- Wichtige Erkenntnisse
- Was genau schreibt der bundesweite Quantum-Aktionsplan vor?
- Welche PQC-Standards und Fristen gelten aktuell?
- Welche Arbeiten zur kryptografischen Bestandsaufnahme müssen zuerst durchgeführt werden?
- Welche Einschränkungen hinsichtlich Algorithmen und Interoperabilität sollten Sie beachten?
- Wie sieht eine realistische, stufenweise Migration aus?
- Welche Prüfnachweise und Konformitätsdokumente benötigen Sie?
- Checkliste zur Umsetzung des bundesweiten Quantum-Aktionsplans
- Anforderungen der Bundesquantenpolitik im Überblick
- Welche Einschränkungen hat der aktuelle Plan?
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
Kurz gesagt: Der „Bundesaktionsplan für Quantenverschlüsselung“ ist die Kurzform für eine Reihe von Richtlinien, nicht für ein einzelnes Dokument: National Security Memorandum 10 (2022), OMB Memorandum M-23-02 (2022), Executive Order 14412 (Juni 2026) und OMB Memorandum M-26-15 (Juni 2026). Diese verpflichten Bundesbehörden, quantenanfällige Kryptografie zu erfassen, bis etwa zum 22. Oktober 2026 einen Migrationsplan vorzulegen und sensible Systeme bis zum 31. Dezember 2030 (Schlüsselaustausch) bzw. 31. Dezember 2031 (digitale Signaturen) auf NIST-zugelassene Post-Quanten-Algorithmen umzustellen. Eine entsprechende Regelung des FAR Council wird voraussichtlich eine entsprechende Frist für Bundesauftragnehmer vorsehen.
Wichtige Erkenntnisse
- Der „bundesweite Aktionsplan zur Berechnung der Schadensersatzsumme“ ist kein einzelnes Dokument. Er ist das Ergebnis der kumulativen Wirkung von NSM-10 (2022), OMB M-23-02 (2022), Executive Order 14412 (22. Juni 2026) und OMB M-26-15 (24. Juni 2026), wobei jedes Dokument neue Anforderungen auf dem vorherigen aufbaut.
- Zivile Behörden müssen bis etwa zum 22. Oktober 2026 einen PQC-Migrationsplan beim OMB und dem Büro des Nationalen Cyberdirektors einreichen und anschließend wertvolle Assets und Systeme mit hoher Auswirkung bis zum 31. Dezember 2030 auf Post-Quantum Key Establishment und bis zum 31. Dezember 2031 auf digitale Signaturen migrieren.
- National Security Systems werden auf einem separaten, früheren Weg unter CNSA 2.0 und NSM-10 geführt, der von der NSA und nicht vom OMB verwaltet wird, mit einem Beschaffungstermin am 1. Januar 2027.
- Eine Regelung des Federal Acquisition Regulatory Council (FAR), die voraussichtlich etwa 180 Tage nach EO 14412 (um Dezember 2026) in Kraft treten wird, wird von den betroffenen Bundesauftragnehmern, nicht nur von Rüstungsauftragnehmern, verlangen, die FIPS-Standards des NIST für die Zeit nach der Quantenmechanik bis zum 31. Dezember 2030 zu erfüllen.
- Es gibt im Grunde drei verschiedene Compliance-Vorgaben gleichzeitig: die zivile OMB-Grundlage, CNSA 2.0 für nationale Sicherheitssysteme und die kommende FAR-Auftragnehmerregelung. Die meisten Anbieter, mit denen wir sprechen, orientieren sich nur an einer dieser Vorgaben.
Veröffentlicht: August 2024. Aktualisiert: August 2026. Geprüft vom PQC-Beratungsteam von Encryption Consulting.
