美國財政部推動金融業後量子密碼轉型 強調供應商備援
美國財政部日前成立 量子整備工作小組(Quantum‑Readiness Task Force),以公私協作方式加速金融產業的 後量子密碼學(Post‑Quantum Cryptography,簡稱PQC) 轉型。除了要求金融機構更換即將被量子電腦破解的密碼演算法,部門更把 密碼學敏捷性、系統互通與營運韌性 列為實務重點,並特別指出外部供應商與第三方服務的相依關係,必須同步納入規劃。
背景與挑戰
自今年 6 月美國政府為聯邦高價值資產與關鍵系統設定明確的 PQC 轉型期限後,財政部將焦點延伸至金融領域,包括銀行、證券、支付系統以及支撐這些服務的科技供應商。金融市場的基礎設施高度互聯,若僅在單一機構內完成演算法更新,仍可能因系統不兼容或升級節奏不一致而產生交易中斷、資金結算延遲等營運風險。
供應鏈與第三方風險
金融機構在資訊技術上極度依賴 外部 IT 產品與服務(如雲端平台、加密模組、驗證系統)。即使金融機構已啟動 PQC 轉型,進度仍可能受限於第三方解決方案的可用性與供應商交付新產品的時程。G7 今年公布的金融業 PQC 轉型路線亦明確要求,金融機構在規劃升級時必須 同時掌握供應商與服務的相依關係,避免因供應鏈瓶頸而錯失安全防護的關鍵窗口。
未來展望
工作小組將從三大方向推動:
-
產業協調:促進金融機構、金融市場基礎設施與科技供應商之間的對話與標準制定。
-
第三方與供應商整備:建立供應鏈風險評估模型,要求供應商提供 PQC 相容的產品路線圖。
-
數位資產與新興科技風險:針對區塊鏈、雲端運算等新興技術的資安挑戰,納入量子防護考量。
對於金融業者而言,未來的關鍵不僅是 「換演算法」,更在於打造 「持續升級」 的機制,使不同產品與服務在量子時代仍能保持互通,同時降低轉型過程對日常營運的衝擊。讀者若關注資安趨勢,建議持續追蹤財政部與 G7 的相關指引,並主動檢視自家供應鏈的 PQC 準備度,確保在量子電腦正式商用前,資安防護已經先行部署。
