香港银行的量子准备度得分偏低:2.3分(满分10分)
香港金融管理局(HKMA)近日发布了一份白皮书,显示香港银行的量子准备度指数只有2.3分(满分10分),表现“惨淡”。该得分反映出银行在应对量子计算对传统密码学防御所带来的生存威胁方面准备不足。如此低的分数表明,尽管量子风险日益增长,香港银行业在调整安全基础设施、风险框架和密码工具以实现量子韧性方面仍处于早期阶段。
该指数于第八届FiNETech大会上公布,基于今年早些时候进行的一项调查,评估银行对量子风险的认知、战略形成及实施情况。白皮书的发现突出表现出认知和行动之间的明显差距,只有大约三分之一的银行积极探索或测试与量子相关的技术,约半数银行仍未制定正式的后量子密码学(PQC)转型计划。
随着HKMA设定2030年实现全面准备的雄心目标,该报告强调了加强战略举措、协同开发及监管协调的紧迫性,以提升所有在港金融机构的量子安全防护水平。
量子认知与行动:超过三分之二有认知 但实际跟进有限
根据HKMA的调查,大约68%的银行至少对量子计算风险有所认知,或已进入量子安全适应的规划或试点阶段。此外,约一半银行已将量子风险议题提升至董事会层面,显示高层治理层对该问题的认可。
然而,将认知转化为具体行动仍然是瓶颈:
| 银行量子风险参与阶段 | 银行大致比例 |
|---|---|
| 对量子项目的认知或计划/试点阶段 | 68% |
| 正式在董事会层面对量子议题进行讨论 | 50% |
| 银行试点或测试量子相关解决方案 | 33% |
| 制定了正式PQC过渡计划的银行 | 约50%(约半数尚未完成) |
认知与行动之间的脱节反映了整个行业的普遍挑战——许多机构虽认识到量子威胁,但在投入资源进行全面缓解方面犹豫不决。迟滞的原因可能包括PQC标准的复杂性与不确定性、预算限制,或优先处理更紧迫的运营风险。
值得注意的是,没有正式PQC路线图的银行仍暴露在拥有量子计算能力的对手面前,未来面临当前加密通信和存储数据被破解的风险。董事会介入的部分进展值得肯定,但将量子风险更全面地纳入战略风险管理框架仍是当务之急。
HKMA的战略举措:工具包开发与能力建设
HKMA的白皮书不仅诊断了当前滞后的局面,还规划了切实可行的支持和系统能力建设路径:
-
开发后量子密码学工具包:HKMA与香港科技大学商学院合作,打造一套PQC工具包,旨在帮助银行采纳抗量子算法。该项目意在弥补知识差距,提供与全球逐步统一标准相适应的实用工具。
-
教育工作坊及技能培养:计划举办一系列工作坊,助力金融机构提升技能,加强密码学敏捷性,并负责任地探索量子技术所带来的机遇。课程面向决策者、技术人员及合规官,确保量子知识全方位提升。
这些举措契合HKMA力争2030年量子准备度指数达到满分10分的远景,与美国联邦政府计划于2030-31年完成PQC迁移的时间表相呼应。HKMA的积极做法体现出量子准备不仅是技术挑战,更是治理和组织挑战的认识。
对比:量子准备度指数及战略举措
| 方面 | 香港银行(HKMA调查) | 美国联邦政府 |
|---|---|---|
| 量子准备度得分 | 2.3 / 10 | 未具体量化,政府主导 |
| 认知或规划阶段 | 约68%银行 | 机构全面授权 |
| 董事会层面量子讨论 | 约50%银行 | 高层政府指令 |
| 量子技术试点/测试 | 约33%银行 | 积极研究和试点项目 |
| 正式PQC过渡计划 | 约50%尚未完成 | 2030-31年导向迁移 |
| 支持举措 | PQC工具包,技能培训工作坊 | NIST PQC标准化及试点方案 |
| 全面PQC迁移目标年份 | 2030 | 2030-31 |
这份对比显示,尽管全球监管推动力持续存在,香港银行业在量子准备度方面相对落后于美国联邦政府更协调的做法。HKMA的举措是向国际标准靠拢的重要一步,然而香港银行需要加快步伐以迎头赶上。
