- Key Takeaways
- Wat schrijft het federale actieplan tegen kwantumfraude nu precies voor?
- Wat zijn de huidige PQC-normen en -termijnen?
- Welke cryptografische inventarisatiewerkzaamheden moeten als eerste worden uitgevoerd?
- Welke aandachtspunten met betrekking tot algoritmen en interoperabiliteit moet je in de gaten houden?
- Hoe ziet een realistische gefaseerde migratie eruit?
- Welke testresultaten en nalevingsdocumentatie heeft u nodig?
- Checklist voor de implementatie van het federale Quantum Action Plan
- Overzicht van de federale kwantumbeleidsvereisten
- Wat zijn de beperkingen van het huidige plan?
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
Kort antwoord: "Het federale actieplan voor kwantumcomputing" is een afkorting voor een reeks beleidsmaatregelen, niet één document: National Security Memorandum 10 (2022), OMB Memorandum M-23-02 (2022), Executive Order 14412 (juni 2026) en OMB Memorandum M-26-15 (juni 2026). Samen verplichten deze maatregelen federale instanties om een inventarisatie te maken van cryptografie die kwetsbaar is voor kwantumcomputing, een migratieplan in te dienen rond 22 oktober 2026 en waardevolle systemen over te zetten naar door NIST goedgekeurde post-kwantumalgoritmen vóór 31 december 2030 voor sleutelgeneratie en vóór 31 december 2031 voor digitale handtekeningen. Een parallelle regel van de FAR Council zal naar verwachting een vergelijkbare deadline voor federale contractanten invoeren.
Key Takeaways
- Het "federale actieplan voor kwantumschade" is geen afzonderlijk document. Het is het cumulatieve effect van NSM-10 (2022), OMB M-23-02 (2022), Executive Order 14412 (22 juni 2026) en OMB M-26-15 (24 juni 2026), waarbij elk document nieuwe eisen toevoegt aan het vorige.
- Civiele instanties moeten uiterlijk 22 oktober 2026 een PQC-migratieplan indienen bij het OMB en het Office of the National Cyber Director. Vervolgens moeten ze waardevolle activa en systemen met grote impact migreren naar post-quantum key establishment vóór 31 december 2030 en digitale handtekeningen vóór 31 december 2031.
- De nationale veiligheidssystemen worden via een apart, eerder traject beheerd onder CNSA 2.0 en NSM-10, door de NSA in plaats van het OMB, met een acquisitiedatum van 1 januari 2027.
- Een regel van de Federal Acquisition Regulatory Council (FAR), die ongeveer 180 dagen na Executive Order 14412 (rond december 2026) van kracht wordt, vereist dat federale contractanten, niet alleen defensiecontractanten, uiterlijk 31 december 2030 voldoen aan de FIPS-normen van NIST die na de invoering van de nieuwe regelgeving van kracht zijn.
- Er zijn feitelijk drie verschillende compliance-eisen tegelijk van kracht: de civiele OMB-basisnorm, CNSA 2.0 voor nationale veiligheidssystemen en de aanstaande FAR-regelgeving voor aannemers. De meeste leveranciers waarmee we spreken, houden zich echter slechts aan één van deze eisen.
Gepubliceerd: augustus 2024. Bijgewerkt: augustus 2026. Beoordeeld door het PQC Advisory-team van Encryption Consulting.
Zoek op "federal quantum action plan" en je komt terecht op een stapel memo's van het Witte Huis, een uitvoeringsbesluit en een handvol afkortingen, zoals NSM-10, OMB M-23-02 en CNSA 2.0, die elk voor een iets ander publiek zijn geschreven en met jaren ertussen zijn uitgegeven. De meeste uitleggevers beschouwen deze stapel als één doorlopend beleid. Dat is het niet. Het zijn vier afzonderlijke acties van twee verschillende regeringen, elk met een eigen reikwijdte, deadline en uitvoerende instantie. Juist in die kloof verliezen overheidsinstanties en aannemers tijd. Deze gids brengt de hele stapel in eenvoudige bewoordingen in kaart en verwijst vervolgens naar onze uitvoeringshandleiding voor overheid en defensie, waarin het gedateerde, fasegewijze programmamodel wordt beschreven dat civiele instanties en defensieaannemers nodig hebben om hun plannen op te baseren.
Wat schrijft het federale actieplan tegen kwantumfraude nu precies voor?
