介绍
公钥加密可保护身份、密钥交换、代码签名、软件更新、财务消息、政府通信和关键基础设施。尽管时间和工程路径仍不确定,但功能足够强大的量子计算机可能会破坏广泛使用的公钥算法。直接的业务问题来自于较长的迁移周期以及今天收集的加密信息稍后可能被解密的可能性。组织必须发现加密依赖性,优先考虑长期存在的数据,并在不中断基本服务的情况下替换易受攻击的机制。
NIST 将于 2024 年最终确定 FIPS 203、FIPS 204 和 FIPS 205 [1-4]。其后续计划涵盖实施指导、算法验证和加密敏捷性[5-8]。 IETF 出版物现在定义了 TLS 和 SSH 的混合术语和机制 [9-12]。这些发展为政府和买家的规划提供了稳定的技术基础。它们并不能证明供应商可以提供公认的主权平台或复制跨国家的成功部署。
GCC需求必须经过国家机构审查。 UAE 于 2025 年批准了国家网络安全战略,并维持国家加密政策,涵盖静态数据、动态数据、密钥管理、后量子密码学和实施控制 [13,14]。官方公告描述了批准的迁移规划和国家部署活动[15-17]。沙特阿拉伯发布了具有后量子材料和网络安全控制的国家密码标准[22-26]。卡塔尔、巴林、科威特和阿曼发布国家战略或相邻的密码、云、数据和能力框架[27-38]。 GCC秘书处通过了区域网络安全战略和合作机制[19-21]。
本文将这些工具视为需求和治理信号。它不将它们视为可互换的授权或有保证的收入。交易问题是目标是否将相关国家需求转化为受控产品、可接受的部署、贡献和可重复的区域增长。
1 将主权需求定义为证据链
主权需求始于负责任的公共目的。政府可能需要保护机密信息、公民数据、数字身份、金融基础设施、能源系统、国防网络或长期公共记录。政策可以识别义务。项目所有者必须将义务转化为范围、资金、采购、验收和运营。供应商在该供应链中的地位决定了其需求的商业质量。
证据阶梯应区分政策相关性、赞助、资助评估、产品资格、生产订单、运营验收、发票、收集和更新。政策引用支持战略背景。部长级或机构公告可以支持机构赞助。签署的合同确定了法律范围。采购订单、验收证明和银行收据支持商业转换。续订或延期表明客户仍然重视该服务。
收购者应该为每个物质计划重建这个阶梯。记录应当载明承包单位、预算负责人、采购途径、安全等级、交付范围、验收权限、资金来源、合同期限和终止权利。框架上限、谅解备忘录、实验室合作和无偿演示应与合同积压工作分开。
国家赞助在收入之前仍然很有价值。它可以提供对系统、测试环境、决策者和要求苛刻的用例的访问。评估响应应与证据状态相匹配。战略访问可以支持期权价值。在可执行范围、接受的交付和收款存在之前,不应将其建模为经常性收入。
2 将 UAE 任务转化为可解决的工作
UAE 提供结构化的后量子迁移信号。国家加密政策涉及加密控制、密钥管理和后量子考虑 [14]。官方报告指出,政府实体必须制定经批准的迁移计划 [15]。 UAE 网络安全委员会和先进技术研究委员会宣布了涉及加密货币发现工具、后量子库、增强量子密钥分发和国家实验室路径的计划[16,17]。迪拜电子安全机构也发布了后量子指南 [18].
