Tin ngành
Pháp yêu cầu các sản phẩm bảo mật phải có mã hóa kháng lượng tử từ năm 2027
(giờ Việt Nam)
Tóm tắt AI
Cơ quan An ninh mạng quốc gia Pháp (ANSSI) thông báo sẽ ngừng cấp chứng nhận cho các sản phẩm không hỗ trợ mã hóa kháng lượng tử (PQC) từ năm 2027 nhằm ngăn chặn nguy cơ bị giải mã dữ liệu trong tương lai.
Bản dịch AI
Mục lục
Ngày 17 tháng 6 năm 2026 — Cơ quan an ninh mạng quốc gia của Pháp, ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information), đã xác nhận vào thứ Ba rằng họ sẽ ngừng cấp chứng nhận cho các sản phẩm bảo mật thiếu khả năng mã hóa kháng lượng tử. Thời hạn cuối cùng là năm 2027.
Samih Souissi, Chánh văn phòng ANSSI, đã đưa ra thông báo này tại hội nghị France Quantum 2026 ở Station F, Paris. Theo Reuters, ông nói thêm rằng các doanh nghiệp chỉ nên mua các sản phẩm an toàn lượng tử trước năm 2030.
Chứng nhận của ANSSI (được gọi là “qualification” trong thuật ngữ quy định của Pháp) là điều kiện tiên quyết để sử dụng trong các cơ quan chính phủ Pháp và các nhà vận hành cơ sở hạ tầng trọng yếu. Việc mất tư cách nhận chứng nhận đồng nghĩa với việc mất quyền tiếp cận một trong những thị trường công nghệ chính phủ lớn nhất châu Âu.
Souissi cho rằng quyết định này không chỉ dừng lại ở vấn đề an ninh mạng kỹ thuật. “Đây không chỉ là vấn đề kỹ thuật,” ông nói. “Đây là vấn đề về quản trị, quy hoạch công nghiệp, quy định và chủ quyền.”
Chính sách này phản ánh mối lo ngại ngày càng tăng về các cuộc tấn công "Thu thập ngay, giải mã sau" (Harvest Now, Decrypt Later - HNDL), trong đó các đối thủ chặn và lưu trữ các thông tin liên lạc được mã hóa hiện nay với ý định giải mã chúng khi máy tính lượng tử có khả năng giải mã (CRQC) xuất hiện.
Các đơn vị trong ngành tại hội nghị cho biết nhu cầu về các sản phẩm có khả năng PQC (mật mã hậu lượng tử) đang tăng nhanh. Pascal Brier, Giám đốc đổi mới tại Capgemini, chia sẻ với Reuters rằng các ngân hàng và dịch vụ công đang tích cực đánh giá mức độ rủi ro của họ. “Thị trường đó đang trở nên lớn mạnh. Nó sẽ rất đáng kể,” Brier nói.
Giám đốc điều hành IBM, Jerry Chow, cho biết tại sự kiện rằng mối đe dọa lượng tử đối với mật mã hiện tại có thể thành hiện thực vào giữa những năm 2030. Ngoài ra, Qperfect cảnh báo rằng Thuật toán chữ ký số đường cong Elliptic (ECDSA), được sử dụng rộng rãi trong các hệ thống blockchain, có thể là một trong những mục tiêu sớm nhất của các cuộc tấn công lượng tử.
Fanny Bouton, người đứng đầu bộ phận lượng tử tại nhà cung cấp dịch vụ đám mây Pháp OVHcloud, nói với Reuters rằng ngành công nghiệp đang đối mặt với thách thức tuân thủ phức tạp. “Chúng tôi đối mặt với hai thách thức: kiểm toán sản phẩm và bảo mật tất cả dữ liệu mà chúng tôi nắm giữ để đáp ứng các yêu cầu của ANSSI,” bà nói. Là một nhà vận hành châu Âu, OVHcloud phải đồng thời đáp ứng các yêu cầu của ANSSI, Ủy ban châu Âu và các tiêu chuẩn NIST của Hoa Kỳ.
Pháp đã hỗ trợ các tham vọng công nghệ lượng tử của mình bằng một chiến lược quốc gia được khởi động vào năm 2021, cam kết chi 1,8 tỷ euro ngân sách công và tư trong bốn năm. [BIÊN TẬP: Reuters trích dẫn con số “3 tỷ euro”; kế hoạch ban đầu năm 2021 là 1,8 tỷ euro. Sự khác biệt này có thể phản ánh các cam kết bổ sung kể từ năm 2021, bao gồm chương trình PROQCIMA để phát triển máy tính lượng tử. Cần xác minh tổng số hiện tại trước khi xuất bản.]
