Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

De dageraad van een nieuwe cyberdreiging

Kort antwoord: De opkomst van een nieuwe cyberdreiging is het vermogen van kwantumcomputers om RSA en ECC te kraken, de asymmetrische encryptie die het grootste deel van het huidige internetverkeer, certificaten en handtekeningen beveiligt. Aanvallers verzamelen nu al versleutelde gegevens om deze te decoderen zodra er een krachtige kwantumcomputer bestaat. NIST heeft de vervangende algoritmen ML-KEM, ML-DSA en SLH-DSA in augustus 2024 afgerond, en de migratie moet nu beginnen, niet pas op Q-Day.

Sleutelfaciliteiten:

  • Kwantumcomputers vormen een bedreiging voor RSA en ECC doordat ze de factorisatie- en discrete-logaritme-problemen oplossen waar deze algoritmen van afhankelijk zijn, en niet simpelweg doordat ze sneller sleutels kunnen raden.
  • Aanvallen waarbij gegevens nu worden onderschept en later gedecodeerd, vormen een actueel risico: gegevens die vandaag worden onderschept en opgeslagen, kunnen achteraf worden gedecodeerd zodra er een cryptografisch geschikte kwantumcomputer bestaat.
  • NIST heeft op 13 augustus 2024 drie post-kwantumstandaarden afgerond: FIPS 203 (ML-KEM) voor sleuteluitwisseling, FIPS 204 (ML-DSA) voor algemene digitale handtekeningen en FIPS 205 (SLH-DSA) als een structureel onafhankelijk back-upschema voor digitale handtekeningen.
  • NIST IR 8547 schrijft voor dat federale systemen RSA, ECDSA en Diffie-Hellman na 2030 moeten uitfaseren en na 2035 helemaal niet meer mogen gebruiken; de CNSA 2.0-suite van de NSA stelt eerdere deadlines voor nationale veiligheidssystemen.
  • Migratie begint met inzicht in de algoritmen en sleutels die je daadwerkelijk bezit. Een cryptografische inventarisatie en cryptografisch flexibel sleutelbeheer zijn essentiële voorwaarden, geen bijzaak.

Gepubliceerd: december 2023. Bijgewerkt: augustus 2026. Beoordeeld door het PQC Advisory-team van Encryption Consulting.

De geschiedenis van cryptografie begon met het coderen van oorlogsgeheimen, dus het is niet verwonderlijk dat de relatie tussen verdedigers en aanvallers vaak wordt omschreven als een wapenwedloop. Bijna vijf decennia lang was die wedloop opvallend eenzijdig in het voordeel van encryptie. RSA, ontwikkeld in 1977, beschermt nog steeds het internetverkeer, en de standaardverdediging tegen een snellere aanvaller is altijd dezelfde geweest: maak de sleutel groter. Dat tijdperk van relatieve stabiliteit loopt ten einde, en de reden daarvoor is niet een snellere processor. Het is een fundamenteel ander soort computer.

Wat is de nieuwe cyberdreiging precies?

De dreiging is een cryptografisch relevante kwantumcomputer (CRQC), een machine die krachtig genoeg is om Shors algoritme uit te voeren op de wiskunde die ten grondslag ligt aan RSA en elliptische-krommecryptie (ECC). Beide algoritmen zijn gebaseerd op wiskundige problemen met een "valdeur" die in één richting gemakkelijk te berekenen zijn en voor een klassieke computer extreem moeilijk om te keren. RSA leunt op de moeilijkheid om het product van twee grote priemgetallen te ontbinden in factoren; ECC leunt op het discrete-logaritme-probleem over elliptische krommen. Een kwantumcomputer die Shors algoritme uitvoert, kan beide in polynomiale tijd oplossen, wat deze dreiging onderscheidt van alle eerdere cryptografische dreigingen: het vergroten van de sleutelgrootte lost het probleem niet op, omdat de aanval niet exponentieel moeilijker wordt naarmate de sleutel groeit, zoals bij brute-force gokken wel het geval is.

