De meeste beveiligingsteams beschouwen kwantumcomputing als een dreiging van veraf. Iets om in de gaten te houden, om er uiteindelijk rekening mee te houden en om op te reageren wanneer de waarschuwingssignalen niet langer te negeren zijn. Die houding was vijf jaar geleden nog logisch. In 2026 is het een risico.
Post-kwantumcryptografie (PQC) verwijst naar een nieuwe generatie cryptografische algoritmen die zijn ontworpen om stand te houden tegen zowel de klassieke computers van vandaag als de kwantumprocessoren die voor de toekomst worden ontwikkeld. Waar RSA en elliptische-curvecryptografie (ECC) hun kracht ontlenen aan wiskundige problemen die kwantumhardware efficiënt kan oplossen, zijn PQC-algoritmen gebaseerd op geheel andere wiskundige structuren, structuren waarvan niet wordt verwacht dat grootschalige kwantumcomputers ze kunnen kraken.
De tijdlijn is korter dan de meeste planningsaannames doen vermoeden. De systemen die vandaag worden ontworpen en in gebruik genomen, zullen nog steeds operationeel zijn wanneer kwantumtechnologie de drempel overschrijdt die nodig is om RSA en ECC te kraken. En de data die nu worden versleuteld, wordt al verzameld door tegenstanders die vandaag de dag geen kwantumcomputer nodig hebben. Ze hebben er uiteindelijk wel een nodig. Deze blog legt uit waarom 2026 het convergentiepunt is, wat de regelgeving daadwerkelijk vereist en hoe een geloofwaardige migratiestrategie er in de praktijk uitziet.
Het tijdlijnprobleem is algoritmisch.
De meeste planningsschema's beschouwen kwantumrisico als een hardwareprobleem. Die benadering negeert echter een cruciale variabele: de vooruitgang in algoritmes. Gidney en Ekerå schatten in hun artikel uit 2021 in het tijdschrift Quantum dat er ongeveer 20 miljoen ruisende fysieke qubits nodig zijn om RSA-2048 in acht uur te ontleden. Gidney's preprint uit mei 2025 ( arXiv:2505.15917 ) bracht die schatting terug tot minder dan een miljoen qubits onder dezelfde hardware-aannames, door middel van een reeks verbeteringen in algoritmes en foutcorrectie.
De preprint van Pinnacle Architecture uit februari 2026 ( arXiv:2602.11457 ) verlaagde de schatting verder, tot minder dan 100,000 fysieke qubits, met behulp van kwantum-LDPC-codes onder de genoemde hardware-aannames.
Elke reductie kwam sneller tot stand dan de vorige, zonder dat de veronderstelde hardware veranderde. Hardware-tijdlijnen zijn voorspelbaar. Algoritmische doorbraken zijn dat niet, en de ontwikkeling gaat maar in één richting.
Omdat tegenstanders nu al een strategie kunnen toepassen waarbij ze versleutelde gegevens verzamelen om deze later te decoderen (HNDL), moeten systemen die gegevens beschermen met meerjarige vertrouwelijkheidsvereisten nu al als potentieel gevaarlijk worden beschouwd. Dit is geen theoretische zorg.
Om te begrijpen waarom die dreiging nu al bestaat, moeten we kijken naar wat tegenstanders nu al doen, nog voordat er een kwantumcomputer bestaat die in staat is om encryptie te kraken.
Wat wordt er al verzameld?
De asymmetrische tijdlijn creëert een dreiging die niet eens een kwantumcomputer vereist om te beginnen. HNDL beschrijft de strategie waarbij tegenstanders vandaag versleutelde gegevens onderscheppen en opslaan, om deze vervolgens te decoderen zodra er een krachtige kwantumcomputer beschikbaar is. Het verzamelen van gegevens op grote schaal is al gaande.
Welke gegevens lopen het meeste risico?
- Langdurige overheids- en diplomatieke communicatie
- Communicatie tussen advocaat en cliënt en strategie voor vertrouwelijke procesvoering
- Medische dossiers met levenslange geheimhoudingsplicht.
