Kort antwoord: een voldoende krachtige quantumcomputer kan de encryptie breken die vrijwel al het internetverkeer beveiligt. Die machine bestaat nog niet, maar data die vandaag wordt onderschept en bewaard, kan later alsnog worden ontsleuteld. Daarom migreren overheden en financiële instellingen nu al naar quantumbestendige standaarden, ruim voordat de dreiging concreet wordt.
Wat breekt een quantumcomputer precies?
De asymmetrische cryptografie, dus RSA en de algoritmen op basis van elliptische krommen. Dat is het deel dat sleuteluitwisseling en digitale handtekeningen regelt, en daarmee de basis onder https, VPN’s, softwareondertekening en vrijwel elke beveiligde verbinding.
Symmetrische versleuteling, zoals AES, wordt aanzienlijk minder geraakt. Daar volstaat in de praktijk een langere sleutel. Het probleem zit dus niet in het versleutelen van gegevens zelf maar in het uitwisselen van de sleutels en in het bewijzen dat iemand is wie hij zegt te zijn.
Wat betekent nu oogsten en later ontsleutelen?
Dat een aanvaller vandaag versleuteld verkeer onderschept en opslaat, zonder het te kunnen lezen, in de verwachting dat hij dat over tien of vijftien jaar wel kan. Voor gegevens met een korte houdbaarheid is dat oninteressant. Voor medische dossiers, staatsgeheimen, intellectueel eigendom en langlopende contracten is het dat wel.
Hier zit de reden waarom wachten geen neutrale keuze is. De vraag is niet wanneer de quantumcomputer er is, maar hoe lang uw gegevens vertrouwelijk moeten blijven. Is dat langer dan de resterende tijd tot zo’n machine bestaat, dan loopt u nu al risico.
Welke nieuwe standaarden zijn er inmiddels vastgesteld?
Het Amerikaanse NIST heeft in 2024 de eerste post-quantum standaarden gepubliceerd: een mechanisme voor sleutelinkapseling en twee handtekeningalgoritmen, bekend onder de aanduidingen ML-KEM, ML-DSA en SLH-DSA. Daarna is er een aanvullend algoritme geselecteerd als reserve, zodat er niet één wiskundige aanname onder de hele keten ligt.
In de praktijk wordt vaak gewerkt met hybride oplossingen, waarbij de klassieke en de nieuwe methode tegelijk worden gebruikt. Zo blijft u beschermd als er onverhoopt een zwakte in de nieuwe algoritmen wordt gevonden.
Wanneer moet uw organisatie klaar zijn?
De richting die toezichthouders en standaardisatie-instituten aangeven, is dat de klassieke algoritmen rond 2030 worden uitgefaseerd en daarna niet meer aanvaardbaar zijn. Voor financiële instellingen en vitale infrastructuur liggen er nationale en Europese trajecten met eigen mijlpalen.
Wat die datums vooral zeggen: een migratie van deze omvang duurt jaren. Wie in 2029 begint, is te laat, niet omdat de dreiging dan acuut is maar omdat het inventariseren alleen al maanden kost.
Waar begint een migratie in de praktijk?
Bij een inventarisatie van waar u cryptografie gebruikt, en dat is vrijwel altijd op meer plekken dan gedacht: certificaten, VPN’s, ondertekende software, hardware in het veld, apparatuur van leveranciers, oude systemen waarvan niemand meer weet wat erin zit.
Daarna bepaalt u prioriteit op basis van hoe lang gegevens vertrouwelijk moeten blijven en hoe moeilijk een component te vervangen is. Apparatuur met een levensduur van vijftien jaar die u nu aanschaft, moet nu al quantumbestendig zijn, want die vervangt u niet tussentijds. Dat is het meest concrete besluit dat u dit jaar kunt nemen.
Neem het bovendien op in uw inkoopvoorwaarden. Leveranciers die vandaag niet kunnen uitleggen wat hun plan is, zijn over vijf jaar uw probleem.
Wat betekent dit voor blockchains en digitale handtekeningen?
Blockchains leunen zwaar op digitale handtekeningen, en die vallen in de kwetsbare categorie. De sector werkt aan alternatieven, maar migratie is er ingewikkelder dan elders omdat een netwerk niet centraal kan besluiten om over te stappen.
Voor bedrijven die met digitale activa werken, is dit een reden om de vraag te stellen aan hun aanbieders. Meer context staat op de pagina over blockchain voor bestuurders.
Wilt u dit onderwerp op uw congres of in uw directie laten behandelen? Bekijk de keynotes.