Szyfrowanie, które dziś chroni bankowość internetową, komunikatory, podpisy elektroniczne i sporą część firmowej infrastruktury, może za kilka lub kilkanaście lat stanąć przed przeciwnikiem działającym według zupełnie innych zasad niż obecne komputery. Nikt nie zna daty pojawienia się maszyny zdolnej do praktycznego łamania szeroko używanej kryptografii klucza publicznego. Problem zaczyna się jednak znacznie wcześniej. Zaszyfrowane dane można przechwycić już teraz, odłożyć na później i wrócić do nich, gdy odpowiednio wydajny komputer kwantowy stanie się dostępny.
UODO właśnie zaczął przygotowania pod podobny scenariusz. Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski powołał grupę roboczą do spraw technologii kwantowych. W jej skład weszło 23 naukowców i praktyków z fizyki kwantowej, matematyki, informatyki, prawa oraz cyberbezpieczeństwa. Zespół ma przygotować praktyczne rekomendacje dotyczące ochrony danych osobowych.
UODO zbiera 23 ekspertów i szykuje rekomendacje
Grupa została powołana 18 września 2026 r., natomiast UODO poinformował o rozpoczęciu prac 23 września. Przewodniczącym został mec. Roman Bieda. Urząd zapowiada dokument skierowany m.in. do inspektorów ochrony danych, administratorów, podmiotów przetwarzających dane, specjalistów bezpieczeństwa oraz przedstawicieli biznesu.
Zakres prac jest szeroki. Rekomendacje mają dotyczyć oceny ryzyka, uwzględniania zagrożeń kwantowych w ocenach skutków dla ochrony danych, czyli DPIA, migracji na infrastrukturę korzystającą z kryptografii postkwantowej oraz zgłaszania naruszeń ochrony danych w realiach rozwijających się technologii kwantowych. Publikację raportu zaplanowano na czerwiec 2027 r.
Kilka liczb dobrze ustawia skalę sprawy:
- 23 ekspertów weszło do grupy UODO, a raport ma pojawić się w czerwcu 2027 r.
- 3 finalne standardy kryptografii postkwantowej opublikował NIST w sierpniu 2024 r. – FIPS 203, FIPS 204 i FIPS 205.
- 10-20 lat może według NIST zajmować pełne wprowadzenie nowych algorytmów do systemów informatycznych, patrząc na doświadczenia z wcześniejszymi zmianami kryptografii.
- Koniec 2026 r. jest terminem, do którego wszystkie państwa UE powinny rozpocząć migrację do kryptografii postkwantowej. Zastosowania wysokiego ryzyka mają zostać zabezpieczone najpóźniej do końca 2030 r.
Instytucje nie czekają więc na dzień, gdy komputer kwantowy złamie pierwszą dużą usługę przed kamerami. Migracja kryptografii w dużych organizacjach jest zwyczajnie trudna. Jeden algorytm siedzi w VPN-ie, drugi w certyfikatach, trzeci w urządzeniu kupionym osiem lat temu, a czwarty w aplikacji, której autor dawno zmienił branżę.
Harvest now, decrypt later – problem zaczyna się już dziś
Szczególnie interesujący fragment całej sprawy dotyczy ataku określanego jako „harvest now, decrypt later”, czyli „zbierz teraz, odszyfruj później”. Napastnik przechwytuje zaszyfrowany ruch lub kopiuje zaszyfrowane zbiory danych, mimo że obecnie nie potrafi odczytać zawartości. Materiał trafia do archiwum. Po latach pojawia się technologia pozwalająca złamać użyte zabezpieczenie i stare dane odzyskują swoją wartość.
NIST wskazuje wprost, że informacje wymagające poufności przez wiele lat mogą być narażone jeszcze przed powstaniem kryptograficznie użytecznego komputera kwantowego. Amerykańska instytucja wymienia m.in. dane zdrowotne, finansowe, własność intelektualną oraz informacje związane z bezpieczeństwem państwa. Komisja Europejska również ostrzega przed modelem „store now, decrypt later” i zaznacza, że przechwytywanie ruchu z myślą o późniejszym odszyfrowaniu prawdopodobnie już występuje.
