Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Deadlines voor de migratie van cryptografie naar post-kwantumtechnologie per land: complete wereldwijde gids voor 2026

PQC

Elke organisatie die internetgerichte infrastructuur, cloudworkloads of langlevende data beheert, loopt risico op post-quantumcryptografie (PQC). De meeste organisaties weten echter nog niet hoe groot dit risico is, welke systemen erdoor worden getroffen of welke wettelijke deadline als eerste van toepassing is.

Overheden publiceren sinds 2022 migratietijdlijnen. In juni 2026 hadden meer dan vijftien rechtsgebieden formele routekaarten, bindende nalevingsdata of verplichte algoritme-eisen. De data liepen van 2026 tot 2035. De algoritme-eisen spreken elkaar tegen. De hybride eisen verschillen eveneens. Op 22 juni 2026 ondertekende president Trump Executive Order 14412 , waarmee PQC-migratie een bindende wettelijke verplichting werd voor alle Amerikaanse federale civiele instanties en hun contractanten vóór 31 december 2030.

Deze gids brengt de huidige stand van zaken in elk belangrijk land in kaart, onderzoekt hoe lang migratie daadwerkelijk duurt, legt uit waarom de verschillen tussen nationale programma's risico's creëren die niet met één enkele deadline kunnen worden afgedekt, en beschrijft wat organisaties nu moeten doen.

Het probleem dat schuilgaat achter de deadlines

Voordat we naar specifieke deadlines per land kijken, is het nuttig om de twee bedreigingen te begrijpen die deze migratie aanjagen. De ene is Q-Day. De andere is de bedreiging die zich al voordoet.

Q-Day is het moment waarop een cryptografisch relevante kwantumcomputer (CRQC) RSA-2048 en elliptische-curve-cryptografie op grote schaal kan kraken. Het Quantum Threat Timeline Report 2025 van het Global Risk Institute , gepubliceerd op 9 maart 2026, concludeerde dat de kans dat een CRQC binnen het komende decennium verschijnt, het hoogste niveau heeft bereikt in de zevenjarige geschiedenis van het onderzoek.

Recent hardwareonderzoek heeft de tijdlijn concreter gemaakt. Op 31 maart 2026 toonden onderzoekers van Oratomic en Caltech ( arXiv:2603.28627 ) aan dat een kwantumcomputer met neutrale atomen het algoritme van Shor tegen ECC-256 zou kunnen uitvoeren met slechts 10,000 fysieke qubits, afhankelijk van de afweging tussen snelheid en omvang. Dat is aanzienlijk minder dan de 500,000 fysieke qubits die het Quantum AI-team van Google op dezelfde dag schatte voor een supergeleidende architectuur die dezelfde aanval uitvoert.

Maar de ernstigste dreiging is niet Q-Day zelf. Het is wat er al gebeurt vóór die tijd. Harvest Now, Decrypt Later (HNDL), ook wel Store Now, Decrypt Later (SNDL) genoemd, betekent dat tegenstanders nu al versleuteld verkeer onderscheppen en archiveren, met het plan om het te decoderen zodra kwantumcomputers krachtig genoeg zijn. Dit is geen theorie. Het Amerikaanse ministerie van Binnenlandse Veiligheid, het Britse NCSC, ENISA en het Australische Cyber ​​Security Center hebben allemaal richtlijnen gepubliceerd die ervan uitgaan dat statelijke actoren dit al doen. In het onderzoeksrapport van de Federal Reserve uit 2025 (FEDS 2025-093) werd HNDL een actueel en voortdurend operationeel risico genoemd.

Een organisatie waarvan de gegevens tien jaar of langer vertrouwelijk moeten blijven, is al blootgesteld. Die blootstelling begon op de dag dat de gegevens werden versleuteld met RSA of ECC. De echte deadline is geen wettelijke datum. Het is het punt waarop de vereisten voor gegevensbewaring en de routekaart voor kwantumcomputing elkaar kruisen.

Met dat dreigingsbeeld in gedachten, is de volgende vraag van praktische aard: gezien de tijd die een migratie daadwerkelijk in beslag neemt, hoeveel speelruimte heeft uw organisatie eigenlijk nog?

Hoe lang duurt een PQC-migratie daadwerkelijk?

