BT财经

境内金融信息服务备案编号:

【京金信备(2021)5号】

2026年08月25日

注册 / 登录

美国财政部成立量子就绪工作组:金融系统密码升级进入实操阶段

2026年8月24日,美国财政部宣布成立量子就绪特别工作组(Financial Sector Quantum Readiness Task Force),依据特朗普总统2026年6月签署的行政令14412。工作组设三个工作流——行业对齐与PQC过渡、第三方与供应商就绪、数字资产与新兴技术风险——标志着后量子密码(PQC)从技术预研正式进入产业落地阶段,但其定位为"公私合作倡议",未公布强制合规时间表或专项资金规模。

从行政令到工作组:政策路径已经打通

这并非一次临时动作。2024年8月13日,NIST(美国国家标准与技术研究院)正式发布三项后量子密码联邦信息处理标准——FIPS 203(ML-KEM密钥封装)、FIPS 204(ML-DSA数字签名)和FIPS 205(SLH-DSA哈希签名),历时四年完成从算法筛选到标准定稿的全流程。这意味着密码学供应商终于有了可以围绕开发的稳定技术基线。

在此基础之上,G7网络专家组制定了后量子密码迁移路线图,为跨国金融机构提供标准化框架。财政部的量子就绪工作组明确"建立于G7路线图之上",将国际标准与金融基础设施的实际运营对接。

这项技术变化最终改变了什么? 金融机构需要把现有基于RSA和ECC的加密体系,逐步替换为基于格密码(Lattice-based)和哈希函数的新一代加密系统。这不是简单的软件升级,而是涉及支付清算系统、数字身份认证、交易数据保护等核心基础设施的系统性迁移工程。

三个工作流拆解:钱在哪里,事怎么推进

工作组划分了三个工作流,对应产业链不同环节的迁移需求:

行业对齐与PQC过渡——面向银行、支付机构和市场基础设施的密码体系替换路线图制定。这是最大的一块工作:美国金融系统涵盖从SWIFT报文到实时支付清算,从证券托管到信用卡网络,几乎每个节点都涉及加密协议。

第三方与供应商就绪——聚焦金融机构的技术供应链。银行不自己写密码库,它们依赖第三方安全供应商、云服务商和系统集成商。供应商的PQC能力成熟度,直接决定金融机构的迁移节奏。

数字资产与新兴技术风险——覆盖加密货币、稳定币和区块链基础设施的量子安全评估。这部分与金融系统的传统密码迁移并行但逻辑不同:区块链的地址加密和智能合约签名对PQC算法有独特的适配要求。

密码供应商:谁可能最先拿到订单

财政部的新闻稿未点名任何企业,但产业层面已有清晰图谱。PQC产业链可分为三层:

底层算法与密码库层:提供基于NIST FIPS标准的软件实现。ISARA、Thales、Entrust、IBM等已推出PQC软件套件,部分支持混合部署(传统算法+PQC并行运行,确保过渡期兼容性)。

中间集成层:将PQC能力嵌入硬件安全模块(HSM)、TLS证书、VPN网关和云安全平台。Thales、Gemalto(Thales子公司)在HSM领域有深厚积累;Entrust在数字证书和身份认证领域覆盖面广。

上层应用与咨询层:帮助金融机构完成密码审计、系统评估和迁移规划。四大咨询公司已在此布局,金融行业合规驱动的PQC迁移咨询需求正在上升。

短期内最先受益的将是底层密码库和中间集成层的供应商——因为金融机构迁移的第一步是"评估+试点",需要能跑通标准算法的可用产品。

但时间表和强制性仍是关键不确定性

需要明确的是,截至目前:

  • 工作组未公布具体的迁移时间表或阶段性里程碑;
  • 未设定强制性合规要求或违规处罚机制;
  • 未披露专项资金预算或财政补贴计划。

这意味着当前的PQC迁移仍属于"风险驱动的自愿准备"阶段,而非类似SOX或GDPR那样的硬性合规框架。金融机构是否启动迁移、迁移节奏多快,将取决于各自对"量子威胁窗口期"的评估。