W ochronie danych osobowych robi się więc ciekawie, ponieważ część informacji nie traci znaczenia po roku czy dwóch. Dokumentacja medyczna, dane biometryczne, informacje o zatrudnieniu, archiwa administracji, tajemnice przedsiębiorstwa lub długoterminowe umowy mogą zachować wrażliwość znacznie dłużej niż przeciętny laptop firmowy zachowuje gwarancję.
Naszym zdaniem właśnie w owym miejscu inicjatywa UODO ma najwięcej sensu. Dyskusja o komputerach kwantowych łatwo odpływa w stronę laboratoriów, rekordów liczby kubitów i efektownych prezentacji. Administrator danych potrzebuje prostszej odpowiedzi: które informacje muszą pozostać poufne przez wiele lat i gdzie używana jest kryptografia podatna na przyszłe ataki.
Komputer kwantowy nie odgadnie nagle każdego hasła
Hasła często pojawiają się w nagłówkach dotyczących komputerów kwantowych, lecz sprawa potrzebuje doprecyzowania. Największe zagrożenie dotyczy kryptografii klucza publicznego, wykorzystywanej m.in. podczas uzgadniania kluczy, obsługi certyfikatów i podpisów cyfrowych.
Odpowiednio duży komputer kwantowy korzystający z algorytmu Shora mógłby zaatakować rozwiązania oparte na faktoryzacji liczb oraz problemie logarytmu dyskretnego. W praktyce zagrożone są m.in. RSA oraz kryptografia krzywych eliptycznych. NIST od lat wskazuje właśnie RSA i systemy ECC jako przykłady kryptografii, która nie zapewni ochrony przed odpowiednio rozwiniętym komputerem kwantowym.
Szyfrowanie symetryczne, np. AES, znajduje się w innej sytuacji. Algorytm Grovera daje kwantowe przyspieszenie przeszukiwania przestrzeni kluczy, jednak NIST zaznacza, że praktyczna przewaga może być znacznie mniejsza, niż sugeruje prosty rachunek matematyczny. Według obecnych zaleceń aplikacje mogą nadal korzystać z AES-128, AES-192 i AES-256.
Podobnie wygląda sprawa haseł. Jeżeli serwis przechowuje hasło poprawnie, użytkownik nie ma w bazie wpisu „Kasia123”, który przyszły komputer kwantowy po prostu sobie odczyta. System powinien przechowywać wynik odpowiedniej funkcji przeznaczonej do ochrony haseł wraz z solą. Komputery kwantowe mogą zmienić ekonomię części ataków obliczeniowych, lecz nie oznacza automatycznego końca haseł z dnia na dzień.
Znacznie bardziej przyziemne zagrożenie pozostaje aktualne już teraz. Krótkie, powtarzane hasło używane w pięciu serwisach nadal może polec po zwykłym wycieku bazy i klasycznym łamaniu. Cyberprzestępca nadal nie potrzebuje do podobnego zadania laboratorium kwantowego. Wystarczy wydajna karta graficzna, cierpliwość i użytkownik, który od 2017 roku wszędzie wpisuje jeden wariant hasła.
Kryptografia postkwantowa jest już gotowa do wdrażania
Przygotowania nie ograniczają się do pisania raportów. NIST w sierpniu 2024 r. opublikował trzy finalne standardy PQC. FIPS 203 opisuje ML-KEM, służący do ustanawiania wspólnego sekretu, natomiast FIPS 204 i FIPS 205 dotyczą podpisów cyfrowych – ML-DSA oraz SLH-DSA. NIST zachęca administratorów do rozpoczęcia migracji, ponieważ wymiana kryptografii w realnej infrastrukturze zajmuje lata.
