Pular para o conteúdo
Sciereli

Colher agora, decifrar depois: criptografia pós-quântica para quem guarda prontuários

Ricardo Avila · 18 de junho de 2026 · 5 min de leitura

segurancaprivacidadelgpd

Todo arquiteto de infraestrutura já ouviu a objeção: “computador quântico que quebra criptografia é coisa de daqui a dez, quinze anos — por que migrar agora?”. A resposta muda completamente quando o dado que você protege precisa de sigilo por décadas, não por meses. É exatamente o caso de um prontuário.

O ataque: colher agora, decifrar depois

Um atacante não precisa de um computador quântico maduro hoje para se beneficiar de um no futuro. Basta interceptar e armazenar o tráfego cifrado agora — um backup, uma exportação, uma comunicação entre sistemas — e esperar. O custo de armazenar terabytes de dado cifrado é baixo; o prazo para que a chave se torne quebrável é, na pior hipótese, uma década. Esse padrão de ataque já tem nome na literatura de segurança: harvest now, decrypt later — colher agora, decifrar depois.

Uma análise de risco recente estima que entre 98% e 100% dos registros de saúde cifrados hoje estão sujeitos a esse tipo de decifração retroativa sob o modelo de ameaça “colher agora, decifrar depois” [1] — a proporção mais alta entre os setores analisados, à frente até de dados classificados de governo.

Linha do tempo do risco pós-quântico para prontuáriosEixo do tempo de 2026 a 2056. Uma faixa marca o período em que o sigilo do prontuário ainda é exigido. Dentro dela, uma janela tracejada e incerta indica quando um computador quântico maduro pode surgir — motivo pelo qual a migração criptográfica é um problema atual, não futuro.Sigilo ainda exigidoJanela incerta do risco quântico2026203620462056Prontuário gravado hoje
Um prontuário gravado em 2026 ainda exige sigilo décadas depois. A janela em que um computador quântico maduro pode existir é incerta — mas cai dentro desse prazo.

Por que saúde sente isso primeiro

A maioria dos dados corporativos perde valor de sigilo rápido — um contrato comercial, uma senha, um e-mail interno. Prontuário não. O sigilo de um dado clínico não expira com o tempo: continua sendo dado sensível enquanto a pessoa (ou os herdeiros dela, em certos contextos) tiver interesse legítimo em que ele não seja exposto. Um prontuário gravado em 2026 ainda precisa de proteção real em 2050 — e é exatamente essa janela de décadas que coincide com a janela em que a maturação de um computador quântico capaz de quebrar RSA/ECC deixa de ser hipótese.

Os padrões, em linguagem acessível

Em agosto de 2024, o NIST (o órgão de padrões dos EUA que também definiu o AES, hoje usado globalmente) publicou os primeiros padrões federais de criptografia pós-quântica, e eles seguem sendo a referência internacional em 2026 [2]:

Padrão Nome técnico Substitui Base matemática
FIPS 203 ML-KEM (ex-CRYSTALS-Kyber) Troca de chaves (o que HTTPS/VPN usam por baixo para combinar um segredo compartilhado) Reticulados (lattice)
FIPS 204 ML-DSA (ex-CRYSTALS-Dilithium) Assinatura digital (prova que um laudo não foi alterado e veio de quem diz ter vindo) Reticulados (lattice)
FIPS 205 SLH-DSA (ex-SPHINCS+) Assinatura digital — plano B, caso surja fraqueza inesperada no ML-DSA Funções hash

Ter dois algoritmos de assinatura com fundamentos matemáticos distintos (reticulados e hash) é uma decisão deliberada de resiliência, não redundância. Nenhum dos três substitui o AES (a cifra que protege o dado em repouso) — o alvo deles é a troca de chaves e a assinatura, os elos que a computação quântica ameaça primeiro.

