Начните со срока жизни данных
Риск зависит не только от появления достаточно мощного квантового компьютера, но и от того, сколько лет должна оставаться закрытой информация. Зашифрованный трафик можно сохранить сейчас и попытаться расшифровать позднее. Поэтому архивы, интеллектуальная собственность, персональные и технологические данные с длинным сроком ценности требуют более раннего приоритета.
Зафиксируйте классы данных, требуемый период конфиденциальности и системы, через которые они проходят. Это превращает абстрактную угрозу в понятную очередь миграции.
Постройте криптографическую инвентаризацию
Нужно найти не только сертификаты на внешних веб-серверах. В карту включают VPN и TLS, PKI, электронную подпись, SSH, библиотеки приложений, базы данных, резервные копии, прошивки, сетевое оборудование, аппаратные модули безопасности, мобильные приложения и обмен с партнёрами.
Для каждого объекта фиксируют алгоритм, длину ключа, протокол, библиотеку, владельца, данные, срок поддержки поставщика и зависимые системы. Автоматическое сканирование ускоряет поиск, но не обнаруживает всю встроенную и прикладную криптографию, поэтому его дополняют опросом владельцев и анализом архитектуры.
Ищите узкие места миграции
Самыми сложными часто оказываются не центральные серверы, а устройства с долгим сроком службы, закрытые интеграции, устаревшие прошивки и продукты без плана обновления. Отдельно проверяют размеры ключей и подписей, нагрузку на каналы, хранилища сертификатов и совместимость контрагентов.
Результатом этапа должен быть список систем: можно обновить настройкой, требуется новая версия, нужна замена оборудования или временная компенсирующая мера.
Проектируйте криптографическую гибкость
Алгоритм не должен быть жёстко зашит в прикладную логику и формат данных. Версии протоколов, ключи, сертификаты и доверенные центры должны заменяться без переделки всей системы. Новые закупки и разработки оценивают по наличию документированного пути обновления.
Испытательный контур нужен до массовой миграции: на нём проверяют гибридные режимы, совместимость, производительность, мониторинг и возврат. Одновременно обновляют регламенты выпуска, ротации и аварийного отзыва ключей.
Управляйте программой как зависимостями
NIST уже опубликовал первые стандарты постквантовой криптографии и рекомендует начинать переход. Практичная цель ближайшего этапа — не заменить всё сразу, а получить полную карту, назначить владельцев, прекратить появление новых неуправляемых зависимостей и подготовить приоритетные системы к испытаниям.

