- Key Takeaways
- Vad är en CRQC (och vad är Q-dag)?
- Hur nära är vi? Resursuppskattningarna krymper
- Vad experterna förutspår
- Vad siffrorna säger
- Varför CRQC-datumet inte är din riktiga deadline
- Den regulatoriska tidslinjen är redan fastställd
- Vad organisationer bör göra nu
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Agera enligt tidslinjen, vänta inte på datumet
En kryptografiskt relevant kvantdator (CRQC) är en kvantdator som är tillräckligt kraftfull för att bryta dagens kryptografi med offentlig nyckel (RSA, ECC) med hjälp av Shors algoritm. Ingen CRQC finns år 2026, och expertuppskattningar för när en sådan kan komma varierar kraftigt, och placerar vanligtvis en betydande sannolikhet i fönstret 2030 till 2035. På grund av "skörda nu, dekryptera senare" måste organisationer agera i god tid före det datumet.
En kryptografiskt relevant kvantdator (CRQC) är en kvantdator som är tillräckligt stor och stabil för att bryta den publika nyckelkryptografi som säkrar internet. Ingen existerar idag, och förutsägelserna för dess ankomst skiljer sig åt, men många experter placerar en betydande sannolikhet i intervallet 2030 till 2035. Avgörande är att hotet " skörda nu, dekryptera senare " innebär att deadline för migrering i praktiken redan är här.
Key Takeaways
- En CRQC är en kvantdator som kan köra Shors algoritm i den skala som behövs för att bryta RSA och ECC. Ingen sådan maskin finns från och med 2026.
- Experternas tidslinjer varierar, men nya undersökningar placerar en betydande sannolikhet för en CRQC inom 10 år, och myndigheternas planering fokuserar på fönstret 2030 till 2035.
- Resursuppskattningarna för att bryta RSA-2048 minskade kraftigt: från cirka 20 miljoner qubits (2019) till under 1 miljon bullriga qubits (uppskattning 2025), vilket visar att ribban sjunker.
- Den verkliga deadline sätts av "skörda nu, dekryptera senare" plus dina datas hållbarhetstid och migreringstid (Moscas sats), inte av själva Q-dagen.
- NIST, NSA (CNSA 2.0) och andra organ siktar på att migrera till postkvantkryptografi senast 2030 till 2035, så organisationer bör migrera nu.
Vad är en CRQC (och vad är Q-dag)?
En CRQC är inte vilken kvantdator som helst; det är en som specifikt kan knäcka verklig kryptografi . Dagens kvantdatorer utvecklas snabbt, men saknar många generationer den förmågan. Det ögonblick då en CRQC faktiskt kan knäcka allmänt använd kryptering kallas ibland Q-dagen. Att knäcka kryptografi på detta sätt förlitar sig på Shors algoritm, som effektivt löser faktoriserings- och diskret-logaritmproblemen som ligger till grund för RSA , Diffie-Hellman och Elliptic Curve Cryptography ( ECC ). En CRQC som kör Shors algoritm skulle kunna härleda en RSA-2048 privat nyckel från sin publika nyckel på några timmar till dagar.
Symmetrisk kryptografi befinner sig i en helt annan position. Jämfört med AES och hashfunktioner som SHA-256 är den relevanta kvantalgoritmen Grovers, som bara ger en kvadratisk hastighetsökning, vilket effektivt halverar säkerheten. Att fördubbla nyckelstorlekarna (med AES-256 och SHA-384 eller högre) räcker för att vara säker. Så kvanthotet, och hela CRQC-tidslinjefrågan, handlar egentligen om kryptografi med publika nyckelr.
Hur nära är vi? Resursuppskattningarna krymper
En av de tydligaste signalerna i CRQC-debatten är inte ett datum utan en trend: de uppskattade resurserna som behövs för att bryta RSA-2048 fortsätter att minska. År 2019 uppskattade en allmänt citerad uppskattning (Gidney och Ekera) kostnaden till ungefär 20 miljoner bullriga qubitar som körs i cirka 8 timmar. I maj 2025 minskade en ny uppskattning från samma huvudforskare detta till under 1 miljon bullriga qubitar som körs i mindre än en vecka, ungefär en 20-faldig minskning av antalet qubitar, drivet av framsteg inom algoritmer och felkorrigering. Författaren var tydlig med att detta inte betyder att en CRQC kommer att existera år 2030; snarare argumenterar den för att säkerhet inte bör bero på att kvantmekanikutvecklingen är långsam.
Skalmässigt mäts dagens mest avancerade kvantprocessorer i hundratals till lägsta tusentals fysiska qubits, och ledande roadmaps (till exempel IBMs) riktar in sig på några hundra logiska qubits och felkorrigerade system runt slutet av decenniet, med betydligt större maskiner utöver det. Att bryta RSA-2048 kräver fortfarande tusentals logiska qubits och miljontals fysiska qubits, så en CRQC ligger fortfarande flera hårdvarugenerationer bort, men målet blir allt lättare att nå.