这些信号可以创建多个采购层。发现工具识别算法、协议、证书、密钥和依赖项。咨询工作优先考虑数据和系统。产品工程实施混合或后量子机制。测试衡量互操作性和性能。保证支持接受。托管服务监控加密状态、到期、回退和迁移进度。培训和运营模式工作可培养当地能力。
目标应将其收入映射到这些层。除非产品保持活跃库存,否则发现收入可能是间歇性的。迁移项目可能很大,同时需要大量的专家。图书馆可以建立战略控制,但带来的直接收入可能有限。设备和平台可以创造许可、维护和支持收入。国家实验室和认证可以加强保证,同时延长商业认可的时间。
买方应测试目标是否拥有可重复使用的产品或提供程序劳动力。两者都可能很有价值,但它们的经济效益不同。可重复使用的连接器、规则、测试套件、策略映射、报告和部署自动化支持规模。执行定制发现和迁移的高级工程师会产生容量限制。交易模式应该根据国家承诺对实际操作系统进行定价。
3 将国家控制与地方存在分开
主权客户可能需要事件期间的本地数据处理、批准人员、国家运营、源访问、密钥控制、连续性和权威。当地办事处或经销商不具备这些能力。勤奋应该为每个产品和客户定义所需的控制状态。
技术控制有几个层次。客户可能有权使用产品、观察其操作、诊断故障、修改源、重现构建、独立操作以及在供应商故障后保持连续性。仅当合同、技术访问、人员和工具一致时,这些权利才会累积。没有可重复构建的源托管几乎无法提供连续性。没有发布权限的本地运营中心可能仍然依赖于外国工程团队。
目标应生成一个控制矩阵,涵盖源、构建、签名密钥、加密模块、云租赁、遥测、漏洞响应、数据、支持、供应商和灾难恢复。每行应注明法定所有权、物理位置、技术操作者、批准机关、恢复路线和证据日期。客户的承诺应与目标公司的实际权利相一致。
收购方可以通过本地构建基础设施、受限存储库、国家密钥保管、训练有素的操作、重复供应商和记录的脱离测试来加强控制。这些投资可以支持资格和保留。它们还产生了必须纳入评估的成本、治理和出口管制问题。
4 承保规模前建立密码库存
后量子平台需要了解客户密码学。库存应涵盖应用程序、网络、端点、证书、公钥基础设施、代码签名、软件更新、硬件安全模块、云服务、身份、数据库、备份、运营技术和供应商连接。它应该识别算法、协议版本、密钥长度、库、固件、所有权、数据生命周期和补救依赖性。
自动发现可以提高覆盖范围,但每种工具都有其局限性。加密流量、嵌入式设备、专有协议、休眠应用程序和供应商管理的系统可以逃脱扫描。尽职调查应在已知事实的环境中测试产品,并将发现的记录与配置、证书和资产来源进行协调。漏报会造成隐藏的迁移暴露。误报会消耗稀缺的程序资源。
商业测试是可维护性。一次性报告可以支持评估项目。持续更新的清单可以支持循环软件或托管保证。目标应显示连接器、刷新频率、更改检测、异常处理、所有权工作流程和证据保留。它应该解释新的算法、协议和供应商版本如何进入规则集。
国家规模需要适应性强的政策制定。基础技术清单可以是通用的,而分类、报告、驻留、批准和保留规则则因客户和管辖范围而异。强大的平台将可重复使用的技术核心与可配置的国家控制分开。
5 证明产品和协议的互操作性
标准一致性是必要的且不完整的。生产系统依赖于客户端、服务器、网关、硬件、操作系统、云服务、证书链、网络路径和操作流程。当由于消息大小、碎片、延迟、内存、固件或中间件不兼容而导致部署失败时,目标可以正确实现最终算法。
测试矩阵应指定算法、参数集、协议、RFC、实现、产品发布、硬件边界和验证状态。它应该涵盖协商、身份验证、回退、降级抵抗、会话恢复、可观察性、回滚和故障恢复。混合模式需要准确识别两个组件及其组成[9-12]。专有组合可以创造临时效用和未来返工。
区域规模取决于可重复的测试证据。国家客户可以批准特定的架构、版本和供应商组合。另一个国家可能使用不同的身份、网络、云、HSM 和认证系统。目标应保留可重复使用的安全带和特定于国家/地区的验收配置文件,而不是声称一名飞行员证明了 GCC 兼容性。
强有力的证据包括版本控制的测试用例、独立实施、客户代表环境、缺陷历史、回归结果和签署的生产验收。商业索赔应保持在该证据范围内。
6 将加密敏捷性设计为一种操作能力