Gibt man „Bundesplan zur Quantenbesteuerung“ ein, stößt man auf eine Reihe von Memos des Weißen Hauses, eine Exekutivanordnung und einige Akronyme wie NSM-10, OMB M-23-02 und CNSA 2.0. Diese Dokumente wurden jeweils für unterschiedliche Zielgruppen verfasst und in zeitlichem Abstand veröffentlicht. Die meisten Erklärungen behandeln diese Dokumente als eine zusammenhängende Maßnahme. Das ist jedoch nicht der Fall. Es handelt sich um vier separate Maßnahmen zweier verschiedener Regierungen, jede mit eigenem Geltungsbereich, eigener Frist und eigener zuständiger Behörde. Genau in diesem zeitlichen Abstand verlieren Behörden und Auftragnehmer wertvolle Zeit. Dieser Leitfaden erläutert die einzelnen Maßnahmen verständlich und verweist anschließend auf unseren Umsetzungsleitfaden für Regierung und Verteidigung. Dieser Leitfaden bietet zivilen Behörden und Rüstungsunternehmen ein veraltetes, phasenweises Programmmodell, auf dem sie aufbauen können.
Was genau schreibt der bundesweite Quantum-Aktionsplan vor?
Der Aktionsplan der Bundesregierung für Quantenkryptographie verpflichtet Bundesbehörden, ihre Kryptografie zu inventarisieren, Systeme nach Risiko zu priorisieren und nach einem festgelegten Zeitplan auf NIST-zugelassene Post-Quanten-Algorithmen umzusteigen. Für Systeme der nationalen Sicherheit gibt es einen parallelen, beschleunigten Prozess, und für Bundesauftragnehmer wird ein separater Prozess entwickelt. Der Plan basiert auf vier Dokumenten:
- Nationales Sicherheitsmemorandum 10 (NSM-10), Mai 2022: Sie setzten sich das politische Ziel, anfällige nationale Sicherheitssysteme auf quantenresistente Kryptographie umzustellen, und schufen die behördenübergreifende Migrationsstruktur, auf der spätere Leitlinien aufbauen.
- OMB-Memorandum M-23-02, November 2022: Die zivilen Behörden wurden angewiesen, quantenanfällige kryptographische Systeme zu erfassen und Kostenschätzungen für die Migration zu entwickeln, ohne jedoch selbst eine feste Migrationsfrist festzulegen.
- Präsidialverordnung 14412, „Schutz der Nation vor fortgeschrittenen kryptografischen Angriffen“, 22. Juni 2026: Die Verordnung, die konkrete Termine für die Migration festlegte und vorschrieb, dass hochwertige Anlagen und Systeme mit hoher Auswirkung die Einrichtung von Post-Quantum-Schlüsseln bis zum 31. Dezember 2030 und digitale Signaturen bis zum 31. Dezember 2031 abschließen mussten, und den FAR-Rat anwies, die Einhaltung auf Bundesauftragnehmer auszudehnen.
- OMB-Memorandum M-26-15, „Umsetzung der Migration zur Post-Quanten-Kryptographie“, 24. Juni 2026: Der operative Leitfaden, der die Exekutivanordnung in ein fünfphasiges Programm umsetzt und genau festlegt, was der Migrationsplan einer Behörde enthalten muss und bis wann er fällig ist.
Eine ergänzende Verordnung, die Executive Order 14413 mit dem Titel „Einleitung der nächsten Generation von Quanteninnovationen“, wurde am selben Tag unterzeichnet und fördert Investitionen in Quantentechnologie anstelle der Migration zu kryptografischen Verfahren. Sie teilt zwar das Unterzeichnungsdatum mit EO 14412, stellt aber ein anderes Programm mit einem anderen Zweck dar. Die Vermischung der beiden Verordnungen im Rahmen einer Diskussion über die Einhaltung von Vorschriften ist ein häufiger und vermeidbarer Fehler.
Welche PQC-Standards und Fristen gelten aktuell?
Die aktuellen Standards sind drei NIST Federal Information Processing Standards (FIPS 203, ML-KEM), die im August 2024 finalisiert wurden: FIPS 203 für Schlüsselkapselung, FIPS 204 für digitale Signaturen und FIPS 205 als zustandsloses, hashbasiertes Signatur-Fallback-Verfahren. Anhang A von M-26-15 nennt alle drei als Basisalgorithmus für die Migration ziviler Behörden.