Phân tích của tôi
ANSSI đã phát tín hiệu về động thái này trong nhiều năm. Văn bản lập trường đầu tiên của họ về quá trình chuyển đổi PQC xuất hiện vào năm 2022, tiếp nối vào cuối năm 2023 với tuyên bố rằng ANSSI sẽ “ngừng cấp nhãn bảo mật cho một số loại sản phẩm tuyên bố có tính bảo mật dài hạn” mà không có PQC. Trang FAQ của chính cơ quan này đã xác nhận họ đang nhắm tới “các nghĩa vụ PQC cho việc cấp chứng nhận bắt đầu từ năm 2027.” Điều thay đổi ngày hôm qua là Chánh văn phòng ANSSI đã công khai điều đó tại một hội nghị lớn, trước hệ sinh thái lượng tử Pháp, với sự có mặt của Reuters. Hướng dẫn này đã trở thành một cam kết.
Ba tuần trước, tôi đã viết rằng các thời hạn hậu lượng tử có khả năng sẽ bị rút ngắn, với việc các chính phủ chuyển đổi các tài liệu hướng dẫn năm 2025 của họ thành các nghĩa vụ ràng buộc tập trung vào khoảng năm 2028 đến 2030. Thông báo của ANSSI là xác nhận mới nhất cho mô hình đó, và là một trong những xác nhận rõ ràng nhất: một cơ quan chứng nhận có quyền lực tiếp cận thị trường trực tiếp, đặt ra một thời hạn cứng, công khai, tại một hội nghị được truyền thông quốc tế đưa tin.
Một cửa ải mua sắm khác vào năm 2027
Thời điểm này là không thể bỏ qua. Cột mốc chứng nhận năm 2027 của ANSSI hiện chạy song song với cửa ải mua sắm CNSA 2.0 của NSA, yêu cầu tất cả các thương vụ mua sắm Hệ thống An ninh Quốc gia mới phải hỗ trợ các thuật toán CNSA 2.0 bắt đầu từ ngày 1 tháng 1 năm 2027. Hai trong số các cơ quan chứng nhận mật mã khắt khe nhất thế giới, phục vụ hai trong số các thị trường công nghệ chính phủ và quốc phòng lớn nhất thế giới, đã độc lập hội tụ vào cùng một năm để biến PQC thành một yêu cầu đạt/không đạt.
Các cơ chế có sự khác biệt. CNSA 2.0 hoạt động thông qua điều kiện mua sắm, xác thực NIAP và Khung quản lý rủi ro. ANSSI hoạt động thông qua các chương trình chứng nhận và trình độ chuyên môn, đóng vai trò là người gác cổng cho bất kỳ sản phẩm bảo mật nào được triển khai trên các cơ quan chính phủ Pháp và cơ sở hạ tầng trọng yếu theo chỉ thị NIS2. Tác động thực tế là như nhau: các nhà cung cấp không thể chứng minh khả năng PQC vào năm 2027 sẽ bắt đầu mất quyền tiếp cận các hợp đồng chính phủ ở cả hai bờ Đại Tây Dương.
Như tôi đã đề cập trong bài phân tích chuyên sâu về CNSA 2.0, cửa ải năm 2027 là thời điểm PQC chuyển từ bài tập lập kế hoạch sang thực tế mua sắm. Thông báo của ANSSI làm tăng gấp đôi áp lực đó. Một nhà cung cấp bán sản phẩm bảo mật vào cả môi trường an ninh quốc gia Hoa Kỳ và mạng lưới chính phủ Pháp hiện phải đối mặt với thời hạn hai mặt trận mà không có chỗ cho sự linh hoạt.
Yêu cầu lai (Hybrid) làm phức tạp thêm thách thức
Thông báo của ANSSI mang một khía cạnh mà CNSA 2.0 không có. Như tôi đã phân tích chi tiết khi ANSSI tăng cường áp dụng PQC lai, cơ quan này đặc biệt khuyến nghị các cơ chế lai (kết hợp các thuật toán cổ điển và hậu lượng tử) cho bất kỳ sản phẩm nào cung cấp khả năng bảo vệ sau năm 2030. ANSSI mở rộng khuyến nghị này cho các chữ ký, với lý do rằng các lược đồ chữ ký hậu lượng tử mới hơn và ít được kiểm chứng thực tế hơn so với các lược đồ thiết lập khóa tương ứng. Đây là lập trường nghiêm ngặt hơn so với yêu cầu của NSA; CNSA 2.0 cho phép lai như một biện pháp tạm thời nhưng tin tưởng vào các thuật toán hậu lượng tử để đứng độc lập.
