- Key Takeaways
- Wat is een CRQC (en wat is een Q-Day)?
- Hoe dichtbij zijn we? De schattingen van de benodigde grondstoffen worden steeds kleiner.
- Wat de experts voorspellen
- Wat de cijfers zeggen
- Waarom de CRQC-datum niet uw echte deadline is
- De tijdlijn voor de regelgeving is al vastgelegd.
- Wat organisaties nu moeten doen
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Handel volgens de tijdlijn, wacht niet tot de datum.
Een cryptografisch relevante kwantumcomputer (CRQC) is een kwantumcomputer die krachtig genoeg is om de huidige publieke-sleutelcryptografie (RSA, ECC) te kraken met behulp van het algoritme van Shor. Er bestaat in 2026 nog geen CRQC en de schattingen van experts over wanneer er een zou kunnen verschijnen lopen sterk uiteen, waarbij de kans op een significante ontwikkeling doorgaans tussen 2030 en 2035 ligt. Vanwege het principe 'nu oogsten, later decoderen' moeten organisaties ruim vóór die datum actie ondernemen.
Een cryptografisch relevante kwantumcomputer (CRQC) is een kwantumcomputer die groot en stabiel genoeg is om de publieke-sleutelcryptografie te kraken die het internet beveiligt. Er bestaat er momenteel geen, en de voorspellingen voor de komst ervan lopen uiteen, maar veel experts schatten de kans op een CRQC tussen 2030 en 2035 aanzienlijk in. Cruciaal is dat de dreiging van ' nu oogsten, later decoderen ' betekent dat de deadline voor migratie in feite al is aangebroken.
Key Takeaways
- Een CRQC is een kwantumcomputer die het algoritme van Shor kan uitvoeren op de schaal die nodig is om RSA en ECC te kraken. Zo'n machine bestaat in 2026 nog niet.
- De tijdsindicaties van experts lopen uiteen, maar recente onderzoeken wijzen op een aanzienlijke kans op een CRQC binnen 10 jaar, en de planning van de instantie richt zich op de periode van 2030 tot 2035.
- De schattingen van de benodigde middelen om RSA-2048 te kraken zijn sterk gedaald: van ongeveer 20 miljoen qubits (2019) tot minder dan 1 miljoen ruisige qubits (schatting voor 2025), wat aantoont dat de lat steeds lager komt te liggen.
- De werkelijke deadline wordt bepaald door 'nu oogsten, later decoderen' plus de houdbaarheid van uw gegevens en de migratietijd (de stelling van Mosca), niet door Q-Day zelf.
- NIST, de NSA (CNSA 2.0) en andere instanties streven naar een overstap naar post-kwantumcryptografie tussen 2030 en 2035, dus organisaties zouden nu al met die overstap moeten beginnen.
Wat is een CRQC (en wat is een Q-Day)?
Een CRQC is niet zomaar een kwantumcomputer; het is er een die specifiek in staat is om bestaande cryptografie te kraken . De huidige kwantumcomputers ontwikkelen zich weliswaar snel, maar ze zijn nog vele generaties verwijderd van die mogelijkheid. Het moment waarop een CRQC daadwerkelijk veelgebruikte encryptie kan kraken, wordt soms Q-Day genoemd. Het kraken van cryptografie op deze manier is gebaseerd op het algoritme van Shors, dat de factorisatie- en discrete-logaritme-problemen die ten grondslag liggen aan RSA , Diffie-Hellman en Elliptic Curve Cryptography ( ECC ) efficiënt oplost. Een CRQC die Shors algoritme uitvoert, zou binnen enkele uren tot dagen een RSA-2048 privésleutel kunnen afleiden uit zijn publieke sleutel.
Symmetrische cryptografie bevindt zich in een heel andere positie. Tegenover AES en hashfuncties zoals SHA-256 is het relevante kwantumalgoritme Grover's algoritme, dat slechts een kwadratische snelheidsverbetering biedt, waardoor de beveiliging feitelijk wordt gehalveerd. Het verdubbelen van de sleutelgrootte (met behulp van AES-256 en SHA-384 of hoger) is voldoende om veilig te blijven. De kwantumdreiging, en de hele kwestie rond de CRQC-tijdlijn, draait dus eigenlijk om cryptografie met publieke sleutels.
Hoe dichtbij zijn we? De schattingen van de benodigde grondstoffen worden steeds kleiner.
