Blog Zeragon

Crypto-agility

Escrito por teste | Oct 3, 2026, 9:36:57 PM

Crypto-agility: quando a criptografia envelhece mais rápido que a capacidade de resposta da empresa

Em muitas organizações, criptografia ainda é tratada como uma camada técnica estável, definida uma vez e revisitada apenas em projetos específicos. Esse entendimento já não acompanha a velocidade com que protocolos, bibliotecas, integrações, fornecedores e exigências de atualização evoluem.

Em dezembro de 2025, o NIST consolidou essa mudança de leitura ao definir crypto agility como a capacidade de substituir e adaptar algoritmos criptográficos em protocolos, aplicações, software, hardware, firmware e infraestrutura, preservando a segurança e a continuidade das operações.

Esse ponto muda o enquadramento do tema. A discussão deixa de ser apenas sobre qual algoritmo é mais robusto e passa a ser sobre quanto esforço a empresa precisa fazer para mudar sem interromper processos críticos, romper compatibilidades ou ampliar exposição. Quando essa capacidade não existe, a criptografia continua presente, mas perde aderência ao ambiente que deveria proteger.

Quando a criptografia vira rigidez operacional

O problema raramente aparece no momento em que um algoritmo deixa de ser considerado aceitável. Ele costuma surgir antes, quando a organização percebe que qualquer transição criptográfica exige esforço excessivo, depende de poucos especialistas, afeta sistemas sensíveis e pressiona janelas de mudança que a operação não suporta.

É por isso que o NCCoE, no trabalho de migração para criptografia pós-quântica, afirma que a substituição de algoritmos é técnica e logisticamente desafiadora e pode levar anos ou até décadas para ser concluída.

Esse dado é relevante porque tira o tema do campo teórico. Se a transição pode consumir anos, crypto-agility não pode ser tratada como resposta emergencial. Ela precisa ser construída como capacidade contínua de arquitetura, priorização e governança.

Esperar o momento de pressão para descobrir onde a criptografia está aplicada ou quais dependências serão afetadas é, na prática, transferir um problema técnico para a continuidade do negócio.

O risco não está apenas no algoritmo

Um erro recorrente é resumir o debate a uma lista de padrões aprovados, legados ou obsoletos. Esse recorte é insuficiente para ambientes corporativos complexos.

O risco real aumenta quando a organização não consegue responder onde algoritmos vulneráveis estão presentes, quais aplicações dependem deles, quais serviços de terceiros precisam acompanhar a mudança e quais ativos não podem sofrer indisponibilidade durante a transição.

O NCCoE descreve esse desafio de forma objetiva ao afirmar que a migração para criptografia pós-quântica exige ação para entender o uso de algoritmos vulneráveis em hardware, software e serviços, além de desenvolver roadmaps para priorizar a adoção dos algoritmos padronizados pelo NIST.

A partir daí, inventário deixa de ser tarefa de organização técnica e passa a ser instrumento de gestão. O próprio NCCoE aponta que a frente de cryptographic discovery foi desenhada para permitir que a organização entenda onde e como a criptografia protege dados e sistemas digitais, e como esse inventário pode sustentar decisões de risco e priorização.

Sem esse nível de visibilidade, a empresa não administra transição. Ela apenas reage a ela.

Pós-quântico acelerou uma discussão que já deveria estar em curso

A agenda de criptografia pós-quântica deixou esse tema mais urgente porque eliminou a margem para tratar a adaptação criptográfica como assunto distante. Em 13 de agosto de 2024, o NIST aprovou os três primeiros padrões federais de criptografia pós-quântica: FIPS 203, FIPS 204 e FIPS 205. Eles cobrem mecanismos de estabelecimento de chaves e assinaturas digitais desenhados para resistir a ataques futuros de computadores quânticos.

A consequência prática é direta. A partir do momento em que os primeiros padrões estão formalizados, a discussão deixa de ser apenas pesquisa e passa a exigir preparação operacional. O foco já não está em saber se haverá transição, mas em avaliar quem está tecnicamente e organizacionalmente apto a executá-la com previsibilidade.

Para empresas com arquitetura acoplada, baixa visibilidade sobre ativos criptográficos e forte dependência de terceiros, esse movimento expõe uma fragilidade que já existia.