- Wo die meisten Organisationen tatsächlich stehen
- Realität 1: Bereitschaft ist wichtiger als Hardware
- Realität 2: Kein einzelner Anwendungsfall gewinnt.
- Realität 3: Quantenphysik und KI können sich gegenseitig verstärken
- Realität 4: Talent wird schwieriger zu erlangen, nicht leichter.
- Realität 5: Governance muss vom ersten Tag an integriert sein
- Was das für Sicherheitsteams bedeutet
- Wie Verschlüsselungsberatung helfen kann
- Fazit
Quantencomputing wurde lange Zeit als Zukunftsproblem betrachtet, das man erst wieder aufgreifen wollte, wenn die Hardware besser ist. Diese Denkweise ändert sich 2026, und dieser Wandel ist bereits Realität.
Organisationen, die diese Zeit nutzen, um Fähigkeiten aufzubauen, Erfahrungen zu sammeln und internes Wissen zu entwickeln, schaffen sich Vorteile, die später nur schwer wieder aufgeholt werden können.
Die Regulierungsbehörden kamen zum selben Schluss. Das NIST veröffentlichte im August 2024 drei Standards für Post-Quanten-Kryptographie (PQC): FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Im März 2025 wählte das NIST HQC, einen codebasierten Mechanismus zur Sicherung der Schlüsselkapselung, zur Standardisierung als mathematisch vielfältige Alternative zu ML-KEM aus. Die Fertigstellung wird für 2027 erwartet. FIPS 206 (FN-DSA, basierend auf FALCON) wird ebenfalls für Ende 2026 oder Anfang 2027 erwartet. Die CNSA 2.0-Richtlinie der NSA schreibt vor, dass alle neuen Beschaffungen von Systemen der nationalen Sicherheit ab dem 1. Januar 2027 die CNSA 2.0-Algorithmen unterstützen müssen.
Die EU-NIS-Kooperationsgruppe veröffentlichte im Juni 2025 einen koordinierten Fahrplan für PQC (Physical Quality Control) und forderte alle Mitgliedstaaten auf, bis Ende 2026 nationale PQC-Pläne und kryptografische Inventare zu erstellen. Kritische Infrastrukturen sollen ihre Hochrisiko-Anwendungsfälle bis Ende 2030 und ihre Anwendungsfälle mit mittlerem Risiko bis Ende 2035 umstellen. Sowohl hinsichtlich der Chancen als auch der Risiken der Quantenverschlüsselung werden die Entscheidungen von Organisationen in den nächsten zwei bis drei Jahren ihre Position für das darauffolgende Jahrzehnt maßgeblich prägen.
Dieser Blogbeitrag beleuchtet fünf Realitäten, die Organisationen, die echte Quantenfortschritte erzielen, von solchen unterscheiden, die dies immer noch als Problem von morgen betrachten.
Wo die meisten Organisationen tatsächlich stehen
Bevor wir uns mit den fünf Realitäten befassen, ist es hilfreich, die aktuelle Situation ehrlich zu betrachten. Die Kluft zwischen dem Wissen über Quantenphysik und dem tatsächlichen Handeln in diesem Bereich ist groß, und diese Kluft birgt selbst ein Risiko.
Die meisten Organisationen führen Pilotprojekte durch und investieren mehr Geld, haben aber nicht die Systeme, Prozesse oder die Governance aufgebaut, die für den Übergang von der Testphase zur Produktion erforderlich sind. Die fünf folgenden Punkte verdeutlichen, was tatsächlich nötig ist, um diese Lücke zu schließen.
