揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

企业级 PQC 征求建议书(RFP)模版

发布日期:2026-09-14  浏览次数:

企业级 PQC 征求建议书(RFP)模版(图1)

一份完整的 PQC 征求建议书(RFP) 模板包含十个部分:加密资产清单和发现能力、标准和算法支持、迁移服务和方法、PKI 和证书管理、HSM密钥管理、测试和验证、合规性和监管一致性、治理和报告、支持和生命周期承诺,以及证据和审计跟踪。目前大多数 PQC RFP 仅询问算法支持,而忽略了真正决定供应商能否执行多年迁移计划(而不仅仅是声称具备这种能力)的部分。本文提供了一个完整的、可直接使用的 RFP 结构,涵盖了所有十个部分。


采购后量子密码学迁移合作伙伴或平台是一项多年期承诺,而非一次性购买。仅围绕“支持后量子密码学”这一单一问题构建的招标书,无法体现这项承诺实际依赖于的运营、合规和取证能力。本模板旨在涵盖实际迁移项目所需的全部内容。


要点总结

  • 一份完整的 PQC RFP 涵盖十个部分;目前大多数 RFP 只停留在算法支持方面,从未涉及治理、证据或生命周期承诺。

  • 发现和清单能力应该作为一个独立的部分进行评估,而不应该被视为迁移服务的副产品。

  • 对于受监管行业而言,证据和审计跟踪要求与算法支持本身同样重要,因为无论技术上是否正确,没有可辩护证据的迁移都无法满足大多数合规框架的要求。

  • 治理和报告要求应明确规定供应商为跟踪项目进度而提供的服务内容,而不是将报告频率和格式留到合同签订后再进行协商。

  • 无论是采购单个产品、托管服务还是完整的咨询主导型迁移计划,此模板均适用;可以排除不适用于特定项目的章节,而无需从头开始重建结构。


第一部分:密码学清单和发现

  • 请描述您在网络、源代码、二进制文件、云、证书和终端层中的发现方法。

  • 您的库存清单生成什么输出格式(CycloneDX CBOM 或等效格式),每个条目包含哪些字段?

  • 如何处理超出自动扫描范围的物理隔离、遗留和无文档的系统?


第二部分:标准和算法支持

  • 目前贵公司支持哪些 NIST 最终确定的算法和特定参数集(指已正式发布的算法和参数集,而非未来计划中的算法和参数集)?

  • 请问您每个证书的 FIPS 140-3/CMVP 认证状态是什么?请提供证书编号或队列位置。

  • 您对混合和复合赛制持何种态度?您对它们的预期过渡时间表有何看法?


第三部分:迁移服务和方法

  • 请描述您基于风险的大规模库存排序优先级排序方法。

  • 在过渡期间,您如何看待传统基础设施与 PQC 基础设施的并行运行和共存?

  • 对于我们这种规模的项目,你们典型的项目时间表和人员配备模式是怎样的?


第四部分:公钥基础设施和证书管理

  • 你们是否支持从单一平台颁发纯证书、混合证书和复合证书?

  • 您是如何实现并行 CA 层次结构部署和信任锚点分发的?

  • 你们的 OCSP 和 CRL 基础设施对 PQC 签名证书的支持情况如何?


第五部分:HSM 和密钥管理

  • PQC密钥生成和签名在哪里进行,以及在什么验证状态下进行?

  • 贵公司在建立新的PQC根基和层级结构时,采用的密钥仪式方法是什么?

  • 对于 PQC 密钥材料的备份、高可用性和灾难恢复,你们采取了哪些措施?


揽阁信息提供的Thales Luna HSM已经在固件中支持了 PQC 算法,欢迎联系我们获取更多资料。


第六部分:测试与验证

  • 在正式上线生产环境之前,你们针对性能、互操作性和兼容性验证的测试计划是什么?

  • 在新层级结构下广泛发布之前,如何验证依赖方是否已做好准备?


第七部分:合规性和监管一致性

  • 您的解决方案和方法如何与我们的具体监管义务(CNSA 2.0、FIPS 140-3、DORA、eIDAS、HIPAA 或其他适用框架)相对应?

  • 您能否提供符合特定控制框架(NIST CSF 2.0、SP 800-53)的合规性报告输出?


第八部分:治理与报告

  • 你们的标准项目进度报告频率和格式是什么?

  • 您如何支持内部利益相关者沟通和高管层状态报告?


第九部分:支持和生命周期承诺

  • 你们在迁移期间和迁移后的支持服务级别协议 (SLA) 是什么?你们的传统算法淘汰政策是什么?

  • 迁移完成后,如果未来 NIST 算法弃用或参数集发生变化,您将如何处理?


第十部分:证据和审计追踪

  • 您的平台或服务在每个迁移里程碑中会生成哪些可用于审计的证据?

  • 硬件或平台退役后,如何保存证据并使其保持可访问性?


我们的建议

在评分时,应将第七至十部分(合规性、治理、支持和证据)的权重与技术算法和基础设施部分同等对待;大多数 RFP 对这些部分的重视程度不足,而大多数迁移项目事后也对此感到后悔。应要求对每一项声明提供具体证据,并采用与供应商准备情况调查问卷中相同的标准,而不是接受笼统的能力声明。对于范围较小的项目,应剔除不适用的部分,而不是重新构建整个框架,因为即使只有部分内容适用于特定采购,这十个部分的框架仍然有效。


这是一项项目采购,而非产品采购。

PQC迁移是一个多年项目,而一份仅询问算法支持的RFP(征求建议书)只能评估供应商在某一时刻的能力,而无法全面考察实际项目所需的多年执行、合规性和证据。真正考验供应商能否交付整个项目,而非仅仅考察演示中表现出色部分的可行性,需要涵盖所有十个方面:清单、标准、迁移服务、PKI、HSM、测试、合规性、治理、支持和证据。


常见问题解答

目前PQC采购流程中最常缺失的RFP部分是什么?

治理与报告、证据与审计追踪。大多数招标书都侧重于算法支持和技术能力,而将项目管理和合规性证据要求留待合同签署后协商。


此 RFP 模板适用于单一产品采购还是全套托管服务?

两者均适用,并需进行范围界定。十节结构适用于两种合作类型;与范围较窄的单一产品采购(例如完整的项目管理)无关的章节可以缩小范围,而无需完全使用不同的模板。


为什么招标文件中要专门设立合规和监管协调部分?

因为通用的 PQC 能力不能自动满足特定的监管框架;供应商需要证明他们的解决方案如何与 CNSA 2.0、DORA、eIDAS 或其他实际适用于采购组织的特定义务相对应。


如果供应商无法提供具体证据来回答某个问题,应该怎么办?

请将此视为评估的重要信息,而非可以忽略的小瑕疵。如果供应商无法提供核心部分的具体证据、证书编号、明确的时间表、互操作性测试结果,则表明其准备工作存在真正的差距,而不仅仅是招标书回复不完整。


此 RFP 模板与 PQC 供应商准备情况调查问卷有何关联?

该问卷是针对特定供应商技术准备情况的专项评估工具;此 RFP 模板是全面采购的更广泛文件,可以将问卷中的具体问题纳入其标准和算法支持部分。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!