transizione alla crittografia post-quantistica indicate da Unione europea, G7 e NIST
Scadenza Fonte Che cosa prevede
Fine 2026 Unione europea, roadmap coordinata del 23 giugno 2025 Tutti gli Stati membri hanno compiuto i primi passi, definito una roadmap nazionale e avviato pianificazione e progetti pilota per i casi d’uso a rischio alto e medio.
Fine 2030 Unione europea, roadmap coordinata La transizione dei casi d’uso ad alto rischio è completata, e la protezione delle infrastrutture critiche è passata alla crittografia post-quantistica.
Dopo il 2030 NIST, bozza del rapporto IR 8547 Gli algoritmi a chiave pubblica con sicurezza a 112 bit, come RSA a 2048 bit, sono deprecati.
2030-2032 G7 Cyber Expert Group, roadmap per il settore finanziario I sistemi critici del settore finanziario completano la migrazione.
Fine 2035 Unione europea, roadmap coordinata La transizione è completata per i casi d’uso a rischio medio e, per quanto possibile, per quelli a rischio basso.
2035 G7 Cyber Expert Group, roadmap per il settore finanziario Il settore finanziario completa la transizione.
Dopo il 2035 NIST, bozza del rapporto IR 8547 RSA, ECDSA, Diffie-Hellman e gli altri algoritmi a chiave pubblica vulnerabili non sono più ammessi.

La roadmap europea, elaborata dal Gruppo di cooperazione NIS con il sostegno della Commissione, contiene raccomandazioni che gli Stati membri sono chiamati ad attuare, mentre il documento del G7 Cyber Expert Group dichiara di non fissare aspettative regolamentari e il rapporto del NIST, ancora in bozza, definisce il calendario con cui l’ente intende ritirare dai propri standard gli algoritmi vulnerabili. Per chi opera in Italia il riferimento più diretto resta quello europeo, a cui si è aggiunto il 3 settembre 2026 l’invito ad avviare la transizione quanto prima, rivolto a governi e imprese dal Gruppo di lavoro G7 sulla cybersicurezza con il contributo dell’Agenzia per la cybersicurezza nazionale.

Quali standard sono già disponibili

Gli standard su cui costruire la transizione esistono dal 13 agosto 2024, quando il NIST ha pubblicato i primi tre, e riguardano le due funzioni che la crittografia a chiave pubblica svolge oggi, lo scambio delle chiavi e la firma digitale.

I primi tre standard di crittografia post-quantistica pubblicati dal NIST
Standard Algoritmo Funzione
FIPS 203 ML-KEM, derivato da CRYSTALS-Kyber Incapsulamento delle chiavi, standard principale per la cifratura
FIPS 204 ML-DSA, derivato da CRYSTALS-Dilithium Firma digitale, standard principale
FIPS 205 SLH-DSA, derivato da SPHINCS+ Firma digitale basata su funzioni di hash, alternativa a ML-DSA

L’11 marzo 2025 il NIST ha selezionato un quinto algoritmo, HQC, che si fonda su una matematica diversa da quella di ML-KEM e servirà da riserva nel caso in cui quest’ultimo mostrasse debolezze, con lo standard definitivo atteso per il 2027. Nella stessa occasione l’ente ha precisato che le organizzazioni devono continuare a migrare verso gli standard pubblicati nel 2024.

Perché oggi l’approccio corretto è quello ibrido

L’approccio oggi corretto per avviare la transizione è quello ibrido, che affianca un algoritmo tradizionale a un algoritmo post-quantistico, e per i certificati digitali significa adottare certificati ibridi al posto di certificati soltanto post-quantistici. La roadmap europea raccomanda di usare soluzioni ibride standardizzate e collaudate ogni volta che è possibile e adeguato, e il NIST, nel rapporto IR 8547, spiega che una soluzione ibrida resta sicura finché lo è almeno uno degli algoritmi che la compongono e che per questo protegge da eventuali difetti di un singolo algoritmo o della sua implementazione. Nel caso della firma digitale il NIST parla di doppia firma, applicabile anche ai certificati di un’infrastruttura a chiave pubblica.

Lo stesso rapporto osserva che le soluzioni ibride aumentano la complessità delle implementazioni e le considera una misura temporanea, a cui seguirà una seconda transizione verso sistemi basati soltanto su algoritmi post-quantistici. Per questo l’uso di schemi ibridi va previsto fin dal piano di migrazione, insieme alla capacità di sostituire gli algoritmi in un secondo momento.

Che cos’è la crypto-agility

La crypto-agility, o agilità crittografica, è la capacità di sostituire e adattare gli algoritmi crittografici in protocolli, applicazioni, software, hardware, firmware e infrastrutture preservando la sicurezza e la continuità delle operazioni, secondo la definizione che il NIST ha dato nel documento CSWP 39, pubblicato il 19 dicembre 2025. Un sistema è agile quando gli algoritmi sono un elemento configurabile, che si aggiorna senza riscrivere le applicazioni che li usano.