- Intellectueel eigendom met duurzame commerciële waarde
- Financiële instrumenten, fusie- en overnamestrategieën en gegevens over staatsschuld
- Authenticatiegegevens ingebed in protocollen die decennialang in productie zullen blijven.
De operationele implicatie is belangrijk: reactieve benaderingen die proberen systemen te repareren nadat kwantumtechnologie beschikbaar is gekomen, zullen vrijwel onmogelijk snel genoeg kunnen worden uitgevoerd om een ​​verschil te maken. Tegen de tijd dat de dreiging zichtbaar is, zal de dataverzameling al jaren gaande zijn. HNDL betekent dat de blootstelling begint op het moment van encryptie, niet op het moment van decryptie.
Het feit dat de gegevensverzameling al gaande is, maakt de reactie van de regelgevende instanties gemakkelijker te begrijpen. De normen en deadlines bestaan ​​juist omdat overheden en toezichthouders erkennen dat ze nu actie kunnen ondernemen, en niet pas in 2030.
Wat de normen en voorschriften vereisen
NIST heeft op 13 augustus 2024, na een acht jaar durend wereldwijd evaluatieproces, drie post-kwantumcryptografiestandaarden afgerond. Een vierde standaard, FIPS 206, is ook in ontwikkeling. Na publicatie zal deze FN-DSA specificeren, een afkorting voor FFT (snelle Fourier-transformatie) over NTRU-Lattice-Based Digital Signature Algorithm, gebaseerd op FALCON.
FALCON werd samen met de drie definitieve algoritmen geselecteerd en zal dienen als een extra optie voor digitale handtekeningen, met kleinere handtekeningen die geschikt zijn voor omgevingen met beperkte middelen. FIPS 206 was medio 2026 nog niet definitief vastgesteld.
| Standaard | Algoritme | Primaire functie |
|---|---|---|
| FIPS203 | ML-KEM | Sleutelinkapseling, ter vervanging van RSA- en ECDH-sleuteluitwisseling. |
| FIPS204 | ML-DSA | Digitale handtekeningen, ter vervanging van ECDSA en RSA-PSS. |
| FIPS205 | SLH-DSA | Hash-gebaseerd back-up handtekeningschema |
Op 11 maart 2025 selecteerde NIST Hamming Quasi-Cyclic (HQC) als een vijfde post-kwantumalgoritme. Het is een sleutelinkapselingsmechanisme (KEM) dat zal dienen als back-up voor ML-KEM, het belangrijkste algoritme voor algemene encryptie. HQC is gebaseerd op andere wiskundige principes dan ML-KEM, wat volgens NIST belangrijk is voor het geval er een zwakte in ML-KEM wordt ontdekt.
In tegenstelling tot ML-KEM is HQC een codegebaseerd algoritme, meer specifiek een KEM gebaseerd op QC-MDPC-codes (quasi-cyclic moderate-density parity-check), wat een tweede verdedigingslinie biedt die is gebaseerd op andere wiskundige aannames. NIST is van plan om ongeveer een jaar na de selectie in maart 2025 een conceptstandaard met HQC te publiceren, waarbij een definitieve standaard in 2027 wordt verwacht. Organisaties moeten blijven migreren naar de standaarden die in 2024 worden afgerond; HQC is een back-up, geen vervanging voor ML-KEM.
NIST IR 8547 , gepubliceerd als een eerste openbaar ontwerp op 12 november 2024, met een commentaarperiode die sloot op 10 januari 2025, en dat medio 2026 nog steeds de status van concept had, stelt het verwachte transitieplan van NIST voor. Volgens de transitietabellen van IR 8547 IPD worden kwantumkwetsbare algoritmen ingedeeld in twee statussen op basis van de beveiligingssterkte:
- Algoritmen met een beveiligingssterkte van 112 bits, waaronder RSA-2048 en ECC-parameterreeksen met een lagere sterkte, worden "na 2030 afgekeurd en na 2035 niet meer gebruikt".
- Algoritmen met een beveiligingssterkte van ≥128 bits, waaronder RSA-3072 en ECDSA/ECDH met P-384, zijn "na 2035 niet meer toegestaan" zonder tussenliggende stap in 2030.