Wettelijke deadlines geven aan wanneer de migratie moet plaatsvinden. Ze vertellen je echter niet hoe lang het duurt om dat te bereiken. Dat hiaat is waar de meeste organisaties hun risico onderschatten.

BedrijfsgrootteTypische werknemersMigratietijdlijnBelangrijkste beperkingenFTQC-botsingsrisico
Kleine onderneming<5005-7 jaarBeperkt personeel, krap budget, afhankelijkheid van leveranciersGemiddeld: kan vóór 2032 voltooid zijn als de migratie vóór 2026 begint.
Middelgrote onderneming500-5,0008-12 jaarHybride IT, diversiteit aan legacy-applicaties, PKI van meerdere leveranciersHoog: verwachte voltooiing 2034-2038, overlappend met de FTQC-periode
Grote onderneming> 5,00012-15+ jaarWereldwijde infrastructuur, meer dan 100,000 cryptografische activa, synchronisatie van het ecosysteemKritiek: verwachte voltooiing na 2038, diep binnen het risicovenster van HNDL en FTQC.

PQC-migratie is geen standaard IT-upgrade. Het is een wereldwijde synchronisatie-inspanning. Elke leverancier, partner en communicatiepartner in uw ecosysteem moet tegelijkertijd overstappen. In tegenstelling tot eerdere cryptografische transities zoals SHA-1 naar SHA-2 of TLS 1.2 naar TLS 1.3, omvat PQC grotere sleutel- en handtekeninggroottes die bestaande protocollen onder druk zetten, hybride vereisten die per land verschillen en afhankelijkheden van hardware, software en standaardisatieorganisaties die nog in ontwikkeling zijn.

Zes factoren zorgen er steevast voor dat de planning de oorspronkelijke schattingen overschrijdt: de complexiteit van verouderde systemen; een tekort aan specialistisch personeel; trage inkoop- en budgetteringsprocessen; onvolledige cryptografische inventarissen; onvoldoende voorbereiding van leveranciers; en de noodzaak tot synchronisatie met externe partners. Deze factoren wisselen elkaar niet af. Ze spelen allemaal tegelijkertijd een rol.

Deze tijdlijnen maken duidelijk dat het moment waarop de migratie begint net zo belangrijk is als de deadline zelf. In het volgende gedeelte wordt uitgelegd hoe het hardwareonderzoek van begin 2026 die periode verder heeft ingekort.

Het gecomprimeerde venster: wanneer de migratieduur de Q-dag ontmoet.

Als je de migratietijdlijnen uit de vorige sectie combineert met het nieuwste onderzoek naar kwantumhardware, wordt het risicobeeld heel duidelijk.

Zowel het onderzoek van Oratomic/Caltech als de door Google aangekondigde deadline van 2029 wijzen op 2028 tot 2029 als een geloofwaardige ondergrens voor de komst van een CRQC. Het NIST NCCoE Migration to PQC Project bevestigt dat alleen al het inventarisatieproces 12 tot 24 maanden duurt voor grote bedrijven. Dat betekent dat een organisatie die nu, medio 2026, begint met de inventarisatie, het grootste deel van 2026 en 2027 zal besteden aan het in kaart brengen van de bestaande inventaris, voordat de migratie zelf kan beginnen.

Organisaties die in 2026 starten, hebben nog voldoende tijd om hun belangrijkste systemen vóór 2030 te beveiligen. Organisaties die uitstellen tot 2028 lopen een aanzienlijk groter migratierisico. Elke maand vertraging in dit stadium is moeilijker in te halen dan een maand vertraging in 2023 zou zijn geweest.

De periode van 2026 tot 2030 is niet zozeer een kwestie van naleving, maar eerder van uitvoering. De deadlines zijn openbaar. De migratieduur is goed gedocumenteerd. De berekeningen wijzen in één richting: begin nu.

Nu de urgentie duidelijk is, beschrijft het volgende onderdeel de specifieke voorschriften en deadlines die gelden in elk van de belangrijkste rechtsgebieden.

Waar staan ​​alle grote landen?

Alle onderstaande deadlines zijn afkomstig van een officiële overheids- of regelgevende instantie en zijn geverifieerd op 24 juni 2026.

