Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Interne Revision im Zeitalter des Quantenrisikos

CBOM

Die meisten Gespräche über Quantencomputing finden in den technischen Abteilungen von Unternehmen statt. Kryptografen diskutieren Algorithmen, Sicherheitsexperten erörtern Schlüssellängen, und der Vorstand erfährt höchstens beiläufig im Rahmen der jährlichen Risikobesprechung etwas über Quantencomputing. Das ist ein Fehler. Die Einführung kryptografisch relevanter Quantencomputer ist nicht nur ein technisches Ereignis. Es handelt sich um ein unternehmensweites Risikoereignis, vergleichbar mit einer bedeutenden regulatorischen Änderung oder einer systemischen Cyberbedrohung , und es erfordert eine strukturierte Aufsicht, wie sie die interne Revision gewährleisten soll.

Die Herausforderung besteht darin, dass sich Quantenrisiken anders verhalten als die Bedrohungen, die interne Revisionsteams üblicherweise bewerten. Sie entwickeln sich schleichend, lassen sich leicht aufschieben und sind im Tagesgeschäft unsichtbar – bis sie katastrophal und unumkehrbar werden. Diese Kombination macht sie genau zu der Art von Risiko, die in Organisationen ohne starke Governance leicht übersehen wird. Dieser Blogbeitrag erläutert, warum die interne Revision sich bereits heute aktiv auf Quantenrisiken vorbereiten sollte und wie diese Vorbereitung in der Praxis aussehen kann.

Die Bedrohung verstehen: Der Q-Day und die bereits laufende Uhr.

Quantencomputer lösen bestimmte Probleme grundlegend anders als klassische Rechner. Während ein klassischer Computer Möglichkeiten weitgehend sequenziell durchgeht, kann ein Quantencomputer viele Möglichkeiten gleichzeitig auswerten, was ihm bei einer bestimmten Klasse mathematischer Probleme einen exponentiellen Vorteil verschafft. Zwei dieser Probleme, die Faktorisierung ganzer Zahlen und der diskrete Logarithmus, sind genau die Grundlage der heutigen Public-Key-Kryptographie.

RSA , ECC und Diffie-Hellman, die Algorithmen zur Sicherung von Webverkehr, digitalen Signaturen , VPNs und Authentifizierung in nahezu allen Unternehmen, basieren auf der Annahme, dass diese Probleme in einem praktikablen Zeitrahmen nicht lösbar sind. Ein ausreichend leistungsstarker Quantencomputer, der Shors Algorithmus ausführt, widerlegt diese Annahme. Der Q-Tag ist der Zeitpunkt, an dem ein Quantencomputer Shors Algorithmus in ausreichendem Umfang ausführen kann, um RSA, ECC und Diffie-Hellman zu knacken.

Die Alternativen existieren bereits. Im August 2024 finalisierte das NIST seine ersten Post-Quanten-Standards: FIPS 203 (ML-KEM) für die Schlüsselerzeugung, FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) für digitale Signaturen. HQC wurde 2025 als zusätzlicher codebasierter Schlüsselkapselungsmechanismus ausgewählt. Die Standards sind endgültig, die offene Frage lautet also nicht mehr, ob migriert werden soll, sondern wie schnell eine Organisation dies umsetzen kann.

Die unbequeme Wahrheit ist, dass der Prozess nicht erst mit dem Quantensprung beginnt. Er begann bereits vor Jahren. Angreifer betreiben schon jetzt das sogenannte „Erfassen und später Entschlüsseln“: Sie fangen verschlüsselte Daten ab und speichern sie, um sie erst mit der Quantentechnologie zu entschlüsseln. Bei Daten mit langer Vertraulichkeitsdauer, wie Finanzdaten, Gesundheitsinformationen, geistigem Eigentum, Regierungsdaten oder Geschäftsgeheimnissen, findet die Offenlegung bereits jetzt statt, auch wenn die Entschlüsselung noch Jahre entfernt ist. Die heute gestohlenen Daten werden nicht automatisch sicherer, nur weil man später migriert.

Die Sorge ist weit verbreitet, doch die Vorbereitung lässt zu wünschen übrig. Laut der ISACA-Umfrage „Quantum Computing Pulse Poll 2025“ unter mehr als 2,600 Experten aus den Bereichen digitales Vertrauen , Cybersicherheit, Audit und Risikomanagement befürchten 62 Prozent, dass Quantencomputer die heutigen Verschlüsselungen knacken werden, und 56 Prozent sehen die Gefahr, dass Daten erst gesammelt und später entschlüsselt werden. Dennoch geben nur etwa 5 Prozent an, dass ihr Unternehmen über eine definierte Quantenstrategie verfügt. Mit anderen Worten: Rund 95 Prozent haben keinen Fahrplan. Genau diese Diskrepanz zwischen Bewusstsein und Handeln ist die Art von Kontrollschwäche, die die interne Revision aufdecken soll.