Opmerking: In de terminologie van NIST betekent "verouderd" dat het algoritme en de sleutellengte nog steeds gebruikt mogen worden, maar dat de gebruiker een bepaald veiligheidsrisico moet accepteren. "Niet toegestaan" betekent dat het algoritme niet langer mag worden gebruikt voor het aangegeven doel in systemen die onder de NIST-normen vallen. Alle kwantumkwetsbare publieke-sleutelalgoritmen (bij elke sleutelgrootte) zijn daarom na 2035 niet meer toegestaan, omdat het algoritme van Shor RSA en ECC onveilig maakt, ongeacht de sleutellengte, in de aanwezigheid van een cryptografisch relevante, fouttolerante kwantumcomputer.
Belangrijke wettelijke deadlines om te kennen
CNSA 2.0 FAQ v2.1 (december 2024, het huidige gezaghebbende NSA-richtlijndocument): Hierin wordt ML-KEM-1024 verplicht gesteld voor sleutelgeneratie en ML-DSA-87 voor digitale handtekeningen in alle nationale veiligheidssystemen (NSS). Voor het ondertekenen van software en firmware, waarbij de vertrouwensbasis van de handtekening jaren of decennia geldig moet blijven, specificeert CNSA 2.0 de stateful hash-gebaseerde schema's LMS en XMSS uit NIST SP 800-208.
ML-DSA-87 is bovendien goedgekeurd voor alle ondertekeningsscenario's en kan geschikt zijn voor bepaalde software- en firmware-ondertekeningsscenario's, met name wanneer een ondertekeningsstrategie meer handtekeningen vereist dan met één enkele LMS- of XMSS-sleutel kunnen worden beheerd, of in gedistribueerde ondertekeningsomgevingen. SLH-DSA is niet opgenomen in CNSA 2.0.
De deadline voor de aanschaf van systemen in januari 2027: Vanaf 1 januari 2027 moet elke nieuwe NSS-aankoop voldoen aan de CNSA 2.0-normen. Dit is een harde deadline. Een systeem dat na die datum wordt geleverd zonder ondersteuning voor ML-KEM en ML-DSA voldoet bij aankomst niet aan de normen. Aangezien de aanschafcycli voor defensie 18 tot 36 maanden duren, werken programma's die nu worden ontworpen al tegen die klok. Voor organisaties in die toeleveringsketens is het domino-effect reëel: hoofdaannemers geven de CNSA 2.0-vereisten door aan onderaannemers.
Er geldt een eerdere deadline. Op 21 september 2026 worden alle FIPS 140-2 gevalideerde modulecertificaten opgenomen in de historische lijst van NIST. Zodra modules op deze lijst staan, kunnen federale instanties niet langer een FIPS 140-2 certificaat gebruiken om nieuwe inkoopbeslissingen te rechtvaardigen. Voor elke organisatie die levert aan of inkoopt voor de Amerikaanse federale overheid, de financiële dienstverlening of de defensiesector, zijn FIPS 140-3 gevalideerde modules nu een vereiste voor nieuwe implementaties. Die deadline is over minder dan drie maanden.
Dit zijn geen aanbevelingen. Het zijn bindende vereisten voor de betrokken organisaties en praktische planningsbeperkingen voor iedereen in hun toeleveringsketen.
Hoewel de regelgeving de verplichting duidelijk maakt, komt het meest overtuigende bewijs dat migratie haalbaar is van wat al op grote schaal is geïmplementeerd op het openbare internet.
Wat is er al op grote schaal ingezet?
Post-kwantuminfrastructuur is al op grote schaal in productie en bevat een duidelijke boodschap voor organisaties die zich nog in de planningsfase bevinden.
Sleuteluitwisseling via het web
Chrome 131, uitgebracht in november 2024, introduceerde ML-KEM hybride sleuteluitwisseling als standaard, met codepoint 0x11EC. Firefox 132 en Edge 131 volgden. Vanaf Chrome 138 konden gebruikers ML-KEM niet meer uitschakelen. Het bedrijfsbeleid PostQuantumKeyAgreementEnabled is afgekeurd vanaf Chrome 146 en verwijderd in Chrome 147, waardoor post-quantum sleuteluitwisseling een permanent onderdeel is geworden van de Chrome TLS-stack.