Vad experterna förutspår
Eftersom ingen CRQC existerar uttrycks tidslinjer som sannolikheter, inte säkerheter. Den mest citerade longitudinella källan, Global Risk Institutes årliga Quantum Threat Timeline (producerad i samarbete med evolutionQ och Michele Mosca), undersöker ledande experter varje år. Nyligen publicerade utgåvor placerar en meningsfull och stigande sannolikhet för att en CRQC ska uppstå inom ett decennium, med vanligen refererade siffror runt en 1-i-4-chans ungefär 2030 och runt en 1-i-2-chans ungefär 2035. Undersökningen 2025 rapporterade sina högsta 10-årsuppskattningar i seriens historia, vilket återspeglar den senaste hårdvaru- och algoritmiska utvecklingen.
Vad siffrorna säger
Experternas åsikter är konsekventa även där de exakta siffrorna skiljer sig åt. Flera årliga undersökningar har justerat den uppskattade sannolikheten för en kortsiktig CRQC uppåt snarare än nedåt, och 2025 års upplaga av den mest citerade undersökningen rapporterade sin högsta tioårssannolikhet sedan seriens början, vilket uttryckligen tillskrev förändringen den senaste tidens hårdvaru- och algoritmiska framsteg.
Samtidigt har resurskostnaden för en attack fallit snabbare än många förväntat sig, från ungefär tjugo miljoner qubits år 2019 till under en miljon år 2025 för samma RSA-2048-mål. Två oberoende trender, stigande sannolikhetsuppskattningar och fallande attackkostnader, pekar åt samma håll: det säkra antagandet är att fönstret krymper, inte vidgas.
Den ärliga sammanfattningen är att experterna är oeniga om det exakta året, men opinionsfördelningen har förändrats tidigare, och i princip ingen seriös analytiker utesluter en CRQC inom den planeringsmässiga livslängden för data som skyddas idag.
Varför CRQC-datumet inte är din riktiga deadline
Att bara fokusera på när en CRQC anländer är ett misstag, eftersom två faktorer gör att tidsfristen för att agera är mycket snabbare:
- Skörda nu, dekryptera senare: Motståndare kan idag fånga och lagra krypterad data och dekryptera den när en CRQC väl finns. All data som måste förbli konfidentiell i åratal, medicinska journaler, finansiella och juridiska uppgifter, statliga hemligheter, är därför i fara just nu om den endast skyddas av RSA eller ECC.
Moscas sats: om tiden du behöver för att hålla data hemliga (x) plus tiden du behöver för att migrera (y) är längre än tiden tills en CRQC anländer (z), är du redan exponerad. Eftersom migrering kan ta år, kan även en CRQC som ligger ett decennium bort försätta långlivad data förbi den säkra gränsen idag.
Med andra ord, CRQC:s tidslinje sätter klockan, men dina datas hållbarhetstid och din migreringstid avgör om du redan är försenad. För många organisationer med långlivad data är svaret ja.
Den regulatoriska tidslinjen är redan fastställd
Även om CRQC-datumet är osäkert, är efterlevnadsfristerna det inte; regeringar har fastställt konkreta datum:
| Kropp / instrument | tidslinje |
|---|---|
| NIST FIPS 203/204/205 | Färdigställd augusti 2024 (ML-KEM, ML-DSA, SLH-DSA), redo för driftsättning |
| NIST IR 8547 (utkast) | RSA/ECC föråldrad efter 2030, otillåten efter 2035 |
| NSA CNSA 2.0 | Etappvis införande av PQC för nationella säkerhetssystem, med mål om fullständig migrering senast 2030 till 2033 |
| Bredare statlig vägledning | Federala och sektoriella tidsfrister klustras alltmer in i fönstret 2030 till 2035 |
Det tydliga budskapet i alla dessa är konsekvent: planera för att få bort kvantumsårbar kryptografi med offentliga nycklar från kritiska system i god tid före 2035, och börja nu. Verifiera de senaste specifika datumen och mandaten för din jurisdiktion och sektor vid planeringstillfället, eftersom riktlinjer fortsätter att utfärdas och uppdateras.
Vad organisationer bör göra nu
- Bygg ett kryptografiskt inventarium: Upptäck var kvantsårbar kryptografi (RSA, ECC, Diffie-Hellman) används i dina system, applikationer och leveranskedja. Du kan inte migrera det du inte kan se.
- Prioritera efter risk: Rangordna system efter datalagringstid och exponering, så att långlivade och värdefulla data (de som är mest sårbara för skörd-nu-dekryptera-senare) migreras först.
- Bygg kryptoagilitet: Designa system så att algoritmer kan bytas ut utan omarkitektur och använd hybridläge (klassisk plus PQC) under övergången.
- Migrera till PQC: Börja etappvis migrering till den slutgiltiga NIST standarder (ML-KEM, ML-DSA, SLH-DSA), i linje med tidslinjen för IR 8547.
