請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

思想坦克》台灣PQC遷移策略應建構資安風險治理機制

信傳媒

更新於 09月20日14:52 • 發布於 09月21日02:00 • 王仁甫
目前台灣似乎還沒有立PQC專法的氛圍,仍以政策指引與產業實證推進策略,例如在2025年數發部數位產業署協同後量子資安產業聯盟發布「後量子密碼遷移指引」。(攝影/鄭國強)

本月(2026年9月)或下個月美國將發布 PQC 遷移計劃,將帶領全球資安治理走向下個世代。所以,台灣應更積極推動後量子密碼(Post-Quantum Cryptography, PQC)遷移策略,但政策的重點不在於「何時更換演算法」,而是能將量子威脅納入國家的資安治理戰略、公共採購、關鍵基礎設施與產業升級,建立資安生命週期的風險評估、成本效益、技術驗證和供應鏈資安責任機制,以形成安全的量子遷移制度。
全球政策已逐漸從量子研發競賽走向遷移及資安治理
2022年11月18日美國白宮管理和預算辦公室(Office of Management and Budget, 以下簡稱OMB)發布「向後量子密碼學遷移(Migrating to Post-Quantum Cryptography)」備忘錄(M-23-02),要求聯邦行政部門盤點具量子破密脆弱性,啟動系統升級流程,以適應後量子密碼學(PQC)發展。
四年後,2026年6月22日美國白宮發布總統行政命令第14412號《強化國家因應先進密碼攻擊能力》(Securing the Nation Against Advanced Cryptographic Attacks)及第14413號《推動下一代前沿量子技術創新布局》(Ushering in the Next Frontier of Quantum Innovation) 。前者,要求高價值資產(High Value Asset, HVA)及受量子破密的高衝擊系統,須於2030年底前完成建立PQC關鍵金鑰之轉換機制, 2031年底能將所有高價值資產及高影響系統使用PQC技術執行數位簽章。後者(第14413號行政命令),則推動量子運算、感測、人才和資安可信賴供應鏈,將量子資安防護與創新成為國家競爭力政策。
2026年6月24日,OMB發布新的備忘錄M-26-15取代M-23-02,預計於下個月提出「後量子密碼遷移計劃」,希望分成五個階段於2030年12月31日先達成降低量子破密風險,並最終於2035年完成所有後量子密碼遷移,詳見下表1。
表 1 美國後量子密碼遷移計劃及時程

相較之下,歐盟的後量子密碼學遷移策略雖路徑不同,但治理邏輯卻極為相近。
從2024年4月起,歐盟執委會發布了關於後量子密碼學的建議,鼓勵成員國製定及採用後量子密碼學的全面策略,隔年6月通過了向後量子密碼學過渡的協調實施路線圖(Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography),建議成員國須過渡後量子密碼學(PQC)所需準備,使成員國充分了解量子密碼學面臨的威脅的措施,並希望於今(2026)年底前開始進行PQC遷移。未來,歐盟將協調27國推動後量子遷移時程及互通測試,建立有效的PQC政策。
台灣已啟動政策分流但仍需要整合
目前台灣似乎還沒有立PQC專法的氛圍,仍以政策指引與產業實證推進策略,例如在2025年數發部數位產業署協同後量子資安產業聯盟發布「後量子密碼遷移指引」,協助業者接軌國際標準。至今(2026)年6月金融監督管理委員會則發布「金融業後量子密碼遷移參考指引」,分成短中長期策略,將董事會治理、密碼技術清單、密碼敏捷性、生態系協作、風險排序、供應鏈管理,以及測試與切換納入七大策略。
值得期待的是,數位發展部資通安全署規劃於今(2026)年底前發布:政府機關PQC遷移政策及「後量子密碼遷移實務參考手冊」,將建立跨部會的PQC遷移之資安治理架構,才能依照資安管理法,要求其他6大關鍵基礎設施進行PQC遷移(政府與金融已經策略先行)。
建議PQC遷移策略應建立技術、成本和風險評量機制
(1) PQC遷移政策應整合資源及合規需求導引市場投資
建議政府應把PQC遷移準備,納入中長期資安預算、研發補助、公共採購規劃與關鍵基礎設施要求,對於2030年的資訊採購或設計開發規格,應要求供應商提出PQC資安遷移的技術及方法。
我國為了2035年與全球先進國家進行PQC的資安遷移連結,建議應先評估修訂PQC專法的可能性,並於明年決定是否立專法,抑或採行政規則及產業監理模式進行PQC遷移,並引導市場投入資源,完備我國的資安環境。
(2)PQC遷移的資安生命週期管理控制時間與成本
PQC遷移成本將決定政策的成敗,而關鍵在於遷移資產盤點、跨國系統連結和設備(或系統)汰換的成本,故政府應與資安產業合作,建立PQC遷移的資安生命週期策略,例如輔導組織建立密碼材料清單(Cryptographic Bill of Materials, CBOM),將資料、系統、憑證、PKI、協定、設備與第三方服務連結起來,降低PQC遷移的資安風險及成本。

作者:元智大學 資管系助理教授/台灣駭客協會理事 王仁甫

延伸閱讀

查看原始文章

更多國內相關文章

01

對向超車釀禍!中秋連假一家5口出遊遇死劫 35歲媽媽送醫不治留下2子

自由電子報
02

高屏連鎖藥局「處方箋當禮券」詐健保5622萬 女藥師慘了

鏡報
03

獨家》吞420萬判刑確定將入獄!薛楷莉疑逃亡 傳喚未到恐遭通緝

自由電子報
04

中秋連假第一天台9線富里段2車對撞 1死5傷

壹蘋新聞網
05

川普「突脫稿」送出神祕大禮!當場對習近平「爆出這1句」畫面全放送

民視新聞網
06

床鋪藏19公分廚刀!高雄男殺妻「刺穿心肺」 自首仍遭判14年

TVBS
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...