La transizione post-quantistica rende urgente questo principio e non ne esaurisce l’utilità, perché gli standard continueranno a evolvere, come mostra la scelta del NIST di affiancare a ML-KEM un algoritmo di riserva. La roadmap europea colloca il sostegno all’agilità crittografica tra le azioni da completare entro il 2030, e le linee d’azione del Gruppo di lavoro G7 sulla cybersicurezza raccomandano di progettare i sistemi in modo che i componenti crittografici possano essere sostituiti in modo modulare.

Da dove inizia la transizione in un’organizzazione

La transizione inizia dall’inventario crittografico, cioè dal censimento dei sistemi, dei protocolli, dei certificati e delle forniture di terze parti che usano crittografia a chiave pubblica, perché senza questa mappa non è possibile stabilire che cosa sostituire per primo. La roadmap europea colloca gli inventari crittografici tra i primi passi da compiere entro il 2026, insieme alla mappa delle dipendenze, all’analisi del rischio quantistico e al coinvolgimento della catena di fornitura, e la roadmap del G7 Cyber Expert Group, scritta per il settore finanziario ma utile come traccia anche altrove, ordina il lavoro in sei fasi.

  1. Consapevolezza e preparazione, con il coinvolgimento dei vertici e l’avvio di un programma dedicato.
  2. Ricognizione e inventario degli asset crittografici, dei protocolli di comunicazione e delle dipendenze da terze parti.
  3. Valutazione del rischio e pianificazione, con la definizione delle priorità e del calendario di migrazione.
  4. Esecuzione della migrazione verso soluzioni resistenti al calcolo quantistico.
  5. Verifica della migrazione, con prove sulle funzioni già migrate.
  6. Validazione e monitoraggio nel tempo, per restare allineati all’evoluzione degli standard.

Le linee d’azione del Gruppo di lavoro G7 sulla cybersicurezza, alla cui stesura ha contribuito l’Agenzia per la cybersicurezza nazionale, aggiungono indicazioni organizzative rivolte alle organizzazioni medio-grandi. Tra queste figurano l’attribuzione della responsabilità del programma a un componente del vertice aziendale, la previsione di un budget per hardware, software, formazione e personale esterno, la redazione dell’inventario in un formato leggibile dalle macchine, la scelta delle priorità in base alla sensibilità dei dati e al tempo per cui devono restare riservati e il coinvolgimento dei fornitori, chiamati a rispettare le scadenze della migrazione.

Che cosa cambia per banche e sistemi di pagamento

Per il settore finanziario il riferimento è la roadmap del G7 Cyber Expert Group, resa nota dalla Banca d’Italia il 13 gennaio 2026, che indica il 2030-2032 per la migrazione dei sistemi critici e il 2035 per il completamento, precisando di non fissare aspettative regolamentari. Il documento richiama il rischio che i dati intercettati oggi vengano decifrati in futuro e insiste sulla collaborazione con le terze parti, da cui dipende la disponibilità delle soluzioni prima delle scadenze, in particolare per gli istituti di minori dimensioni.

Sulle carte di pagamento a chip, che stanno sostituendo la banda magnetica secondo i tempi fissati dai circuiti, la valutazione di EMVCo, aggiornata il 24 agosto 2026, è che il calcolo quantistico non rappresenti una minaccia per l’infrastruttura EMV almeno fino al 2040. I crittogrammi verificati online dall’emittente usano crittografia simmetrica, Triple DES o AES, che secondo l’ente resiste agli attacchi quantistici, mentre l’autenticazione offline si basa su RSA e curve ellittiche ed è la parte esposta, per la quale EMVCo sta valutando le contromisure. Per chi emette carte il chip ha quindi un orizzonte più lungo di quello che riguarda reti, certificati e archivi, che ricadono nelle scadenze generali.

Domande frequenti

Che cos’è la crittografia post-quantistica?

La crittografia post-quantistica è l’insieme degli algoritmi a chiave pubblica progettati per resistere agli attacchi condotti sia con i computer tradizionali sia con i computer quantistici. Si esegue sui sistemi di oggi e sostituisce algoritmi come RSA e quelli basati sulle curve ellittiche, usati per lo scambio delle chiavi e per la firma digitale.

Entro quando bisogna passare alla crittografia post-quantistica?

La roadmap coordinata dell’Unione europea chiede agli Stati membri di avviare la transizione entro la fine del 2026 e di completarla sulle infrastrutture critiche non oltre la fine del 2030. Per il settore finanziario il G7 Cyber Expert Group indica il 2030-2032 per i sistemi critici e il 2035 per il completamento.

Che cosa significa harvest now, decrypt later?

L’espressione indica la raccolta di dati cifrati effettuata oggi con l’obiettivo di decifrarli quando sarà disponibile un computer quantistico adeguato. Il rischio riguarda quindi fin da ora le informazioni che devono restare riservate per molti anni, ed è una delle ragioni per cui NIST e G7 chiedono di avviare subito la transizione.

Quali sono gli algoritmi post-quantistici standardizzati dal NIST?

