介绍
公钥加密支持身份、安全通信、软件签名、金融交易、远程管理和可信更新。与密码相关的量子计算机可能会破坏广泛使用的公钥算法。该功能的实现时间仍不确定。暴露已经很重要,因为受保护的数据可以立即收集并稍后解密,而且大型组织需要数年时间来发现加密依赖性、更换产品、测试互操作性和迁移关键系统。
NIST 于 2024 年 8 月发布了针对 ML-KEM 的 FIPS 203、针对 ML-DSA 的 FIPS 204 和针对 SLH-DSA 的 FIPS 205 [1-4]。其过渡指南将 2035 年确定为从 NIST 标准中删除量子脆弱算法的终点,高风险系统将提前行动 [5]。英国国家网络安全中心建议大型组织在 2028 年之前完成发现和初步规划,在 2031 年之前完成最高优先级的迁移,在 2035 年之前完成迁移 [6]。欧盟协调路线图要求成员国在 2026 年底之前开始过渡,并在 2030 年之前转移高风险用例 [7,8]。美国联邦机构根据管理和预算办公室的指导负有经常性库存义务[9,10]。
这些日期创建了一个可信的实施市场。它们还为夸大其辞创造了条件。供应商可能会描述一个巨大的潜在市场,而客户仍处于无资金评估状态。发现工具可能会识别加密制品,但不会产生准确、完整且可操作的清单。咨询公司可能拥有受人尊敬的专家,但吞吐量有限。产品公司可能依赖其无法控制的第三方库、云提供商、硬件安全模块或协议标准。收购尽职调查必须追踪从保单义务到客户预算、交付证据和现金的路径。
本文是为评估后量子网络安全目标的企业买家、私募股权投资者、网络安全平台和投资委员会撰写的。它侧重于决定价值的商业和运营问题。技术验证、法律分析和安全保证需要合格的专家和特定于交易的证据。
1 将收购主题定义为客户决策
收购论文应确定目标所促成的客户决策。首席信息安全官可能需要企业加密库存和风险排名迁移计划。产品制造商可能需要新的加密库、固件、证书和测试证据。受监管的金融机构可能需要协议兼容性、供应商补救和受控生产切换。政府客户可能需要经过验证的模块、采购合规性以及针对规定时间表的证据。
每个决策都有不同的买家、预算、采购路线、交付周期和验收测试。库存参与可以从咨询预算中购买。产品修复可能包含在工程路线图中。硬件更换可能需要资本支出和较长的采购周期。托管证书或密钥管理服务可能会进入经常性运营预算。收购方应确定由哪些预算支付以及由哪位高管可以发放。
论文应说明目标在迁移链中的角色。发现供应商发现加密用途。一家建筑公司优先考虑系统并定义目标状态。产品公司提供库、设备或管理软件。集成商改变应用程序和基础设施。测试专家验证互操作性和安全性。托管服务提供商负责运营由此产生的资产。这些角色的收入质量和竞争地位各不相同。
董事会应批准一份可测试的声明:目标公司可以在可衡量的贡献和已证明的交付能力范围内,将规定的客户义务转化为指定的可接受的结果。勤奋应该驳斥“仅靠后量子移民就能保证需求”的广泛说法。
2 将政策时间表转化为客户层面的需求
官方迁移日期是市场信号。它们不是供应商订单。商业尽职调查团队应将每个重要客户与适用的机构、部门规则、数据生命周期风险、内部政策和采购里程碑联系起来。它应确定指定的项目所有者、批准的预算、当前阶段、合同可交付成果和预期的生产决策。
需求图应区分意识、评估、资助发现、架构、试点、生产迁移和持续运营。客户演示并不是一个合格的机会。免费评估不是付费需求。付费试点证明支出意愿有限,但可能无法确定生产范围。签署的多年工作声明以及公认的里程碑提供了更有力的证据。发票和收款仍然是客户将担忧转化为支出的最明显证据。
长期存在的敏感数据会产生更早的紧迫性。 OMB 指南优先考虑高价值和高影响力的系统 [9]。 NCSC 指南要求组织优先考虑敏感数据、关键通信、基础设施和长寿命硬件 [6]。服务于这些环境的目标可能面临更强烈的客户需求、更深入的资格和更长的销售周期。尽职调查模型应该捕捉这两种影响。
管理层应提供客户证据,而不必暴露受保护的安全信息。合同、采购订单、编辑预算、验收记录、发票、收款和续订信函可以支持需求案例。管道应根据已完成的采购事件而不是仅根据销售判断来衡量。
3 测试密码库存能力
