Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

De post-kwantumsignatuurstandaarden zijn nog steeds in ontwikkeling.

PQC

Het is verleidelijk om de krantenkoppen over post-kwantumcryptografie (PQC) te lezen en te concluderen dat de weg vooruit nu duidelijk is: het werk is af. NIST heeft zijn eerste post-kwantumstandaarden gepubliceerd, de algoritmen hebben namen en leveranciers beginnen ondersteuning te leveren. Maar de recente beslissing van NIST om een ​​nieuwe reeks digitale handtekeningkandidaten door te laten gaan naar een volgende evaluatieronde, vertelt een belangrijkere waarheid: post-kwantumcryptografie is geen eindstreep die je eenmalig overschrijdt. Het is een continu proces, en de manier waarop organisaties zich voorbereiden op die evolutie is belangrijker dan het specifieke algoritme dat ze vandaag de dag inzetten.

Het gaat om meer dan welk algoritme je vandaag toevallig kiest.

Voor bedrijven is dat onderscheid van cruciaal belang. Organisaties die PQC als een eenmalige aanpassing beschouwen, zullen merken dat ze het werk telkens opnieuw moeten doen wanneer de standaarden veranderen. Organisaties die bouwen met het oog op aanpassingsvermogen, zullen elke verandering als routine beschouwen. Deze blog legt uit wat de voortdurende evaluatie van NIST nu eigenlijk inhoudt, waarom het crypto-flexibiliteit als de echte uitdaging voor bedrijven aanwijst en hoe je je daarop kunt voorbereiden.

Wat NIST daadwerkelijk deed

NIST heeft een groep extra kandidaten voor digitale handtekeningen na het kwantumtijdperk geselecteerd voor de derde ronde van de evaluatie van aanvullende digitale handtekeningen . Op 14 mei 2026 had NIST negen kandidaten doorgestuurd naar deze ronde (conform NIST IR 8610), als onderdeel van een standaardiseringsinspanning die jaren geleden begon en nog steeds volop gaande is. Deze kandidaat-algoritmen zijn niet bedoeld om de reeds door NIST vastgestelde handtekeningstandaarden te vervangen. Ze zijn bedoeld om deze aan te vullen en het aanbod van goedgekeurde algoritmen in de loop der tijd uit te breiden.

De bestaande post-kwantum digitale handtekeningstandaarden omvatten al FIPS 204 (ML-DSA) , de module-lattice-gebaseerde digitale handtekeningstandaard, en FIPS 205 (SLH-DSA) , de stateless hash-gebaseerde handtekeningstandaard, naast FIPS 186-5, die klassieke digitale handtekeningen blijft ondersteunen, en SP 800-208, die aanbevelingen geeft voor stateful hash-gebaseerde handtekeningschema's. De nieuwe kandidaten zouden deze set aanvullen in plaats van vervangen.

De reden waarom NIST steeds meer algoritmes evalueert, is weloverwogen en vormt het meest leerzame onderdeel van de aankondiging.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Waarom NIST cryptografische diversiteit wil

NIST voegt geen evaluatiealgoritmen toe omdat de bestaande ontoereikend zijn. Het doet dit juist om bewust cryptografische diversiteit in het post-kwantumecosysteem in te bouwen. Twee van de drie geselecteerde post-kwantumsignatuuralgoritmen, ML-DSA (FIPS 204) en het aankomende FN-DSA (FIPS 206), zijn gebaseerd op gestructureerde roosters. Deze concentratie is efficiënt, maar creëert een gedeelde kwetsbaarheid: als er ooit een zwakte in de roosterbenadering wordt ontdekt, zou een groot deel van de wereldwijd gebruikte kwantumresistente handtekeningen in één klap in gevaar kunnen komen.

Door algoritmen te blijven evalueren en tegelijkertijd nieuwe algoritmen te ontwikkelen die gebaseerd zijn op andere wiskundige aannames, dekt NIST zich in tegen dat scenario. Als een bepaalde algoritmefamilie in de loop der tijd een kwetsbaarheid of een implementatiezwakte ontwikkelt, hebben organisaties alternatieven klaarstaan ​​die gebaseerd zijn op volledig andere fundamenten. Dit is het cryptografische equivalent van spreiden van je eieren.

De praktische implicaties voor bedrijven zijn ingrijpend. Het betekent dat de set algoritmen die u moet ondersteunen niet vaststaat. Er zullen in de toekomst nieuwe schema's beschikbaar komen, sommige algoritmen kunnen uiteindelijk verouderd raken en de aanbevolen keuzes voor een bepaald gebruiksscenario kunnen veranderen. U bereidt zich niet voor op een eenmalige migratie naar een bekend eindpunt. U bereidt zich voor op een omgeving van voortdurende cryptografische veranderingen.