Verenigde Staten: Normen gepubliceerd; bindend federaal mandaat nu wet

De VS heeft de meest gelaagde PQC-mandatenstructuur van alle landen en heeft sinds deze week ook de meest recente bindende maatregel. Op 13 augustus 2024 publiceerde NIST drie definitieve post-quantumstandaarden: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA), waarmee een achtjarige evaluatie werd afgerond. Een vierde standaard, FIPS 206 (FN-DSA, gebaseerd op FALCON), was medio 2026 in actieve voorbereiding bij NIST en zal naar verwachting in 2026 als een eerste openbaar ontwerp worden gepubliceerd en eind 2026 of begin 2027 worden afgerond. Voor nationale veiligheidssystemen vereist CNSA 2.0 specifieke sets van parameters met hoge beveiliging: ML-KEM-1024 en ML-DSA-87.

Op 22 juni 2026 ondertekende president Trump Executive Order 14412. EO 14412 verplicht federale civiele instanties om de PQC (Precision Quality Control) voor sleutelregistratie vóór 31 december 2030 en voor digitale handtekeningen vóór 31 december 2031 te voltooien. EO 14412 draagt ​​de FAR Council (Federal Acquisition Regulation Council) op om een ​​regel voor te stellen die federale contractanten verplicht om vóór 31 december 2030 te voldoen aan de NIST FIPS-normen, inclusief PQC-algoritmen. De regelgeving is nog in behandeling en is nog niet definitief vastgesteld. Nationale veiligheidssystemen worden apart behandeld onder CNSA 2.0 en vallen niet onder EO 14412.

  • 2025: Het eerste nalevingsvenster voor CNSA 2.0 opent voor bepaalde nieuwe NSS-acquisities.
  • 2027: Alle nieuwe NSS-acquisities moeten gebruikmaken van door de NSA goedgekeurde kwantumresistente algoritmen.
  • 2027 (31 december): NIST moet een pilotproject voor de migratie van PQC voltooien in het kader van uitvoeringsbesluit 14412.
  • 2030 (31 december): Federale civiele instanties en betrokken aannemers moeten PQC voltooien voor belangrijke vestigingen
  • 2031 (31 december): Federale civiele instanties moeten PQC voor digitale handtekeningen voltooien.
  • 2035: Alle federale systemen volledig kwantumresistent; klassieke algoritmen niet meer toegestaan. NIST-IR 8547

Opmerking: NIST IR 8547 (eerste openbare conceptversie, november 2024) stelt voor om klassieke publieke-sleutelalgoritmen na 2035 te verbieden; dit is nog een conceptrichtlijn en is nog niet definitief vastgesteld.

Verenigd Koninkrijk: Gefaseerde migratie in drie stappen

Het Britse NCSC publiceerde op 20 maart 2025 zijn migratierichtlijnen, die uit drie duidelijke fasen bestaan. De richtlijnen zijn gericht op grote organisaties, beheerders van kritieke nationale infrastructuur en organisaties met complexe IT-omgevingen. Aanbevolen algoritmen zijn ML-KEM-768 en ML-DSA-65. Een hybride aanpak wordt aangemoedigd tijdens de overgangsperiode; het uiteindelijke doel is pure PQC.

  • Tegen 2028: de verkenningsfase afronden en een eerste migratieplan opstellen.
  • Tegen 2031: Migreer de diensten met de hoogste prioriteit en verfijn het plan.
  • Tegen 2035: Volledige PQC-migratie over alle systemen, services en producten.

Europese Unie: Gecoördineerd stappenplan, bindende verplichting voorgesteld

De EU NIS-samenwerkingsgroep publiceerde in juni 2025 haar gecoördineerde implementatie-routekaart. In januari 2026 publiceerde de Europese Commissie COM(2026) 13, waarin wordt voorgesteld om de PQC-transitie een bindende wettelijke verplichting te maken onder de NIS2-richtlijn voor alle betrokken entiteiten in de 27 lidstaten. Zodra de routekaart is aangenomen, naar verwachting eind 2026 of begin 2027, wordt deze wet. Hybride PQ/T-regelingen worden aanbevolen tijdens de transitie; ETSI TS 103 744 is de technische specificatie voor hybride TLS.