Soken安全洞察:量子准备需多维治理
在Soken为高度监管的金融和Web3协议提供审计经验中,量子准备不仅仅是算法升级,还需整合治理,将董事会的风险偏好与技术路线图及监管要求相结合。未制定正式转型计划和缺乏积极试点的机构,面临技术债务和系统脆弱性风险,一旦量子对手出现,这些问题将变得尤为尖锐。
香港目前的状况反映了行业常见现象:认知往往是第一步,但可操作的准备需集中领导力、资源投放及持续技能培养。结合密码工具包的强大技能提升和基于场景的演练,能显著加快实际风险缓解进程,而不仅仅停留在认知阶段。
mica">量子风险与监管协调:MiCA及欧盟加密法规背景
量子计算对传统密码学的威胁具有全球影响,尤其是随着欧盟等司法管辖区推行如加密资产市场监管条例(MiCA)等框架。有效遵守MiCA及类似法规越来越要求主动管理量子风险:
-
MiCA的监管重点:MiCA强调对加密资产服务提供商的密码安全及运营韧性要求,旨在保障消费者权益和系统完整性。尽管尚未明确要求必须PQC迁移,但随着后量子算法标准化,监管最佳实践及监督预期可能纳入量子风险对冲。
-
将PQC迁移视为战略合规:HKMA设定的量子准备成熟目标符合MiCA及欧盟加密法规强调的未来导向监管理念。随着这些法规不断完善,缺乏明确量子风险计划的实体可能面临合规难题、监督加强及法律不确定性。
-
跨司法管辖协调的重要性:跨香港、欧盟及美国运营的银行和加密服务商需制定符合多监管框架的量子韧性策略,这也凸显了HKMA主导的工具包及跨境知识共享的重要价值。
香港银行量子准备路线图:关键步骤
针对HKMA调查结果,银行可通过以下优先措施弥补关键差距,推进量子准备:
-
正式化后量子密码学计划
制定明确且经董事会批准的战略,明确PQC迁移的时间表、预算及技术合作伙伴。 -
启动试点及测试项目
扩大试点规模,实证验证抗量子密码协议及硬件兼容性。 -
将量子风险纳入企业风险管理
在运营风险管理框架和应急响应计划中整合量子威胁建模及缓解措施。 -
利用HKMA工具包和培训资源
运用即将推出的PQC工具并参与HKMA提供的专业工作坊,提升内在技能与密码学敏捷度。 -
与监管及行业伙伴协调
与MiCA合规团队及国际同行对接,协同制定量子风险缓解路线图并共享最佳实践。
| 步骤编号 | 行动项 | 关键产出 | 影响 |
|---|---|---|---|
| 1 | 制定战略计划 | 董事会批准的PQC路线图 | 领导力统一,资金保障 |
| 2 | 试点项目及测试 | 试点结果与风险报告文档 | 技术验证与经验积累 |
| 3 | 企业级风险整合 | 风险登记簿中的量子风险章节 | 运营应对能力 |
| 4 | 采纳HKMA工具包及培训 | 技能认证及敏捷密码学团队 | 机构能力增强 |
| 5 | 监管及行业协同 | 联合框架和共享标准 | 合规效率与协同效应 |
该分阶段策略促进实际进展,弥合了战略意图与切实可行行动之间的鸿沟,填补了认知与准备之间的差距。
应对新兴的量子威胁需要跨越技术、治理和合规领域的协调且充足资源投入。HKMA的量子准备度指数得分低,清晰反映了香港银行量子旅程的起步阶段,同时亦设置了一个可度量的基线,推动加快行动。
金融机构自然的下一步是利用HKMA的PQC工具包及相关能力建设资源,将量子准备工作付诸实践。将量子风险管理与诸如MiCA的动态加密法规挂钩,也将保障合规的前瞻性,助力快速演进的Web3生态系统中维持持续韧性。及早嵌入量子敏捷性,有助机构信心十足地保护其密码基础设施免受即将到来的强大计算范式威胁。
对于应对这一复杂领域的组织而言,将量子准备纳入更广泛的IT安全和合规战略至关重要——这是一项复杂挑战,借助定制的技术与治理洞见,专业审计和咨询服务可为其提供有力支持。