Het federale actieplan voor kwantumtechnologie schrijft voor dat federale instanties hun cryptografie in kaart moeten brengen, systemen moeten prioriteren op basis van risico en volgens een vast schema moeten overstappen op door NIST goedgekeurde post-kwantumalgoritmen. Hiervoor is een parallel, sneller traject voor nationale veiligheidssystemen en een opkomend traject voor federale contractanten. Het plan is opgebouwd uit vier documenten:
- Nationaal Veiligheidsmemorandum 10 (NSM-10), mei 2022: Het beleid werd als doel gesteld om kwetsbare nationale veiligheidssystemen over te zetten naar kwantumresistente cryptografie, en er werd een interdepartementale migratiestructuur opgezet waarop latere richtlijnen voortbouwen.
- OMB Memorandum M-23-02, november 2022: Het gaf civiele instanties de opdracht om cryptografische systemen die kwetsbaar zijn voor kwantumkwetsbaarheden in kaart te brengen en kostenramingen te maken voor de migratie, zonder zelf een harde migratiedeadline vast te stellen.
- Uitvoeringsbesluit 14412, “Het land beschermen tegen geavanceerde cryptografische aanvallen”, 22 juni 2026: Het besluit bevatte concrete data voor de migratie, waarbij waardevolle activa en systemen met grote impact verplicht werden om de post-quantum sleutelgeneratie vóór 31 december 2030 te voltooien en digitale handtekeningen vóór 31 december 2031, en waarbij de FAR-raad werd opgedragen de naleving uit te breiden naar federale contractanten.
- OMB-memorandum M-26-15, “Uitvoering van de migratie naar post-kwantumcryptografie”, 24 juni 2026: Het operationele draaiboek dat het presidentiële decreet omzet in een vijfstappenprogramma, waarin wordt uiteengezet wat het migratieplan van een agentschap moet bevatten en wanneer het moet worden afgerond.
Een verwant decreet, Executive Order 14413, "Het inluiden van de volgende grens van kwantuminnovatie", werd op dezelfde dag ondertekend en stimuleert investeringen in kwantumtechnologie in plaats van cryptografische migratie. Het deelt dezelfde ondertekeningsdatum als EO 14412, maar betreft een ander programma met een ander doel. Het door elkaar halen van de twee in een gesprek over naleving is een veelgemaakte, vermijdbare fout.
Wat zijn de huidige PQC-normen en -termijnen?
De huidige standaarden zijn drie NIST Federal Information Processing Standards die in augustus 2024 zijn afgerond: FIPS 203 (ML-KEM) voor sleutelinkapseling, FIPS 204 (ML-DSA) voor digitale handtekeningen en FIPS 205 (SLH-DSA) als een stateless hash-gebaseerde fallback voor handtekeningen. In bijlage A van M-26-15 worden alle drie genoemd als de basisalgoritmeset voor de migratie van civiele instanties.
De deadlines zijn opgesplitst per systeemcategorie. Voor civiele systemen met een hoge waarde en systemen met een grote impact (geclassificeerd als "hoog" onder FIPS 199) moeten de belangrijkste onderdelen uiterlijk 31 december 2030 overstappen op PQC en digitale handtekeningen uiterlijk 31 december 2031. Voor nationale veiligheidssystemen stelt CNSA 2.0 een eigen schema per categorie vast: ondertekening van software en firmware uiterlijk in 2030, web- en clouddiensten en besturingssystemen uiterlijk in 2033, met een acquisitiedatum van 1 januari 2027 die de aanschaf van nieuwe NSS-systemen regelt, ongeacht de latere data voor exclusief gebruik. Voor alle andere civiele systemen met een lagere impact die niet als waardevol zijn aangemerkt, geldt een minder strikte streefdatum van volledige migratie uiterlijk in 2035 onder Fase 5 van M-26-15, zonder tussentijdse controlepunten vóór die tijd.
Een andere, meer concrete datum is hier ook van belang: op 21 september 2026 verplaatst het Cryptographic Module Validation Program (CMVP) van NIST alle resterende FIPS 140-2-certificaten naar de historische lijst. Die datum heeft niets direct te maken met post-kwantumalgoritmen, maar elke instantie of leverancier die nog steeds afhankelijk is van een actief FIPS 140-2-certificaat heeft een transitieplan nodig, en die datum valt samen met de deadline voor de meeste civiele migratieplannen.