  • Eind 2026: Lidstaten publiceren nationale PQC-strategieën en starten cryptografische inventarisaties.
  • Eind 2030: Kritieke infrastructuur moet geschikt zijn voor risicovolle toepassingen.
  • Eind 2035: Volledige migratie voltooid

Duitsland (BSI): Strengste hybride-eisen wereldwijd

De Duitse BSI-norm stelt de strengste eisen aan hybride sleutels van alle landen. BSI TR-02102-1 Versie 2026-01 vereist een hybride sleutelversleuteling met twee algoritmen (ML-KEM gecombineerd met FrodoKEM) voor federale instanties en gereguleerde sectoren. BSI TR-02102-1 Versie 2026-01 stelt een duidelijke einddatum vast voor sleutelovereenkomsten die uitsluitend gebruikmaken van klassieke algoritmen: 31 december 2031, met een kortere deadline van 2030 voor toepassingen met een hoge beschermingsgraad. Geen enkel ander land legt deze combinatie momenteel op als bindende technische eis.

  • 2026: Federale instanties beginnen met de implementatie van PQC.
  • 2030: Kritieke infrastructuur en hoogbeveiligde systemen gemigreerd
  • 2031: Overeenkomst voor uitsluitend klassieke sleutels vervalt voor gereguleerd gebruik

Aanbevolen algoritmen: ML-KEM + FrodoKEM hybride voor sleutelversleuteling; Klassieke McEliece voor zeer langdurige vertrouwelijkheid; ML-DSA, SLH-DSA en XMSS voor handtekeningen.

Frankrijk (ANSSI): Verplichte hybride, nauw afgestemd op BSI

ANSSI vereist hybride mechanismen voor alle PQC-mechanismen, met beperkte uitzonderingen voor hash-gebaseerde handtekeningen zoals XMSS, LMS en SLH-DSA. Voor sleuteluitwisseling beveelt ANSSI ML-KEM in combinatie met FrodoKEM aan. Voor digitale handtekeningen is een hybride ML-DSA met een klassiek schema vereist. Net als Duitsland accepteert Frankrijk geen op zichzelf staande post-kwantumalgoritmen als voldoende tijdens de overgangsperiode. Dit staat in schril contrast met Australië, dat hybride mechanismen actief ontmoedigt. De deadlines komen overeen met de routekaart van de EU: 2026 voor de start van de implementatie, 2030 voor risicovolle toepassingen en 2035 voor volledige overgang.

Canada: Formeel stappenplan met bindende jaarlijkse rapportage

Het Canadian Center for Cyber ​​Security publiceerde in juni 2025 ITSM.40.001 voor niet-geclassificeerde federale IT-systemen. De aanpak is risicogebaseerd en geeft prioriteit aan systemen op basis van de gevoeligheid van de gegevens, de levensduur van de gegevens en de potentiële impact bij een inbreuk.

  • April 2026: Alle federale ministeries dienen hun eerste PQC-migratieplannen in.
  • Jaarlijks vanaf april 2026: Voortgangsrapportage vereist
  • Eind 2031: Hoogprioritaire systemen gemigreerd
  • Eind 2035: Volledige PQC-migratie van alle resterende systemen.

Australië (ASD): Strengste deadline voor de uitfasering van klassieke cryptovaluta

Australië hanteert een van de meest ambitieuze deadlines van alle grote jurisdicties. Het Information Security Manual van de ASD (Australian Security Department) vereist dat alle klassieke asymmetrische cryptografie tegen eind 2030 uit overheidssystemen is verwijderd, vijf jaar eerder dan de Britse doelstelling van 2035. De ASD staat hybride implementaties toe, maar raadt ze niet aan, voornamelijk vanwege compatibiliteitsproblemen met oudere systemen. Dit staat in schril contrast met Duitsland en Frankrijk, die beide een hybride implementatie met twee algoritmen verplichten.

  • Eind 2026: Verfijnd PQC-overgangsplan gereed
  • Eind 2028: De migratie van kritieke systemen en langdurig gevoelige gegevens begint.
  • Eind 2030: Alle klassieke asymmetrische cryptografie wordt uit overheidssystemen verwijderd.

Japan (CRYPTREC): Versnelt de voortgang ten opzichte van het officiële stappenplan

In april 2026 voltooide CRYPTREC de externe evaluatie van ML-KEM en keurde het goed voor de CRYPTREC Ciphers List, waarmee de belangrijkste belemmering voor implementatie door de Japanse overheid werd weggenomen. Een nationaal migratieplan wordt in 2027 verwacht. De volledige migratie moet rond 2035 voltooid zijn, hoewel dit nog niet officieel is bevestigd.