| Realität | Was es bedeutet | Häufiger Fehler |
|---|---|---|
| 1. Organisatorische Bereitschaft | Sie brauchen Menschen, Prozesse und eine entsprechende Steuerung, nicht nur Hardware. | Wir warten auf Hardwareverbesserungen, bevor wir irgendetwas unternehmen. |
| 2. Anwendungsfälle für Portfolios | Der Quantenvorteil variiert je nach Branche und Art der Arbeitslast. | Alle Systeme als gleichwertige Migrationsprioritäten behandeln |
| 3. Quantenphysik und KI zusammen | Die beiden Technologien konvergieren sowohl im Angriffs- als auch im Verteidigungsbereich. | Planung für Quanten und KI separat |
| 4. Begabung | PQC-Expertise ist rar und die Nachfrage steigt rasant. | Vorausgesetzt, interne Teams können die Arbeit ohne Unterstützung von Spezialisten bewältigen. |
| 5. Verantwortungsvolle Unternehmensführung | Kryptografisch Governance ist eine aktuelle regulatorische Verpflichtung | Quantenrisiko als zukünftigen Posten im Risikoregister behandeln |
Hier ist die praktische Bedeutung jedes einzelnen Begriffs.
Realität 1: Bereitschaft ist wichtiger als Hardware
Der häufigste Grund, den Unternehmen für das Warten angeben, ist, dass die Hardware noch nicht verfügbar ist. Das klingt plausibel. Gleichzeitig ist es aber auch die Position, die sie am ehesten ins Hintertreffen geraten lässt.
Warum Warten nach hinten losgeht
Ein Quantenvorteil entsteht nicht allein durch Hardware. Er erfordert leistungsfähige Hardware, ausgereifte Software, Anwendungen für spezifische Problemstellungen und Arbeitsabläufe, die Quantenwerkzeuge mit realen Geschäftsprozessen verbinden. Nichts davon lässt sich über Nacht entwickeln. Es braucht Jahre. Unternehmen, die auf Hardwareverbesserungen warten, bevor sie etwas unternehmen, sind bereits im Nachteil.
Was führende Organisationen tatsächlich tun
- Sie arbeiten mit Hardwareanbietern, Forschungsgruppen und Industriepartnern zusammen, um die Entwicklung genau zu verfolgen, ohne sich auf eine einzige Plattform festzulegen.
- Sie entwickeln Pläne, die Quantenstrategie, technische Fähigkeiten und operative Einsatzbereitschaft gleichzeitig berücksichtigen, nicht nacheinander.
- Sie schützen frühe Forschungsergebnisse, einschließlich des geistigen Eigentums, der Daten und der Modelle, durch Zugriffskontrollen und Verschlüsselung, damit der von ihnen erarbeitete Vorsprung nicht vor Produktionsbeginn durchgesickert oder kopiert werden kann.
Bessere Hardware öffnet die Tür. Die organisatorische Bereitschaft entscheidet darüber, wie schnell man hindurchgehen kann. Dieselbe Denkweise prägt die Herangehensweise führender Organisationen an die Priorisierung von Problemen.
Realität 2: Kein einzelner Anwendungsfall gewinnt.
Frühe Strategien im Bereich der Quantentechnologie bestanden oft darin, den einen Bereich zu finden, in dem die Quantentechnologie offensichtlich erfolgreich sein würde, sodass sich der Business Case quasi von selbst ergab. Dieser Ansatz hat sich als nicht haltbar erwiesen.
Wo die eigentliche Aktivität stattfindet
Betrachtet man unabhängige Analysen des Quantenmarktes in den Jahren 2025 und 2026, so verteilen sich die realistischsten kurzfristigen Chancen auf mehrere Branchen:
| Branche | Hauptfokus | Warum Quantenphysik wichtig ist |
|---|---|---|
| Energie und Materialien | Simulation | Batteriechemie, Katalysatordesign, Molekülmodellierung |
| Finanzdienstleistungen | Optimierung | Portfolioaufbau, Derivatepreisgestaltung, Risikomodellierung |
| Gesundheitswesen und Pharma | Simulation | Wirkstoffforschung, Proteinbindung, mRNA-Struktur |
| Logistik | Optimierung | Routenplanung, Terminplanung, Supply Chain Effizienz |
| Regierung und Verteidigung | Sicherheit und Optimierung | Post-Quanten-Kryptographie, sichere Kommunikation |
Wie eine gute Investition aussieht
Die Organisationen, die die nachhaltigsten Fortschritte erzielen, streuen ihre Investitionen auf mehrere Bereiche, anstatt auf einen einzigen Gewinner zu setzen. Sie investieren auch während der schwierigen Integrationsphase weiter, anstatt die Budgets genau dann zu kürzen, wenn bewährte Anwendungsfälle die Finanzierung für die Produktionsreife benötigen.