学术界和情报机构普遍估计,具备破解RSA-2048能力的容错量子计算机可能在2030年前后出现——但也有观点认为这一时间线过于乐观。无论量子计算机何时到来,"先窃取后解密"(Harvest Now, Decrypt Later)的风险已经存在:攻击者可以现在就截获加密数据,待量子计算能力成熟后再行解密。这对金融系统而言是无法忽视的长期威胁。

产业链传导逻辑:从标准到收入还需要多久

从NIST 2024年8月发布FIPS标准到财政部成立工作组,政策路径已经打通。但从标准到可量化的商业收入,仍需跨越几个环节:

  1. 标准→产品:供应商完成FIPS认证产品的开发和商业化,这一环节已在推进;
  2. 产品→试点:金融机构选择供应商并在非核心系统中试点,预计2026—2027年开始加速;
  3. 试点→规模化采购:需要明确的监管时间表或行业共识驱动,这是当前最不确定的一环。

如果美国财政部后续出台具有约束力的迁移时间表(类似CISA此前发布的政府机构PQC迁移要求),将形成明确的合规驱动需求,供应商收入增长将从"预期"转为"可见"。反之,如果工作组仅停留在"协调与建议"层面,商业化的推进节奏将显著放缓。

谁能承压?传统加密方案供应商的转型压力

PQC迁移的另一面,是传统加密方案供应商面临的转型压力。RSA和ECC算法的供应商需要重新开发或适配基于格密码和哈希函数的新产品。对于以传统加密为核心业务的中型供应商而言,这种技术路径切换可能带来研发成本上升、客户流失和竞争格局重塑。

此外,PQC算法的计算开销普遍高于传统算法——密钥和签名体积更大,对存储和带宽的要求更高。这在高频交易、物联网终端和低带宽场景下会带来额外的性能优化成本。

写在最后

美国财政部成立量子就绪工作组,是后量子密码产业化链条上的一个重要节点:标准已经有了(NIST FIPS),框架已经对齐(G7路线图),组织架构已经到位(三个工作流)。但具体到"谁必须在什么时间之前完成什么"——这个问题仍未回答。

对于密码学供应商而言,这是一个"方向确定但节奏待定"的市场。最先获得收入的,将是那些能提供标准化PQC产品、帮助金融机构完成评估和试点的厂商。而真正大规模的合规采购,需要监管框架进一步明确。

参考数据来源

  • U.S. Department of the Treasury: "U.S. Department of the Treasury Launches Quantum-Readiness Task Force",2026年8月24日,https://home.treasury.gov/news/press-releases/sb0615/
  • NIST CSRC: "Announcing Approval of Three Federal Information Processing Standards (FIPS) for Post-Quantum Cryptography",2024年8月13日,https://csrc.nist.gov/news/2024/postquantum-cryptography-fips-approved
  • 财联社: "美国财政部宣布成立量子就绪特别工作组",2026年8月24日,https://www.cls.cn/detail/2462947


版权声明:本文版权归BT财经所有,未经允许任何单位或个人不得转载,复制或以任何其他方式使用本文全部或部分,侵权必究。
帮助中心
联系我们
联系我们

 

商务合作:

 

公司地址

北京市丰台区汉威国际广场一区一号楼629

 

 

商务合作

周先生

Tel: +86-17743514315

Email: info@btimes.com.cn

官方微信公众号

北京领讯时代信息技术有限公司 | Copyright ©️ 2026 财经时报 版权所有 京ICP备19043396号-7

京公网安备 11010602007380号 | 境内金融信息服务备案编号:京金信备(2021)5号

网信算备110106674807801230011号


声明:未经授权,不得复制、转载或以其他方式使用本网站的内容。BT财经尽最大努力确保数据准确,但不保证数据绝对正确。