Din mai, România are prima foaie de parcurs națională pentru criptografia post-cuantică. Un briefing executiv de o jumătate de zi care traduce cadrul de reglementare într-o decizie pe care conducerea se poate baza, calibrat pe cifre reale, nu pe alarmism.
Pentru bănci si companii critice, urgența nu vine dintr-o dată abstractă a amenințării cuantice. Vine dintr-un set de obligații europene și naționale, unele deja în vigoare, altele cu termen fix, care ating direct guvernanța criptografică.
Ce ajunge de obicei la un consiliu de conducere despre quantum e ori minimalizare („mai sunt decenii"), ori panică („harvest now, decrypt later, mâine se sparge tot"). Niciunul dintre aceste mesaje nu vă ajută să luați o decizie pe care s-o puteți susține în fața reglementatorului.
Briefingul pornește de la traiectoria publicată a hardware-ului și de la estimările evaluate inter-pares, spune limpede ce se cunoaște și ce nu, și separă obligațiile care au deja termen de amenințarea criptografică aflată încă la orizont. Munca pe termen scurt e generată de reglementari, iar reglementarile nu sunt speculații.
Calibrarea e intenționată. Pe o imagine realistă se acționează mai ușor decât pe una înspăimântătoare și doar o imagine realistă poate fi asumată de un comitet de audit.
Aproximativ trei ore cu echipa de conducere. Rezultatul: o înțelegere comună a obligației și a expunerii, plus o primă mișcare defensabilă, consemnată într-o declarație scurtă, gata de dus în consiliu de administrație.
Exact ce obligații — DORA, NIS2, foaia de parcurs a DNSC, eIDAS 2.0 — se aplică instituției dumneavoastră și cu ce termene.
Ce înseamnă — și ce nu înseamnă — traiectoria actuală a hardware-ului cuantic pentru RSA și ECC, pe baza estimărilor publicate.
Unde se află efectiv criptografia vulnerabilă în infrastructura unei bănci — suprafața pe care o migrare trebuie s-o acopere.
O secvență de migrare aliniată la termenele DNSC, UE și NIST, prioritizată după risc și durata de viață a sistemelor.
Primele mișcări concrete — inventar, responsabilități, guvernanță — pe care consiliul de administrație și le poate asuma imediat.
O poziție scrisă scurtă, pe care comitetul de audit o poate adopta ca decizie documentată privind pregătirea post-cuantică.
Setul de reglementări, obligațiile cu termen și ce înseamnă concret „entitate vizată" pentru instituția dumneavoastră.
Cifre reale despre hardware, estimările evaluate de comunitatea academica și o citire onestă a calendarului.
O parcurgere structurată a locurilor unde stă criptografia vulnerabilă într-o bancă și a modului în care se evaluează expunerea.
Un plan în etape aliniat la termenele DNSC, UE și NIST, ordonat după risc, nu după conveniență.
Stabilim măsurile imediate și redactăm poziția pe care comitetul de audit o poate adopta. La final, întrebări deschise.
Este un briefing executiv, nu o evaluare criptografică completă, iar limita e trasată intenționat.
O jumătate de zi credibilă oferă conducerii harta obligațiilor, o imagine calibrată a amenințării și o primă mișcare defensabilă. Acolo unde pasul următor firesc e o evaluare de implementare mai amănunțită, o spunem direct, în loc să promitem mai mult decât putem susține.
Susținut la sediul dumneavoastră, în română sau engleză, la alegere. Spuneți-ne instituția și intervalul de timp, iar noi confirmăm data.