Kurz gesagt: Ja, Quantencomputing stellt eine reale, aber keine unmittelbare Bedrohung für die Cybersicherheit dar. Ein ausreichend großer, fehlertoleranter Quantencomputer, der Shors Algorithmus ausführt, könnte RSA- und Elliptische-Kurven-Verschlüsselung vollständig knacken. Die dafür benötigten Ressourcen sind jedoch stark gesunken, von etwa 20 Millionen Qubits im Jahr 2019 auf unter 1 Million im Jahr 2025, selbst ohne einen Hardware-Durchbruch. Die Situation ist heute relevant, da Angreifer bereits verschlüsselte Daten sammeln, um sie zu entschlüsseln, sobald ein solcher Computer existiert. Es wird empfohlen, jetzt auf die finalisierten Post-Quanten-Standards des NIST (ML-KEM, ML-DSA, SLH-DSA) umzusteigen, anstatt auf die Entwicklung eines Quantencomputers zu warten, der die heutigen Verschlüsselungen knacken kann.
Wichtige Erkenntnisse
- Shors Algorithmus ermöglicht es einem ausreichend leistungsstarken Quantencomputer, die großen Zahlen, die der RSA-Verschlüsselung zugrunde liegen, zu faktorisieren – etwas, was klassische Computer in einem praktikablen Zeitrahmen nicht leisten können.
- Die geschätzten Ressourcen für das Knacken von RSA-2048 sind von rund 20 Millionen Qubits (2019) auf unter 1 Million (2025) gesunken, eine Reduzierung um das Zwanzigfache, die auf algorithmische Verbesserungen und nicht auf neue Hardware zurückzuführen ist.
- Das NIST finalisierte am 13. August 2024 seine ersten drei Post-Quanten-Standards, ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205), und stellte Organisationen damit produktionsreife Algorithmen für die Migration zur Verfügung.
- Bei Angriffen, die auf das Sammeln und spätere Entschlüsseln von Daten basieren, sind langlebige sensible Daten, Finanzdaten, Gesundheitsdaten und Informationen zur nationalen Sicherheit schon heute gefährdet, obwohl es noch keinen Quantencomputer gibt, der sie entschlüsseln kann.
- Eine Exekutivanordnung vom Juni 2026 verpflichtet die US-Bundesbehörden, die Einrichtung von Post-Quantum-Schlüsseln bis zum 31. Dezember 2030 und digitale Signaturen bis zum 31. Dezember 2031 abzuschließen.
Quantencomputer und Cybersicherheit
Quantencomputer analysieren riesige Datensätze und führen komplexe Berechnungen deutlich schneller aus als herkömmliche Computer. Google konstruierte 2019 einen Quantencomputer, der in 3 Minuten und 20 Sekunden rechnen konnte. Herkömmliche Supercomputer hätten für die gleiche Berechnung jedoch 10,000 Jahre gebraucht, was den Quantenvorteil bzw. die Quantenüberlegenheit beweist.
Obwohl sich Quantencomputing noch in der Entwicklungsphase befindet, könnten Umwälzungen in verschiedenen Bereichen, darunter auch der Cybersicherheit, viel schneller eintreten als erwartet. Die Auswirkungen des Quantencomputings auf die Cybersicherheit sind enorm und bahnbrechend.
Quantencomputing ist in verschiedenen Bereichen vielversprechend, darunter Wettervorhersage, künstliche Intelligenz, medizinische Forschung usw. Es stellt jedoch eine erhebliche Bedrohung für die Cybersicherheit dar und erfordert eine Änderung der Art und Weise, wie wir unsere Daten sichern.
Obwohl Quantencomputer derzeit die meisten unserer aktuellen Verschlüsselungsmethoden nicht knacken können, müssen wir diesem Risiko umgehend begegnen und quantensichere Lösungen entwickeln. Es wird zu spät sein, wenn wir warten, bis diese leistungsstarken Quantencomputer unsere Verschlüsselungen knacken.
Ein weiterer Grund, jetzt zu handeln
Unabhängig davon, wann Quantencomputer kommerziell verfügbar sein werden, ist die Möglichkeit böswilliger Datenerfassung ein weiterer Grund, Daten jetzt quantensicher zu machen. Sie erfassen bereits Daten und speichern sie, bis sie einen Quantencomputer zur Entschlüsselung erhalten.
Zu diesem Zeitpunkt sind die Daten bereits kompromittiert. Die einzige Möglichkeit, die Informationssicherheit zu gewährleisten, insbesondere bei Informationen, die zeitlich unbegrenzt aufbewahrt werden müssen, besteht darin, sie heute durch quantensichere Schlüsselübertragung zu schützen.
Quantenbedrohung für die Cybersicherheit
Quantencomputer werden in der Lage sein, Probleme zu lösen, die herkömmliche Computer nicht lösen können. Dazu gehört die Entschlüsselung der Algorithmen, die den Verschlüsselungsschlüsseln zugrunde liegen, die unsere Daten und die Infrastruktur des Internets schützen.