India (DST / Nationale Kwantummissie): Gefaseerde deadlines vastgesteld

Het Indiase ministerie van Wetenschap en Technologie publiceerde in februari 2026 het rapport van de Task Force, getiteld " Implementatie van een kwantumveilig ecosysteem in India ", in het kader van de Nationale Kwantummissie. Het Telecommunications Engineering Center is verantwoordelijk voor de testen en certificering, conform de NIST PQC-normen. De Indiase routekaart gebruikt migratie ook als een kans om AES-128-implementaties te upgraden naar AES-256.

  • 2026: Nationaal PQC-test- en certificeringsprogramma opgericht
  • 2027: Sectoren voor kritieke informatie-infrastructuur (CII) voltooien inventarisatie, governance en eerste pilotprojecten.
  • 2028: Niet-CII-ondernemingen voltooien de eerste stappen; CII-sectoren beginnen met de volledige migratie.
  • 2030: Hoogwaardige CII-systemen gemigreerd
  • 2033: PQC wordt als standaard ingevoerd voor alle communicatiesystemen.

China (OSCCA): Parallelle spoorlijn, opzettelijke onverenigbaarheid

China volgt het NIST-proces niet. OSCCA ontwikkelt zijn eigen PQC-algoritmen als onderdeel van een bredere strategie voor cryptografische soevereiniteit. Er is geen officiële deadline voor de migratie bekendgemaakt. Elk systeem dat gebruikmaakt van Chinese standaardalgoritmen is incompatibel met FIPS 203/204/205 en vereist vertaallagen bij elke grensoverschrijdende interface.

Zuid-Korea (KPQC): Nationale normen met NIST-compatibiliteit

Zuid-Korea voltooide in 2025 de KPQC- standaardiseringscompetitie en selecteerde binnenlandse algoritmen (HAETAE en AIMer voor digitale handtekeningen, SMAUG-T en NTRU+ voor sleutelversleuteling) die ontworpen zijn om samen te werken met de NIST-standaarden. De verplichte uitrol in de publieke sector begon in 2026.

VAE en Golfstaten: Beleid vastgesteld, handhavingskader in ontwikkeling

De VAE keurden hun nationale encryptiebeleid in 2025 goed, waarbij overheidsinstanties formeel goedgekeurde transitieplannen moesten ontwikkelen met cryptografische ontdekking en inventarisatie als voorwaarden. Entiteiten die onder compliance vallen, moesten hun migratieplannen in 2026 formaliseren.

Het overzicht per land is nuttig, maar door ze als geïsoleerde gevallen te beschouwen, wordt het grotere risico over het hoofd gezien. In het volgende hoofdstuk wordt uitgelegd waarom de verschillen tussen deze programma's net zo belangrijk zijn als de programma's zelf.

CBOM Secure

Verkrijg volledig inzicht met continue cryptografische detectie, geautomatiseerde inventarisatie en datagestuurde PQC-correctie.