Niemand weiß, welche Quantenanwendung zuerst einen geschäftlichen Nutzen bringen wird. Die gleichzeitige Bearbeitung mehrerer Anwendungen ist nicht unkonzentriert, sondern die richtige Reaktion auf reale Unsicherheit. Und wie Unternehmen dies neben ihren KI-Projekten handhaben, ist ebenso wichtig.
Realität 3: Quantenphysik und KI können sich gegenseitig verstärken
Eine der wichtigsten Entscheidungen in der Quantenstrategie ist die Frage, ob Quantentechnologie und KI als Budgetkonkurrenten oder als Werkzeuge betrachtet werden sollen, die Forscher aktiv als komplementäre Bereiche untersuchen. Organisationen, die sie als Rivalen sehen, investieren tendenziell zu wenig in Quantentechnologie; diejenigen, die sie als parallele Fähigkeiten betrachten, entwickeln tendenziell nachhaltigere Programme.
Warum sie gemeinsam erforscht werden
Quantencomputing und Künstliche Intelligenz (KI) befassen sich mit unterschiedlichen Arten von Rechenproblemen. Forscher untersuchen, ob Quantenverfahren bei bestimmten KI-Aufgaben hilfreich sein können, beispielsweise beim Sampling komplexer Wahrscheinlichkeitsverteilungen und bei der Simulation physikalischer Systeme, deren präzise Modellierung klassische Computer schwierig ist. Umgekehrt werden KI-Werkzeuge bereits eingesetzt, um die Algorithmenauswahl zu steuern, die Ressourcen hybrider Systeme zu verwalten und Bereiche zu identifizieren, in denen Quantenmethoden besonders nützlich sein könnten.
Die Kosten, sie als Rivalen zu behandeln
Organisationen, die separate Teams für Quanten- und KI-Sicherheit mit getrennten Budgets unterhalten, verstärken tendenziell den Eindruck eines Wettbewerbs, der durch die zugrundeliegende Technologie nicht gerechtfertigt ist. Gerade für Sicherheitsteams liegt die praktischste Umsetzung derzeit in der Nutzung KI-gestützter Tools, um die kryptografische Bestandsaufnahme und die Migration nach der Quantenintegration zu beschleunigen. Die KI-gestützte Erkennung verkürzt dabei die Zeiträume erheblich, was mit manuellen Verfahren nicht möglich ist.
Realität 4: Talent wird schwieriger zu erlangen, nicht leichter.
Die meisten Technologieumstellungen folgen einem bekannten Muster: Zunächst herrscht Fachkräftemangel, dann holt der Markt auf. Quantencomputing folgt diesem Muster nicht.
Warum die Kluft wächst
Frühe Quantenprogramme können von kleinen, spezialisierten Teams in kontrollierten Experimenten durchgeführt werden. Mit dem Übergang der Programme in die Produktion erweitern sich die benötigten Fähigkeiten gleichzeitig in verschiedene Richtungen:
- Entwurf von Quantenalgorithmen
- Hybrid-Klassik-Quantentechnik
- Integration mit Legacy- und Cloud-Systemen
- Anwendungsentwicklung für spezifische Geschäftsbereiche
- Governance und Compliance
Die meisten dieser Positionen erfordern Fachkräfte, die Quantenexpertise mit fundierten Branchenkenntnissen verbinden. Diese Kombination ist selten und ihre Entwicklung braucht Zeit.