Een van de duidelijkste signalen in het CRQC-debat is niet een datum, maar een trend: de geschatte middelen die nodig zijn om RSA-2048 te kraken, blijven dalen. In 2019 schatte een veel geciteerde studie (Gidney en Ekera) de kosten op ongeveer 20 miljoen ruisende qubits die zo'n 8 uur draaien. In mei 2025 verlaagde een nieuwe schatting van dezelfde hoofdonderzoeker dit tot minder dan 1 miljoen ruisende qubits die minder dan een week draaien, een reductie van ongeveer 20 keer het aantal qubits, dankzij vooruitgang in algoritmen en foutcorrectie. De auteur benadrukte expliciet dat dit niet betekent dat er in 2030 een CRQC zal bestaan; het betoogt eerder dat de beveiliging niet afhankelijk mag zijn van een trage kwantumvooruitgang.
Ter vergelijking: de meest geavanceerde kwantumprocessoren van vandaag de dag hebben honderden tot enkele duizenden fysieke qubits, en toonaangevende roadmaps (zoals die van IBM) richten zich op een paar honderd logische qubits en foutcorrectiesystemen tegen het einde van dit decennium, met daarna nog veel grotere machines. Het kraken van RSA-2048 vereist nog steeds duizenden logische qubits en miljoenen fysieke qubits, dus een CRQC (Critical Reaction Quantum Computing) ligt nog enkele hardwaregeneraties in de toekomst, maar het doel wordt steeds makkelijker te bereiken.
Wat de experts voorspellen
Omdat er geen CRQC bestaat, worden tijdlijnen uitgedrukt als waarschijnlijkheden, niet als zekerheden. De meest geciteerde longitudinale bron, de jaarlijkse Quantum Threat Timeline van het Global Risk Institute (geproduceerd in samenwerking met evolutionQ en Michele Mosca), peilt jaarlijks de mening van vooraanstaande experts. Recente edities schatten de kans op het ontstaan ​​van een CRQC binnen een decennium aanzienlijk en stijgend in, met veelgenoemde cijfers rond een kans van 1 op 4 rond 2030 en rond een kans van 1 op 2 rond 2035. De enquête van 2025 rapporteerde de hoogste tienjaarsschattingen in de geschiedenis van de reeks, wat de recente vooruitgang op het gebied van hardware en algoritmes weerspiegelt.
Wat de cijfers zeggen
De meningen van experts zijn consistent, zelfs als de exacte cijfers verschillen. Opeenvolgende jaarlijkse enquêtes hebben de geschatte kans op een CRQC op korte termijn eerder naar boven dan naar beneden bijgesteld, en de editie van 2025 van de meest geciteerde enquête meldde de hoogste tienjarige waarschijnlijkheid sinds het begin van de reeks, waarbij de verschuiving expliciet werd toegeschreven aan recente vooruitgang op het gebied van hardware en algoritmes.
Tegelijkertijd zijn de benodigde resources voor een aanval sneller gedaald dan velen hadden verwacht, van ongeveer twintig miljoen qubits in 2019 tot minder dan een miljoen in 2025 voor hetzelfde RSA-2048-doelwit. Twee onafhankelijke trends, stijgende waarschijnlijkheidsschattingen en dalende aanvalskosten, wijzen in dezelfde richting: de veilige aanname is dat het aanvalsvenster kleiner wordt, niet groter.
De eerlijke samenvatting is dat experts het niet eens zijn over het exacte jaartal, maar de meningen zijn eerder naar voren geschoven en in principe sluit geen enkele serieuze analist een CRQC uit binnen de planningsperiode van de gegevens die momenteel worden beschermd.
Waarom de CRQC-datum niet uw echte deadline is
Het is een vergissing om je alleen te richten op het moment waarop een CRQC arriveert, omdat twee factoren betekenen dat de deadline om actie te ondernemen veel eerder ligt:
- Nu oogsten, later ontcijferen: Tegenstanders kunnen tegenwoordig versleutelde gegevens onderscheppen en opslaan en deze decoderen zodra er een CRQC bestaat. Alle gegevens die jarenlang vertrouwelijk moeten blijven, zoals medische dossiers, financiële en juridische gegevens en staatsgeheimen, lopen daarom nu al risico als ze alleen worden beschermd door RSA of ECC.
De stelling van Mosca: als de tijd die nodig is om gegevens geheim te houden (x) plus de tijd die nodig is om te migreren (y) groter is dan de tijd tot een CRQC arriveert (z), dan bent u al kwetsbaar. Omdat migratie jaren kan duren, kan zelfs een CRQC die pas over tien jaar arriveert ervoor zorgen dat lang bewaarde gegevens vandaag de dag al niet meer veilig zijn.