O preço de rodar os dois modelos juntos

Na fase de transição, a prática recomendada é o modo híbrido: rodar o algoritmo clássico (ECDH) e o pós-quântico (ML-KEM) ao mesmo tempo, para que a conexão só fique vulnerável se ambos forem quebrados. Os testes de interoperabilidade do NCCoE do NIST mediram o custo disso — a taxa de transferência do handshake TLS híbrido cai a quase metade da taxa do TLS clássico [3]:

Impacto do modo híbrido no throughput de TLSDuas barras comparando taxa de transferência relativa do handshake TLS: o modo clássico como referência de 100%, e o modo híbrido (clássico mais pós-quântico) caindo a cerca de 48%, conforme os testes de interoperabilidade do NCCoE do NIST.TLS clássico (ECDH) · 100%TLS híbrido (ECDH + ML-KEM) · 48%
O modo híbrido roda um algoritmo clássico e um pós-quântico juntos, por segurança — o custo é reduzir a taxa de transferência do handshake TLS a cerca de metade, segundo os testes do NCCoE.

É um custo real, mas administrável — e a alternativa (esperar o algoritmo pós-quântico “puro” virar norma sem nunca ter testado o híbrido em produção) custa mais caro no dia da migração forçada.

Um roteiro de migração, passo a passo

Migração de criptografia não é trocar uma biblioteca à meia-noite — é um projeto, com sequência. Uma estimativa de mercado situa o prazo realista entre 42 e 54 meses do início ao fim, para uma organização de porte médio [4]:

Etapa O que entrega Prioridade
1. Inventário criptográfico Onde RSA/ECC estão em uso — TLS, backups, assinatura de documentos, integrações Base — sem isso, nada mais é possível priorizar
2. Priorização por vida útil do dado Prontuário com décadas de sigilo pela frente vai antes de log operacional de 90 dias Alta para dado clínico
3. Cripto-agilidade Sistema capaz de trocar de algoritmo sem reescrever a aplicação — bibliotecas com suporte a modo híbrido Habilita as próximas etapas
4. Migração faseada TLS/VPN primeiro (onde o “colher agora” ataca), assinatura digital depois Executa o inventário priorizado
5. Validação e monitoramento contínuo Cripto-agilidade vira capacidade permanente, não projeto que termina Contínua

O guia prático de referência para essa sequência é o programa de migração do NCCoE do NIST, que reúne arquitetura, ferramentas de descoberta e relatórios de interoperabilidade entre TLS, SSH, certificados X.509 e HSMs [5].

Por que isso não pode esperar 2030

Se sua instituição só começar a migrar quando o computador quântico já existir, todo o tráfego cifrado interceptado nos anos anteriores já estará em posse de quem o colheu — e decifrável a partir daquele momento. A migração só protege o que ainda não foi interceptado; não existe correção retroativa. Para dado que precisa de sigilo até 2050, a janela útil para agir é agora — o próprio NIST descreve o horizonte realista de transição como cinco a quinze anos, dependendo do tamanho e da diversidade do parque criptográfico da organização [5].


Esse é o fundamento técnico da oferta de Prontidão pós-quântica da Sciereli Cybersecurity — inventário, priorização e roteiro de migração para instituições que guardam dado com sigilo de longo prazo. Fale com a gente: contato@sciereli.com.br.

Referências

  1. Cloud Security Alliance. Harvest Now, Decrypt Later: Quantum Risk to AI Infrastructure. 2026.
  2. NIST. Post-Quantum Cryptography FIPS Approved. Agosto de 2024.
  3. NIST NCCoE. Migration to Post-Quantum Cryptography — SP 1800-38, Volume C (relatório de interoperabilidade e desempenho). Ver nccoe.nist.gov/applied-cryptography/migration-to-pqc.
  4. AxelSpire. CNSA 2.0 & NIST PQC Deadlines 2026–2035. 2026.
  5. NIST NCCoE. Frequently Asked Questions about Post-Quantum Cryptography.