首次后量子部署后,加密迁移将继续进行。算法可以修改,实施可能失败,协议可以发展,客户优先级也可以改变。 NIST 将加密敏捷性视为在不造成不可接受的破坏的情况下替换和调整加密机制的能力 [7,8]。区域平台应该在架构和运营方面展示这种能力。
目标应该将算法选择与业务逻辑分开,维护版本化接口,自动化库存和策略决策,支持多个提供商并保留回滚。它应该跟踪密码学在哪里被编译到软件中、在基础设施中配置或嵌入到硬件中。更新机制和代码签名必须在整个迁移过程中保持可信。
敏捷性也具有商业价值。当平台监控状态、识别受影响的资产、测试新版本和管理异常时,客户可以购买持续保证。这将创建超出初始迁移范围的重复服务。买方应验证该产品是否减少了重复工作,并且合同分配了变更责任。
敏捷性的主张需要来自受控替换练习的证据。尽职调查应检查更改算法或提供商所需的时间、人员、缺陷、停机时间和客户批准。仅凭架构图并不能建立操作敏捷性。
7 比较GCC国家入境条件
GCC提供战略协调与合作,包括区域网络安全战略和信息共享机制[19-21]。商业进入仍然是全国性的。每个国家都有自己的权力机构、采购系统、云和数据规则、关键基础设施关系、国家冠军和供应商期望。
沙特阿拉伯发布国家密码标准和全行业网络安全控制措施[22-26]。卡塔尔的国家战略、保证标准和密码标准建立了结构化的控制环境[27-30]。巴林的战略强调复原力、治理、伙伴关系、劳动力和当地创新[32,33]。科威特的云和数据分类框架塑造了托管和信息处理[35,36]。阿曼的计划强调网络安全产业和能力发展[37,38]。这些工具支持勤勉问题;它们没有证明具体的后量子采购。
每个国家的市场准入文件应确定主管部门、受监管部门、数据分类、托管、加密批准、供应商注册、本地内容期望、签约途径、争议条款、支付历史和可参考性。它还应确定当地合作伙伴是否是强制性的、商业上有用的还是不必要的。
国家排序应遵循证据。具有公认的 UAE 部署的平台可以选择沙特阿拉伯来扩大规模,选择卡塔尔来满足集中的基础设施需求,或者选择较小的市场来作为重点参考。该决策应比较可访问的客户、资格负担、交付能力和贡献,而不是依赖于人口或总体技术支出。
8 勤奋的当地合作伙伴和全国冠军
当地合作伙伴可以提供市场准入、客户信任、注册、阿拉伯语交付、经过安全检查的员工、设施和运营连续性。它们还可能掩盖客户所有权、减少贡献、削弱数据控制并产生依赖性。收购方应检查合同和运营层面的每种关系。
合作伙伴登记册应说明法人实体、所有者、角色、领土、排他性、客户、机会所有权、收入分成、服务义务、数据访问、知识产权、人员批准、审计、分包、责任、终止和过渡。备忘录和广泛的联盟公告不应超出承诺的分配价值。
客户合同应与合作伙伴合同保持一致。平台不应承诺合作伙伴没有义务或能力提供的响应时间、资源访问或国家运营。现金收取应通过合作伙伴扣除从最终客户到目标银行账户进行调节。扣除佣金、本地交付和延迟付款后,报告的预订量较高,经济效益可能会很差。
当合作伙伴接口标准化时,区域规模就会扩大。培训、认证、参考架构、安全支持渠道、质量审查和通用商业规则可以使国家交付更具可重复性。收购方仍应保持对客户接受度和风险的直接可见性。
9 衡量主权采购质量
政府和关键基础设施采购可以创造持久的合同和要求严格的参考客户。它还可能涉及较长的资格、预算周期、绩效保证、本地内容承诺、安全限制和付款里程碑。收入质量取决于精密仪器。
尽职调查团队应区分政策分配、批准的预算、招标、框架、取消、任务订单、原型、拨款、订阅、许可、维护和托管服务。框架上限不是积压。资助的试点并不是生产推广。研究奖项不是经常性的客户收入。每个项目都应有可执行的金额、期限、接受标准和付款途径。
投标经济学要求全部成本。直接成本可包括售前工程、投标保证金、履约保证金、当地员工、安全设施、硬件、云、实验室、保证、客户特定集成、差旅、支持和保修。延迟验收会消耗营运资金。货币和税收可能会影响国家贡献。
买方应分析从招标到收款的采购群体。有用的衡量标准包括资格期限、投标转换、合同到接受时间、接受到现金时间、变更单、支持工作、总贡献和续约。这些措施表明主权需求是否可以成为一个可投资的平台。
10 使产品经济性与交付现实相协调
头条新闻的软件利润率可能会错误地表述后量子平台的经济状况。客户购买可接受的安全结果。因此,直接成本包括产品、基础设施、加密模块、测试环境、合作伙伴份额、客户工程、认证、漏洞响应以及交付该结果所需的持续支持。