Die Fristen sind nach Systemkategorien aufgeteilt. Für zivile, hochwertige Anlagen und Systeme mit hoher Auswirkung (gemäß FIPS 199 als „hoch“ eingestuft) muss die Schlüsselinfrastruktur bis zum 31. Dezember 2030 auf PQC und bis zum 31. Dezember 2031 auf digitale Signaturen umgestellt werden. Für nationale Sicherheitssysteme (NSS) sieht CNSA 2.0 einen eigenen, kategorienbezogenen Zeitplan vor: Software- und Firmware-Signatur bis 2030, Web- und Cloud-Dienste sowie Betriebssysteme bis 2033. Der 1. Januar 2027 ist der Stichtag für die Beschaffung neuer NSS, unabhängig von späteren exklusiven Nutzungsdaten. Alle anderen, weniger kritisch gewichteten zivilen Systeme, die nicht als hochwertige Anlagen eingestuft sind, haben im Rahmen von Phase 5 von M-26-15 ein weniger strenges Ziel: die vollständige Migration bis 2035. Vorher gibt es keine Zwischenprüfung.
Ein weiterer, kurzfristiger Termin ist hier ebenfalls relevant: Am 21. September 2026 werden im Rahmen des Cryptographic Module Validation Program (CMVP) des NIST alle verbleibenden FIPS-140-2-Zertifikate in die Liste der historischen Zertifikate aufgenommen. Dieses Datum steht zwar in keinem direkten Zusammenhang mit Post-Quanten-Algorithmen, doch benötigen alle Behörden und Anbieter, die noch auf ein aktives FIPS-140-2-Zertifikat angewiesen sind, einen Übergangsplan. Dieser Termin fällt zudem vor den meisten geplanten Migrationsphasen im zivilen Bereich.
Welche Arbeiten zur kryptografischen Bestandsaufnahme müssen zuerst durchgeführt werden?
Eine Behörde kann ein System, das sie nicht einsehen kann, weder priorisieren noch migrieren. Daher besteht Phase 1 (2026 bis 2027) von M-26-15 ausschließlich aus Bestandsaufnahme und Planung, bevor mit der Migration begonnen wird. Das Memo fordert eine automatisierte Methodik zur kryptografischen Bestandsaufnahme und nicht die manuelle Tabellenkalkulation, die die meisten Behörden 2022 und 2023 gemäß der ursprünglichen Richtlinie M-23-02 durchgeführt haben. Dieser Unterschied ist entscheidend: Eine Tabellenkalkulation, die auf der Befragung von Systemverantwortlichen zu den von ihnen verwendeten Algorithmen basiert, erfasst weder eingebettete Firmware, herstellerseitig gelieferte Komponenten noch in Standardsoftware enthaltene Kryptografie – also genau jene Kryptografie, die sich am schwierigsten ersetzen lässt.
Die CISA wird voraussichtlich innerhalb von etwa 270 Tagen nach Inkrafttreten der Executive Order 14412, also ungefähr im März 2027, eine separate Richtlinie zu den Mindestanforderungen für eine kryptografische Stückliste (CBOM) veröffentlichen. Behörden und Auftragnehmer, die jetzt ein Inventar erstellen, anstatt auf diese Richtlinie zu warten, vermeiden einen Nachbearbeitungszyklus, sobald das Format standardisiert ist. Dies ist die wichtigste Voraussetzung des gesamten Plans, und genau hier setzt CBOM Secure an: Es erstellt ein automatisiertes, kontinuierlich aktualisiertes Inventar anstelle einer punktuellen Erhebung.
Welche Einschränkungen hinsichtlich Algorithmen und Interoperabilität sollten Sie beachten?
Die größte praktische Einschränkung besteht darin, dass es im föderalen System derzeit drei verschiedene Compliance-Vorgaben gibt, und die Verwechslung dieser Vorgaben ist der häufigste Fehler, den wir in Planungsgesprächen zwischen Behörden und Anbietern beobachten.
- Die zivile OMB-Basislinie (EO 14412, M-26-15) akzeptiert Standard-NIST-Parametersätze für FIPS 203, 204 und 205 und betrachtet hybride klassische plus PQC-Implementierungen als akzeptablen Übergangsschritt.
- CNSA 2.0Für nationale Sicherheitssysteme werden spezifische, größere Parametersätze, ML-KEM-1024 und ML-DSA-87, benötigt, nicht die allgemeinen FIPS-Standardwerte, sowie eine Validierung des NIAP Protection Profile zusätzlich zu FIPS 140-3. SLH-DSA (FIPS 205) wird ausdrücklich aus der zugelassenen Suite ausgeschlossen, obwohl es vom NIST finalisiert wurde.
