Diagnóstico de exposição ao risco quântico: o que é, como funciona e o que fazer com o resultado. Veja como descobrir o que precisa migrar antes que o prazo vire urgência.

O primeiro inventário completo de criptografia pós-quântica de uma empresa quase sempre nasce de uma pressão externa: uma auditoria, um prazo regulatório, uma exigência contratual de um parceiro. Raramente é decisão espontânea de um time de segurança.

É um reflexo de como a criptografia se acumula dentro de uma organização: em cada sistema novo, em cada integração com um fornecedor, em cada certificado renovado automaticamente, sem que ninguém precise pensar nela. Funciona, então ninguém revisita.

A chegada da criptografia pós-quântica muda essa equação. Os algoritmos que protegem a maior parte das transações digitais hoje, RSA, ECDSA, Diffie-Hellman, vão precisar ser substituídos: a computação quântica em desenvolvimento deve ser capaz de quebrá-los, independente de quão bem eles funcionem hoje. O primeiro passo dessa substituição é de conhecimento, antes de ser técnico: saber exatamente onde esses algoritmos estão em uso.

01. Por que o inventário de criptografia pós-quântica é o passo zero

Toda estratégia de migração de criptografia pós-quântica depende de uma pergunta simples de fazer e difícil de responder com precisão: onde a criptografia está em uso, hoje, em toda a operação.

Quando uma empresa tenta responder essa pergunta internamente, sem um processo estruturado, o resultado costuma cobrir bem o que o time de segurança administra diretamente: servidores, aplicações internas, VPNs, certificados emitidos pela própria organização. O que fica de fora, na maior parte das vezes, é o que está fora do controle direto do time: bibliotecas de terceiros com algoritmos fixos embutidos no código, certificados renovados automaticamente por fornecedores de nuvem, protocolos herdados de integrações antigas com parceiros comerciais, firmware de dispositivos de borda que ninguém revisita depois da instalação.

Cada um desses pontos carrega criptografia. Poucos aparecem em qualquer inventário formal. Juntos, formam um perímetro maior do que o mapeado internamente na maioria das organizações que já tentaram fazer esse levantamento sozinhas.

02. O que um diagnóstico estruturado mapeia

Um diagnóstico de exposição ao risco quântico existe para cobrir exatamente essa lacuna, com um processo estruturado em vez de um levantamento pontual. Ele mapeia cinco camadas:

  • Sistemas: aplicações, bancos de dados, servidores e dispositivos que usam criptografia, incluindo os que não estão sob gestão direta do time de segurança.
  • Algoritmos: quais algoritmos protegem cada sistema, e quais dependem da dificuldade de problemas matemáticos que a computação quântica deve resolver, como a fatoração de números primos e o logaritmo discreto, a base de RSA, ECDSA e Diffie-Hellman.
  • Protocolos: como esses algoritmos são usados na prática, em TLS, VPNs, assinatura de documentos, autenticação e outras funções.
  • Fornecedores e integrações: onde a criptografia é controlada por terceiros, e qual é o prazo de cada contrato ou tecnologia de fornecedor.
  • Vida útil dos dados: por quanto tempo cada tipo de dado precisa permanecer confidencial. Esse é o ponto mais frequentemente ignorado, e também o mais urgente: dados com sigilo de longo prazo, em saúde, defesa, governo ou contratos jurídicos, podem estar sendo coletados hoje por adversários que os armazenam para descriptografar quando a computação quântica estiver disponível.

Conceito

Esse padrão de ataque é conhecido como harvest now, decrypt later (colete agora, descriptografe depois): o risco não depende da migração acontecer no futuro, ele já existe para dados que precisam de sigilo além dos próximos anos.

A Kryptus implementa os algoritmos pós-quânticos padronizados pela NIST, ML-KEM (FIPS 203), ML-DSA (FIPS 204) e SLH-DSA (FIPS 205), em todos os seus produtos desde 2024, com algoritmos validados pelo NIST CAVP.