迁移首先要了解易受攻击的加密技术存在于何处。库存可以涵盖应用程序、源代码、库、API、证书、密钥、协议、硬件、固件、身份系统、网络设备、云服务、运营技术和第三方产品。它必须将检测到的工件链接到所属系统、业务服务、数据、供应商、生命周期和补救路线。
CISA 指出,自动发现工具可以改善库存,但手动工作仍然是必要的,因为工具可能缺乏整个资产的可见性或兼容性 [10,11]。因此,应测试目标的发现声明的范围、准确性、可重复性和可操作性。应尽职调查支持的环境、扫描方法、代理要求、源代码访问、误报、漏报、资产协调、加密物料清单输出以及与配置或安全系统的集成。
代表性客户测试应使用具有已知基本事实的受控样本。目标应识别嵌入式算法、证书、库和协议使用,并将它们链接到负责任的应用程序。错过遗留系统、设备、脚本、影子云资源和供应商管理的服务可能会严重削弱库存。大量检测到的对象可能会产生噪音,而不是迁移计划。
有价值的输出是一个维护的决策寄存器。它说明了哪些漏洞、为什么重要、谁拥有补救措施、必须首先移动哪些依赖项、适用哪个目标标准、哪个供应商版本可用、需要哪些测试以及何时可以将更改投入生产。收单机构应重视客户持续使用和刷新此登记册的证据。
4 将库存收入与迁移收入分开
发现创建了一个入口点。它不会自动创造实施收入。客户可以将库存转移给另一个集成商、等待产品供应商、推迟预算或进行内部修复。目标应展示将发现与优先级、架构、实施、测试和操作联系起来的合同或操作机制。
收入应按阶段和客户群进行细分。群组报告应显示仅购买评估、继续构建、进入生产迁移、扩展到其他业务部门和更新托管服务的客户份额。转换率、阶段之间的时间、实施价值和贡献揭示了目标是否拥有持久的客户关系。
合同审查应确定可选阶段、中断条款、客户依赖性、变更控制、验收标准和访问限制。没有承诺工作的框架协议属于酝酿之中。受客户库存可用性影响的工作说明书可能会下滑。包含实施的产品订阅可能会隐藏劳动力成本。大型迁移合同可能会带来里程碑、服务信用和补救风险。
收购方应核对所申报的年度经常性收入。软件许可证、订阅和托管服务可以重复出现。可更新的咨询聘用并不等于承诺的经常性收入。项目收入应保持项目收入。对于没有资金支持的选项、过期的工作订单、缺少客户输入以及超出可用能力的交付,应减少合同积压。
5 验证生产迁移能力
迁移目标必须在不削弱安全性、破坏互操作性或中断服务的情况下更改实时系统。这项工作可以包括算法选择、混合部署、证书和密钥更改、代码修复、硬件更换、协议升级、供应商协调、测试、部署和回滚。 NCSC 指南强调采购、调试、测试、备份、业务连续性和回滚 [6].
尽职调查应该检查已完成的生产迁移,而不仅仅是示范。证据包应识别系统、以前的密码、目标架构、依赖关系图、测试计划、变更批准、性能结果、事件、回滚路线、最终验收和操作支持。客户推荐人应确认目标的角色和结果,并予以保密。
如果设计得当,混合方法可以降低转型风险。 IETF 指南定义了结合传统和后量子组件的混合方案,后来的标准指定了 TLS 1.3 的 ML-KEM 混合密钥协议 [12-15]。目标应该解释它在哪里使用混合方法、如何组合组件、标准化哪些协议以及如何测试兼容性。专有组合需要仔细审查。
生产能力还取决于变革管理。目标需要发布控制、安全开发、测试环境、配置证据、事件响应和客户沟通。熟练的密码学家不会自动创建企业迁移工厂。收购论文应该对整个交付系统进行定价。
6 衡量指定资源的实施能力
需求早在变成收入之前就可能超过供给。应根据指定员工、承包商、合作伙伴资源、产品自动化和客户依赖性来构建能力。角色可以包括密码学家、安全架构师、应用工程师、基础设施专家、硬件工程师、PKI 专家、测试工程师、项目领导和保障人员。
尽职调查团队应根据技能、利用率、计费、培训、销售支持、研究、休假和管理来计算可用时间。它应该将每个已签署的项目映射到所需的技能和日历窗口。单个高级架构师可能会成为许多团队的审批瓶颈。合作伙伴网络可能会提供规模,但会降低利润和交付控制。客户工程师可能需要进行代码访问、测试和生产更改。
管理层的能力模型应与工资单、承包商协议、合作伙伴合同、项目计划和时间表相一致。团队应测试在所需地点进行新招聘是否现实,以及安全许可、客户批准或出口限制是否会限制部署。被描述为后量子专家的工作人员应该有与其声称的角色相关的证据证明的工作。