W marcu 2025 r. NIST wybrał dodatkowo algorytm HQC jako zapasowe rozwiązanie dla mechanizmu ustanawiania kluczy. Rozwój standardów nadal trwa, co pokazuje ważną rzecz – migracja nie polega na wgraniu jednego „kwantowego patcha” w piątek po pracy. Firmy potrzebują wiedzieć, gdzie stosują kryptografię, jakie biblioteki i urządzenia od niej zależą oraz czy mechanizmy można później wymieniać bez przebudowy połowy środowiska.
NIST zaleca w związku z migracją również stworzenie inwentaryzacji kryptograficznej. Organizacja powinna wiedzieć, gdzie znajdują się algorytmy, klucze, certyfikaty, protokoły, biblioteki oraz moduły bezpieczeństwa. Bez podobnej mapy firmy często odkrywają zależności dopiero podczas audytu, aktualizacji albo awarii, czyli w najmniej wygodnym momencie.
Europa ustawiła już kalendarz migracji
Unia Europejska nie traktuje PQC jako odległego eksperymentu. W czerwcu 2025 r. państwa członkowskie przy wsparciu Komisji przyjęły skoordynowany plan przejścia na kryptografię postkwantową. Według aktualnych informacji Komisji wszystkie państwa członkowskie powinny rozpocząć migrację do końca 2026 r., a obszary wysokiego ryzyka mają przejść na rozwiązania odporne na ataki kwantowe możliwie szybko, najpóźniej do końca 2030 r.
We wrześniu 2026 r. Komisja opublikowała również wyniki konsultacji dotyczących unijnej mapy drogowej. Zebrano 97 zgłoszeń, a 73 respondentów przekazało ocenę dokumentu lub uwagi do jego treści. Wśród dobrze ocenianych elementów znalazły się jasne terminy, podejście oparte na ryzyku, rozwiązania hybrydowe oraz możliwość łatwiejszej wymiany mechanizmów kryptograficznych w przyszłości.
W podobnym otoczeniu powstaje grupa UODO. Polski urząd wchodzi więc w temat w momencie, gdy europejska migracja ma już ramy czasowe, a standardy techniczne są dostępne do wdrażania. Przydatność przyszłych rekomendacji będzie zależała przede wszystkim od konkretów: jak oceniać żywotność danych, jak dokumentować ryzyko w DPIA, jak ustalać kolejność wymiany systemów i jak potraktować starszą infrastrukturę, której producent raczej nie doda obsługi PQC jednym kliknięciem w panelu administratora.
Co firma może zrobić już teraz
Nie musisz kupować komputera kwantowego ani zatrudniać fizyka do pilnowania serwera plików. Pierwszym rozsądnym krokiem jest ustalenie, gdzie organizacja korzysta z kryptografii klucza publicznego oraz jak długo przetwarzane informacje muszą pozostać poufne.
Szczególnej uwagi potrzebują systemy przechowujące dane wrażliwe przez wiele lat, infrastruktura PKI, VPN, usługi TLS, podpisy cyfrowe, urządzenia sieciowe i oprogramowanie mające długi cykl życia.
Dobrze jest również pytać dostawców o plan obsługi PQC. Przy zakupie serwera, urządzenia bezpieczeństwa, systemu archiwizacji czy usługi chmurowej coraz większe znaczenie ma możliwość aktualizacji algorytmów bez wymiany całego produktu. Przyda się również inwentaryzacja certyfikatów, bibliotek kryptograficznych i zależności. NIST podkreśla, że organizacja nie może sensownie zaplanować migracji mechanizmów, których wcześniej nie zidentyfikowała.
Komputery kwantowe zdolne do praktycznego złamania obecnej kryptografii klucza publicznego nadal nie są dostępne, a data ich powstania pozostaje nieznana. Odkładanie przygotowań do chwili pojawienia się podobnej maszyny byłoby jednak kiepskim planem. Dane przechwycone w 2026 r. mogą nadal mieć znaczenie wiele lat później, zaś wymiana kryptografii w administracji i dużych firmach potrzebuje czasu. Dlatego ruch UODO można uznać za rozsądne działanie z wyprzedzeniem.
Opracowanie własne na podstawie: UODO, NIST