- Die kommende FAR-Auftragnehmerregel Es wird erwartet, dass die betroffenen Auftragnehmer verpflichtet werden, die PQC-Richtlinien des NIST unter Einbeziehung von FIPS zu erfüllen. Zum Zeitpunkt der Veröffentlichung ist die Regelung jedoch nur ein Vorschlag und noch nicht endgültig. Daher haben die Auftragnehmer zwar ein Datum für die Einhaltung der Vorschriften, aber noch keinen verbindlichen Gesetzestext, an dem sie sich orientieren können.
Ein Produkt, das den zivilen Standards entspricht, erfüllt nicht automatisch die Anforderungen eines NSS-Vertrags. Die Marketingaussage eines Anbieters zur „FIPS 203/204/205-Unterstützung“ sagt nichts darüber aus, ob diese Unterstützung validiert ist. Die Validierung nach FIPS 140-3 durch CMVP dauert ab 2026 deutlich über ein Jahr von der Einreichung bis zur Ausstellung eines gültigen Zertifikats. Daher sind die Angaben zur Algorithmenunterstützung im Datenblatt und die Algorithmenunterstützung in einem gültigen, nummerierten Zertifikat zwei unterschiedliche Aussagen, und in den Vergabevorschriften wird zunehmend explizit die zweite gefordert.
M-26-15 behandelt Hybridarchitekturen, bei denen klassische und Post-Quanten-Algorithmen parallel laufen, als bewusst übergangsweise und nicht als dauerhafte Lösung und beschreibt ihren Betrieb als komplex und ressourcenintensiv. Behörden, die auf einen unbefristeten Hybrideinsatz setzen, sollten damit rechnen, dass diese Sichtweise in späteren Überprüfungsphasen kontraproduktiv wirkt.
Wie sieht eine realistische, stufenweise Migration aus?
M-26-15 legt fünf Phasen fest, die von 2026 bis 2035 laufen. Darin ist dargestellt, was eine Behörde oder ein Auftragnehmer tatsächlich tun muss, und zwar in folgender Reihenfolge:
- Benennen Sie einen PQC-Migrationsverantwortlichen. auf Führungsebene, eine Anforderung, die innerhalb von 30 Tagen nach EO 14412, also etwa im Juli 2026, fällig wird, und die in M-26-15 als über eine delegierte CISO-Aufgabe hinausgehend definiert wird.
- Erstellen Sie ein automatisiertes kryptografisches Inventar von hochwertigen Anlagen und Systemen mit hoher Auswirkung, Phase 1, 2026 bis 2027, priorisiert nach FIPS 199-Auswirkungsgrad und HVA-Status.
- Reichen Sie den Migrationsplan ein. bis etwa zum 22. Oktober 2026 an das OMB und das Office of the National Cyber Director übermitteln, einschließlich risikobasierter Priorisierung, einer Architektur für Krypto-Agilität, Koordination mit Drittanbietern und FedRAMP-Anbietern sowie Ressourcenschätzungen.
- Führen Sie Piloten auf priorisierten Systemen unter Verwendung validierter FIPS 203-, 204- und 205-Implementierungen, Phase 2, 2027 bis 2028.
- Migration wichtiger Einrichtungen für hochwertige Anlagen und Systeme mit hoher Auswirkung, Phase 3, mit Zieltermin 31. Dezember 2030.
- Migration digitaler Signaturen für die gleichen Systeme, Phase 4, mit dem Ziel 31. Dezember 2031.
- Migration auf die verbleibenden Systeme ausweiten nach Risikostufe, Phase 5, bis 2035.
Die oben genannten Termine erscheinen auf dem Papier logisch und plausibel. Im Kontext des Bundeshaushaltszyklus gestaltet sich dies jedoch schwieriger. Die Executive Order 14412 trat im Juni 2026 in Kraft, nachdem die meisten Behörden ihre Haushaltsanträge für das Geschäftsjahr 2027 bereits weitgehend erstellt und eingereicht hatten. Das bedeutet, dass Behörden erst im Geschäftsjahr 2028 realistischerweise Mittel für die Migration von PQC als eigenständigen Haushaltsposten beantragen können. Dieses Geschäftsjahr beginnt jedoch erst im Oktober 2027, also etwa anderthalb Jahre nach der Executive Order und nur zwei Jahre vor dem Stichtag 2030 für die Einrichtung wichtiger HVAs. Behörden, die 2030 als weit entferntes Datum betrachten und mit der Bestandsaufnahme erst nach einer zweckgebundenen Mittelzuweisung beginnen, verkürzen ihre Planungszeit bereits vor dem eigentlichen Beschaffungsbeginn.
