Roadmap de Remediação

Plano sequenciado por ondas para erradicar criptografia frágil e habilitar prontidão pós-quântica.

Iniciativas totais
114
Distribuídas em 4 ondas
Concluídas
15
Marcos em risco
1
Onda 1 · RSA-1024
Janela até PQC core
14m
Meta executiva: Q3 2026

Ondas de execução

W1Q3 2025

Onda 1 · Erradicação Crítica

Em execução

Remoção imediata de RSA-1024, 3DES e RC4 em superfícies expostas. Bloqueio de TLS 1.0/1.1 nos balanceadores.

14 iniciativas · Edge Networking + Payments62%
W2Q4 2025

Onda 2 · Hibridização TLS

Planejado

Habilitar X25519+ML-KEM-768 em todas as entradas públicas. Atualizar bibliotecas e pinning mobile.

22 iniciativas · Plataforma + Identidade18%
W3Q1 2026

Onda 3 · Assinaturas PQC

Planejado

Migração de assinaturas de código e documentos para ML-DSA-65 e SLH-DSA. Reemissão de certificados raiz.

31 iniciativas · AppSec + Code Signing6%
W4Q2–Q3 2026

Onda 4 · Long-term Secrets

Backlog

Reencriptação de arquivos de longo prazo e revisão de dados sujeitos a Harvest Now, Decrypt Later.

47 iniciativas · Records & Archive0%

Burndown de remediação

Marcos

  1. 2025-06-30

    Em risco

    RSA-1024 erradicado em produção

  2. 2025-08-15

    No prazo

    TLS 1.0/1.1 desligado em edge

  3. 2025-10-01

    No prazo

    Hibridização ML-KEM em APIs públicas

  4. 2025-12-20

    Planejado

    Pipeline de code signing PQC piloto

  5. 2026-03-31

    Planejado

    Assinatura ML-DSA em produção

  6. 2026-09-30

    Em estudo

    Reencriptação de arquivos de 10+ anos

Backlog de iniciativas

IDIniciativaOndaResponsávelEsforçoStatus
INI-118Substituir RSA-1024 no balanceador edge-euW1Edge NetworkingM Concluído
INI-121Desligar TLS 1.0 no parceiro FTPW1IntegraçõesS Em execução
INI-126Decomissionar gateway 3DES de pagamentoW1PaymentsL Em execução
INI-204Habilitar X25519+ML-KEM-768 nas APIs públicasW2PlataformaL A fazer
INI-207Atualizar pinning mobile para PQC híbridoW2MobileM A fazer
INI-311Piloto de ML-DSA-65 em code signingW3AppSecL A fazer
INI-318Reemitir certificados raiz com chave PQCW3PKIXL A fazer
INI-402Reencriptar arquivos legais > 10 anosW4RecordsXL A fazer