Deshalb ist das Quantenrisiko ein dringendes Anliegen der Unternehmensführung und kein zukünftiges technisches Projekt. Die Entscheidungen, die darüber bestimmen, ob Ihre sensibelsten, langlebigen Daten den Quantentag überstehen, werden heute getroffen – oder vernachlässigt.

PQC-Beratungsdienste

Erreichen Sie die Post-Quanten-Bereitschaft mit einer von Experten geleiteten kryptografischen Bewertung, einer Migrationsstrategie und einer praktischen Implementierung gemäß den NIST-Standards.

Warum dies ein Problem der internen Revision und nicht nur ein IT-Problem ist

Sicherheitsteams können zwar Kryptografie implementieren , aber sie können allein nicht garantieren, dass das Quantenrisiko auf dem vom Unternehmen geforderten Niveau gemanagt wird. Genau hier setzt die interne Revision an und bietet einen Mehrwert. Sie bringt drei Dinge mit, die einer rein technischen Lösung fehlen: Unabhängigkeit, einen unternehmensweiten Überblick und die Befugnis, das Unternehmen für die Einhaltung seiner Verpflichtungen zur Rechenschaft zu ziehen.

Hier unterscheidet sich die Rolle der Internen Revision auch von der aller anderen Beteiligten. Ihr entscheidender Beitrag liegt in der unabhängigen Prüfung: Sie verifiziert, dass Kontrollen vorhanden sind und wie vorgesehen funktionieren, anstatt sie selbst zu implementieren. Das unterscheidet die Interne Revision von Beratungsunternehmen und Systemintegratoren, die Migrationsprogramme entwickeln, sowie von Anbietern von Softwarelösungen. Die Interne Revision ist nicht für den Fahrplan verantwortlich; sie prüft lediglich, ob dieser realisierbar, finanziert und funktionsfähig ist. Diese klare Abgrenzung ist entscheidend für die Glaubwürdigkeit ihrer Prüfungsleistungen gegenüber dem Vorstand.

Überlegen Sie, welche Fragen ein Vorstand hinsichtlich der Quantenbereitschaft beantworten können sollte. Weiß das Unternehmen, welche Systeme und Daten von quantenanfälliger Kryptografie abhängen? Gibt es einen eigenen, finanzierten und zeitlich festgelegten Migrationsplan? Werden Drittanbieter und Dienstleister, die sensible Daten speichern und verarbeiten, auf ihre eigene Bereitschaft hin überprüft? Ist der Weg zur Einhaltung der regulatorischen Verpflichtungen im Zusammenhang mit kryptografischen Standards klar? In den meisten Unternehmen kann kein einzelnes technisches Team all diese Fragen beantworten, da die Antworten die Bereiche IT, Sicherheit, Recht, Beschaffung, Risikomanagement und die Geschäftsführung betreffen.

Die interne Revision hat die Aufgabe, alle diese Bereiche zu durchleuchten, zu prüfen, ob Kontrollen tatsächlich vorhanden sind und wie vorgesehen funktionieren, und der Geschäftsleitung und dem Aufsichtsrat die Wahrheit zu berichten. Die Quanten-Bereitschaft erfordert genau diese Art von unabhängiger, funktionsübergreifender Prüfung. Ohne sie wird die Arbeit an Quanten zu einer bloßen Behauptung, die niemand überprüft.

Was die interne Revision tatsächlich tun sollte

Die Auseinandersetzung mit Quantenrisiken erfordert von Wirtschaftsprüfern keine Ausbildung zu Kryptographen. Vielmehr geht es darum, die Disziplin der Wirtschaftsprüfung auf ein neues und risikoreiches Gebiet anzuwenden. Sechs Schwerpunkte sind dabei besonders hervorzuheben.

Stellen Sie sicher, dass ein vollständiges und aussagekräftiges kryptografisches Inventar existiert. Die Grundlage für die Quantensicherheit ist das Wissen um die Schwachstellen in der Kryptografie. Die interne Revision sollte prüfen, ob das Unternehmen über ein aktuelles und fortlaufend aktualisiertes Inventar seiner kryptografischen Assets verfügt, einschließlich Zertifikaten, Schlüsseln, Algorithmen sowie der darauf basierenden Systeme und Daten. Ein unvollständiges, veraltetes oder in einer Tabellenkalkulation geführtes Inventar ist an sich schon ein Warnsignal.

Prüfen Sie, ob ein Migrationsplan existiert und wie gut dieser ist. Migrationsbereitschaft ist kein bloßer Slogan, sondern ein konkreter Plan mit Verantwortlichen, Budgets, Meilensteinen und Priorisierung basierend auf Datensensibilität und Systemlebensdauer. Die interne Revision sollte prüfen, ob ein solcher Plan vorhanden ist, ob er realistisch ist und ob er tatsächlich umgesetzt wird, anstatt nur in der Schublade zu liegen.