Met andere woorden: de CRQC-tijdlijn bepaalt de deadline, maar de levensduur van uw gegevens en de migratietijd bepalen of u al te laat bent. Voor veel organisaties met lang bewaarde gegevens is het antwoord ja.
De tijdlijn voor de regelgeving is al vastgelegd.
Hoewel de datum voor de CRQC-beoordeling nog onzeker is, zijn de deadlines voor naleving dat niet; overheden hebben concrete data vastgesteld:
| Lichaam / instrument | Timeline |
|---|---|
| NIST FIPS 203/204/205 | Afgerond in augustus 2024 (ML-KEM, ML-DSA, SLH-DSA), klaar voor implementatie. |
| NIST IR 8547 (concept) | RSA/ECC wordt na 2030 afgeschaft en na 2035 niet meer toegestaan. |
| NSA CNSA 2.0 | Gefaseerde invoering van PQC voor nationale veiligheidssystemen, met als doel volledige migratie tussen 2030 en 2033. |
| Algemenere overheidsrichtlijnen | Federale en sectorale deadlines vallen steeds vaker samen in de periode 2030 tot 2035. |
De duidelijke boodschap in al deze documenten is consistent: zorg ervoor dat kwantumgevoelige publieke-sleutelcryptografie ruim vóór 2035 uit kritieke systemen is verwijderd, en begin daar nu mee. Controleer de meest recente specifieke data en voorschriften voor uw rechtsgebied en sector tijdens de planning, aangezien richtlijnen voortdurend worden uitgegeven en bijgewerkt.
Wat organisaties nu moeten doen
- Stel een cryptografische inventaris samen: Ontdek waar kwantumkwetsbare cryptografie (RSA, ECC, Diffie-Hellman) wordt gebruikt in uw systemen, applicaties en toeleveringsketen. U kunt niet migreren wat u niet kunt zien.
- Prioriteer op basis van risico: Rangschik systemen op basis van de houdbaarheid en blootstelling van gegevens, zodat lang bestaande en waardevolle gegevens (die het meest kwetsbaar zijn voor het principe van 'nu verzamelen, later decoderen') als eerste worden gemigreerd.
- Bouw crypto-flexibiliteit op: Ontwerp systemen zodanig dat algoritmen kunnen worden vervangen zonder de architectuur opnieuw te hoeven ontwerpen, en schakel tijdens de overgang over op een hybride modus (klassiek plus PQC).
- Migreer naar PQC: Begin met de gefaseerde migratie naar de definitieve versie. NIST standaarden (ML-KEM, ML-DSA, SLH-DSA), afgestemd op de tijdlijn van IR 8547.
Hoe encryptieconsultancy kan helpen
De onzekerheid rond de CRQC-tijdlijn is precies de reden waarom een ​​gestructureerd, risicogebaseerd plan zo belangrijk is. De PQC-adviesdiensten van Encryption Consulting bieden een door experts geleide cryptografische beoordeling, cryptografische ontdekking en inventarisatie (via CBOM ) en een geprioriteerde migratiestrategie die is afgestemd op de definitieve NIST-standaarden en de IR 8547-tijdlijn, inclusief crypto-flexibiliteit en hybride implementatie. Wij helpen u om vol vertrouwen binnen de tijdlijn te handelen in plaats van te wachten op een datum die niemand kan voorspellen. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is een CRQC?
Een cryptografisch relevante kwantumcomputer (CRQC) is een kwantumcomputer die krachtig en stabiel genoeg is om de publieke-sleutelcryptografie te kraken die moderne communicatie beveiligt, met name door het algoritme van Shor uit te voeren om RSA, Diffie-Hellman en elliptische-curvecryptografie te kraken. Dit is iets anders dan de huidige kwantumcomputers, die hiervoor veel te klein zijn. Er bestaat in 2026 nog geen CRQC, maar de uiteindelijke komst ervan is de drijvende kracht achter de wereldwijde migratie naar post-kwantumcryptografie, omdat data die vandaag de dag versleuteld zijn, openbaar kunnen worden zodra een CRQC is gebouwd.
Wanneer zal een kwantumcomputer in staat zijn om encryptie te kraken?
