Colher agora, decifrar depois: criptografia pós-quântica para quem guarda prontuários
Ricardo Avila · 18 de junho de 2026 · 5 min de leitura
segurancaprivacidadelgpd
Todo arquiteto de infraestrutura já ouviu a objeção: “computador quântico que quebra criptografia é coisa de daqui a dez, quinze anos — por que migrar agora?”. A resposta muda completamente quando o dado que você protege precisa de sigilo por décadas, não por meses. É exatamente o caso de um prontuário.
O ataque: colher agora, decifrar depois
Um atacante não precisa de um computador quântico maduro hoje para se beneficiar de um no futuro. Basta interceptar e armazenar o tráfego cifrado agora — um backup, uma exportação, uma comunicação entre sistemas — e esperar. O custo de armazenar terabytes de dado cifrado é baixo; o prazo para que a chave se torne quebrável é, na pior hipótese, uma década. Esse padrão de ataque já tem nome na literatura de segurança: harvest now, decrypt later — colher agora, decifrar depois.
Uma análise de risco recente estima que entre 98% e 100% dos registros de saúde cifrados hoje estão sujeitos a esse tipo de decifração retroativa sob o modelo de ameaça “colher agora, decifrar depois” [1] — a proporção mais alta entre os setores analisados, à frente até de dados classificados de governo.
Por que saúde sente isso primeiro
A maioria dos dados corporativos perde valor de sigilo rápido — um contrato comercial, uma senha, um e-mail interno. Prontuário não. O sigilo de um dado clínico não expira com o tempo: continua sendo dado sensível enquanto a pessoa (ou os herdeiros dela, em certos contextos) tiver interesse legítimo em que ele não seja exposto. Um prontuário gravado em 2026 ainda precisa de proteção real em 2050 — e é exatamente essa janela de décadas que coincide com a janela em que a maturação de um computador quântico capaz de quebrar RSA/ECC deixa de ser hipótese.
Os padrões, em linguagem acessível
Em agosto de 2024, o NIST (o órgão de padrões dos EUA que também definiu o AES, hoje usado globalmente) publicou os primeiros padrões federais de criptografia pós-quântica, e eles seguem sendo a referência internacional em 2026 [2]:
| Padrão | Nome técnico | Substitui | Base matemática |
|---|---|---|---|
| FIPS 203 | ML-KEM (ex-CRYSTALS-Kyber) | Troca de chaves (o que HTTPS/VPN usam por baixo para combinar um segredo compartilhado) | Reticulados (lattice) |
| FIPS 204 | ML-DSA (ex-CRYSTALS-Dilithium) | Assinatura digital (prova que um laudo não foi alterado e veio de quem diz ter vindo) | Reticulados (lattice) |
| FIPS 205 | SLH-DSA (ex-SPHINCS+) | Assinatura digital — plano B, caso surja fraqueza inesperada no ML-DSA | Funções hash |
Ter dois algoritmos de assinatura com fundamentos matemáticos distintos (reticulados e hash) é uma decisão deliberada de resiliência, não redundância. Nenhum dos três substitui o AES (a cifra que protege o dado em repouso) — o alvo deles é a troca de chaves e a assinatura, os elos que a computação quântica ameaça primeiro.
O preço de rodar os dois modelos juntos
Na fase de transição, a prática recomendada é o modo híbrido: rodar o algoritmo clássico (ECDH) e o pós-quântico (ML-KEM) ao mesmo tempo, para que a conexão só fique vulnerável se ambos forem quebrados. Os testes de interoperabilidade do NCCoE do NIST mediram o custo disso — a taxa de transferência do handshake TLS híbrido cai a quase metade da taxa do TLS clássico [3]:
É um custo real, mas administrável — e a alternativa (esperar o algoritmo pós-quântico “puro” virar norma sem nunca ter testado o híbrido em produção) custa mais caro no dia da migração forçada.
Um roteiro de migração, passo a passo
Migração de criptografia não é trocar uma biblioteca à meia-noite — é um projeto, com sequência. Uma estimativa de mercado situa o prazo realista entre 42 e 54 meses do início ao fim, para uma organização de porte médio [4]:
| Etapa | O que entrega | Prioridade |
|---|---|---|
| 1. Inventário criptográfico | Onde RSA/ECC estão em uso — TLS, backups, assinatura de documentos, integrações | Base — sem isso, nada mais é possível priorizar |
| 2. Priorização por vida útil do dado | Prontuário com décadas de sigilo pela frente vai antes de log operacional de 90 dias | Alta para dado clínico |
| 3. Cripto-agilidade | Sistema capaz de trocar de algoritmo sem reescrever a aplicação — bibliotecas com suporte a modo híbrido | Habilita as próximas etapas |
| 4. Migração faseada | TLS/VPN primeiro (onde o “colher agora” ataca), assinatura digital depois | Executa o inventário priorizado |
| 5. Validação e monitoramento contínuo | Cripto-agilidade vira capacidade permanente, não projeto que termina | Contínua |
O guia prático de referência para essa sequência é o programa de migração do NCCoE do NIST, que reúne arquitetura, ferramentas de descoberta e relatórios de interoperabilidade entre TLS, SSH, certificados X.509 e HSMs [5].
Por que isso não pode esperar 2030
Se sua instituição só começar a migrar quando o computador quântico já existir, todo o tráfego cifrado interceptado nos anos anteriores já estará em posse de quem o colheu — e decifrável a partir daquele momento. A migração só protege o que ainda não foi interceptado; não existe correção retroativa. Para dado que precisa de sigilo até 2050, a janela útil para agir é agora — o próprio NIST descreve o horizonte realista de transição como cinco a quinze anos, dependendo do tamanho e da diversidade do parque criptográfico da organização [5].
Esse é o fundamento técnico da oferta de Prontidão pós-quântica da Sciereli Cybersecurity — inventário, priorização e roteiro de migração para instituições que guardam dado com sigilo de longo prazo. Fale com a gente: contato@sciereli.com.br.
Referências
- Cloud Security Alliance. Harvest Now, Decrypt Later: Quantum Risk to AI Infrastructure. 2026.
- NIST. Post-Quantum Cryptography FIPS Approved. Agosto de 2024.
- NIST NCCoE. Migration to Post-Quantum Cryptography — SP 1800-38, Volume C (relatório de interoperabilidade e desempenho). Ver nccoe.nist.gov/applied-cryptography/migration-to-pqc.
- AxelSpire. CNSA 2.0 & NIST PQC Deadlines 2026–2035. 2026.
- NIST NCCoE. Frequently Asked Questions about Post-Quantum Cryptography.