Primeiro no Brasil

A Kryptus é a primeira empresa brasileira a certificar um HSM com suporte a criptografia pós-quântica pela ICP-Brasil. O kNET HSM (modelo AHX5) recebeu a certificação NCC 26.12596, emitida pela NCC Certificações do Brasil, organismo acreditado pela Coordenação Geral de Acreditação do Inmetro. Avaliado segundo o Manual de Condutas Técnicas 7 do ITI, o equipamento alcançou o nível de segurança NSC 3, o mais alto da escala da Infraestrutura de Chaves Públicas Brasileira.

Selo NIST CAVP: algoritmos de criptografia pós-quântica validadosSelo ICP-BrasilSelo InmetroCertificação NCC 26.12596

kNET HSM (AHX5): certificação ICP-Brasil NCC 26.12596, nível NSC 3.

03. Como o resultado é entregue

O resultado de um diagnóstico estruturado é um roadmap de migração priorizado, com critérios claros para cada decisão: por que um sistema entra antes de outro, o que depende de ação do fornecedor antes de qualquer mudança interna, e qual é a janela de risco de cada ativo, calculada a partir da vida útil dos dados que ele protege e da complexidade da própria migração.

Cada item do roadmap vem com uma justificativa de prioridade: por que ele entra nessa posição na fila de migração. Isso é o que transforma um levantamento técnico em um documento que orienta decisão de orçamento e de cronograma.

04. Quem precisa de diagnóstico agora e quem pode aguardar

Nem toda organização está no mesmo ponto de urgência, e um diagnóstico bem-feito também ajuda a definir isso. Critérios que indicam urgência maior:

Dados de sigilo longo: saúde, defesa, governo, contratos jurídicos de longo prazo, já expostos ao risco de harvest now, decrypt later.

Infraestrutura crítica ou setor regulado: processos de certificação, auditoria ou compliance que tendem a exigir evidência de planejamento de migração.

Cadeia de fornecedores extensa: a migração de criptografia controlada por terceiros depende do cronograma de cada fornecedor.

Sem inventário atualizado: a ausência de um levantamento recente já indica pontos cegos.

Organizações com infraestrutura mais simples, já inventariada, com dados majoritariamente de sigilo curto e cadeia de fornecedores enxuta, têm mais margem para sequenciar essa avaliação com menos urgência. Essa margem se estreita à medida que fornecedores, parceiros e reguladores avançam seus próprios prazos.

05. O que acontece depois do diagnóstico

O roadmap de migração se transforma em projeto em fases, não em uma troca única de algoritmos.

Sistemas de menor criticidade e maior controle interno costumam abrir a migração, servindo de piloto para validar processo e ferramentas antes de tocar em sistemas críticos. Dependências de fornecedores entram na fila assim que o cronograma de cada parceiro permitir.

Uma parte importante dessa fase é a operação híbrida: o kNET HSM, por exemplo, suporta algoritmos clássicos e pós-quânticos no mesmo dispositivo, o que permite migrar sistema por sistema, com janelas de corte controladas, em vez de uma parada geral de operação para trocar toda a base criptográfica de uma vez.

Planejar antes desse gatilho aparecer é a diferença entre conduzir a migração e reagir a ela.

06. A janela de planejamento ordenado existe agora

O ponto de partida deste texto vale como fechamento: o primeiro inventário completo de criptografia de uma organização quase sempre nasce sob pressão de uma auditoria, um prazo regulatório ou uma exigência de parceiro.

Quando isso acontece, o escopo da migração é descoberto no mesmo momento em que o prazo já está definido por outra parte, com menos controle sobre custo, sobre a ordem de prioridade e sobre a negociação com fornecedores.

Agende um diagnóstico de exposição ao risco quântico com a equipe da Kryptus.

Falar com a equipe no WhatsApp →

VOCÊ PODE GOSTAR:
WhatsApp é seguro para enviar e receber dinheiro
4790 l job blog whatsapp pay

WhatsApp é seguro para enviar e receber dinheiro? Há risco de golpe? Com o lançamento Leia mais

Virtualização Segura Precisa de KMS e HSM
virtualizacao KMS HSM

Por: Igor Jardim No início dos anos 2000, o conceito de virtualização começou a surgir Leia mais