Symmetrische algoritmen zoals AES worden anders beïnvloed. Grovers algoritme geeft een kwantumcomputer een kwadratische snelheidsverbetering ten opzichte van symmetrische sleutels, en daarom beveelt NIST AES-256 aan (in feite AES-128-sterkte tegen een kwantumaanvaller) in plaats van een volledig symmetrische herziening. Het dringende probleem is met name de publieke-sleutelcryptografie, zoals RSA, ECDSA, ECDH en Diffie-Hellman, die certificaten uitgeeft, software ondertekent en elke TLS-sessie op het internet tot stand brengt.

Waarom is deze dreiging vandaag de dag belangrijk en niet over tien jaar?

Omdat de aanval nog niet vereist dat er een kwantumcomputer bestaat. Bij een 'harvest-now, decrypt-later' (HNDL) -aanval onderschept een aanvaller vandaag nog versleuteld verkeer, back-ups of gearchiveerde bestanden en slaat deze simpelweg op totdat een CRQC beschikbaar komt. Versleutelde data heeft geen vervaldatum voor een aanvaller met goedkope opslag en geduld. Onze diepgaande analyse van 'harvest-now, decrypt-later' behandelt de volledige economische aspecten voor de aanvaller; in het kort komt het erop neer dat alle data die langer vertrouwelijk moet blijven dan de tijd die nodig is om een ​​CRQC te verkrijgen, al openbaar is, ook al heeft geen enkele kwantumcomputer de data nog kunnen kraken.

Dit herformuleert de vraag die elke beveiligingsleider zich moet stellen. Het is niet "wanneer komen kwantumcomputers?", maar "hoe lang moeten onze gegevens geheim blijven, en is dat voldoende voor onze migratietijdlijn?" Medische dossiers, genomische gegevens, overheidsinformatie, sleutels voor het ondertekenen van broncode en langlevende infrastructuurreferenties moeten doorgaans 10, 20 jaar of langer beschermd worden, wat langer is dan de meeste betrouwbare schattingen voor Q-Day, het moment waarop een CRQC bestaat.

Hoe ver zijn kwantumcomputers nu eigenlijk gevorderd?

Het algoritme is verder gevorderd dan de meeste beveiligingsteams denken, en de maatstaf die ertoe doet is veranderd. Vroeger domineerde het aantal qubits de discussie; IBM's Osprey-chip met 433 qubits haalde in 2022 de krantenkoppen. Maar het aantal qubits alleen was nooit de juiste maatstaf voor cryptografisch risico, omdat ruisgevoelige fysieke qubits zich niet direct vertalen in bruikbare berekeningen. Het vakgebied is sindsdien verschoven naar foutgecorrigeerde "logische" qubits als de maatstaf die daadwerkelijk voorspelt wanneer Shors algoritme op cryptografisch relevante schaal kan worden uitgevoerd.

In december 2024 demonstreerde Google's Willow-chip met 105 qubits foutcorrectie die verbetert naarmate er meer fysieke qubits worden toegevoegd, een langgezochte drempel voor het bouwen van een fouttolerante machine. In oktober 2025 volgde Google met zijn Quantum Echoes-algoritme, door het bedrijf beschreven als de eerste verifieerbare demonstratie van kwantumvoordeel op echte hardware. IBM heeft ondertussen zijn roadmap verschoven van een pure race om het aantal qubits: de huidige generatie Heron-processors draait op 156 qubits met een hogere betrouwbaarheid dan eerdere, grotere chips, en IBM heeft 2029 als streefdatum voor Quantum Starling, een fouttolerant systeem dat is ontworpen om 100 miljoen kwantumgates te verwerken over 200 logische qubits. Dit alles betekent echter niet dat er vandaag de dag een CRQC bestaat. Dit betekent dat de theorie dat "grotere sleutelafmetingen ons geld zullen opleveren" duidelijk ten einde is gekomen, en dat de schattingen voor Q-Day (die in de hele sector doorgaans tussen de 2030 en 2035 liggen) nu gebaseerd zijn op daadwerkelijk technisch bewijs, en niet langer slechts op speculatie.

Welk post-kwantumalgoritme moet je nu eigenlijk gebruiken?