De echte uitdaging is crypto-wendbaarheid.

Dit is de kern van de zaak. Voor de meeste organisaties was het moeilijkste deel van de voorbereiding op het post-kwantumtijdperk nooit het kiezen – of beter gezegd, het selecteren van een algoritme. NIST heeft dat selectiewerk al gedaan door de eerste set post-kwantumalgoritmen te standaardiseren, en gerenommeerde leveranciers implementeren deze nu. De echte uitdaging ligt in de operationele kant: cryptografische systemen snel en consistent kunnen bijwerken in gedistribueerde, complexe omgevingen, en dat vervolgens opnieuw kunnen doen wanneer de standaarden evolueren.

Die mogelijkheid heeft een naam: crypto-agility. Het is de mogelijkheid om de cryptografische algoritmen, certificaten, protocollen en beleidsregels waarop uw organisatie vertrouwt, binnen een beheerd framework te wijzigen, zonder dat dit telkens een enorme aanpassing vereist. Crypto-agility zorgt ervoor dat de volgende algoritme-update geen crisis wordt, maar slechts een configuratiewijziging.

Iedereen die de uitfasering van SHA-1 heeft meegemaakt, weet hoe pijnlijk grootschalige cryptografische transities kunnen zijn. Zelfs organisaties die de verandering zagen aankomen, hadden het moeilijk, niet omdat ze het nieuwe algoritme niet begrepen, maar omdat ze onvolledige certificaatinventarissen, handmatige processen en inconsistente zichtbaarheid over hun netwerken en platforms hadden. Ze konden niet alles vinden wat moest worden aangepast, en ze konden het niet snel genoeg doen.

De overgang naar post-kwantumcryptografie zal aanzienlijk veeleisender zijn dan de uitfasering van SHA-1, om verschillende redenen. Het raakt meer systemen. Het zal zich over jaren in plaats van maanden ontvouwen. Organisaties zullen hybride operationele omgevingen moeten beheren waarin klassieke en post-kwantumcryptografie gelijktijdig naast elkaar bestaan, verspreid over applicaties, certificaten, apparaten en authenticatiesystemen, gedurende een langere periode. En zoals het lopende onderzoek van NIST aantoont, zal het geen enkele overgang zijn, maar een reeks. Bovendien neemt de levensduur van certificaten tegelijkertijd af, waardoor de operationele belasting toeneemt, net zoals de cryptografische complexiteit toeneemt.

Een organisatie zonder crypto-agility zal elk van deze veranderingen als een noodsituatie ervaren. Een organisatie die wél over crypto-agility beschikt, zal zich steeds weer soepel aanpassen.

Wat crypto-wendbaarheid in de praktijk vereist

Het ontwikkelen van crypto-flexibiliteit is geen abstract concept. Het berust op een aantal concrete fundamenten.

Het eerste vereiste is volledige transparantie. Je kunt niet veranderen wat je niet kunt zien, en je kunt geen cryptografie toepassen die je niet in kaart hebt gebracht. Dat betekent dat je een continu bijgewerkte inventaris moet bijhouden van alle cryptografische middelen in je omgeving: certificaten, sleutels, de gebruikte algoritmen en sleutelgroottes, en de systemen en applicaties die daarvan afhankelijk zijn. Deze inventaris is de allerbelangrijkste voorwaarde voor elke cryptografische transitie, en het is precies wat de meeste organisaties misten tijdens de SHA-1-migratie.

Het tweede punt is automatisering. Wanneer cryptografische wijzigingen moeten worden doorgevoerd in duizenden certificaten en eindpunten, worden handmatige processen onvermijdelijk traag, inconsistent en foutgevoelig, waardoor de kans groter wordt dat cruciale systemen over het hoofd worden gezien. Geautomatiseerd lifecyclemanagement , dat in staat is om certificaten met nieuwe algoritmen op grote schaal opnieuw uit te geven en te implementeren, maakt een transitie uitvoerbaar in plaats van een utopie.

Het derde aspect is governance. Crypto-agility vereist de mogelijkheid om beleid te definiëren, bij te werken en te handhaven, inclusief goedgekeurde algoritmen, belangrijkste sterke punten en geldigheidsperioden, consistent voor het gehele ecosysteem, en om dat beleid aan te passen naarmate de standaarden evolueren. Zonder governance wordt agility chaos.