Nhóm Chứng nhận An ninh mạng châu Âu (European Cybersecurity Certification Group) với các Cơ chế Mật mã Thỏa thuận v2, được công bố vào tháng 5 năm 2025, đã củng cố lập trường này ở cấp độ EU. Ghi chú 40 của tài liệu đó nêu rõ rằng các cơ chế dựa trên LWE và MLWE “không nên được sử dụng một cách độc lập.” Ba ghi chú riêng biệt trong cùng tài liệu lặp lại yêu cầu tương tự đối với chữ ký ML-DSA và đóng gói khóa ML-KEM.
Đối với các nhà cung cấp, điều này có nghĩa là việc hỗ trợ ML-KEM (trước đây là CRYSTALS-Kyber) hoặc ML-DSA (trước đây là CRYSTALS-Dilithium) một cách riêng lẻ sẽ không đáp ứng các yêu cầu chứng nhận của ANSSI. Các sản phẩm sẽ cần các triển khai lai kết hợp các thuật toán hậu lượng tử với mật mã cổ điển đã được thiết lập. Đó là một nỗ lực kỹ thuật khó khăn hơn nhiều so với việc chỉ thêm một thuật toán mới vào hệ thống.
Tín hiệu về chủ quyền
Việc Souissi định khung quyết định này như một vấn đề về “chủ quyền” và “quy hoạch công nghiệp” nhất quán với mô hình mà tôi đã theo dõi trong các phân tích về chủ quyền PQC của mình. ANSSI đã tuyên bố rõ ràng quyền chứng nhận một bộ thuật toán không hoàn toàn khớp với các lựa chọn của NIST. Cơ quan này nêu tên FrodoKEM (một lược đồ mạng lưới phi cấu trúc đánh đổi hiệu suất lấy sự bảo thủ) như một KEM thay thế có thể chấp nhận được, và họ vẫn để ngỏ khả năng tán thành các thuật toán mà NIST không chọn.
Pháp, Đức và Hà Lan đã cùng dẫn đầu việc phát triển Lộ trình Triển khai Phối hợp cho PQC của EU, được công bố vào tháng 6 năm 2025. Lộ trình đó đặt ra ba cột mốc: kế hoạch chuyển đổi quốc gia vào cuối năm 2026, các hệ thống rủi ro cao được di chuyển vào cuối năm 2030 và di chuyển hoàn toàn vào cuối năm 2035. Cột mốc chứng nhận năm 2027 của ANSSI đi trước mục tiêu năm 2030 của EU đối với các trường hợp sử dụng rủi ro cao. Trong khuôn khổ châu Âu, Pháp đã tự đặt mình lên hàng đầu trong danh sách thực thi.
Điều này quan trọng đối với hình học tuân thủ đa quốc gia mà tôi đã kiểm tra trong bài Phân tích chuyên sâu về Lộ trình di chuyển PQC toàn cầu. Một nhà cung cấp bán sản phẩm bảo mật trên khắp Hoa Kỳ, Pháp và Đức hiện phải đồng thời đáp ứng ưu tiên PQC thuần túy và các hạn chế thuật toán của CNSA 2.0, yêu cầu lai bắt buộc và khả năng khác biệt thuật toán của ANSSI, cùng với quy định lai của BSI với các khuyến nghị FrodoKEM và Classic McEliece. Không có triển khai đơn lẻ nào đáp ứng được cả ba. Như tôi đã lập luận trong "Quantum Ready", câu trả lời vận hành là triển khai lai như một mặc định chung cao nhất và tạo ra các cấu hình cụ thể theo thẩm quyền nơi các cơ quan quản lý yêu cầu các lựa chọn thuật toán khác nhau.
Khoảng cách về sự chuẩn bị
Một nghiên cứu vào tháng 5 năm 2025 do ANSSI ủy quyền thông qua PQShield cho thấy không có tổ chức nào được khảo sát có kế hoạch chuyển đổi hậu lượng tử. Các CISO thiếu mốc thời gian chính xác cho việc di chuyển và nhiều người chưa xác định được các trường hợp sử dụng PQC. Các tổ chức xác định nhu cầu cần hướng dẫn từ chính ANSSI trước khi họ có thể bắt đầu công việc chuẩn bị.