Das detaillierte, phasenweise Ausführungsmodell mit vollständiger Validierungs- und Rückstandsanalyse finden Sie in unserem PQC-Leitfaden für Regierung und Verteidigung . Wenn Ihr Unternehmen ein Rüstungsunternehmen oder Teil der Rüstungsindustrie ist, verfügt der CNSA 2.0-Prozess über eine eigene, frühere Akquisitionsphase, die in unserem CNSA 2.0-Compliance-Leitfaden für Rüstungsunternehmen beschrieben wird.
Welche Prüfnachweise und Konformitätsdokumente benötigen Sie?
Behörden und Auftragnehmer müssen in jeder Phase Nachweise vorlegen, nicht nur einen einmal eingereichten und abgelegten Plan. Mindestens Folgendes ist zu erwarten:
- Ein automatisiertes kryptografisches Inventar, das stets aktuell gehalten und nicht jährlich aktualisiert wird, ist auf die NIST-Richtlinien CSWP 48 abgestimmt und verbindet die PQC-Migrationsaktivitäten mit den Kontrollen des Cybersecurity Framework 2.0 und SP 800-53 Rev. 5.
- Aktive FIPS 140-3-Validierungszertifikate mit Zertifikatsnummern für verwendete kryptografische Module oder eine datierte Projektion, bei der die Validierung noch aussteht.
- Bei allen Systemen, die mit nationalen Sicherheitssystemen in Berührung kommen, ist zusätzlich zu FIPS 140-3 ein Validierungsnachweis des NIAP Protection Profile erforderlich, da die beiden Prozesse unabhängig voneinander sind und keiner den anderen ersetzen kann.
- Ergebnisse von Interoperabilitätstests für hybride klassische plus PQC-Implementierungen, die während des Übergangsfensters durchgeführt wurden, dokumentiert unter Produktionsbedingungen und nicht nur unter Laborbedingungen.
- Eine stufenweise Statusaktualisierung an OMB und ONCD, sobald die Meilensteine des Migrationsplans erreicht sind, nicht nur bei der ersten Einreichung.
Checkliste zur Umsetzung des bundesweiten Quantum-Aktionsplans
- Weisen Sie einem PQC-Migrationsverantwortlichen auf Führungsebene einen entsprechenden Auftrag zu und dokumentieren Sie diesen.
- Beginnen Sie jetzt mit der automatisierten kryptografischen Bestandsaufnahme, noch vor Ablauf der Frist für die Planeinreichung, und nicht erst danach.
- Systeme nach FIPS 199-Auswirkungsgrad und Status als hochwertiges Anlagegut klassifizieren.
- Erstellen Sie einen Entwurf der erforderlichen Elemente des Migrationsplans: Priorisierung, Krypto-Agilitätsarchitektur, Koordination mit Drittanbietern, Ressourcenplanung.
- Prüfen Sie, welche der drei Konformitätsvorgaben – die zivile OMB-Vorgabe, die CNSA 2.0-Vorgabe oder die kommende FAR-Regel – für jedes System bzw. jede Produktlinie gilt.
- Prüfen Sie den aktuellen Validierungsstatus gemäß FIPS 140-3 für verwendete oder geplante kryptografische Module und reichen Sie diese frühzeitig gemäß dem aktuellen Validierungszeitplan ein, nicht gemäß einem angenommenen beschleunigten.
- Planen Sie die Abschaffung von FIPS 140-2 am 21. September 2026 als separaten, kurzfristigeren Punkt außerhalb des umfassenderen PQC-Migrationszeitplans.
- Verfolgen Sie die Entwicklung der vom FAR Council vorgeschlagenen Auftragnehmerregelung, die voraussichtlich um Dezember 2026 in Kraft treten wird.
- Die Mittel für die PQC-Migration sollten jetzt als eigenständiger Haushaltsposten im Finanzjahr 2028 bereitgestellt werden, anstatt auf eine separate Mittelzuweisung zu warten.
