AIの活用がセキュリティ対策のあり方を変えつつある一方で、企業が備えるべき技術変化はそれだけではない。現在のセキュリティの前提を大きく揺るがすものとして注目されているのが、量子コンピュータの実用化である。量子コンピュータは、創薬や物流効率化、金融リスク分析など社会に大きな価値をもたらすと期待されている。一方で、その実用化は深刻なリスクも伴う。現在広く使われているRSA※1やECC※2といった公開鍵暗号は、公開鍵から秘密鍵を求めることが現実的に困難であるという前提で成り立っている。量子コンピュータはこの前提を崩し、公開鍵から秘密鍵を短時間で計算できる可能性が指摘されている。
特に警戒すべきは「Store now, decrypt later攻撃」だ。攻撃者は、現在のデータや通信を今すぐ解読できなくても、まず収集・保存し、量子コンピュータが実用化された段階で解読するという手口である。10年後・20年後も価値を持つ機密情報や個人情報、研究開発データなどが標的となる。加えて、AIの普及が量子研究を加速させており、暗号が解読される時期が従来の想定より前倒しされる可能性も指摘されている。フロンティアAIの登場で、脆弱な暗号方式やPQC(Post-Quantum Cryptography/耐量子計算機暗号)未対応のシステムは容易に発見されるようになり、AIが攻撃対象を選別し、量子コンピュータ実用化後にいつでも攻撃できる状態になり得ることから、PQCは量子時代とAI時代の両方への備えであると言える。
もう1つのリスクが「Trust now, forge later攻撃」だ。デジタル証明や電子証明書に関する脅威で、将来量子コンピュータによって公開鍵暗号を破ると、本来は本人しか作れないはずの電子署名を第三者が作成できるようになり、過去に信頼されていた署名や証明書が偽造される可能性が生じる。金融取引やプログラム配布など、長期にわたり真正性の証明を要する情報にとって深刻な問題だ。PQCへの移行は、機密性を守るための暗号化だけでなく、「本物であること」を将来にわたり証明し続けるための備えでもある。
PQC移行に関して、世界では米国が先行しており、NIST(National Institute of Standards and Technology/米国標準技術研究所)が 2016年からPQCの標準化計画を進め、5つの暗号方式が選定されている。2026年6月22日には米国大統領令(Securing the Nation Against Advanced Cryptographic Attacks)が出され、連邦政府の高価値資産および高影響度システムについて、鍵交換用途は2030年末まで、電子署名用途は2031年末までにPQCへ移行する方針が示された。また、同大統領令(Fact Sheet:President Donald J. Trump Secures the Nation Against Advanced Cryptographic Attacks)では、政府調達規制を通じて対象契約業者にも関連する連邦サイバーセキュリティ基準等への対応を2030年末までに求める方針が示されており、他国への働きかけも述べられていることから、世界的な移行の動きに影響を与える可能性が高い。日本でも内閣官房や金融庁がPQC移行に向けた検討を進めており、政府機関等では2035年を目処とした移行方針が示されている。金融分野でも、優先度の高いシステムは2030年代前半から半ばを目安に対応する必要があると整理されている。
移行には、対象システムの棚卸しから暗号方式の設計・検証まで数年を要する。棚卸し・PoC・移行計画という各段階を積み上げれば、2030年代前半という期限に対し、着手を先送りできる猶予は大きくない。経営がいま判断すべきは、どのシステムから優先的に手をつけるかという順序である。
PQC 移行は、暗号アルゴリズムを入れ替えれば終わるものではない。そもそも多くの組織は、自社のどのシステムでどの暗号方式が使われているかを完全には把握できていない。だからこそ、まず経営層を含めた啓発活動と最新動向の調査から着手し、対象システムの抽出と優先順位付けを行い、PoC(概念実証)を通じて移行方式や技術的課題を検証する。そのうえで、どのシステムでどの暗号がどのように使われているかを一覧化したクリプトインベントリ(暗号資産台帳)を整備し、移行計画を策定していく必要がある。
PQC移行の成否は、実際の移行作業そのものよりも、その前段階の現状の可視化と計画に左右される。(図2)