Snel naslagwerk: Wereldwijde deadlines voor PQC-migratie

Land / regioEerste harde deadlineKritieke systemenVolledige migratieHybride vereistHandhavingsstatus
Verenigde Staten (CNSA 2.0 / EO 14412)2025 (nieuwe NSS)2030 (sleutel vastgesteld) 2031 (handtekeningen)2035Nee (optioneel)Bindend: Executive Order 14412 (22 juni 2026) verplicht tot 2030/2031 voor federale civiele agentschappen en contractanten; NSS onder CNSA 2.0; vrijwillig voor de particuliere sector.
Verenigd Koninkrijk (NCSC)2028 (plan moet worden ingediend)20312035Aanbevolen (maar niet verplicht)Verplicht voor CNI-operators volgens de NIS-regelgeving 2018; aanbevolen voor alle anderen.
Europese Unie (NIS CG)2026 (strategie)20302035Aanbevolen (hybride PQ/T)COM(2026) 13 stelt bindende NIS2-verplichtingen voor; verwacht eind 2026/begin 2027; momenteel bepaald door de lidstaten
Duitsland (BSI TR-02102-1 v2026-01)202620302031 (einddatum van de belangrijkste overeenkomst)Ja: een combinatie van het dual-algoritme ML-KEM + FrodoKEM is vereist.Bindend voor federale instanties en gereguleerde sectoren
Frankrijk (ANSSI)202620302035Ja: ML-KEM + FrodoKEM voor KEM; hybride ML-DSA voor handtekeningen.Bindend voor gereguleerde entiteiten
Canada (CCCS ITSM.40.001)April 2026 (datum waarop het plan moet worden ingediend)20312035AangemoedigdBindend voor federale ministeries; jaarlijkse voortgangsrapportage vanaf april 2026.
Australië (ASD / ISM)2026 (plan moet worden ingediend)20302030Nee (toegestaan, maar niet aanbevolen)Bindend voor overheidssystemen; verfijnd plan tegen eind 2026; volledige migratie tegen eind 2030.
Japan (CRYPTREC)2026 (ML-KEM goedgekeurd)TBD~2035 (geschat)TBDAdvies; nationale routekaart verwacht in 2027
India (DST / NQM)2027 (CII-stichtingen)2030 (CII-migratie)2033optioneelKader in ontwikkeling; TEC leidt certificering in lijn met NIST-normen.
Zuid-Korea (KPQC)2026 (uitrol)TBDTBDTBDVerplicht voor de publieke sector; binnenlandse KPQC-algoritmen zijn compatibel met NIST.
Verenigde Arabische Emiraten2026 (plannen moeten klaar zijn)TBDTBDNeeBeleidsniveau; handhavingskader in ontwikkeling; Nationaal encryptiebeleid goedgekeurd in 2025
China (OSCCA)Niet gepubliceerdNiet gepubliceerdNiet gepubliceerdNBSoevereine standaard; incompatibel met FIPS 203/204/205; geen extern handhavingsschema gepubliceerd

Waarom de tussenliggende periodes belangrijker zijn dan de datums

De bovenstaande tabel laat zien dat verschillende landen verschillende deadlines, verschillende algoritme-eisen en verschillende handhavingsmechanismen hanteren. Voor elke organisatie die grensoverschrijdend opereert, is het probleem niet alleen het naleven van de strengste deadline. Er zijn vier structurele problemen die de individuele deadlines niet aanpakken.

Een datastroom is slechts zo veilig als het minst beveiligde knooppunt. Een Europese bank met een sterke PQC-infrastructuur die data verzendt naar een partner in de toeleveringsketen in een rechtsgebied zonder mandaat, heeft haar risico vergroot door de cryptografische beveiliging van die partner te ondermijnen . Tegenstanders vallen niet het sterkste punt aan, maar zoeken het zwakste.

2. Algoritme- en hybrideverschillen leiden tot implementatieverlamming.

Duitsland vereist een hybride ML-KEM + FrodoKEM-algoritme. Australië staat een hybride algoritme toe, maar raadt het niet aan. CNSA 2.0 maakt een hybride algoritme optioneel. Frankrijk vereist ML-KEM + FrodoKEM voor sleuteluitwisseling en een hybride ML-DSA voor handtekeningen. Zuid-Korea vereist eigen, binnenlandse KPQC-algoritmen. De OSCCA-algoritmen van China zijn incompatibel met alle bovengenoemde algoritmen. Er bestaat geen enkel ontwerp dat aan alle eisen van alle rechtsgebieden tegelijk voldoet. Een hardwarebeveiligingsmodule of TLS-bibliotheek die wereldwijd wordt ingezet, moet een superset van alle verplichte algoritmecombinaties ondersteunen, wat de kans op verkeerde configuratie vergroot.

3. Asymmetrie in HNDL tussen ontwikkelde en ontwikkelingslanden

Landstaten met kwantumprogramma's verzamelen verkeer van het gehele wereldwijde netwerk, niet alleen van hun eigen burgers. Een rechtsgebied zonder PQC-mandaat en zonder migratieplan genereert jarenlang versleutelde data die kan worden verzameld, zonder dat er een manier is om die blootstellingsperiode te dichten. Voor grote bedrijven die de migratie niet kunnen voltooien voordat een CRQC arriveert, is de vraag niet óf hun historische data uiteindelijk openbaar zullen worden gemaakt, maar hoeveel jaar aan data er openbaar zullen worden gemaakt.