Wie Fortschritt aussieht
- Ermitteln Sie, welche Quantenkompetenzen für bestehende Geschäftsrollen erforderlich sind, und entwickeln Sie Entwicklungspfade für Domänenexperten in den Bereichen Finanzen, Gesundheitswesen und Logistik, anstatt nur Quantenspezialisten einzustellen.
- Partnerschaften mit Universitäten sollen die Talentpipeline über die Möglichkeiten der internen Personalentwicklung hinaus erweitern.
- Entwickeln Sie Rotationsprogramme, die Quantenerfahrung in der gesamten Organisation verteilen, anstatt sie in einem einzigen Team zu konzentrieren.
Talent lässt sich nicht einfach so aufbauen, wenn man es braucht. Die Investition muss lange vor dem eigentlichen Druckbeginn erfolgen.
Realität 5: Governance muss vom ersten Tag an integriert sein
Quantencomputing unterscheidet sich in einem wichtigen Punkt von den meisten Unternehmenstechnologien: Seine Fähigkeiten in bestimmten Bereichen können sich schneller entwickeln als die zu ihrer Steuerung konzipierten Governance-Rahmenwerke. Das bedeutet, dass Governance nicht nachträglich hinzugefügt werden kann, sondern von Anfang an in die Konzeption einbezogen werden muss.
Die Kluft zwischen Bewusstsein und Handeln
Die meisten Organisationen kennen die Risiken. Nur wenige haben jedoch nennenswerte Maßnahmen ergriffen. Die meisten erkennen an, dass Quantencomputing neue Sicherheitslücken, neue Fragen zum Zugang zu leistungsstarken Rechenkapazitäten und neue Herausforderungen hinsichtlich der Verantwortlichkeit für Entscheidungen im Zusammenhang mit quantenbasierten Systemen mit sich bringen wird. Nur wenige haben dieses Bewusstsein in konkrete Governance-Strukturen, Beschaffungsrichtlinien oder Kontrollmechanismen auf Vorstandsebene umgesetzt.
Die kryptographische Verpflichtung
Die unmittelbarste und konkreteste Governance-Anforderung für die meisten Unternehmen ist kryptografische Sicherheit. Dieselben Quantentechnologien, die derzeit für Rechenvorteile entwickelt werden, werden letztendlich auch in der Lage sein, die Public-Key-Kryptografie zu knacken , die den meisten Sicherheitsvorkehrungen in Unternehmen zugrunde liegt: TLS-Schlüsselaustausch, VPN-Tunnel, PKI, Codesignierung und Identitätssysteme.
NIST IR 8547 (Erster öffentlicher Entwurf, November 2024) legt den geplanten Übergangszeitplan fest: RSA-2048 und ECC P-256 sollen bis 2030 als veraltet gelten und dürfen daher ab diesem Zeitpunkt nicht mehr in neuen Implementierungen verwendet werden. Alle quantenanfälligen Public-Key-Algorithmen sollen bis 2035 in den NIST-Standards vollständig verboten sein. Es ist zu beachten, dass IR 8547 noch im Entwurfsstadium ist und diese Zeitpläne zwar weithin als Planungsziele verwendet werden, aber noch keine endgültigen regulatorischen Anforderungen darstellen.
Für Organisationen in den Lieferketten der Bundesregierung oder die nationale Sicherheitssysteme betreiben, ist die Planung dieses Übergangs bereits eine Compliance-Anforderung gemäß CNSA 2.0 und NSM-10.
Hinweis: Bundesbehörden sollten auch den Übergang zu FIPS 140-3 beachten : FIPS 140-2 Modulzertifikate werden am 21. September 2026 in den historischen Status versetzt, danach ist für neue Implementierungen im Bundesbereich eine FIPS 140-3 validierte Kryptographie erforderlich.