中心假设案例假设收入为 USD 106.00 million。 UAE 主权和关键基础设施计划贡献收入 USD 42.00 million 和贡献 USD 24.00 million。沙特监管和国家计划贡献了 USD 36.00 million 和 USD 18.00 million。卡塔尔贡献了 USD 13.00 million 和 USD 5.00 million。巴林、阿曼和科威特共同贡献了USD 15.00 million和USD 5.00 million。直接成本总计为 USD 54.00 million,在中央管理费用之前留下 USD 52.00 million。这些值是管理假设。
受支持的试点情景假设收入为 USD 36.00 million,贡献为 USD 8.00 million。定制集成、实验室、高级工程师和合作伙伴成本消耗了大部分总价值。六个市场规模化平台情景假设收入为 USD 226.00 million,贡献为 USD 126.00 million;产品复用、获得认可的版本、经过培训的合作伙伴和持续保障改善了单位经济性。两种情景均非预测。
收购方应按客户、产品版本、国家/地区和部署阶段协调贡献。中央工程和国家交付成本应透明分配。有利可图的国家计划不应掩盖亏损的区域扩张。
11 测试收入群体和可重复性
收入群体应该跟踪客户从最初的发现到经常性的操作。有用的顺序是付费库存、迁移架构、产品资格、生产部署、托管保证以及更新或扩展。每次转变都需要证据并消耗时间和能力。
买方应衡量提前付款的客户比例、各阶段之间的持续时间、每个阶段的直接成本以及损失或延误的原因。应按国家、部门、产品和采购类型对群组进行细分。政府试点项目的行为可能与银行或电信项目不同。一个平台可能技术转化强,采购转化弱。
当新客户使用基本相同的产品、测试资产、交付方法和支持模型时,就存在可重复性。定制配置仍然是必要的,特别是对于主权系统,但可重用核心应该增加。每项已接受资产的工程时间、缺陷重复率、合作伙伴的努力和认证时间都应该在各个队列中得到改善。
续订是最后的商业测试。受管理的库存、保证、更新和支持可以产生持续的价值。合同、用途、发票、现金和服务成本应一致。被描述为战略性的、没有收取收入的续约提供的估值证据有限。
12 评估知识产权和供应依赖性
平台价值可以存在于加密库、发现逻辑、策略规则、测试套件、迁移自动化、安全构建系统、集成方法、客户配置和专业知识中。勤奋应该将每项资产与其支持的产品或交付步骤联系起来。
所有权分析应涵盖创始人、员工、承包商、大学、公共研究项目、客户和开源许可证。政府资助的开发可能带有权利或限制。客户合同可以分配定制的交付成果。开源组件可以加速保证和互操作性,同时施加通知、重新分发或专利义务。
软件物料清单应与已发布的产品保持一致。加密库、编译器、硬件、HSM、云服务和第三方扫描仪应该有所有者、版本、支持状态和替代品。供应商终止或许可变更可能会影响国家承诺。
收购方应从受控源复制产品、验证签名和发布、恢复关键环境并测试供应商替代。没有实际构建和操作控制的合法所有权提供了不完整的保护。
13 保护专业人才和国家能力
后量子交付需要密码学、安全软件、网络、PKI、嵌入式系统、硬件、云、运营技术、保证和程序管理。稀缺性可以使少数专家成为主要资产。勤奋应通过代码历史记录、设计决策、客户记录和事件响应来确定实际的技术权威。
每项关键能力应至少有两名负责人、维护的文档和继任路线。安全许可、国籍、地点和客户批准可能会限制个人的工作地点。承包商和学术关系可以提供深度,同时创造连续性和权利曝光。
国家能力承诺应该是可衡量的。训练数据本身并不能提供什么证据。有用的措施包括独立运营的部署、本地发布权限、本地事件响应、可重复构建、经过认证的员工、受支持的客户环境和记录的知识转移。
保留设计应保留技术权威、研究、客户信任和安全开发纪律。前一百天应避免以销售为主导的整合,这种整合会导致专家无法交付或削弱国家控制。
14 检查安全责任和索赔边界
后量子供应商可以影响机密性、身份验证、可用性和软件信任。错过加密依赖可能会导致暴露。失败的更改可能会中断关键服务。有缺陷的实施可能会带来漏洞。合同和保险审查应与此风险相匹配。
