耐量子計算機暗号(PQC)とは?量子時代に必要な新しい暗号をやさしく解説

耐量子計算機暗号(PQC)とは?量子時代に必要な新しい暗号をやさしく解説(法務ラボ|iCraft法律事務所)

連載「量子ノート」第20回(非技術者でも理解できる量子技術)

量子コンピュータが実用化されたら、今の暗号はどうなってしまうのでしょうか?その備えが、今の機器で動き、量子コンピュータでも破られないよう設計された耐量子計算機暗号(PQC)です。

この記事の要点
  • PQCは量子暗号通信とは別の技術で、今ある機器のプログラムとして使えます。
  • 大規模な量子コンピュータは、RSA暗号などの土台となる問題を効率よく解けます。
  • 暗号の切り替えには長い時間がかかり、「今盗んで後で解読」する攻撃もあります。
  • NISTは2024年8月に三つの標準を公表し、日本も原則2035年までの移行を目指します。

執筆:弁護士・弁理士 内田誠(iCraft法律事務所)/執筆時点:令和8年9月

目次

量子暗号とは別の技術

耐量子計算機暗号(PQC)は、量子コンピュータが実用化されても破られないように設計された、新しい暗号の方式です。名前が似ていますが、光子を使って鍵を届ける「量子暗号通信(量子鍵配送)」とはまったく別の技術です。

PQCは、特別な装置を必要としません。今あるパソコンやスマートフォン、サーバーで動くプログラムとして使えます。量子コンピュータでも解くのが難しいと考えられている、新しい種類の数学の問題を安全性の土台にしているのが特徴です。

ただし、安全性の根拠は、現在知られている攻撃方法では解くのが難しいことにあり、将来のあらゆる攻撃を防げると証明されているわけではありません。そのため、安全性の検証が今も続けられています。

なぜ今、置き換えが必要なのか

インターネットの安全を支えている「公開鍵暗号」の多くは、特定の問題が難しいことを、安全性の根拠にしています。代表的なのは、RSA暗号が土台にしている大きな数の素因数分解や、楕円曲線暗号が土台にしている離散対数問題です。ところが、大規模な量子コンピュータでショアのアルゴリズムを実行すると、これらの問題を効率よく解けることが分かっています。

そうした量子コンピュータがいつ実現するのかを、正確に予測することはできません。それでも準備を急ぐ理由が二つあります。

一つ目は、暗号の切り替えには長い時間がかかることです。日本政府の報告書などによると、RSA暗号などの公開鍵暗号も、提案されてから社会に広く普及するまでに20年ほどかかったとされています。

二つ目は、「今のうちに盗んでおき、後で解読する」という攻撃です。盗み出した暗号データをひとまず手元にため込み、量子コンピュータが手に入った時点でまとめて読み解こうとするものです。何十年も秘密にしておくべき情報は、今この瞬間から危険にさらされていることになります。

新しい暗号の標準

アメリカの国立標準技術研究所(NIST)は2016年から、世界中の研究者に新しい暗号の提案を呼びかけ、何年もかけて安全性を検証してきました。そして2024年8月、「ML-KEM」「ML-DSA」「SLH-DSA」の三つを正式な標準として公表しました。ML-KEMは、通信の相手と秘密の鍵を共有するための方式、ML-DSAとSLH-DSAは、電子署名のための方式です。このうちML-KEMとML-DSAは「格子」と呼ばれる数学の問題の難しさを、SLH-DSAは「ハッシュ関数」と呼ばれる仕組みを、安全性の土台にしています。

各国と日本の動き

アメリカは、政府の暗号システムについて、2035年をめどにPQCへの切り替えを終える方針を示しています。EU(欧州連合)やイギリス、カナダなども、2035年ごろまでを一つの目安とした移行計画を進めています。ただし、対象となるシステムや途中の期限は国によって異なり、重要なシステムから段階的に移行する計画もあります。

日本でも、内閣官房の国家サイバー統括室が2025年11月に「政府機関等における耐量子計算機暗号(PQC)への移行について(中間とりまとめ)」を公表しました。この文書では、政府機関などのPQCへの移行を、原則として2035年までに行うことを目指し、2026年度に具体的な工程表を作る方針が示されました。同じ文書では、特に機密性が高い情報や、長期間守る必要がある情報については、より早く移行することも含めて検討することが重要だとしています。

私たちにとっての意味

PQCへの切り替えは、主に通信サービスやソフトウェアを提供する側が進めるもので、利用者が特別な操作をする場面は多くないと考えられます。一方、企業や組織にとっては、自分たちがどこでどんな暗号を使っているかを把握することが、移行に向けた最初の一歩になります。

よくある質問

PQCと量子暗号通信は同じものですか?

まったく別の技術です。量子暗号通信は光子を使って鍵を届けますが、PQCは特別な装置を必要とせず、今あるパソコンやスマートフォン、サーバーで動くプログラムとして使えます。

量子コンピュータがまだ実用化されていないのに、なぜ今から準備が必要なのですか?

暗号の切り替えには長い時間がかかるためです。また、暗号データを今のうちに盗んでおき、量子コンピュータが手に入った時点で解読する攻撃があり、長く秘密にすべき情報は今から危険にさらされています。

企業や組織はまず何をすればよいですか?

自分たちがどこでどんな暗号を使っているかを把握することが、移行に向けた最初の一歩になります。

まとめ

  • PQCは量子暗号通信とは別の技術で、今ある機器のプログラムとして使えます。
  • 大規模な量子コンピュータは、RSA暗号などの土台となる問題を効率よく解けます。
  • 暗号の切り替えには長い時間がかかり、「今盗んで後で解読」する攻撃もあります。
  • NISTは2024年8月に三つの標準を公表し、日本も原則2035年までの移行を目指します。

量子技術に関わる共同研究開発契約・ライセンス契約、特許による技術の保護、外為法規制対応など、具体的な事案については弁護士にご相談ください。iCraft法律事務所でもご相談をお受けしています。

連載「量子ノート」


本記事は、量子技術に関わる業務に携わっている弁護士である筆者が、大学時代の教科書や論文などを読み直し、自分なりの理解をまとめたものです。量子技術の専門家の方からご覧になると、不正確な点があるかもしれませんが、その点はどうかご容赦ください。

更新履歴:令和8年10月 公開(noteで公開した連載を改訂して掲載)

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

弁護士・弁理士(iCraft法律事務所)。京都大学工学部物理工学科卒業。生成AI・データ利活用・システム開発・知的財産、量子技術・宇宙・メタバース等のディープテック分野の法律問題を専門的に取り扱う。経済産業省「AI・データ契約ガイドライン検討会」作業部会委員、日本弁護士連合会「AI戦略ワーキンググループ」委員、日本弁理士会特許委員会副委員長などを歴任。

目次