4. De lacune in het mandaat van de financiële sector

Op 24 juni 2026 was er nog geen sectorspecifiek PQC-mandaat uitgevaardigd door HIPAA /HHS, PCI DSS , het Bazelse Comité, de FCA of APRA. Het rapport van de CEPS Task Force uit december 2025 identificeerde kwantumcomputers als een systemisch risico voor financiële systemen, maar ging niet zover om bindende vereisten vast te stellen. Amerikaanse financiële instellingen die federale contractanten zijn, vallen nu onder de deadline van 2030 van Executive Order 14412, maar sectorbrede financiële regelgeving bestaat nog niet. Financiële data is wereldwijd een van de meest waardevolle HNDL-doelwitten.

Weten waar de knelpunten zitten is alleen nuttig als het tot actie leidt. In het volgende gedeelte worden de vier dingen beschreven die organisaties nu moeten doen.

Wat dit betekent voor uw organisatie

Of uw organisatie nu onderworpen is aan EO 14412, BSI-vereisten, ASD-richtlijnen of geen van bovenstaande, dezelfde vier stappen zijn van toepassing.

1. Begin met cryptografische ontdekking

Je kunt geen migratie plannen zonder te weten wat je hebt. De volledigheid van de cryptografische inventaris is een van de zes belangrijkste factoren die de duur van een migratie bepalen. Standaardtools hebben blinde vlekken: certificaatbeheerplatformen zien alleen geregistreerde certificaten, kwetsbaarheidsscanners missen oost-west microserviceverkeer en CMDB's missen schaduw-IT en overgenomen infrastructuur. Een goede inventaris vereist een speciaal ontworpen detectie van netwerkverkeer, broncode, binaire bestanden, configuratiebestanden en hardware.

2. Bepaal welke deadlines u daadwerkelijk binden.

Niet alle deadlines hebben dezelfde juridische waarde, en de specifieke parametersets zijn van belang. CNSA 2.0 vereist ML-KEM-1024 en ML-DSA-87 specifiek voor nationale veiligheidssystemen, en niet de lagere parametersets die volstaan ​​voor algemeen bedrijfsgebruik. Executive Order 14412 stelt bindende deadlines voor 2030 en 2031 vast voor alle Amerikaanse federale civiele instanties en de daaraan verbonden contractanten. De Duitse BSI-technische richtlijnen zijn bindend voor Duitse federale instanties en gereguleerde sectoren. Voor de meeste organisaties in de particuliere sector buiten deze kaders gelden de bindende beperkingen via aanbestedingen: als uw klant onderworpen is aan een mandaat, geldt dat mandaat in feite ook voor u.

3. Bouw voor crypto-wendbaarheid

Cryptografische flexibiliteit betekent dat uw systemen algoritmen kunnen wisselen zonder een volledige herontwerp. NIST CSWP 39 ("Considerations for Achieving Crypto Agility: Strategies and Practices", afgerond op 19 december 2025) doet dit expliciet aanbevelen. De behoefte aan flexibiliteit is niet theoretisch. In maart 2025 selecteerde NIST HQC als een vijfde algoritme, een op code gebaseerde back-up voor ML-KEM die gebruikmaakt van andere wiskundige methoden. NIST verwacht de definitieve versie in 2027 af te ronden. Ondertussen is FIPS 206 (FN-DSA) nog in conceptfase. Tijdens een migratie die voor grote ondernemingen 12 tot 15 jaar duurt, zal het algoritmelandschap voortdurend veranderen. Een flexibele architectuur kan deze veranderingen opvangen door middel van configuratie, niet door code te herschrijven.

4. Schakel nu uw cryptografische toeleveringsketen in.

Uw migratie kan slechts zo snel verlopen als uw traagste kritieke leverancier. Elk niet-gecontroleerd component van derden vergroot uw HNDL-risico, ongeacht wat u intern hebt gedaan. Vraag elke hardwareleverancier, softwareleverancier, cloudprovider en certificeringsinstantie naar hun PQC-migratieplan. Beschouw gereedheid als een inkoopvereiste voordat compliance-druk deze gesprekken reactief maakt.

Encryption Consulting helpt organisaties bij het doorlopen van al deze vier stappen, van de inventarisatie tot de implementatie.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Hoe encryptieconsultancy kan helpen

Migreren naar post-kwantumcryptografie is niet zomaar een beveiligingsupgrade, het is een fundamentele transformatie in de manier waarop organisaties gevoelige gegevens beschermen. Het beheren van een post-kwantumcryptografieomgeving met meerdere jurisdicties vereist meer dan periodieke scans. Het vereist continue detectie, een gecontroleerde inventaris en een architectuur die algoritmeaanpassingen kan opvangen naarmate standaarden evolueren.