数据室应包括保证、赔偿、责任上限、服务水平、安全时间表、事件条款、专业赔偿和网络保险、索赔和未遂事件。 Broad 承诺,系统的量子安全应该映射到产品、版本、算法、协议、加密边界和验证证据。
目标公司自身的控制也需要同样的审查。存储库、构建系统、签名密钥、秘密、特权访问、支持渠道、客户架构和漏洞报告可能是高价值目标。安全开发、职责分离、受监控的访问、事件响应和恢复应通过记录和测试来证明。
交易文件应分配已知风险和未解决的承诺。如果证据支持,托管、保留、特定赔偿或补救契约可能是适当的。未来的营销主张应需要技术和法律批准。
15 分别重视国家赞助和地区选择
估值应将当前运营现金、国家能力资产和区域选择分开。当前的现金价值来自公认的具有可衡量贡献的产品和服务。能力价值可以包括受控技术、认可的设施、专家团队和值得信赖的客户访问。区域选项价值取决于额外的国家许可、客户、交付能力和可重复性。
假设的证据状态模型使用四种场景。本地能力状态的企业价值为 USD 140.00 million,并且有 20% 的概率产生加权价值 USD 28.00 million。经认可的国家产品状态的企业价值为 USD 420.00 million,并且有 35% 的概率生产 USD 147.00 million。可重复的三市场平台的企业价值为 USD 900.00 million,并且有 30% 的概率产生 USD 270.00 million。规模化的六市场平台的企业价值为 USD 1,550.00 million,产生 USD 232.50 million 的概率为 15%。总加权值为USD 677.50 million。这些完全是假设性的管理假设。
概率应该被交易特定的证据所取代。该模型展示了当认证、客户接受度、国家进入和贡献得到证实时,价值如何变化。它不选择购买价格。
考虑可以遵循相同的结构。基础价值可以支付经过验证的当前能力和现金流。延期考虑可能取决于认可的版本、生产验收、贡献、收藏、续订和进入指定市场。
16 围绕证据门构建采集
收购协议应将尽职调查结果转化为条件、价格机制和交割后措施。权利和构建控制可以是结束条件。客户和监管机构的同意可以保护连续性。营运资金机制可以解决延迟的主权收款问题。具体赔偿可以解决已确定的索赔或许可问题。
盈利应采用合并后公司可以控制和审计的衡量标准。接受的收入、收取的现金和捐款可能比预订更强。产品里程碑需要精确的发布、测试环境和验收机构。进入国家/地区的里程碑应确定法律许可、签署的客户范围和集合,而不是开设办事处或合作伙伴协议。
管理激励应该平衡增长和控制。仅根据收入奖励的目标可能会接受削弱利润和产品重点的定制承诺。衡量标准可包括贡献、客户接受度、经常性收入、产品重用、安全性能和员工保留率。
一体化计划应保留国家承诺。源、数据、密钥、支持、人员和事件权限可能需要受控分离。收购方应记录哪些功能立即集成,哪些功能仍待客户或当局批准。
17 执行前一百天
第一天到十五天应该保护客户和国家的连续性。买方应确认合同、支持所有权、签名权限、存储库、构建系统、密钥、设施、关键人员、现场事件和客户沟通。未经批准的过渡,任何材料控制都不应移动。
第十六到三十五天应该协调证据基础。团队应验证国家管道、积压、验收、发票、收款、合作伙伴扣除、交付能力、产品版本、索赔界限和直接成本。估值模型应使用经过验证的信息进行更新。
第三十六到六十五天应该稳定产品和合作伙伴治理。合并后的公司应批准架构、发布流程、漏洞处理、测试矩阵、合作伙伴认证、支持边界和国家/地区准入标准。优先招聘和保留应缩小指定的能力差距。
六十六日至一百日,应建立规模门。每个提议的市场都应该有权威地图、客户论点、采购路线、产品适合性、合作伙伴决策、交付计划、经济性和停止规则。仅当这些条件得到证实时才应释放扩张资本。
18 投资委员会决策框架
投资委员会应回答五个问题。首先,目标控制技术和交付是否符合其国家承诺。其次,主权相关性是否已转化为资助和接受的客户成果。第三,扣除所有交付成本后,产品和贡献的经济效益是否可见。第四,运营模式能否满足不同国家的需求,而无需在每个市场重建业务。第五,买方能否在整合和扩展的同时保护信任。
批准应确定证据差距及其交易响应。缺乏权利可能成为一个条件。不确定的管道可能会保持在基准值之外。集中的人才需要保留和继任。定制交付可能会限制倍数或需要产品投资。国家选项可以推迟考虑。
