Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Entschlüsselung der NIST PQC-Standards: Was sie sind, was endgültig ist und was als Nächstes kommt

Dekodierung der NIST PQC-Standards

Kurz gesagt: Die Post-Quanten-Kryptografiestandards des NIST sind die finalen Nachfolger von RSA und ECC: ML-KEM (FIPS 203) für den Schlüsselaustausch, ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) für digitale Signaturen. Alle drei wurden am 13. August 2024 finalisiert. Ein vierter Signaturstandard, FN-DSA (FIPS 206, basierend auf FALCON), befindet sich noch im Entwurfsstadium. HQC wurde im März 2025 als alternativer Schlüsselkapselungsmechanismus ausgewählt. Es wird empfohlen, bei neuen Implementierungen standardmäßig ML-KEM und ML-DSA zu verwenden, da diese zugelassen und für den Produktiveinsatz geeignet sind.

Wichtige Erkenntnisse

  • Das NIST finalisierte ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) am 13. August 2024; alle drei sind heute für die Nutzung durch Bundesbehörden und kommerzielle Anbieter zugelassen.
  • Der FN-DSA (FIPS 206, basierend auf FALCON) befindet sich noch im Entwurfsstadium; die endgültige Veröffentlichung wird für Ende 2026 oder Anfang 2027 erwartet.
  • HQC wurde im März 2025 als zusätzlicher, codebasierter Schlüsselkapselungsmechanismus ausgewählt, der mit ML-KEM kombiniert werden soll.
  • ML-DSA ist der praktische Standard für die meisten Anwendungsfälle von Signaturen; SLH-DSA ist für Daten reserviert, die über Jahrzehnte hinweg nachweislich sicher bleiben müssen.
  • Das Risiko, erst jetzt zu ernten und dann zu entschlüsseln, bedeutet, dass die Migration jetzt beginnen sollte, auch wenn Quantencomputer, die in der Lage sind, die aktuelle Kryptographie zu knacken, noch nicht existieren.

Was die Post-Quanten-Kryptographie löst

Post-Quanten-Kryptographie (PQC) schützt unsere heutigen Daten vor den Bedrohungen zukünftiger Quantencomputer. Das US-amerikanische Nationale Institut für Standards und Technologie (NIST) leitet diese Bemühungen durch die Definition der NIST-PQC-Standards. Es hat Algorithmen und Richtlinien veröffentlicht, die Hersteller und Behörden bedenkenlos implementieren können.

Am 13. und 14. August 2024 veröffentlichte NIST die ersten drei finalisierten PQC-Standards und markierte damit einen wichtigen Meilenstein bei der weltweiten Migration zur quantenresistenten Kryptografie.

Die ersten drei endgültigen NIST PQC-Standards (2024)

NIST hat drei Federal Information Processing Standards (FIPS) veröffentlicht, die Sie heute einsetzen können: 

  1. FIPS 203: ML-KEM (basierend auf CRYSTALS-Kyber)

    Es handelt sich um einen Schlüsselkapselungsmechanismus (KEM), der zum Erstellen gemeinsamer Geheimnisse verwendet wird (z. B. in TLS-Handshakes, VPNs). Es bietet drei Parametersätze (ML-KEM-512, -768 und -1024), um Leistung und Sicherheit in Einklang zu bringen.

  2. FIPS 204: ML-DSA (basierend auf CRYSTALS-Dilithium)

    Es handelt sich um ein gitterbasiertes digitales Signaturschema, das sich für allgemeine Code-Signaturen, Dokumentsignaturen und Protokollauthentifizierung eignet. Es bietet drei Parametersätze (ML-DSA-44, -65 und -87).