自动化可以提高吞吐量。库存连接器、优先级规则、代码转换、测试工具和报告工作流程可以减少手动工作。买方应衡量其对时间、准确性和接受度的影响。证明节省时间很重要。营销描述并不能确定容量。
7 在缺乏专家努力后分析交付经济学
当稀缺技术劳动力被归类为研究、客户成功或中央工程时,毛利率可能会被夸大。事务模型应将所有与交付相关的工作分配给其支持的客户或其产品线。它应包括承包商、合作伙伴费用、云测试、实验室、差旅、认证、保修、支持、事件补救和未计费的售前工作。
中心假设案例假设收入为 USD 36.00 million。付费库存和准备工作贡献了 USD 8.00 million,迁移架构和实施贡献了 USD 18.00 million,软件和工具贡献了 USD 6.00 million,托管保障贡献了 USD 4.00 million。直接交付和支持成本为 USD 20.50 million,在中央管理费用之前留下 USD 15.50 million 的贡献。这些值是管理假设。
大量试点案例假设收入为 USD 12.00 million,贡献损失为 USD 1.00 million,因为演示需要高级人员、定制集成和无价支持。扩展的平台案例假设收入为 USD 82.00 million,在可重用工具、合作伙伴支持和经常性保证增加吞吐量后贡献为 USD 36.00 million。这两种情况都不是预测。
买方应按群体检查贡献。早期受监管的客户可能会承担高昂的资格成本。以后的客户应该展示连接器、剧本、测试证据和合作伙伴能力的重用。如果每个项目都保持定制,则应减少利润和规模假设。
8 勤勉的知识产权和依赖性控制
目标的价值可能存在于源代码、检测逻辑、协议实现、测试套件、知识库、迁移方法、客户配置和专业知识中。买方应确定所有权、发明人转让、承包商条款、专利状态、商业秘密控制和第三方义务。每个组件都应与其支持的收入或交付步骤相关联。
开源软件可以加速开发并提高互操作性。它还可以创建通知、归属、来源披露、专利或再分发义务。买方应获取软件物料清单、许可证扫描、修复日志和发布流程。对加密库的依赖需要版本、维护、验证和漏洞审查。
标准依赖性值得明确处理。 NIST 可以发布修订后的指南或附加算法。 IETF 协议不断发展。硬件安全模块、浏览器、云服务和网络产品决定了哪些组合可以在生产中运行。目标应该展示一种架构,该架构可以采用已批准的更改,而无需重写每个客户环境。这种能力通常被描述为加密敏捷性[16,17]。
客户特定的工作可能会限制重用。合同可以分配可交付成果、禁止使用数据或限制方法的发布。对安全敏感的客户可能需要隔离环境并限制远程支持。收购模式应将可重复使用的平台资产与客户拥有或受限的材料分开。
9 根据标准和验证证据测试产品声明
量子安全、抗量子和合规等术语可能隐藏不同的证据。产品可以在库中实现标准算法。密码模块可能已经经过算法测试或正式模块验证。一个完整的系统可能仍然存在易受攻击的协议、证书、更新机制或依赖项。目标应该准确说明测试的内容、测试者、测试版本以及测试范围。
NIST 的加密算法验证程序和加密模块验证程序提供了定义的验证形式[18,19]。应在官方列表上检查验证状态。等待验证的目标应确定提交的模块、实验室、范围、未解决的问题和预期的决定。客户声明应避免暗示尚未获得批准。
性能也很重要。后量子密钥、签名和消息可能会影响带宽、内存、延迟、硬件和证书基础设施。测试应代表客户的协议、设备、网络和流量。嵌入式和操作环境可能具有较长的生命周期和有限的资源。云测试结果并不能确定每个边缘设备的性能。
收购方应维护一个声明矩阵,将每个商业声明与标准、测试、验证、客户接受或限制联系起来。不受支持的索赔可能会造成不当销售、保修、监管和声誉风险。
10 考察客户集中度和采购质量
早期的后量子供应商可能依赖于少数政府、国防、金融服务或技术客户。专注可以提供强有力的参考和严格的验证。它还可能产生更新、预算、安全许可和控制权变更风险。收入分析应显示客户、法人实体、合同、计划、产品、地理位置、总贡献、应收账款和依赖性。
