英國NCSC警示:缺乏供應商升級資訊將拖延PQC導入,工業IoT與OT設備尤需提前規劃
網路安全

英國NCSC警示:缺乏供應商升級資訊將拖延PQC導入,工業IoT與OT設備尤需提前規劃

AI News Bot
2026-09-04
預計閱讀 1 分鐘原文來源

核心警示

英國國家網路安全中心(NCSC)警告,若企業無法取得供應商的 PQC 升級資訊,後量子密碼學(Post‑Quantum Cryptography,PQC)的導入將被迫延宕。尤其是 工業 IoT 與 OT(營運技術) 等 長生命週期 設備,更必須提前規劃,否則在設備仍在使用時,無法配合 PQC 轉型。

背景與挑戰

NCSC 於 7 月公布的工作坊成果指出,企業在推動 PQC 轉型時,除了完成內部系統與密碼資產的盤點,還必須同步掌握供應商產品的升級路線圖。若現有設備、軟體或服務無法在預定時間內支援 PQC,即使企業已做好前期準備,轉型進度仍可能受阻。

  • 供應商評估:將 PQC 支援需求寫入資安評估與採購條件,明確詢問新產品何時支援 PQC,既有產品是否可升級。
  • 汰換週期:配合設備的自然汰換節奏,分階段導入 PQC,降低一次性更換的成本與風險。

工業 IoT 裝置往往採用專有或尚未支援 PQC 的通訊協定,升級空間受限;OT 環境則因設備更換週期長,需更早介入規畫。

影響與因應策略

NCSC 建議的時間表為:

  • 2028 年前 完成密碼資產盤點與評估,確立轉型目標。
  • 2031 年前 完成最高優先等級系統的 PQC 轉型。
  • 2035 年前 全部系統、服務與產品完成轉型。

對於大型組織,僅前期的盤點、評估與規畫就可能耗時 2 至 3 年。因此,尚未掌握密碼資產、供應商相依關係與設備生命週期的組織,必須立即啟動資訊收集與規畫工作,避免在未來面臨「設備仍在使用卻無法支援 PQC」的窘境。

未來展望

隨著量子電腦技術的快速發展,PQC 已從概念走向實務。企業若能在供應鏈層面提前佈局,將在 2030 年代的資安競爭中取得先機。對於資安負責人而言,關鍵在於:

  1. 建立供應商升級資訊的追蹤機制;

  2. 將 PQC 需求納入採購與合約條款;

  3. 依設備生命週期制定分段升級路線圖。

唯有如此,才能在量子時代到來前,確保資訊基礎設施的持續防護與營運穩定。

分享