Die heutzutage verwendeten Verschlüsselungen basieren größtenteils auf mathematischen Berechnungen, deren Entschlüsselung mit heutigen Rechnern viel zu lange dauern würde. Wissenschaftler arbeiten daher seither an der Entwicklung von Quantencomputern, die immer größere Zahlen faktorisieren können. Um dies zu vereinfachen, multiplizieren wir zwei große ganze Zahlen miteinander. Das Produkt lässt sich leicht berechnen, aber es ist wesentlich schwieriger, eine riesige Zahl in ihre beiden Primzahlen zu zerlegen. Ein Quantencomputer kann diese Zahlen jedoch problemlos faktorisieren und den Code knacken.
Peter Shor hat eine Quantenmethode (treffend Shors Algorithmus genannt) entwickelt, die große Zahlen viel schneller berechnen kann als ein herkömmlicher Computer.
Die heutige RSA-Verschlüsselung wird häufig für die Übertragung kritischer Daten über das Internet verwendet und basiert auf 2048-Bit-Zahlen. Frühe Schätzungen des Ressourcenaufwands für die Entschlüsselung dieser Verschlüsselung waren astronomisch: Eine Analyse aus dem Jahr 2012 bezifferte die Zahl auf fast eine Milliarde verrauschter Qubits, und die Google-Forscher Craig Gidney und Martin Ekerå reduzierten diese Zahl 2019 auf etwa 20 Millionen physikalische Qubits. Im Mai 2025 veröffentlichte Gidney eine weitere Präzisierung, die zeigte, dass weniger als eine Million verrauschter Qubits einen 2048-Bit-RSA-Schlüssel in weniger als einer Woche faktorisieren könnten – eine zwanzigfache Reduzierung gegenüber der Schätzung von 2019, die auf verbesserte Fehlerkorrekturverfahren und nicht auf neue Hardware zurückzuführen ist. Selbst die bisher größten Quantenprozessoren, die Tausende von physikalischen Qubits umfassen, sind weit davon entfernt, die Anforderungen für die Faktorisierung im großen Maßstab zu erfüllen, und fehlertolerante Systeme mit genügend stabilen logischen Qubits, um eine ernsthafte Bedrohung darzustellen, werden frühestens Anfang der 2030er-Jahre erwartet.
Da sich die Geschwindigkeit der Quantenforschung immer weiter beschleunigt, schrumpfen die Ressourcenschätzungen für das Knacken von RSA selbst ohne neue Hardware-Durchbrüche immer weiter, und dieser Trend ist an sich schon ein Grund, den Zeitrahmen nicht als komfortabel weit entfernt zu betrachten.
Dieser rückläufige Trend beim Ressourcenbedarf ist bemerkenswert, da er bedeutet, dass sich der „sichere“ Zeitrahmen immer weiter verkürzt, noch bevor es zu einem bahnbrechenden Fortschritt bei der Hardware kommt. Kontinuierliche algorithmische Verbesserungen, und nicht ein einzelner großer Sprung, haben die Messlatte bisher deutlich höher gelegt.
Es ist erwähnenswert, dass die Verderblichkeit sensibler Daten bei der Quantenverschlüsselung nicht das Hauptproblem darstellt. Das größere Problem ist die Anfälligkeit von Informationen, die auf unbestimmte Zeit geheim bleiben müssen, wie etwa Bankdaten, private Daten, Daten der nationalen Sicherheit usw. Diese Geheimnisse müssen jetzt durch quantensichere Verschlüsselung geschützt werden.
Die Post-Quanten-Standards des NIST sind nun endgültig.
Die Antwort auf diese Bedrohung ist nicht länger theoretischer Natur. Am 13. August 2024 finalisierte das NIST seine ersten drei Post-Quanten-Kryptographiestandards: ML-KEM (FIPS 203) für den Schlüsselaustausch, ML-DSA (FIPS 204) für digitale Signaturen und SLH-DSA (FIPS 205) als konservative, hashbasierte Signatursicherung. Ein vierter Signaturalgorithmus, FN-DSA (FIPS 206), befindet sich noch im Entwurfsstadium, und das NIST wählte im März 2025 mit HQC einen fünften Algorithmus als Backup-Schlüsselkapselungsmechanismus aus. Es handelt sich dabei um produktionsreife Algorithmen, die Unternehmen bereits heute implementieren können – keine fernen Forschungsprojekte mehr.
Regulatorische Fristen sind nun verbindlich und nicht mehr nur wünschenswert. Der NIST-Entwurf IR 8547 schlägt vor, 112-Bit-Verschlüsselungsalgorithmen wie RSA-2048 nach 2030 abzuschaffen und alle quantenanfälligen RSA- und ECC-Implementierungen nach 2035 zu verbieten. Eine Exekutivanordnung vom Juni 2026 beschleunigte den Zeitplan der US-Bundesregierung weiter und verpflichtete die Behörden, die Einrichtung von Post-Quanten-Schlüsseln bis zum 31. Dezember 2030 und digitale Signaturen bis zum 31. Dezember 2031 für Systeme mit hohem Wert und großer Auswirkung abzuschließen.