Op 13 augustus 2024 heeft NIST, na een acht jaar durend openbaar evaluatieproces, de eerste drie post-kwantumcryptografiestandaarden afgerond. Voor de meeste organisaties is de selectie van algoritmen nu een kwestie van de richtlijnen van NIST afstemmen op de taak die het algoritme moet uitvoeren, in plaats van te kiezen uit open opties.

StandaardAlgoritmeJobWanneer je het moet kiezen
FIPS203ML-KEM (gebaseerd op CRYSTALS-Kyber)Sleutelinkapseling (vervangt RSA/ECDH-sleuteluitwisseling)Standaardkeuze voor TLS, VPN en elk protocol dat een gedeeld geheim onderhandelt. ML-KEM-768 is de gangbare basislijn; ML-KEM-1024 voor hogere betrouwbaarheid of CNSA 2.0-afstemming.
FIPS204ML-DSA (gebaseerd op CRYSTALS-Dilithium)Digitale handtekeningen voor algemeen gebruik (vervangt RSA/ECDSA-ondertekening)De standaardkeuze voor het ondertekenen van code, certificaten en documenten, met name wanneer de doorvoer van ondertekenings- en verificatieprocessen van belang is.
FIPS205SLH-DSA (gebaseerd op SPHINCS+)Digitale back-uphandtekeningen gebaseerd op hashfuncties in plaats van roosterberekeningen.Langdurige, kleinschalige digitale handtekeningen (firmware, root CA-certificaten, archiefgegevens) waarbij wiskundige diversiteit prioriteit heeft boven snelheid of omvang.

ML-KEM en ML-DSA zijn beide gebaseerd op roosters, waardoor ze snel en compact zijn. Dit betekent echter ook dat een enkele onverwachte cryptanalytische doorbraak tegen roosterberekeningen beide tegelijk zou kunnen verzwakken. De hash-gebaseerde constructie van SLH-DSA berust op andere, meer conservatieve aannames. Daarom heeft NIST het als een structureel onafhankelijke optie behouden in plaats van het te laten vervallen toen ML-DSA was afgerond. FN-DSA (gebaseerd op FALCON, naar verwachting opgenomen in FIPS 206) is een vierde ondertekeningsoptie die nog in ontwikkeling is. Deze is bedoeld voor omgevingen met beperkte middelen die kleinere handtekeningen nodig hebben dan ML-DSA, zonder de nadelen van SLH-DSA. Voor een diepere vergelijking van post-kwantumalgoritmen met kwantumsleuteldistributie (QKD), een aparte en veel minder implementeerbare aanpak die sommige leveranciers promoten, zie waarom PQC, en niet QKD, het praktische migratiepad voor bedrijven is.

Wat zijn de prestatie- en interoperabiliteitsverliezen van deze algoritmen?

De compromissen zijn reëel, maar beheersbaar voor de meeste implementaties, en ze verschillen sterk per algoritmefamilie:

  • Sleuteluitwisseling is goedkoop. Een ML-KEM-768 publieke sleutel is ongeveer 1,184 bytes groot en de versleutelde tekst ongeveer 1,088 bytes, tegenover 32 bytes voor een klassieke X25519-sleutel. In de praktijk voegt een hybride ML-KEM-768 plus X25519 TLS 1.3-handshake ongeveer 2 tot 3 KB aan overhead toe, wat gering is vergeleken met de certificaten die een handshake al verzendt. Bovendien zijn de kernbewerkingen van ML-KEM even snel of sneller dan klassieke elliptische-curve-berekeningen op moderne CPU's.
  • Handtekeningen zijn de lastigere afweging. Een ML-DSA-65-handtekening is ongeveer 3.3 KB groot, vergeleken met ongeveer 64 tot 256 bytes voor ECDSA of RSA. SLH-DSA is nog groter, van ongeveer 8 KB tot bijna 50 KB, afhankelijk van de parameterinstellingen. Protocollen met strikte limieten voor de pakketgrootte, met name de initiële pakketlimiet van QUIC, beperken welke parameterinstellingen zonder fragmentatie passen. Dit is een van de redenen waarom ML-KEM-768 in plaats van ML-KEM-1024 de gangbare webstandaard is geworden.
  • Interoperabiliteit verloopt in eerste instantie via de hybride modus. Bijna elke post-kwantumimplementatie in productieomgevingen combineert tegenwoordig een post-kwantumalgoritme met een klassiek algoritme (bijvoorbeeld X25519MLKEM768) in plaats van klassieke algoritmen volledig te vervangen. Dit beschermt tegen zowel een nog theoretische kwantumbreuk als eventuele onontdekte zwakheden in de nieuwere post-kwantumwiskunde, en zorgt ervoor dat de verbinding blijft werken met eindpunten die nog geen ondersteuning bieden voor post-kwantumsleuteluitwisseling.
  • Verouderde en beperkte systemen lopen het meest achter. Ingebedde apparaten, oudere HSM-firmware en hardware met een lange verversingscyclus kunnen de grotere sleutel- en handtekeninggroottes vaak niet aan zonder een firmware- of hardware-update. Daarom zijn inventarisatie en gefaseerde uitrol belangrijker dan een simpele wijziging.