政府奖项需要仔细阅读。框架性的地方并不能保证工作。无限期交付工具可能包含上限而不是承诺收入。研究资助不是客户收入。原型合同可能会在生产之前终止。尽职调查团队应确定资助的任务订单、拨款、选择权、接受和终止权利。
商业客户可能依赖董事会批准的网络计划、供应商路线图和更广泛的基础设施更新。当云提供商、设备制造商或核心软件供应商尚未发布兼容产品时,迁移项目可能会被推迟。目标的合同应该分配这些依赖关系和变更风险。
控制权变更可能需要客户同意、安全审查、供应商入职或外国投资分析。买方应确定收购后可能失去或受到限制的客户和项目,并将该风险纳入交易条件和评估中。
11 评估联盟供应商和生态系统地位
后量子迁移跨越了许多产品边界。目标可能依赖云平台、硬件安全模块、证书颁发机构、身份供应商、网络设备、浏览器、操作系统、系统集成商和专业实验室。联盟可以扩大分布和容量。他们还可能使目标暴露于渠道冲突和议价能力较弱的情况。
尽职调查团队应将每种关系分类为推荐、经销商、实施合作伙伴、技术集成、分包商或战略依赖。它应该检查执行的协议、排他性、领土、认证、收入分成、主导所有权、服务责任、支持、数据访问、知识产权和终止。
合作伙伴来源的渠道应与注册的机会和合同保持一致。谅解备忘录不应被视为分配。应验证认证徽章。联合演示应与客户部署分开。目标应确定其解决方案需要哪些合作伙伴产品以及哪些可以替代。
可重复的集成、公认的参考架构、训练有素的合作伙伴、共同赢得客户和明确的支持边界证明了最强大的生态系统地位。买方应测试此次收购是否会加强其地位或导致合作伙伴将目标公司视为竞争对手。
12 量化职业责任和安全风险
库存和迁移工作可能会影响机密性、可用性、身份验证和软件信任。错过依赖可能会留下风险。切换失败可能会中断关键服务。实施缺陷可能会产生新的漏洞。建议可能会影响监管系统或国家安全系统。这些风险需要进行具体的责任审查。
数据室应包括客户保证、赔偿、责任上限、服务信用、专业服务义务、安全时间表、事件条款、保险、索赔和险情。买方应确定超出保险或目标公司控制范围的承诺。当标准、产品和威胁模型不断发展时,系统量子安全的广泛保证可能很难得到支持。
目标自身的安全应满足其工作的敏感性。尽职调查应检查安全开发、访问控制、代码签名、秘密管理、存储库、特权管理、端点保护、供应商访问、漏洞管理、事件响应和恢复。客户的加密库存可以揭示高价值的架构,值得强有力的保护。
风险分配应遵循服务边界。目标可以保证定义的方法、人员和商定的可交付成果。客户和产品供应商对其系统、决策和提供的信息保留责任。买方应对未解决的风险定价,并在有证据支持的情况下要求补救或特定赔偿。
13 保护人才知识和技术权威
稀缺的专业知识可以成为主要资产。买方应确定谁可以设计架构、批准索赔、解决故障、维护工具、满足客户和培训其他人。组织结构图和职位名称提供的证据有限。项目记录、代码历史、设计决策、客户信赖和同行评审揭示了实际权威。
关键人员分析应将每个关键能力映射到至少两个人、文档和继任路线。当一个人拥有客户关系、技术指导和最终批准时,创始人的依赖性就很重要。承包商可以创造连续性和知识产权风险。安全许可和国籍限制可能会限制项目或国家之间的转移。
保留应涉及角色、决策权、薪酬、研究时间、客户连续性和集成设计。大买家可能会因为审批缓慢或纯粹以销售为主导的运营模式而失去专业人员。交割后计划应保留技术审查和安全开发,同时整合财务、法律、销售和支持控制。
知识转移应该是可观察的。配对项目领导、审查文档、重复交付和事件演习提供了比培训计划更有力的证据。盈利应避免接受低质量工作或推迟必要投资的激励。
14 围绕证据状态建立评估模型
估值应反映目标公司当前的证据状态。能力阶段目标包括专家、原型和早期客户访问。经过验证的工具目标具有可重复的库存或测试资产以及可接受的试点。合同移民目标已为计划、实施能力和可观察的贡献提供了资助。规模化平台目标具有多元化的客户、合作伙伴交付、经常性软件或保证以及稳定的单位经济效益。
完全假设的概率加权图将 USD 55 million、USD 150 million、USD 360 million 和 USD 700 million 的企业价值分配给这四个州。相关概率为 25%、35%、25% 和 15%。加权值为USD 13.75 million、USD 52.50 million、USD 90.00 million和USD 105.00 million,总共产生USD 261.25 million。这些假设演示了该方法,但并未对指定公司进行估值。