Meer dan 65% van het menselijk verkeer naar Cloudflare is nu versleuteld met post-kwantumtechnologie, een percentage dat in juni 2026 is gestegen tot meer dan twee derde van het browserverkeer. Sleuteluitwisseling is grotendeels opgelost op infrastructuurniveau, maar authenticatie blijft een uitdaging. Cloudflare heeft zich ten doel gesteld om in 2029 volledig te voldoen aan post-kwantumbeveiliging, inclusief post-kwantumauthenticatie. Deze deadline is vervroegd na recente doorbraken in kwantumcomputingonderzoek. Hoewel de eerste post-kwantumcertificaten naar verwachting in 2026 beschikbaar zullen zijn, is brede beschikbaarheid en vertrouwen in alle browsers waarschijnlijk niet vóór 2027.
Handtekeningen vormen het lastigere probleem.
Het web heeft de sleuteluitwisseling na het kwantumtijdperk voor nieuwe TLS-verbindingen grotendeels opgelost. De digitale handtekening, die digitale certificaten , codeondertekening en authenticatie omvat, kent meer afhankelijkheden binnen het ecosysteem en ontwikkelt zich langzamer. Sleuteluitwisseling beschermt de forward secrecy van sessiegegevens. Digitale handtekeningen beschermen de identiteit en integriteit, en deze vertrouwensbasis is veel dieper verankerd in de bedrijfsinfrastructuur dan de onderhandeling over sessiesleutels.
Wat dit betekent voor uw organisatie
Het feit dat Chrome, Firefox, Cloudflare en Akamai wereldwijd een hybride sleuteluitwisselingssysteem met ML-KEM hebben geïmplementeerd zonder het internet plat te leggen, neemt het laatste geloofwaardige technische bezwaar tegen de start van de migratie weg. De tools werken. De interoperabiliteit is een feit. Wat nog rest, is het interne werk.
Die interne werkzaamheden volgen een consistente structuur, en inzicht in hoe dit er in de praktijk uitziet, maakt het verschil tussen een migratie die volgens planning wordt afgerond en een migratie die al in de planningsfase vastloopt.
De migratie is geen aankoop van technologie.
Inzicht is de belangrijkste eerste stap. Het probleem is niet een tekort aan post-kwantumalgoritmen. Er is een tekort aan organisatorische kennis over waar de huidige algoritmen zich daadwerkelijk bevinden.
Fase één: Zorg voor zichtbaarheid
De meeste organisaties die de migratie starten, hebben geen moeite met de keuze tussen ML-KEM en ML-DSA. Ze worstelen eerder met de vraag: welke cryptografie gebruikt de organisatie momenteel, waar is deze opgeslagen en wie is de eigenaar ervan? Vier obstakels duiken steevast op in deze fase:
- Beperkt inzicht in het cryptografische gebruik binnen applicaties, infrastructuur en afhankelijkheden van derden.
- Zonder die basislijn voor inzicht is het onmogelijk om de impact op het bedrijfsleven of de regelgeving te beoordelen.
- Het eigenaarschap van cryptografie is gefragmenteerd en verspreid over beveiligings-, infrastructuur-, applicatie- en leveranciersteams.
- Besluitvorming loopt vast door onzekerheid over deadlines, ook al zijn de deadlines nu vastgesteld.
Een cryptografische materiaallijst (CBOM), waarin elk systeem dat gebruikmaakt van RSA, ECDSA, ECDH, DSA of Diffie-Hellman wordt beschreven, vormt de basis voor alles wat volgt. NIST NCCoE SP 1800-38B biedt de referentiemethodologie voor het opstellen ervan.
Fase twee: Migratie integreren in bestaande werkcycli
Zodra de inventaris is samengesteld, moet migratie worden ingebouwd in de normale moderniseringscycli: applicatie-updates, infrastructuurvernieuwingen, cloudmigraties en contractonderhandelingen met leveranciers. Crypto-agility is hierbij de belangrijkste architectonische eigenschap. Een crypto-agile systeem isoleert cryptografische bewerkingen, zodat algoritmen kunnen worden vervangen zonder de omliggende infrastructuur opnieuw op te bouwen. Dit stelt een organisatie in staat om te reageren op algoritme-updates en toekomstige meldingen van verouderde functionaliteit zonder elke update als een crisis te beschouwen.