Was das für Sicherheitsteams bedeutet
Jede der fünf Realitäten birgt spezifische Konsequenzen für Sicherheitsteams und alle, die für kryptografische Infrastrukturen verantwortlich sind.
| Realität | Sicherheitsauswirkungen | Jetzt ist Handeln erforderlich |
|---|---|---|
| Organisationsbereitschaft | Die Migration zu PQC erfordert jahrelange, kontinuierliche Anstrengungen | Beginnen Sie jetzt mit der kryptografischen Bestandsaufnahme. |
| Anwendungsfälle im Portfolio | Unterschiedliche Systeme migrieren zu unterschiedlichen Zeitpunkten. | Priorisieren Sie danach, wie lange die Daten vertraulich bleiben müssen. |
| Quanten und KI zusammen | KI-Tools können die Migrationserkennung deutlich beschleunigen | Nutzen Sie KI-gestützte Erkennung in Inventarisierungsprogrammen |
| Athleten | PQC-Fachkräfte sind Mangelware. | Ziehen Sie spezialisierte Partner hinzu, bevor die Nachfrage ihren Höhepunkt erreicht. |
| Verantwortungsvolles Regieren | Kryptografische Governance ist eine aktuelle Planungsverpflichtung | Fügen Sie das Quantenrisiko dem Unternehmensrisikoregister hinzu. |
Das Bedrohungsmodell „Ernten jetzt, Entschlüsseln später“ (HNDL) führt zu einer kürzeren Reaktionszeit als von den meisten Unternehmen erwartet. Angreifer sammeln möglicherweise bereits heute verschlüsselte Daten mit dem Ziel, diese zu entschlüsseln, sobald leistungsfähige Quantencomputer verfügbar sind. Jeder Monat Verzögerung bei der Aktualisierung des kryptografischen Inventars bedeutet einen weiteren Monat angreifbarer Daten, der später nicht mehr rückgängig gemacht werden kann. Nutzen Sie eine kryptografische Stückliste (CBOM), um ein kontinuierlich aktualisiertes Inventar von Algorithmen, Zertifikaten und Schlüsseln in Ihrer gesamten Umgebung zu erstellen und zu pflegen. So erkennen Sie die Gefahr von HNDL-Angriffen, bevor sie außer Kontrolle gerät. Wenn Ihr Unternehmen bereit ist, von der Sensibilisierung zur konkreten Handlung überzugehen, kann Ihnen Encryption Consulting dabei helfen.
Wie Verschlüsselungsberatung helfen kann
Ob es Ihnen um die Möglichkeiten der Datenverarbeitung, die kryptografischen Risiken oder beides geht, Encryption Consulting unterstützt Unternehmen in jeder Phase des Übergangs mit praktischer Expertise und einer realistischen Einschätzung der zukünftigen Entwicklung von Regulierung und Bedrohungsumfeld durch unsere PQC-Beratungsdienste.
Unser fünfstufiges Engagement-Modell
- Kryptografische Erkennung und Inventarisierung: Durch das Scannen Ihrer gesamten Umgebung werden Zertifikate, Schlüssel, Algorithmen und Protokolle für Endpunkte, Anwendungen, APIs und die Infrastruktur ermittelt. Dies ist die Grundlage jedes Programms zur Vorbereitung auf Quantencomputer und zunehmend Voraussetzung für behördliche Prüfungen.
- PQC-Bewertung: Bewertung Ihrer Gefährdung durch Quantenbedrohungen, Identifizierung von RSA- und ECC-abhängigen Systemen mit dem höchsten Risiko und Erstellung eines priorisierten Berichts mit Risikoschweregradbewertungen.
- PQC-Strategie und Roadmap: Ein gestaffelter Migrationsplan, der auf Ihre Risikobereitschaft, regulatorische Anforderungen und langfristige Sicherheitsziele abgestimmt ist, einschließlich eines Designs für Krypto-Agilität, damit sich Systeme an die Weiterentwicklung von Standards anpassen können.