Als u zich afvraagt ​​waar en hoe u uw reis na de kwantumcomputertijd kunt beginnen, staat Encryption Consulting voor u klaar met onze PQC-adviesdiensten . Wij fungeren als uw vertrouwde partner en begeleiden u bij elke stap met duidelijkheid, vertrouwen en praktische expertise.

We beginnen met een cryptografische ontdekking en inventarisatie , waarbij we uw volledige omgeving scannen om certificaten, sleutels, algoritmen en protocollen te lokaliseren in endpoints, applicaties, API's en infrastructuur. Dit geeft u het basisinzicht dat essentieel is voor elke migratie.

Vervolgens voeren we een PQC-beoordeling uit om uw blootstelling aan kwantumdreigingen te meten, RSA- en ECC-afhankelijke systemen te identificeren en een rapport op te stellen met prioriteiten van kwetsbare activa, gerangschikt op risicoernst.

Met dat beeld in de hand stellen we een PQC-strategie en -roadmap op : een gefaseerd migratieplan dat is afgestemd op uw risicobereidheid, wettelijke vereisten en langetermijnbeveiligingsdoelen, met ingebouwde cryptografische flexibiliteit zodat uw systemen zich kunnen aanpassen naarmate standaarden zich verder ontwikkelen.

We ondersteunen u vervolgens bij de evaluatie van leveranciers en de pilotfase , waarbij we u helpen bij het kiezen van de juiste tools, het uitvoeren van proof-of-concept-tests en het bevestigen van de interoperabiliteit voordat een grootschalige uitrol plaatsvindt.

Ten slotte begeleiden we de volledige implementatie , waarbij we hybride klassieke en kwantumveilige modellen inzetten, PQC uitrollen over uw PKI en infrastructuur, en monitoring instellen voor cryptografische gezondheid op de lange termijn.

CertSecure Manager

Aan de uitvoeringskant biedt CertSecure Manager de automatisering van de certificaatlevenscyclus die grootschalige PQC-migraties operationeel haalbaar maakt. Het platform detecteert continu RSA- en ECDSA-certificaten in cloudservices, servers, applicaties en loadbalancers en consolideert deze in een gecentraliseerde inventaris met een uniform overzicht van status, eigendom en vervalrisico. Geautomatiseerde vernieuwingsworkflows verminderen handmatige inspanningen en het risico op storingen die tot uitval kunnen leiden, terwijl proactieve vervalwaarschuwingen ervoor zorgen dat teams actie ondernemen voordat certificaten serviceproblemen veroorzaken.

Conclusie

Twaalf belangrijke rechtsgebieden hebben nu PQC-migratievereisten gepubliceerd . Ze verschillen van mening over algoritmes, hybride mandaten, reikwijdte en deadlines. De wereldwijde financiële sector, die enkele van de meest waardevolle HNDL-doelwitten ter wereld beheert, heeft nog steeds geen bindend mandaat.

Wat 2026 tot een cruciaal jaar maakt, is de combinatie van drie factoren die tegelijkertijd samenkomen: realistische migratietijdlijnen die langer duren dan de meeste organisaties plannen, onderzoek naar kwantumhardware dat de Q-Day-periode verkort, en een bindende wet in 's werelds grootste economie. Een grote onderneming die vandaag begint, loopt tegen een voltooiingsdatum rond 2039 aan als een CRQC (Central Reliability and Quantum Control Center) in 2030 wordt gerealiseerd, zoals Google, Cloudflare en het Witte Huis nu als een geloofwaardige planningsveronderstelling beschouwen: dat de organisatie na Q-Day nog bijna tien jaar op gebroken cryptografie zal draaien.

De aanpak is voor elke organisatie hetzelfde: eerst inventariseren, prioriteren op basis van risico's, bouwen voor flexibiliteit en nu handelen. De deadlines zijn vastgesteld. De migratieduur is goed in kaart gebracht. Wat nu nog rest, is de uitvoering.

Voor Amerikaanse federale contractanten is de deadline van 2030 voor de kernactiviteiten nu wettelijk vastgelegd. Voor alle andere organisaties is 2026 het laatste moment waarop een tijdige migratie nog mogelijk is.