Hybride implementatie, waarbij een klassiek algoritme naast een post-kwantumalgoritme wordt uitgevoerd zodat beide moeten falen voordat een systeem kan worden gecompromitteerd, is de standaardaanpak tijdens de transitie. Dit is precies wat Chrome heeft geïmplementeerd voor sleuteluitwisseling, en het is wat de IETF-specificaties voor samengestelde handtekeningen voorschrijven voor de authenticatielaag.
Nu de structuur duidelijk is, rijst de vraag waar te beginnen. Het antwoord is consistent in elk geloofwaardig raamwerk: begin met een reeks praktische stappen in een bepaalde volgorde.
Waar te beginnen
Organisaties die nu met de migratie beginnen, moeten een duidelijke, praktische volgorde volgen:
- Stel een cryptografische inventaris op. Breng elk systeem, elke applicatie, API, HSM en externe afhankelijkheid in kaart die cryptografische primitieven gebruikt. Classificeer elk systeem op basis van de vertrouwelijkheidsduur van de gegevens die het beschermt en de complexiteit van de migratie.
- Prioriteer op basis van blootstelling aan HNDL (High-Non-Dependent Data). Gegevens die na 2030 vertrouwelijk moeten blijven, vallen al binnen de risicoperiode. Medische dossiers, overheidscommunicatie, juridische documenten en langlopende financiële instrumenten hebben de hoogste prioriteit, ongeacht wanneer formele nalevingstermijnen ingaan.
- Implementeer hybride sleuteluitwisseling eerst op externe services. IETF-standaard X25519MLKEM768 Dit mechanisme wordt al op grote schaal door Chrome en grote CDN's ingezet. Schakel het in voor externe services, test het fallback-gedrag met clients die alleen de klassieke methode ondersteunen en meet de impact op de doorvoer voordat u het intern uitrolt.
- Plan hybride handtekeningen met behulp van samengestelde specificaties. Het behouden van een klassieke ECC-laag naast ML-DSA tijdens de migratieperiode beschermt tegen implementatiefouten in de nieuwe code, en niet alleen tegen kwantumaanvallen.
- Beoordeel de leverancier. kwantum gereedheidElk product dat aan NSS wordt verkocht, moet uiterlijk 1 januari 2027 voldoen aan de CNSA 2.0-norm. Voor organisaties in die toeleveringsketens is de vraag voor elke leverancier of hun product ML-KEM-1024 en ML-DSA-87 ondersteunt als gevalideerde implementaties onder FIPS 140-3.
- Bouw crypto-behendigheid in alle nieuwe systeemontwerpen. Elke architectuur die in 2026 wordt ontworpen zonder de mogelijkheid om cryptografische algoritmen te vervangen zonder een nieuw platform te ontwikkelen, bouwt vanaf dag één technische schuld op.
Elk van deze stappen vereist de juiste tools, methodologie en expertise om goed te kunnen worden uitgevoerd. De meeste organisaties beschikken niet over al deze kennis en expertise in huis, en de deadline van 2030 laat geen tijd over om dit van de grond af aan op te bouwen. Dat is waar Encryption Consulting uitkomst kan bieden.
Hoe encryptieconsultancy kan helpen
Als u zich afvraagt ​​waar en hoe u uw reis na de kwantumcomputertijd kunt beginnen, staat Encryption Consulting voor u klaar met onze PQC-adviesdiensten . Wij fungeren als uw vertrouwde partner en begeleiden u bij elke stap met duidelijkheid, vertrouwen en praktische expertise.
We beginnen met een cryptografische ontdekking en inventarisatie , waarbij we uw volledige omgeving scannen om certificaten, sleutels, algoritmen en protocollen te lokaliseren in endpoints, applicaties, API's en infrastructuur. Dit geeft u het basisinzicht dat essentieel is voor elke migratie.