最强有力的收购案例将国家信任与商业纪律结合在一起。政策和赞助创造了机会。受控技术和认可的交付创造了能力。被接受的产品、贡献和收藏创造运营价值。各国之间的重复创建了一个区域平台。
该序列为M&A提供了可辩护的基础。它允许买方支持具有战略意义的重要能力,同时保持估值与证据一致。
19 通过可衡量的成果来管理平台
交割后治理应保持国家义务与客户结果之间的直接联系。董事会应收到一个国家仪表板,涵盖政策变化、采购阶段、合同价值、交付状态、验收、发票、收款、直接成本、贡献、合作伙伴风险、安全事件和续订。总体管道数据应得到基础计划记录的支持。仪表板应显示管理层判断或客户确认仍悬而未决的地方。
产品治理应维护一份经批准的声明登记册。关于后量子能力的每项声明都应标识产品和版本、算法、协议、操作模式、加密边界、验证状态、测试环境和已知限制。产品、销售、法律和安全团队应批准重大变更。当标准、实现或依赖性发生变化时,应修订面向客户的文档。
国家扩张需要单独的资本大门。管理层应提供指定的权限、目标客户、许可路径、交付模式、合作伙伴条款、12 个月的成本、不利情况和停止标准。董事会应分阶段批准资金。早期支出可以验证市场和产品的契合度。更大的承诺应遵循签署的范围、接受的交付证据和可信的贡献路径。
运营记分卡应包括库存覆盖范围、对依赖项进行分类的时间、使用批准的可重用模式的迁移百分比、测试通过率、进入生产的缺陷、验收时间、每个已验收资产的工程时间、合作伙伴质量、安全响应、现金收集和更新。这些措施将技术控制与商业绩效联系起来。它们还揭示了增长是增加再利用还是创建一系列定制的国家项目。
当证据对安全至关重要或高度专业化时,独立保证可以增强信心。合格的密码学家、安全评估员、法律顾问和当地监管顾问应检查其能力范围内的事项。他们的工作范围应限于特定的系统、权利要求和管辖范围。交易团队应该保留独立验证、管理代表和公共源上下文之间的区别。
区域规模是通过有纪律的重复来实现的。该平台从一项已接受的部署中学习,将学习成果转化为受控产品和运营资产,然后使这些资产符合下一国家/地区的要求。治理应该奖励这个学习周期。当权限、客户、产品证据、交付能力或贡献不支持进一步的资本时,它应该停止扩张。
附录 A. 主权需求证据登记册
对于每一个材料方案,记录公共目的、政策来源、项目所有者、承包单位、采购路线、批准预算、签署范围、安全边界、验收权限、交付状态、发票、收集和更新。附上注明日期的证据并确定负责更新的人员。
将每个项目分类为政策信号、赞助活动、资助资格、生产部署或经常性操作。将赠款、研究合作、框架和商业合同分开。将登记簿与CRM、合同分类账、发票和银行收据进行核对。
附录 B. 国家入境档案
为每个 GCC 国家/地区准备一份档案,涵盖网络和密码当局、受监管部门、数据分类、托管、产品审批、供应商注册、本地内容要求、政府采购、国家合作伙伴、税收、货币、争议条款和支付实践。确定需要当地法律或监管建议的事实。
添加客户级市场地图、命名采购路线、交付资源、合作伙伴替代方案、十二个月成本、贡献案例和停止标准。在每次重大承诺之前更新档案。
附录 C. 产品控制测试
选择一个生产版本并在批准的环境中从受控源复制它。验证依赖项、编译器、构建指令、工件哈希、签名、部署、监控、回滚和恢复。确认所需管辖范围内有连续性所需的人员和权限。
重复测试以进行加密更新。衡量经过的时间、专家工作时间、缺陷、服务中断和客户认可。记录每个手动依赖性和未解决的供应商约束。
附录 D. 收入群组文件
对于每个客户,维护付费发现、架构、资格、生产部署、托管保证和续订的日期和价值。记录直接人工、合作伙伴成本、硬件、云、实验室、认证、保修、应收账款和现金收集。
按国家、行业和产品发布计算转化率、持续时间和贡献。调查在赞助试点后停滞不前或需要重复定制工程的群体。
附录E. 交易证据室
证据室应包括管理层引用的政策、客户合同、采购记录、验收证书、发票、收款、合作伙伴协议、产品架构、来源和构建证据、软件物料清单、验证记录、测试矩阵、安全索赔、事件历史、人员配置、权利、保险和财务对账。
每项投资委员会的主张都应链接到注明日期的来源和负责任的所有者。管理假设应与观察到的结果明显分开。