Testen Sie den Datenschutz gegen die Bedrohung durch das Sammeln und spätere Entschlüsseln von Daten . Prüfer sollten untersuchen, ob langlebige, sensible Daten über die klassische Verschlüsselung hinaus durch weitere Maßnahmen geschützt sind. Wenn Daten mit einer mehrjährigen Vertraulichkeitsanforderung lediglich durch RSA oder ECC geschützt sind, stellt dies ein akutes Sicherheitsrisiko dar, das sofortige Aufmerksamkeit und Eskalation erfordert.

Prüfen Sie die Risiken von Drittanbietern und der Lieferkette . Das Quantenrisiko eines Unternehmens erstreckt sich auf jeden Lieferanten, Partner und Dienstleister, der seine Daten speichert oder übermittelt. Die interne Revision ist bestens aufgestellt, um sicherzustellen, dass die Quantenrisikobereitschaft in die Risikobewertung von Drittanbietern und die vertragliche Sorgfaltsprüfung einfließt.

Ordnen Sie konkrete Rahmenbedingungen und Fristen organisatorischen Maßnahmen zu. Regierungen und Aufsichtsbehörden treiben die Entwicklung der Quantenkryptographie von einer Empfehlung hin zu einer verbindlichen Anforderung voran. Anstatt sich an allgemeinen, anwendbaren Standards zu orientieren, sollte die interne Revision den Fahrplan der Organisation mit den konkreten Referenzen abgleichen, die Prüfer und Aufsichtsbehörden tatsächlich verwenden: die Migrationsleitlinien der CISA zur Post-Quanten-Kryptographie, den NIST NCCoE Practice Guide SP 1800-38 (Migration to Post-Quantum Cryptography ), die CNSA 2.0-Übergangsmeilensteine ​​der NSA sowie, für Bundesbehörden und deren Zulieferer, das OMB-Memorandum M-23-02. Überprüfen Sie zum Zeitpunkt der Prüfung die aktuellen Versionen und Daten, da diese sich ständig weiterentwickeln.

Fördern Sie Krypto-Agilität durch kryptografisches Positionsmanagement. Der vielleicht strategisch wichtigste Beitrag der internen Revision besteht darin, zu prüfen, ob Systeme auf Krypto-Agilität ausgelegt sind – also die Fähigkeit, kryptografische Algorithmen ohne umfangreiche Nacharbeiten auszutauschen. Krypto-Agilität ist das Leitprinzip; die kontinuierliche operative Disziplin, die sie ermöglicht, wird zunehmend als kryptografisches Positionsmanagement (CPM) bezeichnet – ein wiederkehrender Zyklus aus Erkennen, Bewerten, Priorisieren, Beheben und Überwachen. Organisationen, die Kryptografie fest im Code verankern, werden jeden Übergang als Krise erleben. Diejenigen hingegen, die Agilität von Anfang an einbauen und als kontinuierliche Strategie und nicht als einmaliges Projekt betreiben, werden damit nicht konfrontiert sein.

Quanten als Unternehmensrisiko darstellen

Die wichtigste Veränderung, die die interne Revision bewirken kann, ist die Neubewertung. Solange die Quantenbewertung als Nischenthema behandelt wird, wird sie im Wettbewerb um Aufmerksamkeit und Budget gegenüber dringlicheren Problemen kaum Beachtung finden. Wird sie jedoch als das dargestellt, was sie tatsächlich ist – ein vorhersehbares, folgenreiches und irreversibles Risiko für die Vertraulichkeit und Integrität von Unternehmensdaten –, so verdient sie ihren Platz im Risikomanagement und in den Diskussionen auf Vorstandsebene.

Diese Darstellung verdeutlicht auch die Kosten des Nichtstuns. Die Migration kryptografischer Technologien ist keine schnelle Angelegenheit. Glaubwürdige Schätzungen des NIST und führender Beratungsunternehmen beschreiben die vollständige Migration als ein mehrjähriges Programm, dessen Planung oft Jahre in Anspruch nimmt, bevor die Arbeiten abgeschlossen sind. Eine Umfrage von ISACA zeigt, dass rund 95 Prozent der Unternehmen noch immer keinen Fahrplan haben.

Der Spielraum schrumpft, noch bevor die Vorbereitungen überhaupt begonnen haben. Ein kurzfristiger Druckfaktor verdeutlicht dies: Gemäß dem vom CA/Browser Forum genehmigten Zeitplan sinkt die maximale Gültigkeitsdauer öffentlicher TLS-Zertifikate von 398 Tagen auf 200 Tage im März 2026, auf 100 Tage im März 2027 und schließlich auf 47 Tage im März 2029. Lange vor dem Stichtag macht diese Dynamik manuelle Änderungen an der Kryptografie unmöglich und belohnt Organisationen, die bereits auf Automatisierung und Agilität gesetzt haben.