Deze fundamenten zorgen er samen voor dat een organisatie een nieuwe NIST-standaard niet als een verstoring beschouwt, maar als een input voor een proces dat al goed functioneert.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Hoe encryptieconsultancy kan helpen

De les die we kunnen trekken uit het voortdurende werk van NIST is dat de voorbereiding zich moet richten op aanpassingsvermogen, en niet op het volledig inzetten op één enkel algoritme. Encryption Consulting helpt organisaties bij het opbouwen van precies dat soort flexibele, toekomstbestendige cryptografische strategie.

De basis van crypto-flexibiliteit is weten wat je hebt, en CBOM Secure is precies daarvoor ontworpen. Onze cryptografische ontdekkings- en inventarisatieoplossing identificeert continu de certificaten, sleutels, algoritmen en protocollen in uw omgeving en markeert welke kwetsbaar zijn voor kwantumaanvallen. Dit levert de cryptografische materiaallijst op die nodig is om een ​​post-kwantummigratie te plannen en uit te voeren, iets waar elke serieuze PQC-transitie van afhankelijk is. Het is de zichtbaarheidslaag die organisaties graag hadden gehad tijdens de uitfasering van SHA-1, en het is het startpunt voor aanpassing aan elke nieuwe ondertekeningsstandaard die NIST publiceert.

Het omzetten van dat inzicht in een uitvoerbaar plan is de taak van onze Post-Quantum Cryptographic Advisory Services . We helpen u bij het beoordelen van kwantumrisico's, het prioriteren van systemen op basis van datagevoeligheid en -blootstelling, het ontwerpen van een hybride implementatiestrategie die klassieke en post-kwantumalgoritmen naast elkaar ondersteunt, en het opzetten van de governance om mee te evolueren met de ontwikkeling van standaarden, zodat het volgende algoritme dat NIST finaliseert een beheersbare update wordt in plaats van een chaotische situatie.

Omdat de nieuwste stap van NIST specifiek betrekking heeft op digitale handtekeningen, verdient de integriteit van ondertekende software bijzondere aandacht. CodeSign Secure beschermt sleutels voor codeondertekening en handhaaft ondertekeningsworkflows, waardoor uw softwareleveringsketen klaar is om kwantumresistente ondertekeningsalgoritmen te implementeren zodra deze beschikbaar komen. En aangezien kwantumresistente certificaten binnen uw gehele omgeving opnieuw moeten worden uitgegeven, biedt CertSecure Manager geautomatiseerd certificaatlevenscyclusbeheer, detectie, verlenging en beleidshandhaving, waardoor grootschalige cryptografische transities praktisch in plaats van overweldigend worden.

Of u nu uw eerste cryptografische inventaris opbouwt of een langetermijnstrategie voor cryptografische flexibiliteit ontwerpt, Encryption Consulting kan u helpen u voor te bereiden op een toekomst waarin cryptografische standaarden zich blijven ontwikkelen. Neem contact met ons op om te beginnen met het opbouwen van uw paraatheid voor het post-kwantumtijdperk.

Conclusie

Het besluit van NIST om door te gaan met het evalueren van aanvullende post-kwantumsignatuurkandidaten is geen teken dat de huidige standaarden ontoereikend zijn. Het weerspiegelt een bredere realiteit: cryptografie is niet langer iets dat organisaties eenmalig moderniseren en vervolgens ongewijzigd laten. Het is een evoluerende discipline die zich aanpast aan nieuw onderzoek, nieuwe bedreigingen en nieuwe operationele eisen. De bewuste inzet van NIST voor cryptografische diversiteit betekent dat bedrijven kunnen verwachten dat cryptografische standaarden en implementatierichtlijnen de komende jaren zullen blijven evolueren.

Die realiteit geeft een nieuwe invulling aan wat post-kwantumparaatheid inhoudt. Het doel is niet om vandaag het perfecte algoritme te selecteren. Het doel is om een ​​organisatie op te bouwen die snel en consistent nieuwe algoritmen, bijgewerkte standaarden en evoluerende richtlijnen in de gehele omgeving kan implementeren. Dat is crypto-agility, en dat is afhankelijk van inzicht, automatisering en governance.

Organisaties die deze capaciteiten ontwikkelen, zullen toekomstige cryptografische veranderingen beschouwen als een routineus operationeel proces in plaats van een ontwrichtend migratieproject. Organisaties die dat niet doen, riskeren de uitdagingen van eerdere cryptografische transities te herhalen, met een grotere complexiteit en hogere risico's. NIST heeft zijn koers duidelijk gemaakt. De vraag is of uw cryptografische processen klaar zijn om mee te evolueren.