Niemand weet de exacte datum, en er bestaat in 2026 nog geen CRQC. Expertonderzoeken, zoals de jaarlijkse Quantum Threat Timeline van het Global Risk Institute, schatten de kans op een CRQC binnen ongeveer tien jaar aanzienlijk en stijgend in. Veelgenoemde cijfers liggen rond de 1 op 4 rond 2030 en rond de 1 op 2 rond 2035. Overheidsinstanties zoals NIST en de NSA plannen overgangen in de periode 2030 tot 2035. Vanwege het principe van 'nu verzamelen, later decoderen' zouden organisaties ruim voor de daadwerkelijke komst van een CRQC moeten migreren.
Hoeveel qubits zijn er nodig om RSA-2048 te kraken?
De schattingen zijn sterk gedaald. Een veel geciteerde analyse uit 2019 suggereerde dat er ongeveer 20 miljoen ruisende fysieke qubits nodig waren die zo'n 8 uur draaiden. Een schatting uit mei 2025 van dezelfde hoofdonderzoeker bracht dit terug tot minder dan 1 miljoen ruisende qubits die minder dan een week draaiden, een reductie van ongeveer 20 keer, dankzij betere algoritmen en foutcorrectie. Het kraken van RSA-2048 vereist nog steeds duizenden logische qubits en ongeveer een miljoen fysieke qubits, wat de huidige hardware ver te boven gaat, maar de benodigde resources zijn gestaag afgenomen.
Wat betekent 'nu oogsten, later decoderen'?
Het is een aanvalsstrategie waarbij tegenstanders vandaag versleutelde gegevens vastleggen en opslaan, met de bedoeling deze later te decoderen zodra er een CRQC bestaat. Hierdoor is de kwantumdreiging een probleem van nu in plaats van een toekomstig probleem, omdat alle gegevens die jarenlang vertrouwelijk moeten blijven, zoals medische, financiële, juridische of overheidsgegevens, al risico lopen als ze alleen worden beschermd door kwantumkwetsbare algoritmen zoals RSA of ECC. Dit is een belangrijke reden waarom organisaties nu al zouden moeten beginnen met de overstap naar post-kwantumcryptografie.
Betekent de onzekere CRQC-tijdlijn dat we kunnen wachten?
Nee. Hoewel de exacte CRQC-datum onbekend is, is wachten om twee redenen riskant. Ten eerste betekent het verzamelen van gegevens en het later decoderen dat lang bewaard gebleven gegevens vandaag al openbaar worden gemaakt. Ten tweede laat de stelling van Mosca zien dat als de vereiste geheimhoudingsduur van uw gegevens plus de migratietijd de tijd tot een CRQC overschrijdt, u al te laat bent, en migraties duren vaak jaren. In combinatie met vaste wettelijke deadlines (NIST en NSA richten zich op 2030 tot 2035) is het verstandig om nu al te beginnen met het verzamelen en migreren van gegevens.
Zullen kwantumcomputers ook AES en SHA-256 kraken?
Niet op dezelfde manier. Symmetrische algoritmen zoals AES en hashfuncties zoals SHA-256 worden slechts in beperkte mate beïnvloed door kwantumcomputing. Het relevante algoritme, dat van Grover, biedt slechts een kwadratische snelheidsverbetering, waardoor de beveiliging effectief wordt gehalveerd. Overstappen op AES-256 en SHA-384 of hoger zorgt er dus voor dat ze veilig blijven. De serieuze kwantumdreiging betreft publieke-sleutelcryptografie (RSA, ECC, Diffie-Hellman), die het algoritme van Shor volledig kan kraken. Daarom heeft de standaardisatie na het kwantumtijdperk zich gericht op het vervangen van sleuteluitwisseling en digitale handtekeningen.
Handel volgens de tijdlijn, wacht niet tot de datum.
De tijdlijn voor CRQC is onzeker, maar de noodzaak om je voor te bereiden is dat niet. Ontdek de PQC-adviesdiensten van Encryption Consulting om je kwantumrisico te beoordelen, je cryptografie in kaart te brengen en een migratieplan op te stellen dat aansluit op de definitieve NIST-standaarden.
- Key Takeaways
- Wat is een CRQC (en wat is een Q-Day)?
- Hoe dichtbij zijn we? De schattingen van de benodigde grondstoffen worden steeds kleiner.
- Wat de experts voorspellen
- Wat de cijfers zeggen
- Waarom de CRQC-datum niet uw echte deadline is
- De tijdlijn voor de regelgeving is al vastgelegd.
- Wat organisaties nu moeten doen
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Handel volgens de tijdlijn, wacht niet tot de datum.