Waar wordt dit al ingezet?

Dit is geen hypothetische migratie; het draait al op aanzienlijke schaal in productie:

  • Webverkeer. Cloudflare meldde dat eind oktober 2025 het grootste deel van het door mensen geïnitieerde HTTPS-verkeer op hun netwerk gebruikmaakt van een post-quantum hybride sleuteluitwisseling, voornamelijk X25519MLKEM768, en dat recente versies van alle belangrijke browsers dit nu standaard inschakelen.
  • Enterprise PKI. Microsoft heeft in mei 2026 via een update ondersteuning voor ML-DSA-handtekeningen voor Active Directory Certificate Services in Windows Server 2025 opgenomen, waardoor bedrijven ML-DSA-certificaatinstanties kunnen implementeren op hun bestaande infrastructuur.
  • Routekaarten van cloudproviders. Google Cloud heeft een gefaseerd stappenplan gepubliceerd met als doel post-quantum vertrouwelijkheid in 2027 en volledige gereedheid voor digitale handtekeningen en infrastructuur in 2029. Hierbij wordt de verantwoordelijkheid verdeeld tussen wat de provider migreert en wat klanten nog zelf moeten afhandelen.
  • Regering en defensie. De CNSA 2.0-reeks van de NSA specificeert ML-KEM-1024 en ML-DSA-87 met per categorie vastgestelde deadlines van 2030 tot en met 2033 voor nationale veiligheidssystemen, ruim voor op de algemene federale termijn van NIST.

Het is opvallend dat authenticatie op basis van certificaten langzamer is geëvolueerd dan sleuteluitwisseling. Eind 2025 gaf geen enkele openbare post-kwantumcertificeringsinstantie nog productie-TLS-certificaten uit die door browsers werden vertrouwd, hoewel het grootste deel van datzelfde verkeer al tijdens de overdracht werd beschermd door post-kwantum sleutelovereenkomst. Vertrouwelijkheid en authenticatie ontwikkelen zich in een verschillend tempo en vereisen beide een plan.

Wat houdt migratie nu precies in?

Het selecteren van het algoritme is het makkelijke deel. De factor die daadwerkelijk bepaalt of een migratie slaagt, is het sleutelbeheer: je kunt cryptografisch materiaal niet beschermen, roteren of vervangen als je niet weet dat het bestaat. Een praktisch reactieproces ziet er als volgt uit:

  1. Stel een cryptografische inventaris (CBOM) samen. Breng elk algoritme, elke sleutel, elk certificaat en elke bibliotheek in kaart die in gebruik is, inclusief ingebedde en externe afhankelijkheden die de meeste netwerkscans volledig missen.
  2. Prioriteer op basis van de houdbaarheid van de gegevens en de blootstelling aan HNDL. Systemen worden gerangschikt op basis van hoe lang hun beschermde gegevens vertrouwelijk moeten blijven, niet op basis van hoe zichtbaar het systeem is. Langdurig vertrouwelijke gegevens met de hoogste mate van openbaarheid komen als eerste aan de beurt.
  3. Experimentele hybride sleuteluitwisseling eerst op transportbasis. Schakel hybride ML-KEM in naast de bestaande klassieke sleuteluitwisseling op TLS-eindpunten; dit is de minst risicovolle, meest softwarematige stap en kan meestal worden uitgevoerd zonder te wachten op hardware.
  4. Plan de migratie van certificaten en handtekeningen afzonderlijk. Breng in kaart welke CA's, HSM's en code-signing pipelines ML-DSA- of SLH-DSA-ondersteuning nodig hebben en bevestig de planning van de firmware of leverancier voordat een overstapdatum wordt vastgelegd.
  5. Bouw crypto-flexibiliteit in en bewaak de voortgang aan de hand van realistische deadlines. Ontwerp systemen zodanig dat de volgende algoritme-update geen nieuw meerjarig project vereist, en valideer de voortgang aan de hand van de mijlpalen van NIST IR 8547 voor 2030/2035 of de deadline van uw betreffende CNSA 2.0-categorie.