Anforderungen der Bundesquantenpolitik im Überblick
| Anforderung | Regeldokument | Frist | Für wen gilt es? |
|---|---|---|---|
| Kryptografisches Inventar (automatisiert) | OMB M-26-15, Phase 1 | 2026 bis 2027 | Zivile Bundesbehörden |
| PQC-Migrationsplan beim OMB/ONCD eingereicht | OMB M-26-15 | Etwa um den 22. Oktober 2026 | Zivile Bundesbehörden |
| FIPS 140-2-Zertifikate werden in die CMVP-Historienliste verschoben. | NIST CMVP | September 21, 2026 | Behörden und Anbieter gemäß FIPS 140-2 |
| Wichtige Einrichtung migrierte zu PQC | Executive Order 14412 | December 31, 2030 | Hochwertige Vermögenswerte, FIPS 199-Systeme mit hoher Auswirkung |
| Digitale Signaturen wurden zu PQC migriert | Executive Order 14412 | December 31, 2031 | Gleiche Systeme wie oben |
| CNSA 2.0-Übernahmetor | NSM-10 / CNSA 2.0 | 1. Januar 2027 | Beschaffung nationaler Sicherheitssysteme |
| FAR-Auftragnehmerregelung vorgeschlagen | FAR-Rat, gemäß EO 14412 | Etwa im Dezember 2026 | Betroffene Bundesauftragnehmer |
| Einhaltung der PQC-Vorgaben unter Einbeziehung von FIPS durch den Auftragnehmer | Regelung des FAR Council gemäß EO 14412 | December 31, 2030 | Abgedeckte Auftragnehmer und Subunternehmer |
| Die verbleibenden zivilen Systeme wurden vollständig migriert. | OMB M-26-15, Phase 5 | 2035 | zivile Systeme mit geringeren Auswirkungen |
Welche Einschränkungen hat der aktuelle Plan?
Der Plan ist konkreter als alles, was die Bundesregierung bisher zu diesem Thema veröffentlicht hat, weist aber dennoch echte Lücken auf, die es wert sind, ehrlich benannt zu werden.
- Systeme der unteren Stufe haben eine flexible Frist. Alles, was nicht als hochwertiges Gut oder System mit hoher Auswirkung eingestuft wird, hat nur das Ziel der Phase 5 im Jahr 2035, ohne Zwischenziel, was es leicht macht, diese Systeme jahrelang hinter Systemen mit höherer Sichtbarkeit zurückzustufen.
- Die zivilen und die NSS-Strecken sind noch nicht vollständig miteinander verzahnt. M-26-15 schließt nationale Sicherheitssysteme ausdrücklich aus, aber viele zivile Systeme sind mit NSS-Umgebungen vernetzt, und der Plan legt nicht fest, wie ein ziviles System mit einem Grenzfall umgeht.
- Die Regelung für Auftragnehmer ist noch nicht endgültig. Zum Zeitpunkt der Veröffentlichung ist die vom FAR Council gemäß EO 14412 geforderte Regelung lediglich ein Vorschlag. Auftragnehmer haben daher ein Datum für die Einhaltung der Vorschriften, den 31. Dezember 2030, ohne dass ihnen der tatsächliche Gesetzestext zur Planung vorliegt.
- Die Finanzierung erfolgt zweckgebunden, nicht bewilligt. Die Verordnungen EO 14412 und M-26-15 fordern Ressourcenschätzungen in den Migrationsplänen der einzelnen Behörden, doch keines der beiden Dokumente sieht neue Mittel vor, sodass die Migrationsarbeiten mit den bestehenden Budgets für die IT-Modernisierung konkurrieren, bis der Kongress gesondert handelt.
- Die Bereitschaft der Anbieter ist uneinheitlich. Einige Anbieter von HSM-, PKI- und Netzwerklösungen bieten bereits validierte Unterstützung für FIPS 203/204/205 an; andere verfügen lediglich über eine Roadmap. Der realistische Zeitplan einer Behörde wird durch den langsamsten kritischen Anbieter begrenzt, nicht durch die in den Richtlinien selbst festgelegten Termine.
Was würde Encryption Consulting empfehlen?