  3. FIPS 205 – SLH-DSA (basierend auf SPHINCS+)

    Ein zustandsloses, hashbasiertes Signaturschema, das konservative, hashbasierte Sicherheit mit größeren Signaturen bietet. Es ist nützlich, wenn langfristige Robustheit von größter Bedeutung ist. SLH-DSA unterstützt 12 Parametersätze und bietet flexible Auswahlmöglichkeiten in drei Sicherheitskategorien:

    • Kategorie 1 - Entspricht dem Knacken von AES-128 oder SHA-256 mit Brute-Force. Bietet starken Schutz für allgemeine Anwendungen.
    • Kategorie 3 - Entspricht dem Brechen AES-192. Gedacht für Umgebungen, die eine stärkere Widerstandsfähigkeit sowohl gegen klassische als auch gegen Quantengegner erfordern.
    • Kategorie 5 - Entspricht dem Knacken von AES-256. Bietet ein Höchstmaß an langfristiger Sicherheit, geeignet für kritische Infrastrukturen, Verteidigung und Daten, die jahrzehntelang vertraulich bleiben müssen.

Alle drei FIPS traten laut Bekanntmachung im Federal Register am 14. August 2024 in Kraft. Das bedeutet, dass sie für die Verwendung auf Bundesebene in den USA zugelassen sind und ein klares Signal an die Industrie darstellen, mit der Einführung zu beginnen.  

Neuere NIST-Standards: FN-DSA (FALCON) und HQC

  • FALCON (soll als FN-DSA / FIPS 206 – Entwurf standardisiert werden)

    Das NIST gab bekannt, dass ein vierter Standard für digitale Signaturen auf Basis von FALCON als Entwurf unter dem Namen FIPS 206 veröffentlicht wird. FALCON ist eine kompakte, schnelle gitterbasierte Signatur, die sich besonders für Anwendungen mit kurzen Signaturen und hohem Datendurchsatz eignet. Der Entwurf wird voraussichtlich Ende 2026 oder Anfang 2027 veröffentlicht.

  • HQC zur Standardisierung ausgewählt (KEM)

    Im März 2025 wählte das NIST HQC als weiteren KEM-Algorithmus aus seinen Kandidaten der „vierten Runde“ zur Standardisierung aus. Im Anschluss an die Auswahl werden die Entwürfe für die Standardisierung erarbeitet. Organisationen, die Krypto-Agilität anstreben , sollten die Fortschritte von HQC verfolgen, um es im Vergleich zu ML-KEM bewerten zu können.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

Wie man über die Algorithmen nachdenkt

  1. KEMs zur Schlüsselfeststellung
    • ML-KEM (FIPS 203): Primärer, leistungsstarker Standard für die meisten heutigen Anwendungen.
    • HQC (ausgewählt 2025): Weitere codebasierte KEMs werden in Kürze auf dem Weg zur Standardisierung sein. Unternehmen sollten die Entwürfe aufmerksam verfolgen, um Kompromisse bei Leistung und Implementierung zu vergleichen.
  2. digitale Signaturen
    • ML-DSA (FIPS 204): Es ist die vielseitigste Wahl. Es bietet ein ausgewogenes Verhältnis zwischen Sicherheit und Effizienz und ist daher eine gute Wahl für Aufgaben wie: Codesignatur, Dokumentsignatur und Authentifizierungsprotokolle.
    • SLH-DSA (FIPS 205): Es verfolgt einen konservativeren Ansatz. Es basiert auf Hashes, was zu größeren Signaturen führt, aber die Sicherheitsannahmen sind einfach und gut verständlich, was es besonders attraktiv für die langfristige Robustheit macht.
    • FN-DSA / FALCON (Entwurf FIPS 206): Es befindet sich noch im Entwurfsstadium. Es bietet kompakte Signaturen und eine sehr hohe Leistung, was es für Szenarien attraktiv macht, in denen Bandbreite begrenzt oder Geschwindigkeit entscheidend ist. Unternehmen sollten den Fortschritt bis zur endgültigen Genehmigung im Auge behalten.