拟议的框架;每个结论都需要国家客户产品和财务证据。

管理层假设 USD 百万;数字并非市场观察或预测。

管理层假设 USD 百万;不包括中央间接税融资和整合。

管理层假设 USD 百万;该图表并非估值结论。

提议的顺序;时间安排应遵循交易国家和客户的限制。
| 管辖权 | 公共信号 | 勤奋寓意 | 仍需证据 |
|---|---|---|---|
| UAE | 国家加密政策和宣布的后量子迁移活动 | 发现迁移和国家能力计划的明确基础 | 资助范围接受现金和更新 |
| GCC | 区域网络安全战略和合作机制 | 支持共享方向和信息交换 | 国家采购产品审批和交付经济学 |
| 沙特阿拉伯 | 国家密码标准和网络控制 | 结构化加密和受监管部门控制环境 | 具体的后量子计划客户和预算证据 |
| 卡塔尔 | 国家战略保障标准和密码标准 | 关键系统保障的坚实治理基础 | 采购权属资格及产品验收 |
| 巴林 科威特 阿曼 | 国家战略云数据和能力框架 | 市场准入相关毗邻条件 | 特定国家/地区的需求授权合同和贡献 |
官方公共资源;客户需求和商业结论需要单独的证据。
| 阶段 | 证据 | 估值处理 | 主要风险 |
|---|---|---|---|
| 政策信号 | 官方政策或战略 | 仅战略背景 | 没有资助的买家或定义的范围 |
| 赞助活动 | 国家计划实验室或公共合作 | 能力选项 | 赞助不得转化为采购 |
| 资助资质 | 合同库存测试或试点 | 项目积压待交付 | 资格后计划可能会停止 |
| 生产部署 | 签署订单并接受运营发布 | 营业收入需征收 | 验收责任和集中度 |
| 重复操作 | 订阅支持保证或续订 | 可执行期限的经常性价值 | 服务费用更新和政策变更 |
交易尽职调查的拟议分类。
| 方面 | 勤奋测试 | 有力的证据 | 警告信号 |
|---|---|---|---|
| 来源和构建 | 在批准的环境中复制发布的产品 | 受控源依赖项构建和工件哈希 | 没有可重复构建的托管 |
| 按键和释放 | 检查托管签字批准和恢复 | 独立的权限监控访问并测试恢复 | 外国或个人依赖 |
| 运营 | 在本地执行支持事件并回滚 | 批准的员工操作手册并行使权力 | 当地办事处无运营控制权 |
| 数据 | 跟踪收集存储访问转移和删除 | 强制居住分类和审计 | 合同承诺无技术控制 |
| 连续性 | 测试供应商失败和脱离 | 替代路线文档和指定所有者 | 唯一供应商或无证专家依赖 |
建议买家测试;要求因客户和司法管辖区而异。
| 市场群体 | 收入 | 直接成本 | 贡献 |
|---|---|---|---|
| UAE主权和关键基础设施 | 42.00 | 18.00 | 24.00 |
| 沙特国家和监管计划 | 36.00 | 18.00 | 18.00 |
| 卡塔尔计划 | 13.00 | 8.00 | 5.00 |
| 巴林、阿曼和科威特计划 | 15.00 | 10.00 | 5.00 |
| 全部的 | 106.00 | 54.00 | 52.00 |
管理层假设 USD 百万;不包括中央间接税融资和整合。
| 案件 | 收入 | 贡献 | 主要条件 |
|---|---|---|---|
| 赞助飞行员 | 36.00 | 8.00 | 定制交付高级工程师和有限重用 |
| 三大市场平台 | 106.00 | 52.00 | 接受的产品控制下交付和国家证据 |
| 六大市场平台 | 226.00 | 126.00 | 经认可的发布、训练有素的合作伙伴和经常性保证 |
管理层假设 USD 百万;这些情况并非预测。
| 证据状态 | 企业价值 | 可能性 | 加权值 |
|---|---|---|---|
| 本地能力 | 140.00 | 20% | 28.00 |
| 国家产品认证 | 420.00 | 35% | 147.00 |
| 可重复的三个市场平台 | 900.00 | 30% | 270.00 |
| 规模化六市场主权平台 | 1,550.00 | 15% | 232.50 |
| 全部的 | 100% | 677.50 |
管理层假设 USD 百万;该计算并非估值结论。