Elk van deze stappen is afhankelijk van de volwassenheid van het sleutelbeheer. Een organisatie die sleutels handmatig beheert, of zonder hardwarematige sleutelbeveiliging, kan niet in het tempo dat deze transitie vereist overstappen op een nieuwe algoritmefamilie. HSM-leveranciers implementeren de ondersteuning voor ML-KEM en ML-DSA nog steeds in verschillende tempo's, waardoor het controleren van de compatibiliteit van de HSM-firmware een vroege, en geen definitieve, stap is in elk migratieplan.

Beperkingen

Een paar belangrijke kanttekeningen zijn hierbij op hun plaats. Ten eerste weet niemand precies wanneer CRQC zal bestaan; de schattingen in dit artikel weerspiegelen de huidige consensus onder experts, niet de zekerheid, en zowel snellere als langzamere resultaten zijn mogelijk. Ten tweede worden hybride post-kwantummodi niet universeel ondersteund: oudere TLS-bibliotheken, verouderde hardware en sommige embedded apparaten kunnen ze niet zonder update verwerken, waardoor een hybride implementatie zelden neerkomt op een enkele wijziging van een vlag voor de gehele infrastructuur. Ten derde zijn de data van 2030/2035 in NIST IR 8547 richtlijnen voor federale systemen, geen bindende wetgeving voor elke organisatie, hoewel CNSA 2.0 en sectorspecifieke toezichthouders streven naar strengere deadlines. Ten vierde wordt kwantumsleuteldistributie soms voorgesteld als alternatief voor PQC; het vereist speciale glasvezel- of zichtlijnhardware, kan niet als standaard cloudservice worden uitgevoerd en biedt geen oplossing voor authenticatieproblemen, waardoor het voor de meeste bedrijven geen realistisch alternatief is. Tot slot is het migreren van het algoritme noodzakelijk, maar niet voldoende. Implementatiefouten, zwakke willekeurigheid en gebrekkige sleutelopslag kunnen ML-KEM of ML-DSA ondermijnen, net zoals ze in het verleden RSA- en ECC-implementaties hebben ondermijnd.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Wat zou Encryption Consulting aanbevelen?

Begin niet met een algoritme, maar met een inventarisatie. De organisaties die het meest worstelen met post-quantummigratie zijn degenen die ML-KEM op een handvol servers proberen te testen voordat ze weten hoeveel certificaten, ingebedde sleutels en afhankelijkheden van derden ze daadwerkelijk hebben. De Cryptographic Inventory- functionaliteit van Encryption Consulting detecteert cryptografische assets in netwerkverkeer, code repositories, sleutelarchieven en HSM's – de lagen die een netwerkscan alleen doorgaans mist – en verwerkt die gegevens tot een risicooverzicht met prioriteit.

Van daaruit voert onze PQC Advisory Services een 9-fasen tellend, implementatieklaar stappenplan uit dat een organisatie begeleidt van onderzoek en risicobeoordeling tot hybride pilottests, gefaseerde implementatie en doorlopend beheer. Dit stappenplan is afgestemd op de daadwerkelijke gevoeligheid van uw gegevens en wettelijke deadlines, in plaats van een algemene planning. Voor teams die willen dat de transitie de komende tien jaar, en niet alleen dit decennium, meegaat met veranderingen in algoritmes, bouwen we vanaf het begin crypto-flexibiliteit in . Zo is de volgende verplichte swap een configuratiewijziging en geen nieuw meerjarig programma.