Vervolgens voeren we een PQC-beoordeling uit om uw blootstelling aan kwantumdreigingen te meten, RSA- en ECC-afhankelijke systemen te identificeren en een rapport op te stellen met prioriteiten van kwetsbare activa, gerangschikt op risicoernst.
Met dat beeld in de hand stellen we een PQC-strategie en -roadmap op : een gefaseerd migratieplan dat is afgestemd op uw risicobereidheid, wettelijke vereisten en langetermijnbeveiligingsdoelen, met ingebouwde cryptografische flexibiliteit zodat uw systemen zich kunnen aanpassen naarmate standaarden zich verder ontwikkelen.
We ondersteunen u vervolgens bij de evaluatie van leveranciers en de pilotfase , waarbij we u helpen bij het kiezen van de juiste tools, het uitvoeren van proof-of-concept-tests en het bevestigen van de interoperabiliteit voordat een grootschalige uitrol plaatsvindt.
Ten slotte begeleiden we de volledige implementatie , waarbij we hybride klassieke en kwantumveilige modellen inzetten, PQC uitrollen over uw PKI en infrastructuur, en monitoring instellen voor cryptografische gezondheid op de lange termijn.
CertSecure Manager
Aan de uitvoeringskant biedt CertSecure Manager de automatisering van de certificaatlevenscyclus die grootschalige PQC-migraties operationeel haalbaar maakt. Het platform detecteert continu RSA- en ECDSA-certificaten in cloudservices, servers, applicaties en loadbalancers en consolideert deze in een gecentraliseerde inventaris met een uniform overzicht van status, eigendom en vervalrisico. Geautomatiseerde vernieuwingsworkflows verminderen handmatige inspanningen en het risico op storingen die tot uitval kunnen leiden, terwijl proactieve vervalwaarschuwingen ervoor zorgen dat teams actie ondernemen voordat certificaten serviceproblemen veroorzaken.
CBOM Secure
De CBOM Secure- tool van Encryption Consulting speelt een centrale rol bij het helpen van organisaties om zich voor te bereiden op deze transitie. In plaats van te werken met spreadsheets, handmatige OpenSSL-uitvoer of verspreide configuratiebestanden, krijgen teams een geconsolideerd overzicht van het cryptografische gebruik in hun gehele omgeving. De tool laat zien welke algoritmen momenteel in gebruik zijn, identificeert wat er moet veranderen om te voldoen aan de beveiligingsvereisten van het post-kwantumtijdperk en toont aan of systemen aansluiten bij uw beveiligingsdoelstellingen.
Voor organisaties die zich voorbereiden op bestuursvergaderingen, architectuurbeslissingen of complianceplanning, biedt CBOM Secure de duidelijkheid en snelheid die handmatige processen simpelweg niet kunnen evenaren.
CBOM Secure versnelt niet alleen het rapporteren, maar ook het werk zelf. Het automatiseert cryptografische inventarisaties, controleert TLS-configuraties, valideert algoritmen aan de hand van huidige en toekomstige standaarden en stemt beleid af tussen teams. Zo kunnen organisaties vol vertrouwen van de ontdekkingsfase overgaan naar de actiefase, in plaats van te moeten gissen.
Conclusie
Het bewijs is niet langer theoretisch. Algoritmisch onderzoek heeft de benodigde hardware om RSA-2048 te kraken al met een factor twintig verminderd, zonder dat de fysieke aannames zijn veranderd. Regelgeving is verschoven van richtlijnen naar bindende deadlines. Tegenstanders verzamelen nu al versleutelde gegevens en wachten niet op toestemming om deze later te decoderen.
Het goede nieuws is dat de weg vooruit duidelijk is. De standaarden zijn vastgesteld. De tools zijn op grote schaal bewezen. De organisaties die nu migreren, bouwen migratieprogramma's die ze zelf in de hand hebben, met tijdschema's die ze zelf bepalen. Die optie blijft beschikbaar, maar alleen zolang de planningsperiode het toelaat.
De eerste stap is weten wat je hebt. Organisaties met een complete cryptografische inventaris kunnen gericht plannen en handelen. Organisaties zonder inventaris moeten gokken en een vaste deadline halen. Begin met de inventaris. De rest van de migratie volgt dan vanzelf.