Phát hiện tương tự đó vang vọng khắp lục địa. Một đánh giá của ENISA trên hơn 1.350 tổ chức tại 27 quốc gia thành viên EU, được trích dẫn trong báo cáo của Lực lượng đặc nhiệm CEPS tháng 12 năm 2025, kết luận rằng hầu hết các bên liên quan ở châu Âu vẫn chưa chuẩn bị gì, với phần lớn các nhà vận hành trong các lĩnh vực trọng yếu thậm chí không có kế hoạch đầu tư vào các biện pháp an toàn lượng tử.
Thông báo của ANSSI nhắm thẳng vào khoảng cách chuẩn bị này. Bằng cách làm cho việc chứng nhận phụ thuộc vào PQC, cơ quan này chuyển đổi một khuyến nghị thành một chức năng ép buộc thị trường. Các nhà cung cấp sản phẩm bảo mật muốn bán cho các cơ quan chính phủ Pháp và các nhà vận hành cơ sở hạ tầng trọng yếu sẽ cần khả năng PQC được ANSSI chứng nhận, nếu không họ sẽ mất quyền tiếp cận thị trường. Các nhà cung cấp, đến lượt họ, sẽ thúc đẩy khả năng PQC thông qua chuỗi cung ứng, nhà cung cấp linh kiện và nhà cung cấp thư viện mật mã của họ.
Động lực tương tự đã diễn ra với các yêu cầu chứng nhận trước đây của ANSSI, và như tôi đã lập luận nhiều lần, đây là mô hình quan trọng hơn bất kỳ cuộc tranh luận nào về việc khi nào Ngày Q (Q-Day) sẽ đến. Các cơ quan quản lý, cơ quan chứng nhận và cơ quan mua sắm đang đặt ra thời hạn lượng tử của riêng họ, và những thời hạn đó có tính ràng buộc bất kể khi nào CRQC thực sự tồn tại. Thông báo của ANSSI là sự bổ sung mới nhất và là một trong những bổ sung quan trọng nhất vào danh sách ngày càng tăng đó.
Điều này có ý nghĩa gì trong thực tế
Đối với các nhà cung cấp sản phẩm bảo mật bán vào thị trường chính phủ Pháp, đồng hồ đã bắt đầu chạy từ hôm qua. Các quy trình cấp chứng nhận của ANSSI thường mất từ 12 đến 18 tháng. Các sản phẩm đang đi vào quy trình hiện nay, vào giữa năm 2026, đang có lịch trình chặt chẽ để đạt được chứng nhận trước thời hạn năm 2027. Các sản phẩm chưa bắt đầu quy trình đã bị tụt hậu.
Đối với các CISO và đội ngũ mua sắm tại các cơ quan chính phủ Pháp và các nhà vận hành cơ sở hạ tầng trọng yếu, hành động ngay lập tức là xác minh rằng các chu kỳ mua sắm sắp tới chỉ định các sản phẩm có khả năng PQC. Bất kỳ thương vụ mua sắm sản phẩm bảo mật nào có ngày giao hàng vào năm 2027 trở đi đều nên bao gồm các yêu cầu PQC trong ngôn ngữ mời thầu. ANSSI sẽ không chứng nhận các sản phẩm không có PQC, và việc triển khai các sản phẩm bảo mật chưa được chứng nhận trong các môi trường yêu cầu chứng nhận ANSSI không phải là một lựa chọn.
Đối với các tổ chức đa quốc gia hoạt động trên nhiều khu vực pháp lý, thông báo này củng cố sự hội tụ mà tôi đã lập bản đồ trong Lộ trình di chuyển PQC toàn cầu của mình. Hoa Kỳ, Pháp, Đức, Úc, Vương quốc Anh, Canada và EU đều đang đặt ra các thời hạn PQC từ năm 2027 đến 2035. Sự chênh lệch về ngày tháng ít quan trọng hơn hướng đi: mọi khu vực pháp lý lớn đều đang tiến tới PQC bắt buộc, và các thời hạn ràng buộc sớm nhất chỉ còn chưa đầy sáu tháng nữa. Khung di chuyển PQC tại pqcframework.com cung cấp phương pháp luận có cấu trúc cho các tổ chức cần bắt đầu.
Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.