Norint įvertinti tiekėjo pasirengimą postkvantinei kriptografijai, rekomenduojama užduoti šiuos klausimus:
Ar Jūsų siūlomas produktas/paslauga jau palaiko postkvantinę kriptografiją?
Jei produktas/paslauga jau palaiko PQC:
- Kokie PQC algoritmai palaikomi Jūsų produkte/paslaugoje? Kokius FIPS standartus ir parametrų rinkinius naudojate (pvz., FIPS 203/204/205, konkrečios ML-KEM ir ML-DSA saugumo lygio kombinacijos)?
- Kokius papildomus PQC algoritmus planuojate palaikyti ateityje? Koks būtų jų diegimo grafikas?
- Ar palaikomas hibridinis režimas (klasikinė + PQC)?
- Ar produktas sukurtas laikantis kriptografinio lankstumo (crypto-agility), kad algoritmus būtų galima keisti be reikšmingų pakeitimų sistemoje?
- Ar PQC funkcijos įeina į standartinį palaikymą, ar reikalingi papildomi moduliai ar nauja aparatinė įranga?
Jei produktas/paslauga dar nepalaiko PQC:
- Ar turite oficialų planą (roadmap), kada bus įdiegtas PQC palaikymas?
- Kokie PQC algoritmai bus palaikomi pirmiausiai?
- Ar planuojate palaikyti hibridinį sprendimą (klasikinė + PQC)?
- Ar bus laikomasi kriptografinio lankstumo (crypto-agility), kad algoritmus būtų galima keisti be reikšmingų pakeitimų sistemoje?
- Ar PQC palaikymas bus pasiekiamas per programinį atnaujinimą ar tik su nauja produkto versija?
- Ar PQC atnaujinimas bus įtrauktas į standartinį palaikymą ar reikės papildomai mokėti?
- Ar numatytas pereinamasis laikotarpis, kad klientai galėtų saugiai migruoti prie PQC?
- Ar galite įsipareigoti sutartyje, kad produktas bus atnaujintas PQC palaikymui per nustatytą laiką?
- Ar įgijus produktą dabar bus užtikrintas PQC palaikymas be būtinybės pirkti naują licenciją ar įrangą?