买方应交叉检查收入质量、贡献、现金转换、产品所有权、客户集中度和所需投资。软件倍数不应应用于劳动密集型移民收入。服务倍数可能会低估可重用工具和经常性保证。零件总和分析可以分离这些组件。
不利情况应包括采购延迟、评估转换速度较慢、招聘限制、合作伙伴依赖、验证失败、安全事件和标准变更。当有证据表明目标公司无法控制未来的投资或客户行为时,价值应该下降。
15 围绕迁移证据的结构考虑
交易结构可以弥合战略市场时机和供应商特定证据之间的不确定性。前期考虑应反映自有资产、保留能力、合同工作和交割时经验证的经济效益。递延考虑可以遵循生产验收、合格的经常性收入、总贡献、关键人员的收集和保留。
盈利应使用卖方可以影响且买方可以验证的措施。预订可以奖励价格低廉或超出容量的合同。收入可以奖励低利润的分包。 EBITDA 可能会受到买家分配的影响。平衡机制可以将公认的迁移里程碑、经常性软件或托管服务收入、客户保留和商定中央收费之前的贡献结合起来。
保留或托管可以解决特定赔偿、知识产权缺陷、客户同意或验证索赔问题。如果买方改变约定的运营模式,反向条件可能会保护卖方。盈利期间的治理应定义投资、招聘、定价、项目验收和报告。
买方应避免为相同的期望支付两次费用。高战略溢价和完全基于成就的收益可以复制价值。估值桥梁应显示在交割时支付了哪些证据以及哪些未来结果释放了额外的考虑因素。
16 签署前规划整合
集成应保持客户信任和技术可信度。前一百天应该确保人员、存储库、客户交付、合作伙伴关系、事件响应和财务控制的安全。它还应该确定哪些功能由于安全、认证或客户义务而保持独立。
买方应绘制所有正在进行的项目、里程碑、访问权限、依赖关系、负责的专家、客户沟通和现金承诺。关键版本和迁移应该有指定的连续性计划。商业团队应避免在技术和合同审查之前宣布扩展能力。
工具集成需要小心。将代码、遥测或客户库存转移到买方环境中可能需要同意和安全批准。身份更改可能会中断访问。在关键迁移期间更换票务或开发系统可能会降低证据质量。集成计划应围绕客户里程碑对变更进行排序。
关闭后运营指标应保持可见。买方应跟踪库存准确性、阶段之间的转换、接受的迁移、专家利用率、贡献、事件、续订、收集和客户集中度。当合并后的业务在控制风险和改善现金生成的情况下提供更可接受的工作时,就证明了整合的成功。
17 使用九十天的尽职调查计划
第一到三十天应该建立证据范围。该团队绘制产品、服务、客户、合同、收入、人员、工具、知识产权、依赖性、验证、负债和安全控制的地图。它选择有代表性的客户文件并定义技术测试。财务部门负责调节收入、积压订单、应收账款和员工成本。
第三十一天到六十天应该测试操作声明。技术评审员运行受控库存和互操作性测试。商业审查员采访授权的客户和合作伙伴参考资料。运营部门将已签署的工作与指定容量进行协调。法律审查员分析合同、知识产权、开源义务、数据和控制权变更条款。安全审查员检查目标自身的控制。
第六十一天到九十天应该将调查结果转化为交易决策。该团队构建核心案例和不利案例,确定补救措施,为保留风险定价,定义条件,起草考虑机制并最终确定整合计划。投资委员会收到一张证据图,将每个重要假设与来源和所有者联系起来。
该程序可以根据交易大小和访问进行压缩或扩展。顺序很重要。技术承诺、商业需求、交付能力和现金经济性应该一起进行测试。一个工作流程中的发现应该更新其他工作流程。
18 建立成交后价值创造大门
第一道门保护现有业务。关键人员保留,客户承诺得到满足,访问受到控制,现金报告得到核对。第二道门通过维护的加密库存、标准项目架构、资源规划和贡献报告来提高证据质量。第三道门通过可重复使用的工具、经过培训的合作伙伴和可重复的测试来提高吞吐量。
第四道门建立了循环经济。合适的功能可以转移到软件订阅、管理库存、证书生命周期、持续发现、保证或支持中。产品必须提供持续的客户价值,并且不应仅仅因为项目更新而被描述为重复出现的产品。第五道门通过合格的联盟和邻近客户扩大分销。