Welke cryptografische inventarisatiewerkzaamheden moeten als eerste worden uitgevoerd?
Een instantie kan geen prioriteit geven aan of een systeem migreren dat ze niet kan inzien. Daarom bestaat Fase 1 van M-26-15 (2026 tot 2027) volledig uit inventarisatie en planning voordat er met de migratie wordt begonnen. De memo vereist een geautomatiseerde cryptografische inventarisatiemethode, in plaats van de handmatige spreadsheet-methode die de meeste instanties gebruikten onder de oorspronkelijke M-23-02-richtlijn in 2022 en 2023. Dat onderscheid is belangrijk: een spreadsheet die is opgesteld door systeembeheerders te vragen welke algoritmen ze routinematig gebruiken, mist ingebouwde firmware, door leveranciers geleverde componenten en cryptografie die verborgen zit in commerciële standaardsoftware. Juist die cryptografie is waarschijnlijk het moeilijkst te vervangen.
Naar verwachting zal CISA binnen ongeveer 270 dagen na Executive Order 14412, rond maart 2027, afzonderlijk richtlijnen publiceren voor de minimale elementen van een cryptografische materiaallijst (CBOM). Agentschappen en aannemers die nu al een inventaris opstellen, in plaats van te wachten op die richtlijnen, voorkomen een herwerkcyclus zodra het formaat is gestandaardiseerd. Dit is de belangrijkste voorwaarde in het hele plan, en CBOM Secure is ontwikkeld om hierbij te helpen door een geautomatiseerde, continu bijgewerkte inventaris te produceren in plaats van een momentopname.
Welke aandachtspunten met betrekking tot algoritmen en interoperabiliteit moet je in de gaten houden?
De grootste praktische kanttekening is dat er momenteel drie verschillende compliance-normen bestaan binnen het federale ecosysteem, en het door elkaar halen hiervan is de meest voorkomende fout die we zien in planningsgesprekken tussen overheidsinstanties en leveranciers.
- De civiele OMB-basislijn (EO 14412, M-26-15) accepteert standaard NIST-parameterreeksen voor FIPS 203, 204 en 205, en beschouwt hybride klassieke-plus-PQC-implementaties als een acceptabele overgangsstap.
- CNSA 2.0Voor nationale veiligheidssystemen vereist de norm specifieke, uitgebreidere parameterreeksen, ML-KEM-1024 en ML-DSA-87, in plaats van de algemene FIPS-standaardwaarden, plus NIAP-beschermingsprofielvalidatie bovenop FIPS 140-3, en sluit SLH-DSA (FIPS 205) expliciet uit van de goedgekeurde reeks, ondanks dat NIST deze norm heeft gefinaliseerd.
- De aanstaande FAR-aannemersregel Naar verwachting zullen aannemers die onder de regelgeving vallen, moeten voldoen aan de PQC-normen van NIST, inclusief FIPS. Op het moment van publicatie is de regelgeving echter slechts een voorstel en nog niet definitief. Aannemers hebben dus een datum waarop ze aan de regelgeving moeten voldoen, maar er is nog geen concrete tekst beschikbaar om zich op te baseren.
Een product dat voldoet aan de civiele basislijn, voldoet niet automatisch aan de eisen van een NSS-contract, en de marketingclaim van een leverancier met "FIPS 203/204/205-ondersteuning" zegt niets over de validatie van die ondersteuning. De FIPS 140-3-validatie via CMVP duurt vanaf 2026 ruim een jaar, van indiening tot een actief certificaat. Algoritmeondersteuning in een datasheet en algoritmeondersteuning in een actief, genummerd certificaat zijn dus twee verschillende claims, en in aanbestedingsdocumenten wordt steeds vaker specifiek naar de tweede gevraagd.
M-26-15 beschouwt hybride architecturen, waarbij klassieke en post-kwantumalgoritmen naast elkaar draaien, als een opzettelijk overgangssituatie in plaats van een permanente oplossing. Ze worden omschreven als complex en vereisen veel middelen om te beheren. Organisaties die ontwerpen maken met het oog op een permanente hybride implementatie moeten er rekening mee houden dat deze benadering in latere evaluatiefasen in hun nadeel kan werken.
Hoe ziet een realistische gefaseerde migratie eruit?