Warum NIST PQC-Standards gerade jetzt wichtig sind

  • Sie sind abgeschlossen und wirksam: Die ersten drei FIPS sind nicht experimentell, sondern genehmigt und bereit für die Einführung auf Bundes- und kommerzieller Ebene.  
  • Quantenzeitlinien sind unsicher, aber Daten haben eine lange Haltbarkeit: Auch wenn es noch keine großen Quantencomputer gibt, die Codes knacken können, können Angreifer jetzt Daten sammeln und später entschlüsseln. Der Umstieg auf NIST-zugelassene PQC verringert dieses Risiko.  
  • Sie ermöglichen Krypto-Agilität: Durch die Entwicklung von Systemen zum Austauschen von Algorithmen (z. B. heute ML-KEM, später HQC, falls erforderlich) wird sichergestellt, dass Sie nicht gebunden sind. 
  • Die kryptografische Umstellung braucht Zeit: Die Umstellung auf neue kryptografische Standards ist ein langsamer und komplexer Prozess. Sie erfordert die Aktualisierung von Hardware, Software und Protokollen in allen Systemen. Der Prozess ist ein mehrjähriger Prozess, der umfangreiche Planung, Tests und Implementierungen erfordert. 

PQC-Beratungsdienste

Erreichen Sie die Post-Quanten-Bereitschaft mit einer von Experten geleiteten kryptografischen Bewertung, einer Migrationsstrategie und einer praktischen Implementierung gemäß den NIST-Standards.

Wie kann Verschlüsselungsberatung helfen?

Wenn Sie noch unsicher sind, wo Sie Ihre Post-Quanten-Reise beginnen sollen, steht Ihnen Encryption Consulting zur Seite. Als Ihr vertrauenswürdiger Partner unterstützen wir Sie in jeder Phase und bieten Ihnen Klarheit, Vertrauen und bewährte Expertise. 

PQC-Bewertung

Wir beginnen mit der Erfassung Ihrer aktuellen kryptografischen Infrastruktur. Dazu ermitteln und inventarisieren wir alle kryptografischen Assets wie Zertifikate , Schlüssel und zugehörige Abhängigkeiten. Anschließend bewerten wir, welche Systeme anfällig für Quantenangriffe sind, und überprüfen die Einsatzbereitschaft Ihrer PKI , HSMs und Anwendungen. Dies führt zu einem detaillierten kryptografischen Inventar, einer Analyse der Auswirkungen von Quantenangriffen und einem klaren, priorisierten Aktionsplan.

PQC-Strategie und -Roadmap

Anschließend entwickeln wir eine maßgeschneiderte Migrationsstrategie, die auf Ihre Geschäftsziele abgestimmt ist. Dazu gehören die Aktualisierung kryptografischer Richtlinien gemäß den NIST- und NSA-Richtlinien, die Erstellung von Governance-Frameworks und die Integration von Prinzipien der Krypto-Agilität, damit Ihre Systeme anpassungsfähig bleiben. Das Ergebnis ist eine umfassende PQC-Strategie, ein Krypto-Agilitäts-Framework und ein schrittweiser Migrationsfahrplan, der Ihre Prioritäten und Zeitpläne berücksichtigt.  

Anbieterbewertung und Proof of Concept

Die Auswahl der richtigen Lösungen ist entscheidend. Wir unterstützen Sie bei der Definition der RFP/RFI-Anforderungen, der Auswahl der am besten geeigneten Anbieter für PQC-Algorithmen, Schlüsselverwaltung und PKI und führen Proof-of-Concept-Tests in Ihrer Umgebung durch. Sie erhalten einen Anbietervergleichsbericht und maßgeschneiderte Empfehlungen für eine fundierte Entscheidungsfindung. 

PQC-Implementierung

Sobald der Plan steht, unterstützen wir Sie bei der Implementierung von Post-Quanten-Algorithmen in Ihrer Infrastruktur: PKI, Unternehmensanwendungen oder umfassendere Ökosysteme. Wir ermöglichen außerdem hybride Kryptografiemodelle und gewährleisten so eine nahtlose Integration in Cloud-, On-Premise- und Hybridumgebungen. Dies trägt zu validierter Interoperabilität, umfassender Dokumentation und praxisnaher Schulung bei, damit Ihr Team das System sicher verwalten und warten kann. 

Pilottests und Skalierung

Vor der unternehmensweiten Einführung führen wir kontrollierte Pilottests durch, um die Leistung zu validieren und Integrationsprobleme zu lösen. Nach der Optimierung unterstützen wir eine schrittweise Einführung, um veraltete Algorithmen zu ersetzen, Störungen zu minimieren und die Compliance sicherzustellen. Dies ermöglicht eine reibungslose, skalierbare Bereitstellung mit kontinuierlicher Überwachung und Optimierung, um Ihre Systeme sicher und zukunftssicher zu halten. 