资本应该跟着大门走。当董事会了解技术目标和客户路径时,研究和产品投资可以先于收入。招聘应遵循合格的积压工作和现实的入职期限。相邻能力的获取应等到第一个目标的交付和集成控制稳定之后。
价值创造应与收集到的现金保持联系。董事会可以按群体跟踪合同、验收、发票、收款、直接成本、贡献和再投资。这种纪律可以防止标准驱动的市场叙事掩盖执行力薄弱的情况。
结论
后量子移民有官方标准基础和可见的公共部门时间表。这项工作非常广泛,因为密码学嵌入在软件、硬件、身份、通信、供应商和操作流程中。这些条件支持长期实施市场。它们还为供应商夸大政策公告、试点和技术演示的商业意义创造了空间。
收购应根据客户证据进行担保。目标应准确识别易受攻击的密码学,将库存转换为优先计划,确保资助的实施范围,安全地交付生产变更,并保留足够的专家和合作伙伴能力来满足积压。收入应按工作阶段和群体分类。直接成本应包括稀缺的技术工作。产品声明应与标准、测试和验证边界相关联。
交易结构应该为当前的证据付费,并为接受的迁移、持久收入、贡献和保留能力保留进一步的价值。集成应保护技术权威、客户信任、安全环境和合作伙伴关系。使用此框架的董事会可以评估是否正在获得可靠的迁移平台、有价值的专家团队、项目积压或早期选择。每个都可以有价值。价格和资本计划应与证据相符。
附录 A. 加密清单调查字段
库存登记册应记录业务服务、应用程序、所有者、环境、数据敏感性、生命周期、算法、密钥大小、证书、协议、库、硬件模块、供应商、检测源、置信度、暴露、目标状态、依赖性、修复所有者、预算、截止日期、测试要求和验收状态。每条记录都应链接到源证据并保留更改历史记录。
买方应检查源代码、二进制文件、运行时流量、证书、密钥、设备、云服务、运营技术和第三方产品的覆盖范围。它应该记录已知的盲点以及关闭它们所需的手动工作。维护的库存比一次性扫描更有价值。
附录 B. 假设的财务模型
中心案例假设 USD 8.00 million 为库存和就绪收入,USD 18.00 million 为架构和实施收入,USD 6.00 million 为软件和工具收入,USD 4.00 million 为托管保障收入。直接成本总计 USD 20.50 million 和贡献总计 USD 15.50 million(扣除中央管理费用)。
试点较多的情况假设收入为 USD 12.00 million,贡献损失为 USD 1.00 million。规模化平台案例假设收入为 USD 82.00 million,贡献为 USD 36.00 million。真正的模型应该增加销售能力、研究、产品开发、中央工程、税收、营运资本、资本支出、融资和收购整合。
附录 C. 客户证据文件
每个材料客户文件应包括法人实体、项目所有者、适用义务、预算来源、采购路线、合同、工作说明书、工单、变更控制、验收标准、项目计划、依赖性登记册、交付团队、技术证据、发票、收款、支持承诺、更新路径和授权参考记录。
该文件应区分客户提供的信息、目标分析、接受的可交付成果和管理期望。敏感的库存和架构应保留在受控房间内,并具有基于角色的访问和审计跟踪。
附录 D. 投资委员会问题
委员会应询问客户是否资助了迁移工作,库存输出是否足够完整以支持决策,生产迁移是否已被接受,合同工作是否符合指定的交付能力,贡献是否包括所有专业成本,是否拥有知识产权,索赔是否与验证证据相符,以及关键人员是否会留下来。
它应该识别目标控制之外的依赖关系。这些可以包括标准、云和硬件产品、客户工程、安全审批、协议成熟度和采购。交易应根据这些依赖性来分配价格、资金和时间。
附录 E. 交易证据层次结构
证据层次结构从政策和标准开始,它们确立了外部方向。客户战略和预算确立了组织级别的意图。签署的合同根据其条款确定承诺范围。生产验收确定交货。发票和收款建立商业转换。更新、扩展和稳定的贡献建立了可重复性。
每个级别都回答不同的问题。收购溢价应与目标已达到并能够维持的水平挂钩。未来的水平可以通过里程碑、收益和分阶段投资来解决。

拟议的框架;每个结论都需要目标和客户证据。

假设的管理假设;百分比代表队列进展,而不是市场观察。

管理层假设 USD 百万;不包括中央间接税融资和整合。

