Ce projet de loi charge l'Institut national des normes et de la technologie (NIST) et le Bureau de la politique scientifique et technologique (OSTP) d'aider les systèmes d'information américains à se préparer aux menaces des futurs ordinateurs quantiques. Le NIST doit, dans les 180 jours suivant l'adoption, publier des directives pour la mise à niveau des systèmes vers la cryptographie post-quantique. Les directives doivent inclure des normes et des critères de sélection pour l'acquisition et le déploiement de solutions commerciales post-quantiques et de matériel adapté aux secteurs d'infrastructure critique. Le NIST doit rendre les directives disponibles au secteur privé et peut publier des publications spéciales. Le NIST doit également proposer de collaborer avec des évaluations industrielles menées par des membres du Consortium de développement économique quantique et, si demandé, fournir un soutien technique, des bancs d'essai, des cadres d'interopérabilité et de la coordination.
L'OSTP doit, dans les 360 jours suivant l'adoption et en coordination avec le NIST, produire une Stratégie nationale de mise à niveau de la cybersécurité quantique. La stratégie doit définir un « ordinateur quantique pertinent sur le plan cryptographique », recommander des normes et des caractéristiques pour identifier de telles machines, et donner des lignes directrices pour évaluer l'urgence de la mise à niveau de chaque agence fédérale. La stratégie doit énumérer des mesures de performance recommandées pour se préparer à la mise à niveau (y compris des étapes matérielles et logicielles), établir une base de données d'inventaire, planifier et exécuter des solutions post-quantiques pour les données au repos et en mouvement, et surveiller les mises à niveau. La stratégie doit inclure un plan de mise en œuvre et des étapes pour évaluer et surveiller les entités à haut risque d'attaques quantiques.
L'OSTP doit également créer un programme pilote post-quantique volontaire dans les 360 jours pour fournir une aide à la planification et technique aux entités couvertes participantes (agences de gestion des risques sectoriels, agences fédérales et partenaires de mission). Le pilote doit encourager les entités à haut risque à participer. Pour chaque entité couverte participante, au moins un système à fort impact doit être mis à niveau vers la cryptographie post-quantique dans les 18 mois suivant le début du programme, après quoi le responsable de l'entité peut mettre à niveau d'autres systèmes selon des règles de notification spécifiées. L'OSTP et l'entité couverte doivent faire rapport aux comités congressionnels concernés : un rapport initial dans les 180 jours suivant la mise à niveau initiale et des mises à jour annuelles par la suite.
Le projet de loi inclut des définitions pour les termes utilisés dans le texte, tels que la cryptographie post-quantique (et les références à des normes spécifiques du NIST FIPS et des publications spéciales du NIST), le système à fort impact (tel que défini par le FIPS 199), et les secteurs d'infrastructure critique (tel que défini dans le NSM-22).
Aucune information publique sur les coûts, les niveaux de financement ou les crédits n'est incluse dans le texte du projet de loi.
Le texte du projet de loi cadre l'objectif comme aidant les agences fédérales, les secteurs d'infrastructure critique et l'industrie à se préparer aux menaces de l'ère quantique en fournissant des directives claires, des étapes de performance mesurables, un soutien technique et un programme pilote volontaire pour démontrer les mises à niveau vers la cryptographie post-quantique.
Aucune information publique disponible.