Hur krypteringskonsulting hjälper
Osäkerheten kring CRQC-tidslinjen är just anledningen till att en strukturerad, riskbaserad plan är viktig. Encryption Consultings PQC-rådgivningstjänster tillhandahåller expertledd kryptografisk bedömning, kryptografisk upptäckt och inventering (via CBOM ) samt en prioriterad migreringsstrategi i linje med de slutgiltiga NIST-standarderna och IR 8547-tidslinjen, inklusive kryptoagilitet och hybriddistribution. Vi hjälper dig att agera enligt tidslinjen med tillförsikt snarare än att vänta på ett datum som ingen kan förutsäga. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är en CRQC?
En kryptografiskt relevant kvantdator (CRQC) är en kvantdator som är kraftfull och stabil nog att bryta den publika nyckelkryptografi som säkrar modern kommunikation, specifikt genom att köra Shors algoritm för att bryta RSA-, Diffie-Hellman- och elliptisk kurvkryptografi. Den skiljer sig från dagens kvantdatorer, som är alldeles för små för detta. Ingen CRQC existerar från och med 2026, men dess slutliga ankomst är det som driver den globala migrationen till postkvantkryptografi, eftersom data som krypteras idag kan exponeras när en CRQC har byggts.
När kommer en kvantdator att kunna bryta kryptering?
Ingen vet det exakta datumet, och ingen CRQC finns från och med 2026. Expertundersökningar, som Global Risk Institutes årliga tidslinje för kvanthot, placerar en meningsfull och stigande sannolikhet för en CRQC inom ungefär ett decennium, med vanligen citerade siffror nära en chans på 1 på 4 omkring 2030 och en chans på 1 på 2 omkring 2035. Myndigheter som NIST och NSA planerar övergångar under fönstret 2030 till 2035. På grund av skörd-nu-dekryptera-senare bör organisationer migrera långt innan någon CRQC faktiskt anländer.
Hur många qubits behövs för att knäcka RSA-2048?
Uppskattningarna har fallit kraftigt. En allmänt citerad analys från 2019 föreslog cirka 20 miljoner bullriga fysiska qubitar som kördes i ungefär 8 timmar. En uppskattning från maj 2025 från samma huvudforskare minskade detta till under 1 miljon bullriga qubitar som kördes i mindre än en vecka, en ungefär 20-faldig minskning, tack vare bättre algoritmer och felkorrigering. Att knäcka RSA-2048 kräver fortfarande tusentals logiska qubitar och i storleksordningen en miljon fysiska qubitar, vilket är långt utöver nuvarande hårdvara, men resursnivån har sjunkit stadigt.
Vad är "skörda nu, dekryptera senare"?
Det är en attackstrategi där motståndare registrerar och lagrar krypterad data idag, med avsikt att dekryptera den senare när en CRQC existerar. Det gör kvanthotet till en aktuell oro snarare än en framtida, eftersom all data som måste förbli konfidentiell i åratal, såsom medicinska, finansiella, juridiska eller statliga register, redan är i fara om den endast skyddas av kvantsårbara algoritmer som RSA eller ECC. Detta är en central anledning till att organisationer bör börja migrera till postkvantkryptografi nu.
Betyder den osäkra tidslinjen för CRQC att vi kan vänta?
Nej. Även om det exakta CRQC-datumet är okänt är det riskabelt att vänta av två skäl. För det första innebär skörd-nu-dekryptera-senare att långlivade data exponeras idag. För det andra visar Moscas sats att om dina datas obligatoriska sekretesslivstid plus din migreringstid överstiger tiden fram till en CRQC, är du redan för sent ute, och migreringar tar ofta år. I kombination med fasta regulatoriska deadlines (NIST och NSA siktar på 2030 till 2035) är det klokt att påbörja identifiering och migrering nu.
Kommer kvantdatorer också att bryta AES och SHA-256?
Inte på samma sätt. Symmetriska algoritmer som AES och hashfunktioner som SHA-256 påverkas bara blygsamt av kvantberäkning. Den relevanta algoritmen, Grovers, ger bara en kvadratisk hastighetsökning, vilket effektivt halverar säkerheten, så att övergå till AES-256 och SHA-384 eller högre håller dem säkra. Det allvarliga kvanthotet är mot kryptografi med publik nyckel (RSA, ECC, Diffie-Hellman), som Shors algoritm kan bryta helt. Det är därför postkvantstandardisering har fokuserat på att ersätta nyckelutbyte och digitala signaturer.
Agera enligt tidslinjen, vänta inte på datumet
Tidslinjen för CRQC är osäker, men behovet av att förbereda sig är det inte. Utforska Encryption Consultings PQC-rådgivningstjänster för att bedöma din kvantrisk, inventera din kryptografi och bygga en migreringsfärdplan i linje med NIST:s slutgiltiga standarder.
- Key Takeaways
- Vad är en CRQC (och vad är Q-dag)?
- Hur nära är vi? Resursuppskattningarna krymper
- Vad experterna förutspår
- Vad siffrorna säger
- Varför CRQC-datumet inte är din riktiga deadline
- Den regulatoriska tidslinjen är redan fastställd
- Vad organisationer bör göra nu
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Agera enligt tidslinjen, vänta inte på datumet