Weet u niet waar u moet beginnen? Onze PQC-gereedheidsbeoordeling is de snelste manier om erachter te komen hoe kwetsbaar uw organisatie daadwerkelijk is voordat u zich vastlegt op een migratieplanning.

Conclusie

De wapenwedloop tussen cryptografie en computerberekeningen bevindt zich in een fase die niet opgelost kan worden door de sleutelgrootte te vergroten. RSA en ECC zullen niet van de ene op de andere dag falen, maar de wiskundige principes waarop ze gebaseerd zijn, kennen een bekend, ontworpen pad naar falen. Elk jaar vertraging verlengt de periode waarin gegevens die al blootgesteld zijn aan het principe van 'nu verzamelen, later decoderen', verder worden geanalyseerd. NIST heeft zijn deel gedaan: FIPS 203, 204 en 205 bieden de industrie definitieve, gevalideerde algoritmen om naar over te stappen. Het resterende werk, namelijk weten wat je hebt, prioriteren op basis van de werkelijke risico's en het opbouwen van de cryptografische flexibiliteit om te blijven aanpassen, is organisatorisch, niet wiskundig, en het is dit werk dat bepaalt of je organisatie klaar is vóór de cruciale dag aanbreekt of erna in paniek raakt.

Veelgestelde Vragen / FAQ

Kan kwantumcomputers vandaag de dag al encryptie kraken?
Nee. Geen enkele bekende kwantumcomputer kan het algoritme van Shor op een schaal uitvoeren die een bedreiging vormt voor RSA-2048 of vergelijkbare ECC-sleutels in productie. De urgentie komt voort uit aanvallen waarbij versleutelde gegevens nu worden onderschept om ze te decoderen zodra er een geschikte kwantumcomputer beschikbaar is, en niet uit een actieve inbreuk die vandaag plaatsvindt.

Wat houdt 'harvest-now, decrypt-later' in, en heeft dit nu al gevolgen voor mijn organisatie?
Het is een aanvalsstrategie waarbij tegenstanders vandaag versleuteld verkeer of bestanden verzamelen en opslaan, in afwachting van het moment dat kwantumcomputers daartoe in staat zijn om ze te decoderen. Dit heeft nu al gevolgen voor u als gegevens die u vandaag beschermt langer vertrouwelijk moeten blijven dan uw realistische migratietijdlijn toelaat. Zie onze volledige HNDL-uitleg voor een risicogebaseerde manier om blootstelling te beoordelen.

Welk post-kwantumalgoritme van NIST zouden we als eerste moeten adopteren?
De meeste organisaties beginnen met FIPS 203 (ML-KEM) voor sleuteluitwisseling, omdat dit de minst risicovolle, softwarematige wijziging is en al standaard is opgenomen in de belangrijkste browsers en TLS-bibliotheken. Migratie naar digitale handtekeningen (FIPS 204 ML-DSA, of FIPS 205 SLH-DSA voor duurzame, betrouwbare handtekeningen) volgt doorgaans zodra certificeringsinstanties en HSM-firmware dit ondersteunen.

Vertraagt ​​de overstap naar post-kwantumalgoritmen onze systemen?
De overhead van de sleuteluitwisseling is klein, doorgaans slechts een paar kilobytes die aan een TLS-handshake worden toegevoegd, met een vergelijkbare of betere rekensnelheid dan klassieke elliptische-curve-methoden. De handtekeningen vormen echter een groter compromis: ML-DSA-handtekeningen zijn vele malen groter dan ECDSA-handtekeningen, en SLH-DSA-handtekeningen zijn nóg groter, wat vooral van belang is voor systemen met beperkte bandbreedte of systemen die grote volumes verwerken.

Wat is Q-Day en wanneer vindt het plaats?
Q-Day is het moment waarop een cryptografisch relevante kwantumcomputer bestaat die RSA en ECC in de praktijk kan kraken. Niemand kan een exacte datum noemen; schattingen van de industrie en de overheid liggen doorgaans tussen 2030 en 2035, wat ook de reden is dat de deadlines van NIST en de NSA voor het uitfaseren van dergelijke systemen in diezelfde periode vallen.

Referenties