Anpassung der Cybersicherheit als Reaktion auf die Bedrohung
Forscher haben in den letzten Jahren intensiv an der Entwicklung einer „quantensicheren“ Verschlüsselung gearbeitet. Es gibt viele ungelöste Probleme im Quantencomputing, und Wissenschaftler arbeiten mit Hochdruck daran, Antworten zu finden.
Eines ist jedoch über den Einfluss des Quantencomputings auf die Cybersicherheit sicher: Es stellt eine Gefahr für die Cybersicherheit und die aktuellen Verschlüsselungsmethoden dar. Um diese Bedrohung einzudämmen, müssen wir die Art und Weise ändern, wie wir unsere Daten sichern, und zwar jetzt.
Wir müssen die Quantenbedrohung genauso angehen wie andere Sicherheitslücken: mit einer mehrstufigen Verteidigungsstrategie, die viele Ebenen quantensicheren Schutzes umfasst. Sicherheitsbewusste Unternehmen erkennen die Notwendigkeit von Krypto-Agilität.
Sie suchen nach kryptodiversen Lösungen, wie sie beispielsweise von Encryption Consulting LLC angeboten werden , um ihre Verschlüsselung jetzt quantensicher und für die Herausforderungen von morgen quantentauglich zu machen.
Fazit
Quantencomputing stellt zwar eine reale Bedrohung für die Cybersicherheit dar, jedoch keine unmittelbare Gefahr im Sinne eines sofortigen Zusammenbruchs der heutigen Verschlüsselung. Die Dringlichkeit ergibt sich vielmehr aus einer anderen Richtung: Die geschätzten Ressourcen zum Knacken von RSA sinken stetig, Angriffe, bei denen Daten erst gesammelt und später entschlüsselt werden, gefährden bereits heute sensible, langlebige Daten, und die finalisierten Post-Quanten-Standards des NIST bedeuten, dass es keinen technischen Grund mehr gibt, zu warten.
Organisationen, die dies als zukünftiges Problem betrachten, setzen darauf, dass der Zeitpunkt noch in weiter Ferne liegt. Die bisherigen Entwicklungen deuten jedoch auf etwas anderes hin. Die praktische Antwort lautet: Beginnen Sie jetzt mit der Migration, nutzen Sie NIST-zertifizierte Algorithmen wie ML-KEM und ML-DSA und entwickeln Sie die nötige Krypto-Agilität, um sich an die sich stetig weiterentwickelnden Bedrohungen und Standards anzupassen.
Häufig gestellte Fragen
Stellt Quantencomputing aktuell eine Bedrohung für die Cybersicherheit dar?
Nicht sofort. Kein heute gebauter Quantencomputer kann aktuelle Verschlüsselungsstandards wie RSA oder ECC knacken. Die Bedrohung besteht darin, dass ein zukünftiger, ausreichend leistungsstarker Quantencomputer dies könnte, und Angreifer sammeln bereits jetzt verschlüsselte Daten, um sie zu entschlüsseln, sobald diese Fähigkeit vorhanden ist.
Wie viele Qubits wären nötig, um RSA-2048 zu knacken?
Die Schätzungen sind im Laufe der Zeit deutlich gesunken. Google-Forscher schätzten 2019 etwa 20 Millionen physikalische Qubits; eine Präzisierung im Mai 2025 senkte diese Zahl auf unter 1 Million verrauschte Qubits, die in der Lage sind, einen 2048-Bit-RSA-Schlüssel in weniger als einer Woche zu faktorisieren. Diese Reduzierungen sind auf verbesserte Fehlerkorrekturverfahren und Algorithmen und nicht auf neue Hardware zurückzuführen.
Was bedeutet „jetzt ernten, später entschlüsseln“, und warum ist das heute von Bedeutung?
Es handelt sich um eine Strategie, bei der Angreifer heute verschlüsselte Daten abfangen und speichern, um sie zu entschlüsseln, sobald ein leistungsfähiger Quantencomputer existiert. Dadurch sind langlebige sensible Daten wie Gesundheitsdaten, Finanzdaten und Informationen zur nationalen Sicherheit bereits jetzt gefährdet, obwohl derzeit kein Quantencomputer die sie schützende Verschlüsselung knacken kann.
Auf welche Verschlüsselungsalgorithmen sollten Organisationen migrieren?
Das NIST finalisierte am 13. August 2024 ML-KEM (FIPS 203) für den Schlüsselaustausch und ML-DSA (FIPS 204) für digitale Signaturen. SLH-DSA (FIPS 205) steht als konservative, hashbasierte Signatur-Alternative zur Verfügung. Es handelt sich hierbei um produktionsreife Standards, nicht um Entwürfe, und Unternehmen können ab sofort mit der Implementierung beginnen.
Was ist Krypto-Agilität und warum ist sie angesichts der Quantenbedrohung von Bedeutung?
Krypto-Agilität bezeichnet die Fähigkeit, kryptografische Algorithmen ohne grundlegende Systemumgestaltung zu wechseln. Dies ist wichtig, da die geschätzten Ressourcen für Quantencomputer stetig sinken und sich Standards kontinuierlich weiterentwickeln. Unternehmen benötigen daher eine anpassungsfähige Infrastruktur, anstatt auf einen einzigen Algorithmus festgelegt zu sein.
