Yasanın Amacı
Quantum Computing Cybersecurity Preparedness Act (Kuantum Bilişim Siber Güvenlik Hazırlık Yasası), 21 Aralık 2022'de yürürlüğe girmiştir. Yasa, ABD federal kurumlarının bilgi teknolojisi sistemlerini kuantum-dirençli kriptografiye geçirmesini zorunlu kılan ilk kapsamlı federal düzenlemedir.
OMB ve Kriptografik Envanter
Yasa, Yönetim ve Bütçe Ofisi'ni (OMB) federal kurumlardan, kullandıkları sistemlerdeki kriptografik bileşenlerin bir envanterini çıkarmasını talep etmekle görevlendirir. Bu envanter, hangi sistemlerin kuantuma karşı savunmasız algoritmalar kullandığını ortaya koyar ve geçişin önceliklendirilmesini sağlar. Kurumlar ayrıca NIST tarafından yayımlanan post-kuantum standartlara geçiş için bütçe tahmini sunmakla yükümlüdür.
"Şimdi Şifrele, Sonra Çöz" Tehdidi
Yasanın gerekçesinde, düşman aktörlerin bugün ele geçirdikleri şifreli verileri depolayıp ileride kuantum bilgisayarlarla çözebileceği — yani "harvest now, decrypt later" — tehdidi açıkça vurgulanır.
Bu tehdit, kuantum bilgisayarlar henüz var olmasa bile bugün geçişe başlamayı zorunlu kılar: uzun ömürlü gizliliği olan veriler şimdiden risk altındadır.
Kriptografik Çeviklik Vurgusu
Yasa, sistemlerin kriptografik çeviklik (cryptographic agility) ilkesiyle tasarlanmasını teşvik eder; yani algoritmaların gelecekte tüm sistemi yeniden inşa etmeden değiştirilebilmesi hedeflenir.
Yasanın Yapısı
- Bölüm 1 — Kısa Başlık: Yasanın resmî adını tanımlar.
- Bölüm 2 — Bulgular: Kongre'nin kuantum tehdidine ilişkin tespitlerini ortaya koyar.
- Bölüm 3 — Tanımlar: "Post-kuantum kriptografi" ve "kuantuma karşı savunmasız BT sistemi" gibi temel kavramları tanımlar.
- Bölüm 4 — Envanter ve Geçiş: Kurumların kriptografik envanter çıkarması ve NIST standartlarına geçiş için yükümlülüklerini belirler.