In questo articolo5
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Contesto e contenuto dell'ordine esecutivo
Il 22 giugno 2026 il Presidente degli Stati Uniti ha firmato l'ordine esecutivo 14412, "Securing the Nation Against Advanced Cryptographic Attacks", che fissa scadenze precise per la transizione delle agenzie federali alla crittografia post-quantistica. Il provvedimento impone il 31 dicembre 2030 come termine per migrare i sistemi più sensibili alla crittografia post-quantistica e il 31 dicembre 2031 per l'autenticazione post-quantistica. I contractor federali dovranno conformarsi agli standard FIPS post-quantistici entro la fine del 2030.
L'ordine aggiorna le indicazioni del 2024 del NIST, che raccomandava la deprecazione della crittografia a chiave pubblica classica (RSA e curve ellittiche) entro il 2030 e il divieto entro il 2035. Cloudflare sottolinea come la tempistica per il cosiddetto Q-Day, il giorno in cui i computer quantistici potranno rompere la crittografia attuale, si sia accelerata a seguito di progressi di ricerca annunciati da Google e Oratomic nell'aprile 2026.
- Scadenza 31 dicembre 2030 per la crittografia post-quantistica sui sistemi federali più sensibili
- Scadenza 31 dicembre 2031 per l'autenticazione post-quantistica
- Obbligo per i contractor federali di conformarsi agli standard FIPS post-quantistici entro il 2030
- L'ordine aggiorna le linee guida NIST del 2024 che prevedevano deprecazione entro il 2030 e dismissione entro il 2035
Requisiti per le agenzie federali
L'ordine esecutivo si applica principalmente a due categorie di sistemi federali: gli High Value Assets (HVA), considerati i "gioielli della corona" del governo, e i sistemi ad alto impatto secondo la classificazione FIPS 199. Gli HVA includono database con milioni di record di dipendenti federali, sistemi che processano intelligence classificata e piattaforme per transazioni finanziarie federali. I sistemi ad alto impatto sono quelli in cui una violazione potrebbe causare danni gravi, inclusa la perdita di vite umane o danni finanziari rilevanti.
L'ordine ha il potere di vincolare le agenzie federali ma non altre organizzazioni come infrastrutture critiche, governi statali e locali, mondo accademico e società civile. Per questo motivo le scadenze sono state fissate solo per le agenzie federali. Entro luglio 2026 ogni agenzia deve identificare un responsabile della migrazione PQC e comunicare i suoi dati a OMB e al National Cyber Director. Entro settembre 2026 OMB deve emanare linee guida per la revisione dell'inventario di HVA e sistemi ad alto impatto.
- Gli HVA sono sistemi la cui compromissione avrebbe impatto su sicurezza nazionale, relazioni estere o fiducia pubblica
- I sistemi ad alto impatto sono classificati secondo FIPS 199 con livello "alto" per riservatezza, integrità o disponibilità
- Entro luglio 2026 ogni agenzia deve nominare un PQC migration lead
- Entro settembre 2026 OMB deve pubblicare linee guida per la revisione degli inventari
Cronologia essenziale
Il 22 giugno 2026 il Presidente degli Stati Uniti ha firmato l'ordine esecutivo 14412, "Securing the Nation Against Advanced Cryptographic Attacks", che fissa scadenze precise…
Il provvedimento impone il 31 dicembre 2030 come termine per migrare i sistemi più sensibili alla crittografia post-quantistica e il 31 dicembre 2031 per l'autenticazione…
Scadenza 31 dicembre 2031 per l'autenticazione post-quantistica
La posizione di Cloudflare e lo stato della transizione
Cloudflare accoglie favorevolmente l'ordine esecutivo, sottolineando come il governo USA abbia una lunga tradizione nell'usare leadership federale e procurement per guidare l'adozione di nuove tecnologie, come già avvenuto con IPv6, RPKI e DNSSEC. L'azienda afferma di lavorare sulla crittografia post-quantistica dal 2019 e di aver anticipato al 2029 il proprio obiettivo di piena sicurezza post-quantistica, dopo i progressi di ricerca dell'aprile 2026.
Secondo i dati forniti da Cloudflare, oltre due terzi del traffico browser verso la sua rete è già protetto con crittografia post-quantistica e la maggior parte dei prodotti supporta il key agreement post-quantistico. La piattaforma SASE Cloudflare One offre crittografia post-quantistica su tutti i principali on-ramp e off-ramp, inclusi TLS, MASQUE e IPsec. L'azienda ha recentemente iniziato a implementare l'autenticazione post-quantistica e punta a essere completamente sicura entro il 2029.
- Cloudflare lavora sulla crittografia post-quantistica dal 2019
- Oltre due terzi del traffico browser verso Cloudflare è protetto con crittografia post-quantistica
- Cloudflare One offre crittografia post-quantistica su TLS, MASQUE e IPsec
- L'azienda ha anticipato al 2029 il proprio obiettivo di piena sicurezza post-quantistica
Limiti e implicazioni
L'ordine esecutivo rappresenta una base solida ma presenta limiti strutturali. Non vincola le infrastrutture critiche private, i governi statali e locali, il mondo accademico e la società civile, che restano fuori dall'obbligo diretto. La transizione dipenderà quindi anche dalla capacità di OMB di rafforzare e facilitare una migrazione economicamente efficiente per le agenzie, come sottolinea Cloudflare.
La tempistica resta ambiziosa: la migrazione alla crittografia post-quantistica è già in corso per la cifratura, ma l'autenticazione post-quantistica è solo all'inizio. Le organizzazioni che non rientrano nell'obbligo diretto dovrebbero comunque considerare la transizione, dato che l'ecosistema Internet è interconnesso e la sicurezza complessiva dipende anche dai soggetti non federali. La scadenza del 2030 per i contractor federali avrà comunque un effetto di trascinamento sul mercato.
- L'ordine non vincola infrastrutture critiche private, governi statali e locali, accademia e società civile
- La transizione all'autenticazione post-quantistica è appena iniziata
- L'effetto di trascinamento sui contractor federali potrebbe accelerare l'adozione nel settore privato
- Le organizzazioni non soggette all'obbligo dovrebbero comunque pianificare la migrazione
Raccomandazioni
Le organizzazioni, anche se non soggette all'ordine esecutivo, dovrebbero iniziare a pianificare la transizione post-quantistica. Cloudflare suggerisce di seguire un approccio per fasi: inventario dei sistemi crittografici, identificazione delle priorità, test di interoperabilità e migrazione progressiva. La conformità agli standard FIPS post-quantistici sarà un requisito sempre più diffuso nei contratti federali e potrebbe diventare un vantaggio competitivo.
È importante monitorare gli aggiornamenti delle linee guida OMB e NIST, che definiranno i dettagli operativi della migrazione. Le aziende che forniscono servizi a enti federali dovrebbero verificare già ora la conformità dei propri prodotti agli standard post-quantistici, considerando che la scadenza del 2030 per i contractor è vicina. La pianificazione anticipata riduce i costi e i rischi di una migrazione affrettata.
- Avviare un inventario dei sistemi che utilizzano crittografia a chiave pubblica classica
- Identificare le priorità di migrazione in base alla sensibilità dei dati
- Monitorare le linee guida OMB e NIST per i dettagli operativi
- I fornitori di servizi federali dovrebbero verificare subito la conformità post-quantistica dei propri prodotti