M-26-15 beschrijft vijf fasen die lopen van 2026 tot en met 2035. Deze zijn gekoppeld aan wat een instantie of aannemer daadwerkelijk moet doen, in de volgende volgorde:
- Wijs een PQC-migratieleider aan. Op leiderschapsniveau is dit een vereiste die binnen 30 dagen na EO 14412, rond juli 2026, moet worden voldaan, en M-26-15 valt buiten de taken van een gedelegeerde CISO.
- Stel een geautomatiseerde cryptografische inventaris samen. van waardevolle activa en systemen met grote impact, Fase 1, 2026 tot 2027, geprioriteerd op basis van het FIPS 199-impactniveau en de HVA-status.
- Dien het migratieplan in. Naar verwachting rond 22 oktober 2026 aan het OMB en het Office of the National Cyber Director te worden voorgelegd, met daarin onder meer een op risico gebaseerde prioritering, een crypto-flexibiliteitsarchitectuur, coördinatie met externe partijen en FedRAMP-leveranciers, en schattingen van de benodigde middelen.
- Runpilots op prioritaire systemen met behulp van gevalideerde FIPS 203-, 204- en 205-implementaties, Fase 2, 2027 tot 2028.
- Verplaats belangrijke vestiging Voor waardevolle activa en systemen met grote impact, fase 3, met als streefdatum 31 december 2030.
- Digitale handtekeningen migreren Voor dezelfde systemen, fase 4, met als streefdatum 31 december 2031.
- Breid de migratie uit naar de resterende systemen. per risicocategorie, fase 5, tot en met 2035.
De bovenstaande data lijken op papier logisch en logisch. In het licht van de federale begrotingscyclus zijn ze echter minder logisch. Executive Order 14412 werd in juni 2026 van kracht, nadat de meeste begrotingsaanvragen voor het fiscale jaar 2027 van de agentschappen al grotendeels waren opgesteld en ingediend. Dit betekent dat de eerste begrotingscyclus waarin een agentschap realistisch gezien specifieke financiering voor de PQC-migratie als een benoemde post kan aanvragen, die van het fiscale jaar 2028 is. Deze cyclus begint pas in oktober 2027, ongeveer anderhalf jaar na de inwerkingtreding van de Executive Order en slechts twee jaar vóór de deadline van 2030 voor de belangrijkste vestigingen van HVA's. Agentschappen die 2030 als een verre datum beschouwen en wachten op een specifieke begrotingspost voordat ze met de inventarisatie beginnen, beperken hun eigen speelruimte nog voordat de tijd voor de aanschaf überhaupt begint te lopen.
Voor het gedateerde, fasegewijze uitvoeringsmodel met de volledige analyse van de validatieachterstand, raadpleegt u onze PQC-handleiding voor overheid en defensie . Als uw organisatie een defensieaannemer is of deel uitmaakt van de defensie-industrie, heeft het CNSA 2.0-traject een eigen, eerdere acquisitiepoort, die wordt behandeld in onze CNSA 2.0-nalevingshandleiding voor defensieaannemers.
Welke testresultaten en nalevingsdocumentatie heeft u nodig?
Agentschappen en aannemers zullen in elke fase bewijsmateriaal moeten overleggen, niet alleen een eenmalig ingediend plan. Verwacht minimaal het volgende te moeten bijhouden:
- Een geautomatiseerde cryptografische inventaris, die actueel wordt gehouden in plaats van jaarlijks te worden vernieuwd, is gekoppeld aan de NIST CSWP 48-richtlijnen die de PQC-migratieactiviteiten verbinden met Cybersecurity Framework 2.0 en SP 800-53 Rev. 5-controles.
- Actieve FIPS 140-3-validatiecertificaten, met certificaatnummers, voor de gebruikte cryptografische modules, of een gedateerde projectie waarbij de validatie nog in behandeling is.
- Voor elk systeem dat betrokken is bij nationale veiligheidssystemen, is naast FIPS 140-3 ook bewijsmateriaal voor NIAP-beschermingsprofielvalidatie vereist, aangezien de twee processen onafhankelijk van elkaar zijn en elkaar niet vervangen.
- Testresultaten voor interoperabiliteit van hybride implementaties (klassieke technologie plus PQC) uitgevoerd tijdens de overgangsperiode, gedocumenteerd onder productieomstandigheden, niet alleen in het laboratorium.
- Een gefaseerde statusupdate aan OMB en ONCD naarmate de mijlpalen in de tijdlijn van het migratieplan worden bereikt, niet alleen bij de eerste indiening.