| 门 | 所需证据 | 交易响应 | 关闭后测量 |
|---|---|---|---|
| 控制 | 源构建关键数据和连续性权利 | 关闭条件或特定保护 | 可重复的构建和恢复测试 |
| 要求 | 合同预算验收发票及收款 | 基本考虑 | 群组转换和现金 |
| 产品 | 版本化测试声明和认证 | 产品里程碑 | 接受的发布和缺陷率 |
| 经济学 | 按计划划分的捐款和营运资金 | 估值和营运资本调整 | 投稿与征集 |
| 区域规模 | 国家许可客户和可重复使用的交付 | 延期考虑 | 新市场接受续约及兑现 |
拟议的交易框架;法律税务监管和国家安全条款需要合格的建议。
来源
- 国家标准与技术研究所。后量子密码学项目。 阅读主要来源
- 国家标准与技术研究所。 FIPS 203 基于模块格的密钥封装机制标准。 阅读主要来源
- 国家标准与技术研究所。 FIPS 204 基于模块格的数字签名标准。 阅读主要来源
- 国家标准与技术研究所。 FIPS 205 基于无状态哈希的数字签名标准。 阅读主要来源
- 国家标准与技术研究所。后量子密码学出版物。 阅读主要来源
- 国家标准与技术研究所。后量子密码学。 阅读主要来源
- 国家标准与技术研究所。加密敏捷项目。 阅读主要来源
- 国家网络安全卓越中心。迁移到后量子加密算法的加密敏捷性注意事项。 阅读主要来源
- 互联网工程任务组。 RFC 9794 后量子传统混合方案的术语。 阅读主要来源
- 互联网工程任务组。 RFC 9954 TLS 1.3 中的混合密钥交换。 阅读主要来源
- 互联网工程任务组。 RFC 10024 TLS 1.3 的混合 ML-KEM 密钥协议。 阅读主要来源
- 互联网工程任务组。 RFC 10042 用于 SSH 的混合 ML-KEM 密钥交换。 阅读主要来源
- UAE 内阁。 UAE 内阁批准国家网络安全战略。 阅读主要来源
- UAE政府。国家加密政策。 阅读主要来源
- 阿联酋通讯社。 UAE 宣布批准国家加密政策。 阅读主要来源
- 先进技术研究委员会。 UAE 网络安全委员会与 ATRC 合作推进国家后量子安全转型。 阅读主要来源
- 先进技术研究委员会。 UAE 网络安全委员会利用 ATRC QuantumGate 推进国家应对未来量子威胁的准备。 阅读主要来源
- 迪拜电子安全中心。 GISEC Global 2025 的新创新项目。 阅读主要来源
- 海湾合作委员会秘书长。最高委员会第四十五届会议最后声明。 阅读主要来源
- 海湾合作委员会秘书长。 GCC网络安全合作及执行计划。 阅读主要来源
- 海湾合作委员会秘书长。 GCC 2024 年全球网络安全指数中的国家。 阅读主要来源
- 沙特国家网络安全局。国家密码标准。 阅读主要来源
- 沙特国家网络安全局。国家密码标准 PDF。 阅读主要来源
- 沙特国家网络安全局。基本网络安全控制 ECC 2 2024。 阅读主要来源
- 沙特国家网络安全局。云网络安全控制 CCC 2 2024。 阅读主要来源
- 沙特国家网络安全局。数据网络安全控制。 阅读主要来源
- 卡塔尔国家网络安全局。 2024 年至 2030 年国家网络安全战略。 阅读主要来源
- 卡塔尔政府通讯办公室。 《2024 年至 2030 年国家网络安全战略》发布。 阅读主要来源
- 卡塔尔国家网络安全局。国家信息保障标准2.1版。 阅读主要来源
- 卡塔尔国家网络安全局。卡塔尔国家密码标准 1.0 版。 阅读主要来源
- 卡塔尔通信管理局。云策略框架。 阅读主要来源
- 巴林国家网络安全中心。 2025 年至 2028 年国家网络安全战略。 阅读主要来源
- 巴林国家网络安全中心。国家网络安全战略执行摘要。 阅读主要来源
- 巴林国家网络安全中心。关于国家网络安全中心。 阅读主要来源
- 科威特通信和信息技术管理局。云计算监管框架。 阅读主要来源
- 科威特通信和信息技术管理局。数据分类政策。 阅读主要来源
- 阿曼信息技术局。网络安全产业发展计划。 阅读主要来源
- 阿曼信息技术局。 2024 年区域网络安全周建议。 阅读主要来源
- 国际电信联盟。 2024 年全球网络安全指数。 阅读主要来源
- 美国国家安全局。后量子网络安全资源。 阅读主要来源