Behörden mit einer bestehenden Verpflichtung gemäß CNSA 2.0, Verteidigungseinrichtungen und Nachrichtendienste sind am weitesten fortgeschritten, da ihnen NSM-10 einen Vorsprung von mehreren Jahren verschaffte und die NSA als einzige Verwaltungsbehörde eindeutige Parametervorgaben festlegte. Die meisten zivilen Behörden befinden sich zum Zeitpunkt dieses Updates noch in der Bestandsaufnahme- und Planungsphase. Dies ist jedoch keine Kritik; Oktober 2026 ist die erste konkrete Frist, die ihnen gesetzt wurde. Schwierigkeiten werden diejenigen Organisationen haben, die die Einreichung des Migrationsplans als Endpunkt und nicht als Startpunkt für die Phasen zwei bis fünf betrachten.
Für Behörden oder Auftragnehmer, die noch nicht begonnen haben, würden wir die Arbeiten in zwei parallelen statt sequenziellen Strängen abgrenzen. Erstens: Eine CBOM Secure -gestützte, automatisierte kryptografische Bestandsaufnahme von wertvollen Assets und Systemen mit hoher Auswirkung. Diese soll deutlich vor dem nächsten OMB-Berichtstermin abgeschlossen sein, nicht erst eine Woche vorher. Zweitens: Eine PQC-Beratung, die sich an unserem neunphasigen Fahrplan zur Quantenbereitschaft orientiert und explizit auf die fünf Phasen von M-26-15 abgestimmt ist. So erhalten Sie von Ihrer Führungsebene das Dokument, das auch das OMB erwartet – und keinen internen Plan, der später angepasst werden muss. Bei regulatorischen statt technischen Fragen, wie der Einhaltung der FAR-Council-Regeln, der Auslegung von FIPS-199-Kategorisierungsstreitigkeiten oder der Abstimmung ziviler und CNSA-2.0-Verpflichtungen für vernetzte Systeme, arbeitet unser Compliance-Beratungsteam separat, um Verzögerungen bei der technischen Migration zu vermeiden.
Encryption Consulting ist nach ISO/IEC 27001:2022 und SOC 2 zertifiziert und ein zertifiziertes, von Minderheiten geführtes Unternehmen aus Texas. Diese Qualifikationen spielen bei der Bewertung von Beschaffungen auf Bundes- und Landesebene eine direkte Rolle und dienen nicht nur als allgemeine Vertrauenssignale.
Fazit
Der bundesweite Aktionsplan zur Schadensbegrenzung ist kein bloßes Zukunftspapier mehr. Durch die Executive Order 14412 vom Juni 2026 und das OMB-Memorandum M-26-15 ist er nun ein konkretes Programm mit einer Frist für die Planvorlage, Übergangsphasen und einer Durchsetzungsstruktur, das auf den Vorarbeiten von NSM-10 und M-23-02 aufbaut. Die Behörden und Auftragnehmer, die die Fristen 2030 und 2031 problemlos einhalten werden, behandeln dies als drei parallele Compliance-Verpflichtungen: die zivile OMB-Vorschrift, CNSA 2.0 und die kommende FAR-Regel. Sie erstellen das automatisierte Inventar, von dem jede dieser Verpflichtungen abhängt, jetzt und nicht erst nach der nächsten Frist.
Häufig gestellte Fragen
Muss meine Behörde die Executive Order 14412 befolgen, wenn wir keine Verteidigungs- oder Nachrichtendienstbehörde sind?
Ja. Die Executive Order 14412 und die OMB-Richtlinie M-26-15 gelten für alle Bundesbehörden und -einrichtungen. Nationale Sicherheitssysteme durchlaufen im Rahmen von CNSA 2.0, das von der NSA verwaltet wird, ein separates, beschleunigtes Verfahren. Zivile Behörden sind jedoch an dieselbe Anordnung gebunden, allerdings nach dem Zeitplan der OMB-Richtlinie M-26-15 und nicht nach dem der CNSA 2.0.
Worin besteht der Unterschied zwischen OMB M-23-02 und OMB M-26-15?