Checklist voor de implementatie van het federale Quantum Action Plan
- Wijs een PQC-migratieverantwoordelijke aan op managementniveau en documenteer deze aanstelling.
- Begin nu met een geautomatiseerde cryptografische inventarisatie, vóór de deadline voor het indienen van het plan, in plaats van erna.
- Classificeer systemen op basis van het FIPS 199-impactniveau en de status van waardevolle activa.
- Stel de benodigde elementen van het migratieplan op: prioritering, crypto-agility architectuur, coördinatie met derden, benodigde middelen.
- Controleer welke van de drie nalevingsnormen, de civiele OMB-regelgeving, CNSA 2.0 of de aanstaande FAR-regelgeving, van toepassing is op elk systeem of elke productlijn.
- Controleer de actuele FIPS 140-3-validatiestatus voor cryptografische modules die in gebruik zijn of gepland staan, en dien uw aanvraag tijdig in, conform de huidige validatietijdlijn en niet uitgaande van een versnelde termijn.
- Plan de beëindiging van FIPS 140-2 op 21 september 2026 als een afzonderlijk punt op de korte termijn, los van de bredere PQC-migratietijdlijn.
- Volg de ontwikkelingen rond de door de FAR Council voorgestelde regelgeving voor aannemers, die naar verwachting rond december 2026 van kracht wordt.
- Reserveer de kosten voor de PQC-migratie nu al als een aparte post voor het fiscale jaar 2028, in plaats van te wachten op een specifieke begrotingspost.
Overzicht van de federale kwantumbeleidsvereisten
| eis | Bestuursdocument | Deadline | Voor wie het geldt |
|---|---|---|---|
| Cryptografische inventarisatie (geautomatiseerd) | OMB M-26-15, Fase 1 | 2026 tot 2027 | Civiele federale agentschappen |
| PQC-migratieplan ingediend bij OMB/ONCD | OMB M-26-15 | Rond 22 oktober 2026 | Civiele federale agentschappen |
| FIPS 140-2-certificaten worden verplaatst naar de CMVP-historische lijst. | NIST CMVP | 21 september 2026 | Agentschappen en leveranciers op FIPS 140-2 |
| Belangrijke vestiging overgeplaatst naar PQC | Executive Order 14412 | December 31, 2030 | Waardevolle activa, FIPS 199-systemen met grote impact |
| Digitale handtekeningen gemigreerd naar PQC | Executive Order 14412 | December 31, 2031 | Dezelfde systemen als hierboven |
| CNSA 2.0 acquisitiepoort | NSM-10 / CNSA 2.0 | 1 januari 2027 | Inkoop van nationale veiligheidssystemen |
| Voorgestelde FAR-aannemersregel | FAR-raad, conform uitvoeringsbesluit 14412 | Rond december 2026 | Betrokken federale aannemers |
| Naleving door aannemers van PQC-inclusief FIPS | Regel van de FAR-raad, conform uitvoeringsbesluit 14412 | December 31, 2030 | Aannemers en onderaannemers die onder de dekking vallen |
| De overige civiele systemen zijn volledig gemigreerd. | OMB M-26-15, Fase 5 | 2035 | Civiele systemen met een lagere impact |
Wat zijn de beperkingen van het huidige plan?
Het plan is concreter dan alles wat de federale overheid eerder over dit onderwerp heeft gepubliceerd, maar het bevat nog steeds belangrijke hiaten die het eerlijk gezegd waard zijn om te benoemen.
- Systemen op een lager niveau hebben een flexibele deadline. Alles wat niet als waardevol bezit of systeem met grote impact is geclassificeerd, heeft alleen de Fase 5-doelstelling voor 2035, zonder tussentijdse controlepunten. Hierdoor is het gemakkelijk om het jarenlang minder prioriteit te geven ten gunste van systemen met een hogere zichtbaarheid.
- De civiele en NSS-trajecten zijn nog niet volledig met elkaar in overeenstemming. M-26-15 sluit nationale veiligheidssystemen expliciet uit, maar veel civiele systemen zijn verbonden met NSS-omgevingen, en het plan beschrijft niet hoe een civiel systeem omgaat met een grensgeval.
- De regelgeving voor aannemers is nog niet definitief. Op het moment van publicatie is de door EO 14412 vereiste regel van de FAR Council slechts een voorstel. Aannemers hebben dus een nalevingsdatum, 31 december 2030, zonder de daadwerkelijke tekst van de regelgeving om zich op te baseren.