管理层假设 USD 百万;该图表并非估值结论。

提议的顺序;时间安排应遵循交易和客户的限制。
| 信号 | 目前的证据 | 交易影响 | 所需的目标证据 |
|---|---|---|---|
| NIST 主要标准 | 2024 年 FIPS 203 204 和 205 决赛 | 产品和迁移工作可以参考最终算法 | 版本化实施测试和声明边界 |
| 美国转型 | 库存职责和 2035 年过渡方向 | 联邦和供应商的需求可以成为预算工作 | 资金订单采购途径及客户接受情况 |
| 英国时间表 | 到 2028 年发现,到 2031 年优先迁移,到 2035 年完成 | 近期评估需求可以先于生产迁移 | 队列转换和容量计划 |
| 欧盟路线图 | 2026 年底前开始过渡,2030 年底前完成高风险用例 | 各国实施差异的多国机会 | 管辖范围和客户特定计划 |
| 协议开发 | 混合和后量子协议标准不断成熟 | 产品兼容性和路线图依赖性仍然存在 | 经过测试的协议支持和升级架构 |
官方政策和标准证据;针对特定目标的商业结论需要单独验证。
| 阶段 | 证据 | 收入处理 | 主要风险 |
|---|---|---|---|
| 意识 | 会议或索取信息 | 从合格管道中排除 | 兴趣没有预算 |
| 资助发现 | 采购订单及接受库存范围 | 项目收入 | 顾客评估后可以停止 |
| 建筑学 | 批准的目标状态和迁移计划 | 项目收入 | 供应商和产品依赖性 |
| 生产迁移 | 签署工作订单和变更批准 | 积压订单视交付能力而定 | 接受和责任 |
| 管理保证 | 订阅或托管服务合同 | 仅在可执行的承诺期内重复出现 | 服务费用和续订 |
交易尽职调查的拟议分类。
| 方面 | 勤奋测试 | 有力的证据 | 警告信号 |
|---|---|---|---|
| 覆盖范围 | 将工具与已知的事实进行比较 | 多种发现方法和核对资产 | 没有系统所有权的高计数 |
| 准确性 | 检查误报和漏报 | 记录精度限制和手动审查 | 完整性声明不受支持 |
| 可操作性 | 追踪发现目标状态和所有者 | 优先维护的决策登记册 | 静态扫描输出 |
| 一体化 | 审查资产安全和工程接口 | 版本化连接器和可接受的工作流程 | 手动电子表格依赖性 |
| 连续性 | 测试刷新和更改检测 | 当前库存及变更历史记录 | 一次性评估 |
建议买家对代表性环境进行测试。
| 收入或成本项目 | 收入 | 直接成本 | 贡献 |
|---|---|---|---|
| 库存和准备情况 | 8.00 | 4.80 | 3.20 |
| 架构与实现 | 18.00 | 12.20 | 5.80 |
| 软件和工具 | 6.00 | 1.70 | 4.30 |
| 管理保证 | 4.00 | 1.80 | 2.20 |
| 全部的 | 36.00 | 20.50 | 15.50 |
管理层假设 USD 百万;不包括中央间接税融资和整合。
| 案件 | 收入 | 贡献 | 主要条件 |
|---|---|---|---|
| 飞行员重型 | 12.00 | -1.00 | 定制演示和高级专家强度 |
| 中央 | 36.00 | 15.50 | 资助迁移和受控重用 |
| 规模化平台 | 82.00 | 36.00 | 合作伙伴能力循环工具和多元化客户 |
管理层假设 USD 百万;这些情况并非预测。
| 证据状态 | 企业价值 | 可能性 | 加权值 |
|---|---|---|---|
| 能力 | 55.00 | 25% | 13.75 |
| 经过验证的工具 | 150.00 | 35% | 52.50 |
| 承包移民 | 360.00 | 25% | 90.00 |
| 规模化平台 | 700.00 | 15% | 105.00 |
| 全部的 | 100% | 261.25 |
管理层假设 USD 百万;该计算并非估值结论。
| 门 | 所需证据 | 交易响应 | 成交后措施 |
|---|---|---|---|
| 权利 | 所有权开源审查和客户权限 | 条件或特定赔偿 | 整治关闭 |