M-23-02 (November 2022) beauftragte Behörden mit der Erfassung quantenanfälliger Kryptografie und der Schätzung der Migrationskosten, ohne jedoch eine feste Migrationsfrist festzulegen. M-26-15 (Juni 2026) ersetzt diese reine Erfassungspflicht durch ein fünfphasiges Migrationsprogramm, eine verbindliche Einreichungsfrist für den Plan um den 22. Oktober 2026 sowie verbindliche Migrationsfristen in den Jahren 2030 und 2031 für besonders wertvolle Assets und Systeme mit hoher Auswirkung.
Müssen Auftragnehmer der Bundesregierung die gleichen Fristen einhalten wie Bundesbehörden?
Auftragnehmer unterliegen einer damit zusammenhängenden, aber separaten Anforderung. Gemäß EO 14412 wird der FAR-Rat beauftragt, voraussichtlich im Dezember 2026 eine Regelung vorzuschlagen, die die betroffenen Auftragnehmer verpflichtet, die FIPS-konforme PQC-Richtlinie des NIST bis zum 31. Dezember 2030 einzuhalten – dem gleichen Datum wie die Frist für die Schlüsselzuweisung der Behörde. Für Rüstungsunternehmen, die an National Security Systems liefern, gilt stattdessen die frühere CNSA 2.0-Beschaffungsprüfung ab dem 1. Januar 2027.
Was geschieht, wenn ein Behördensystem bis 2030 nicht auf Post-Quanten-Kryptographie umgestellt werden kann?
M-26-15 beschreibt kein generelles Ausnahmegenehmigungsverfahren in öffentlichen Richtlinien, und die praktische Antwort hängt davon ab, warum das System nicht migriert werden kann: Ein Legacy- oder eingebettetes System ohne krypto-agilen Upgrade-Pfad benötigt in der Regel einen dokumentierten Ersatzplan und die Risikoübernahme durch den eigenen Governance-Prozess der Behörde, da der Zeitplan der Phase 5 des Memos die nicht prioritären Systeme bereits bis 2035 verlängert.
Sind die Betreiber kritischer Infrastrukturen durch den bundesweiten Aktionsplan zur Quantenmechanik abgedeckt?
Betreiber kritischer Infrastrukturen werden anders behandelt als Bundesbehörden. Die Executive Order 14412 verpflichtet Bundesbehörden, Betreiber kritischer Infrastrukturen bei der Migration nach der Quantenmigration zu unterstützen, anstatt ihnen – wie bei anderen Behörden und Auftragnehmern gemäß der Federal Acquisition Regulation (FAR) – eine direkte regulatorische Frist zu setzen. In der Praxis werden Betreiber kritischer Infrastrukturen, die auch Bundesaufträge erhalten, die Frist der Auftragnehmerregelung jedoch voraussichtlich ohnehin spüren.
Referenzen
- Executive Order 14412, „Schutz der Nation vor fortgeschrittenen kryptografischen Angriffen“, 22. Juni 2026. Das Projekt „Amerikanische Präsidentschaft“
- OMB-Memorandum M-26-15, „Umsetzung der Migration zur Post-Quanten-Kryptographie“, 24. Juni 2026. whitehouse.gov
- Nationales Sicherheitsmemorandum Nr. 10 zur Förderung der Führungsrolle der Vereinigten Staaten im Bereich Quantencomputing bei gleichzeitiger Minderung der Risiken für anfällige kryptographische Systeme, 4. Mai 2022. Archiv von whitehouse.gov
- OMB-Memorandum M-23-02, „Migration zur Post-Quanten-Kryptographie“, 18. November 2022. whitehouse.gov
- NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA), finalisiert im August 2024. csrc.nist.gov
- Wichtige Erkenntnisse
- Was genau schreibt der bundesweite Quantum-Aktionsplan vor?
- Welche PQC-Standards und Fristen gelten aktuell?
- Welche Arbeiten zur kryptografischen Bestandsaufnahme müssen zuerst durchgeführt werden?
- Welche Einschränkungen hinsichtlich Algorithmen und Interoperabilität sollten Sie beachten?
- Wie sieht eine realistische, stufenweise Migration aus?
- Welche Prüfnachweise und Konformitätsdokumente benötigen Sie?
- Checkliste zur Umsetzung des bundesweiten Quantum-Aktionsplans
- Anforderungen der Bundesquantenpolitik im Überblick
- Welche Einschränkungen hat der aktuelle Plan?
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