- De financiering is gericht, niet toegewezen. EO 14412 en M-26-15 vereisen dat de migratieplannen van de verschillende instanties een begroting van de benodigde middelen bevatten, maar geen van beide documenten voorziet in nieuwe financiering. Daardoor concurreert het migratiewerk met de bestaande budgetten voor IT-modernisering totdat het Congres afzonderlijk besluit.
- De mate van paraatheid van de leveranciers is ongelijk. Sommige HSM-, PKI- en netwerkleveranciers hebben gevalideerde ondersteuning voor FIPS 203/204/205 geleverd; anderen hebben alleen een roadmap. De realistische tijdlijn van een instantie wordt beperkt door de traagste leverancier, niet door de data die in het beleid zelf zijn vastgelegd.
Wat zou Encryption Consulting aanbevelen?
Agentschappen met een bestaande CNSA 2.0-verplichting, defensieonderdelen en de inlichtingengemeenschap, zijn het verst gevorderd, simpelweg omdat NSM-10 hen een voorsprong van enkele jaren gaf en één uitvoerende instantie, de NSA, eenduidige parametervereisten vaststelde. De meeste civiele agentschappen bevinden zich op het moment van deze update nog in de inventarisatie- en planfase, wat geen kritiek is, maar oktober 2026 is de eerste echte deadline waarmee ze te maken krijgen. De organisaties die het moeilijk zullen hebben, zijn degenen die de indiening van het migratieplan beschouwen als de eindstreep in plaats van het beginpunt voor fase twee tot en met vijf.
Voor een instantie of aannemer die nog niet is begonnen, zouden we de werkzaamheden in twee parallelle trajecten in plaats van sequentiële trajecten indelen. Ten eerste een door CBOM Secure aangestuurde geautomatiseerde cryptografische inventarisatie van waardevolle activa en systemen met grote impact, die ruim vóór uw volgende OMB-rapportagemoment is afgerond in plaats van de week ervoor. Ten tweede een PQC-adviestraject , gestructureerd rond onze negenfasen-roadmap voor kwantumgereedheid, expliciet gekoppeld aan de vijf fasen van M-26-15, zodat het document dat uw leidinggevenden goedkeuren hetzelfde is als het document dat OMB verwacht te zien, en niet een parallel intern plan dat later moet worden vertaald. Wanneer de openstaande vraag regelgevend van aard is in plaats van technisch, zoals het volgen van de FAR Council-regel, het interpreteren van geschillen over FIPS 199-categorisatie, of het afstemmen van civiele en CNSA 2.0-verplichtingen voor onderling verbonden systemen, stelt ons Compliance Advisory- team deze werkzaamheden afzonderlijk in, zodat de technische migratie niet wordt vertraagd.
Encryption Consulting beschikt over ISO/IEC 27001:2022- en SOC 2-certificeringen en is een gecertificeerd bedrijf in Texas dat eigendom is van een minderheid. Deze kwalificaties zijn van direct belang bij de evaluatie van aanbestedingen door de federale en staatsoverheid, en niet alleen als algemeen vertrouwenssignaal.
Conclusie
Het federale actieplan voor kwantumfysica is niet langer een ambitieus strategiedocument. Tussen de Executive Order 14412 van juni 2026 en het OMB-memorandum M-26-15 is het nu een concreet programma met een deadline voor het indienen van plannen, migratiefasen en een handhavingsstructuur, voortbouwend op de eerdere basis die gelegd is door NSM-10 en M-23-02. De instanties en aannemers die de deadlines van 2030 en 2031 probleemloos zullen halen, zijn degenen die dit beschouwen als drie parallelle nalevingsverplichtingen: het civiele OMB, CNSA 2.0 en de aanstaande FAR-regelgeving, en die nu al de geautomatiseerde inventaris opbouwen waar elk van deze verplichtingen van afhankelijk is, in plaats van pas na de volgende deadline.
Veelgestelde Vragen / FAQ
Is mijn organisatie verplicht zich te houden aan Executive Order 14412 als we geen defensie- of inlichtingendienst zijn?