Eine Organisation, die erst dann mit der Migration beginnt, wenn Quantencomputer nachweislich leistungsfähig sind, wird viel zu spät dran sein – sowohl für ihre gesammelten historischen Daten als auch für die operativen Schwierigkeiten eines überstürzten Übergangs. Die Aufgabe der internen Revision besteht darin, diesen Zeitplan jetzt sichtbar zu machen, solange noch Zeit für gezielte Maßnahmen besteht.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

Wie Verschlüsselungsberatung helfen kann

Die interne Revision kann Quantenrisiken identifizieren und einordnen, doch für deren Bewältigung sind fundierte kryptografische Kenntnisse und die richtigen Werkzeuge erforderlich. Hier setzt Encryption Consulting als Partner von Unternehmen an und entwickelt aus Prüfungsergebnissen und Vorgaben des Vorstands ein umsetzbares Programm zur Quantensicherheit.

CBOM Secure erkennt Kryptografie über jede Zertifizierungsstelle und in jeder Umgebung hinweg – genau das, was ein auditorientiertes, auf Unabhängigkeit ausgerichtetes Programm benötigt. Unsere Lösung zur kryptografischen Erkennung und Inventarisierung bietet Ihren Audit- und Sicherheitsteams die für diese Art der Überwachung notwendige Transparenz. Sie erkennt und inventarisiert kontinuierlich kryptografische Assets, darunter Zertifikate, Schlüssel, Algorithmen, Protokolle und Flags für Quanten-Schwachstellen. So wird das kryptografische Inventar von einem bloßen Auditziel zu einem dynamischen, datengesteuerten Asset und liefert die notwendige Evidenzbasis für die interne Revision, um die Bereitschaft objektiv zu bewerten.

Unsere Beratungsleistungen im Bereich Post-Quanten-Kryptografie begleiten Unternehmen durch den gesamten Vorbereitungsprozess – von der Quantenrisikoanalyse und Datensensitivitätsanalyse bis hin zur Erstellung einer priorisierten, eigenverantwortlichen Migrationsstrategie und der Implementierung hybrider und Post-Quanten-Algorithmen. Dies ist der strukturierte, zeitgebundene Plan, den die interne Revision erwarten kann – erstellt von Spezialisten, die sich täglich mit dieser Arbeit befassen.

Im Bereich Governance unterstützen unsere Compliance-Beratungsleistungen Sie dabei, Ihr Programm zur Quantentechnologie-Bereitschaft an NIST, CISA, CMMC und andere sich entwickelnde regulatorische Rahmenbedingungen anzupassen. So stellen wir sicher, dass die Empfehlungen der internen Revision den Anforderungen der Aufsichtsbehörden entsprechen. Unsere Verschlüsselungsberatungsleistungen bieten die umfassende strategische Grundlage für das Management kryptografischer Risiken im gesamten Unternehmen.

Ob Ihr internes Revisionsteam seine erste Prüfung des Quantenrisikos durchführt oder Ihr Unternehmen eine vollständige Migration plant – Encryption Consulting bietet Ihnen die Expertise und die Tools, um Sie voranzubringen. Kontaktieren Sie uns, um eine nachvollziehbare und auditierbare Quantensicherheit aufzubauen.

Fazit

Quantenrisiken sind unter den Bedrohungen für Unternehmen ungewöhnlich, da ihre schädlichsten Folgen bereits heute im Verborgenen ihren Lauf nehmen, während die sichtbaren Auswirkungen erst in Jahren sichtbar werden. Genau diese Verzögerung macht eine starke Governance unerlässlich. Im Vergleich zu den dringenden Problemen des Augenblicks wird die Quantenrisikobereitschaft stets den Kürzeren ziehen – bis sie nicht mehr aufgeschoben werden kann und das Zeitfenster für eine Reaktion geschlossen ist.

Die interne Revision dient genau der Aufdeckung solcher Risiken: vorhersehbare, folgenreiche und leicht zu ignorierende Risiken. Durch die Validierung kryptografischer Bestände, die Prüfung des Datenschutzes, die genaue Überprüfung von Migrationsplänen und die Neubewertung von Quantenrisiken als das Unternehmensrisiko, das sie tatsächlich darstellen, kann die interne Revision sicherstellen, dass das Unternehmen handelt, solange noch Handlungsfähigkeit gegeben ist.

Der Countdown zum Q-Day läuft bereits, und auch die Datenerfassung für die Entschlüsselung hat begonnen. Nur diejenigen Organisationen, die Quantenbereitschaft als strategische Aufgabe und nicht nur als technische Herausforderung betrachten, werden für diesen Tag bestens gerüstet sein.