Il NIST ha pubblicato il 13 agosto 2024 i primi tre standard, cioè FIPS 203 con ML-KEM per l’incapsulamento delle chiavi, FIPS 204 con ML-DSA e FIPS 205 con SLH-DSA per la firma digitale. Nel marzo 2025 ha selezionato HQC come algoritmo di riserva, con lo standard definitivo atteso per il 2027.

Che cosa sono i certificati ibridi?

Un certificato ibrido combina la crittografia tradizionale, per esempio RSA o curve ellittiche, con un algoritmo post-quantistico. È l’approccio oggi corretto per avviare la transizione, perché la protezione resta valida finché è sicuro almeno uno dei due algoritmi, e la roadmap europea raccomanda soluzioni ibride standardizzate e collaudate ogni volta che è possibile.

Che cos’è la crypto-agility?

La crypto-agility è la capacità di sostituire e adattare gli algoritmi crittografici in applicazioni, protocolli, dispositivi e infrastrutture preservando la sicurezza e la continuità delle operazioni, secondo la definizione del NIST. Permette di affrontare la transizione post-quantistica e i futuri aggiornamenti degli standard senza riprogettare i sistemi.

Che differenza c’è tra crittografia post-quantistica e crittografia quantistica?

La crittografia post-quantistica è fatta di algoritmi matematici eseguiti sui computer e sulle reti di oggi, mentre la crittografia quantistica, come la distribuzione quantistica delle chiavi, sfrutta le proprietà fisiche dei fotoni e richiede apparati dedicati. Le scadenze europee e gli standard del NIST riguardano la prima.

Da dove deve iniziare un’azienda?

Il primo passo è l’inventario crittografico, cioè il censimento di sistemi, protocolli, certificati e forniture che usano crittografia a chiave pubblica. Seguono la valutazione del rischio, la definizione delle priorità in base alla sensibilità e alla durata dei dati, il confronto con i fornitori e la pianificazione della migrazione.

Come NIDO affianca partner e clienti nella transizione

NIDO affianca partner e clienti nella transizione post-quantistica con un percorso in cinque fasi, coerente con le indicazioni europee e del G7 richiamate in questo articolo.

Le cinque fasi con cui NIDO affianca partner e clienti nella transizione post-quantistica
Fase Titolo Contenuto
01 Inventario Con il mandato del vertice aziendale, censimento di algoritmi, chiavi, certificati, librerie e dipendenze da fornitori, in un formato leggibile dalle macchine.
02 Valutazione del rischio Esposizione di ogni sistema in base alla sensibilità dei dati, al tempo per cui devono restare riservati, all’esposizione in rete e ai tempi di sostituzione.
03 Piano di migrazione Priorità e calendario allineati alle scadenze 2026, 2030 e 2035, scelta degli algoritmi, uso di schemi ibridi, budget, impegni chiesti ai fornitori.
04 Migrazione Aggiornamento di HSM, PKI, certificati, protocolli e librerie verso ML-KEM, ML-DSA e SLH-DSA, partendo dallo scambio delle chiavi.
05 Verifica e monitoraggio Prove di interoperabilità e prestazioni, poi gestione automatizzata di chiavi e certificati per restare allineati all’evoluzione degli standard.

Sul piano delle soluzioni la divisione Cyber Security di NIDO copre, con più tecnologie per ciascun ambito, i moduli di sicurezza hardware (HSM) per la generazione e la protezione delle chiavi, le infrastrutture a chiave pubblica (PKI), i certificati SSL/TLS e la gestione del ciclo di vita dei certificati (CLM), descritti sul sito nidocybersecurity.it.

Il team è a disposizione per un primo confronto sull’inventario crittografico e sulle priorità di intervento, e può essere raggiunto dalla pagina dei contatti.

Richiedi un confronto

Fonti

  • Commissione europea, comunicato del 23 giugno 2025 e roadmap coordinata elaborata dal Gruppo di cooperazione NIS, versione 1.1 dell’11 giugno 2025.
  • Agenzia per la cybersicurezza nazionale, comunicazione del 3 settembre 2026 sulla call to action del Gruppo di lavoro G7 sulla cybersicurezza.
  • ANSSI, “Preparing for the Post-Quantum Era: A Call to Action“, 3 settembre 2026.
  • Centro canadese per la cybersicurezza, dichiarazione del Gruppo di lavoro G7 sulla cybersicurezza sulla preparazione alla migrazione, 29 maggio 2026.
  • Banca d’Italia, notizia del 13 gennaio 2026, e G7 Cyber Expert Group, “Advancing a Coordinated Roadmap for the Transition to Post-Quantum Cryptography in the Financial Sector“, gennaio 2026.
  • NIST, pubblicazione dei primi tre standard, 13 agosto 2024.
  • NIST, selezione dell’algoritmo HQC, 11 marzo 2025.
  • NIST IR 8547, “Transition to Post-Quantum Cryptography Standards“, bozza del 12 novembre 2024.
  • NIST CSWP 39, “Considerations for Achieving Cryptographic Agility“, 19 dicembre 2025, aggiornato il 29 giugno 2026.
  • EMVCo, posizione sul calcolo quantistico e il chip EMV, pubblicata il 3 giugno 2025 e aggiornata il 24 agosto 2026.