Fazit

Die Veröffentlichung der ersten finalisierten NIST PQC-Standards markiert einen Wendepunkt für die Datensicherheit in Unternehmen. Mit den bereits standardisierten Standards ML-KEM, ML-DSA und SLH-DSA verfügen wir nun über einen klaren Fahrplan für die Entwicklung von Systemen, die dem Quantenzeitalter gewachsen sind. Der kommende FIPS-206-Standard wird unsere Verteidigung gegen digitale Signaturen weiter stärken. Durch die frühzeitige Implementierung dieser Standards und die Berücksichtigung kryptografischer Agilität reduzieren Sie nicht nur das Risiko von Angriffen, bei denen Daten erst gesammelt und später entschlüsselt werden, sondern gewährleisten auch die Sicherheit Ihrer Infrastruktur für die kommenden Jahrzehnte. Je früher Unternehmen die NIST PQC-Standards implementieren, desto besser sind sie für eine Zukunft mit Quantencomputern gerüstet.

Egal, ob Sie gerade erst den Einstieg finden oder bereits mit der Umsetzung beginnen möchten: Entscheidend ist, den ersten Schritt zu machen und die Dynamik weiter auszubauen. Wenn Sie einen vertrauenswürdigen Partner suchen, der Sie auf diesem Weg begleitet, sind Sie bei uns richtig.

Wir von Encryption Consulting unterstützen Sie dabei, Ihre Ziele klar, zuversichtlich und mit einer maßgeschneiderten Strategie zu erreichen. Lassen Sie uns gemeinsam dafür sorgen, dass Ihr Unternehmen nicht nur heute, sondern auch in Zukunft optimal geschützt ist.

Häufig gestellte Fragen

Sind die vom NIST zugelassenen PQC-Algorithmen direkt austauschbar?

Bei KEMs und Signaturen ist dies häufig der Fall, allerdings sind größere Schlüssel und Signaturen sowie ein anderes Leistungsprofil als bei RSA oder ECC zu erwarten. Führen Sie vor der produktiven Einführung Benchmarks in Ihrer eigenen Umgebung durch.

Benötige ich sowohl ML-DSA als auch SLH-DSA?

Nicht unbedingt. Die meisten Organisationen nutzen ML-DSA für allgemeine Anwendungen wie Codesignierung, Firmware-Updates und sichere Kommunikationsprotokolle, da es schnell und effizient ist. SLH-DSA ist Situationen vorbehalten, die ein Höchstmaß an langfristiger Sicherheit erfordern, wie beispielsweise Regierungsarchive, juristische Dokumente und Daten kritischer Infrastrukturen, da seine Sicherheit auf bewährten Hash-Funktionen beruht.

Was ist mit Classic McEliece oder BIKE?

Das NIST bewertete mehrere KEMs der vierten Runde und wählte HQC für die Standardisierung im März 2025 aus. Andere Kandidaten können in anderen Foren weiterverfolgt werden, aber der Weg des NIST führt über ML-KEM plus HQC.

Wann wird FN-DSA (FALCON) fertiggestellt sein?

Das NIST hat FIPS 206 (FN-DSA, basierend auf FALCON) als Entwurf veröffentlicht; die endgültige Veröffentlichung wird Ende 2026 oder Anfang 2027 erwartet. Verfolgen Sie die Ankündigungen des NIST, um Ihre Einführungspläne entsprechend anzupassen.

Warum sollten Organisationen jetzt migrieren, wenn Quantencomputer die aktuelle Kryptographie noch nicht knacken können?

Aufgrund des Risikos, Daten erst später abzufangen und zu entschlüsseln: Angreifer können verschlüsselte Daten heute abfangen und sie nachträglich entschlüsseln, sobald ein leistungsfähiger Quantencomputer verfügbar ist. Kryptografische Umstellungen benötigen zudem Jahre für Planung, Tests und Implementierung auf Hardware, Software und Protokollen. Wer also auf absolute Sicherheit wartet, beginnt die Migration zu spät.