| 要求 | 资助合同和授权客户确认 | 基本考虑 | 已接受的积压转换 |
| 容量 | 指定资源和合作伙伴承诺 | 招聘和保留计划 | 交付吞吐量和利用率 |
| 经济学 | 群组的贡献和收集 | 估值和营运资本调整 | 捐款和现金转换 |
| 规模 | 可重复使用的工具更新和扩展 | 延期考虑 | 经常性收入和客户保留 |
拟议的交易框架;法律和税务条款需要合格的建议。
来源
- 国家标准与技术研究所。后量子密码学项目。 2026 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 203 基于模块格的密钥封装机制标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 204 基于模块格的数字签名标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 205 基于无状态哈希的数字签名标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 NIST IR 8547 向后量子密码学标准的过渡。 2024 年。 阅读主要来源
- 英国国家网络安全中心。迁移到后量子密码学的时间表。 2025 年 3 月 20 日。 阅读主要来源
- 欧盟委员会。后量子密码学。 2026 年。 阅读主要来源
- NIS合作组。向后量子密码学过渡的协调实施路线图。 2025 年。 阅读主要来源
- 美国管理和预算办公室。 M-23-02 迁移到后量子密码学。 2022 年 11 月 18 日。 阅读主要来源
- 美国总统执行办公室。关于后量子密码学的报告。 2024 年 7 月。 阅读主要来源
- 网络安全和基础设施安全局。迁移到自动化后量子密码学发现和库存工具的策略。 2024 年 8 月 15 日。 阅读主要来源
- 互联网工程任务组。 RFC 9794 后量子传统混合方案的术语。 2025 年。 阅读主要来源
- 互联网工程任务组。 RFC 9954 TLS 1.3 中的混合密钥交换。 2026 年 7 月。 阅读主要来源
- 互联网工程任务组。 RFC 9958 工程师的后量子密码学。 2026 年。 阅读主要来源
- 互联网工程任务组。 RFC 10024 TLS 1.3 的后量子传统混合密钥协商机制。 2026 年 8 月。 阅读主要来源
- 国家网络安全卓越中心。迁移到后量子密码学。 2026 年。 阅读主要来源
- 国家标准与技术研究所。实现加密敏捷性的注意事项。 2026 年。 阅读主要来源
- 国家标准与技术研究所。密码算法验证程序。 2026 年。 阅读主要来源
- 国家标准与技术研究所。加密模块验证程序。 2026 年。 阅读主要来源
- 国家安全局。后量子网络安全资源。 2026 年。 阅读主要来源
- 国家安全局。商业国家安全算法套件 2.0 网络安全咨询。 2022 年。 阅读主要来源
- 国家安全系统委员会。 CNSS 政策 15 使用公共标准实现安全信息共享。 2025 年 3 月 4 日。 阅读主要来源
- 网络安全和基础设施安全局。量子准备迁移到后量子密码学。 2023 年 8 月。 阅读主要来源
- 国家网络安全卓越中心。 NIST SP 1800-38B 迁移到后量子密码学量子准备密码学发现。 2023 年。 阅读主要来源
- 欧盟委员会。关于向后量子密码学过渡的协调实施路线图的建议。 2024 年 4 月 11 日。 阅读主要来源
- 欧盟网络安全局。后量子密码学集成研究。 2022 年。 阅读主要来源
- 欧盟网络安全局。密码学主题。 2026 年。 阅读主要来源
- 云安全联盟。量子安全安全工作组。 2026 年。 阅读主要来源
- 支付卡行业安全标准委员会。信息补充加密密钥块。 2019. 阅读主要来源
- 国际标准化组织。 ISO IEC 27001 信息安全管理系统。 2022 年。 阅读主要来源
- 英国国家网络安全中心。供应链安全指南。 2026 年。 阅读主要来源
- 英国国家网络安全中心。安全系统开发原则。 2026 年。 阅读主要来源