- Anbieterbewertung und Pilotversuche: Wir helfen Ihnen bei der Auswahl der richtigen Werkzeuge, der Durchführung von Implementierungen in realistischen Umgebungen und der Validierung der Interoperabilität vor der vollständigen Einführung.
- Vollständige Implementierung: Einsatz hybrider klassischer und quantensicherer Modelle, Ausweitung von PQC auf Ihre PKI und Infrastruktur sowie Einrichtung der Überwachung für die langfristige kryptografische Integrität.
CBOM Secure
CBOM Secure bietet Sicherheits- und Infrastrukturteams eine zentrale, stets aktuelle Übersicht über die kryptografische Nutzung im gesamten Unternehmen. Anstatt Tabellenkalkulationen oder verstreute Konfigurationsdateien zu durchsuchen, zeigt CBOM Secure, welche Algorithmen verwendet werden, welche Systeme für die Post-Quanten-Verschlüsselung angepasst werden müssen und ob die aktuellen Konfigurationen den Richtlinien entsprechen – in einem Format, das sowohl für technische Teams als auch für die Führungsebene geeignet ist. Es automatisiert Kryptoinventare, validiert TLS-Konfigurationen, prüft die Konformität mit Algorithmen und identifiziert Schwachstellen, bevor diese zu regulatorischen Problemen führen.
Wenn Ihre Organisation bereit ist, ihren aktuellen Status zu ermitteln oder mit der Migration zu beginnen, melden Sie sich bei uns. Je früher Sie anfangen, desto einfacher wird die Umsetzung.
Fazit
Quantencomputing wird nicht auf einmal Realität. Es entwickelt sich schrittweise und verändert die Rechenmöglichkeiten in verschiedenen Branchen unterschiedlich schnell. Die Unternehmen, die am meisten davon profitieren werden, bereiten sich jetzt darauf vor , solange die Technologie noch in der Entwicklung ist und noch genügend Zeit dafür bleibt.
Die fünf in diesem Blog beschriebenen Realitäten spiegeln wider, was Organisationen, die echte Quantenfortschritte erzielen, konsequent von denen unterscheidet, die noch warten:
- Die organisatorischen Fähigkeiten, nicht die Hardware, sind die entscheidende Einschränkung für den Quantenvorteil.
- Die richtige Reaktion auf echte Unsicherheit ist es, die Einsätze auf mehrere Anwendungsfälle zu verteilen.
- Quantentechnologie und künstliche Intelligenz gehören in eine gemeinsame Strategie, nicht in separate Budgetdiskussionen.
- Die Herausforderungen im Bereich Talentmanagement werden mit dem Wachstum von Programmen immer größer, und der Aufbau dieser Kompetenzen dauert Jahre.
- Governance muss von Anfang an Teil der Konzeption sein und darf nicht erst unter regulatorischem Druck hinzugefügt werden.
Für Sicherheits- und Infrastrukturverantwortliche führt all dies zu einem klaren ersten Schritt: Erstellen Sie ein kryptografisches Inventar . Ermitteln Sie, welche Daten langfristigen Schutz benötigen. Fragen Sie Anbieter nach ihren Strategien für die Zeit nach der Quantentechnologie. Integrieren Sie Kryptoagilität in neue Systeme. Sichern Sie sich die Zustimmung der Führungsebene, bevor Regulierungsbehörden das Thema erzwingen.
Quantenphysik kommt. Die Organisationen, die darauf vorbereitet sein werden, arbeiten bereits daran.
- Wo die meisten Organisationen tatsächlich stehen
- Realität 1: Bereitschaft ist wichtiger als Hardware
- Realität 2: Kein einzelner Anwendungsfall gewinnt.
- Realität 3: Quantenphysik und KI können sich gegenseitig verstärken
- Realität 4: Talent wird schwieriger zu erlangen, nicht leichter.
- Realität 5: Governance muss vom ersten Tag an integriert sein
- Was das für Sicherheitsteams bedeutet
- Wie Verschlüsselungsberatung helfen kann
- Fazit