Ja. EO 14412 en OMB M-26-15 zijn van toepassing op alle federale uitvoerende departementen en agentschappen. Nationale veiligheidssystemen volgen een aparte, snellere procedure onder CNSA 2.0, beheerd door de NSA, maar civiele agentschappen zijn gebonden aan dezelfde regeling, alleen volgens de tijdlijn van OMB M-26-15 in plaats van die van CNSA 2.0.
Wat is het verschil tussen OMB M-23-02 en OMB M-26-15?
M-23-02 (november 2022) droeg agentschappen op om kwantumkwetsbare cryptografie te inventariseren en de migratiekosten te schatten, zonder een harde migratiedeadline. M-26-15 (juni 2026) vervangt die inventarisatieopdracht feitelijk door een migratieprogramma in vijf fasen, een verplichte indieningsdatum voor het plan rond 22 oktober 2026 en vaste migratiedeadlines in 2030 en 2031 voor waardevolle activa en systemen met een grote impact.
Moeten federale contractanten zich aan dezelfde deadlines houden als federale instanties?
Aannemers worden geconfronteerd met een verwante, maar aparte eis. Executive Order 14412 draagt de FAR Council op een regel voor te stellen, naar verwachting rond december 2026, die vereist dat aannemers die onder de regelgeving vallen, uiterlijk 31 december 2030 voldoen aan de FIPS-normen van NIST (Precision Quality Control) die FIPS omvatten. Deze datum is dezelfde als de deadline voor de belangrijkste vestigingen van het agentschap. Defensieaannemers die leveren aan nationale veiligheidssystemen worden geconfronteerd met de eerdere CNSA 2.0-acquisitiedatum van 1 januari 2027.
Wat gebeurt er als een agentschapssysteem niet vóór 2030 kan worden gemigreerd naar post-kwantumcryptografie?
M-26-15 beschrijft geen algemene vrijstellingsprocedure in de openbare richtlijnen, en het praktische antwoord hangt af van de reden waarom het systeem niet kan worden gemigreerd: een verouderd of ingebed systeem zonder crypto-flexibel upgradepad vereist doorgaans een gedocumenteerd vervangingsplan en risicoacceptatie via het eigen governanceproces van de instantie, aangezien de tijdlijn voor Fase 5 in het memorandum de niet-prioritaire systemen al tot 2035 verlengt.
Vallen eigenaren van kritieke infrastructuur onder het federale actieplan voor schadebeperking?
Eigenaren en beheerders van kritieke infrastructuur worden anders behandeld dan federale instanties. Executive Order 14412 draagt federale instanties op om eigenaren en beheerders van kritieke infrastructuur bij te staan bij de migratie na de invoering van de 'quantum'-regel, in plaats van hen een directe wettelijke deadline op te leggen zoals dat wel gebeurt voor instanties en, via de FAR-regel, voor aannemers. In de praktijk zullen entiteiten in de kritieke infrastructuur die ook federale contracten hebben, de deadline van de aannemersregel waarschijnlijk toch ondervinden.
Referenties
- Uitvoeringsbesluit 14412, “Het beveiligen van de natie tegen geavanceerde cryptografische aanvallen”, 22 juni 2026. Het Amerikaanse presidentschapsproject
- OMB Memorandum M-26-15, “Uitvoering van de migratie naar post-kwantumcryptografie”, 24 juni 2026. whitehouse.gov
- Nationaal veiligheidsmemorandum 10 over het bevorderen van Amerikaans leiderschap op het gebied van kwantumcomputing en het beperken van risico's voor kwetsbare cryptografische systemen, 4 mei 2022. whitehouse.gov archieven
- OMB-memorandum M-23-02, “Migreren naar post-kwantumcryptografie”, 18 november 2022. whitehouse.gov
- NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA), definitief vastgesteld in augustus 2024. csrc.nist.gov
- Key Takeaways
- Wat schrijft het federale actieplan tegen kwantumfraude nu precies voor?
- Wat zijn de huidige PQC-normen en -termijnen?
- Welke cryptografische inventarisatiewerkzaamheden moeten als eerste worden uitgevoerd?
- Welke aandachtspunten met betrekking tot algoritmen en interoperabiliteit moet je in de gaten houden?
- Hoe ziet een realistische gefaseerde migratie eruit?
- Welke testresultaten en nalevingsdocumentatie heeft u nodig?
- Checklist voor de implementatie van het federale Quantum Action Plan
- Overzicht van de federale kwantumbeleidsvereisten
- Wat zijn de beperkingen van het huidige plan?
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
