Een hybride post-kwantum cryptografie transitie is een migratiestrategie waarbij een organisatie klassieke cryptografische algoritmen, zoals RSA en ECDSA, combineert met nieuwe kwantumveilige algoritmen in hetzelfde protocol. Zo ontstaat een dubbele beveiligingslaag die zowel bestand is tegen klassieke aanvallen als tegen toekomstige kwantumcomputeraanvallen, zonder dat bestaande systemen abrupt worden uitgeschakeld.
Voor overheids- en juridische organisaties in Europa is dit geen academisch vraagstuk. Klassieke encryptie die vandaag als veilig geldt, kan over tien tot vijftien jaar worden gebroken door een cryptografisch relevante kwantumcomputer. Data die vandaag wordt onderschept, kan later worden ontsleuteld: een aanvalsstrategie die bekend staat als “harvest now, decrypt later”. Wie nu niet begint met migreren, zit in 2030 met een onhaalbare deadline en een aantoonbaar verhoogd beveiligingsrisico.
Waarom een hybride aanpak tijdens de overgangsperiode
De hybride aanpak is aanbevolen omdat geen enkele organisatie van de ene dag op de andere al haar cryptografische infrastructuur kan vervangen. Systemen, certificaten, protocollen en leveranciersafhankelijkheden zijn met elkaar verweven.
Bij een hybride aanpak worden twee encryptielagen parallel ingezet: een klassiek algoritme (bijvoorbeeld X25519 voor sleuteluitwisseling) en een post-kwantumalgoritme (bijvoorbeeld ML-KEM uit NIST FIPS 203). De gezamenlijke sleutel is alleen te breken als beide lagen tegelijkertijd worden gecompromitteerd. Zolang de klassieke laag veilig is, is er geen verlies in beveiliging ten opzichte van de huidige situatie. Zodra een kwantumcomputer beschikbaar komt, biedt de kwantumveilige laag de benodigde bescherming.
Het Bundesamt für Sicherheit in der Informationstechnik (BSI) verwoordt het zo:
“Das BSI empfiehlt, hybride Verfahren einzusetzen, die klassische und post-quanten-sichere Algorithmen kombinieren, um die Sicherheit in der Übergangsphase zu gewährleisten.” (BSI, aanbevelingen post-kwantumcryptografie, bsi.bund.de)
De NIST-standaarden en de tijdlijn die telt
In augustus 2024 publiceerde NIST drie definitieve post-kwantumstandaarden. Dit markeert het begin van de formele migratieperiode voor organisaties wereldwijd, inclusief Europese overheidsinstanties die internationale interoperabiliteit moeten borgen.
| Standaard | Naam | Functie | Wiskundige basis |
|---|---|---|---|
| NIST FIPS 203 | ML-KEM | Sleutelinkapseling (vervangt RSA/DH) | Module-roosters (MLWE) |
| NIST FIPS 204 | ML-DSA | Digitale handtekening | Module-roosters (Dilithium) |
| NIST FIPS 205 | SLH-DSA | Digitale handtekening | Hashgebaseerd (SPHINCS+) |
| HQC (verwacht FIPS 2026) | HQC | Sleutelinkapseling (reservestandaard) | Foutcorrigerende codes |
Statistiek: NIST publiceerde FIPS 203, 204 en 205 in augustus 2024, waarmee voor het eerst kwantumveilige algoritmen formeel zijn gestandaardiseerd (bron: NIST, csrc.nist.gov, 2024).
Het bijbehorende richtlijndocument NIST IR 8547 legt de uitfaseringstijdlijn vast: RSA en ECDSA mogen na 2030 niet meer worden ingezet voor nieuwe systemen, en na 2035 moeten ze volledig zijn vervangen. Dit geldt formeel voor Amerikaanse federale systemen, maar het BSI en het Europees Agentschap voor cyberbeveiliging (ENISA) hanteren vergelijkbare verwachtingen. Voor een Nederlandse gemeentelijke PKI-infrastructuur of een Belgische rechtbankarchivering betekent dit dat plannen nu al concreet moeten zijn.
Statistiek: NIST IR 8547 stelt dat RSA en ECDSA uiterlijk in 2030 niet meer gebruikt mogen worden voor nieuwe systemen en uiterlijk in 2035 volledig uitgefaseerd moeten zijn (bron: NIST IR 8547, csrc.nist.gov, 2024).
HQC als reservestandaard: wanneer relevant en waarom
In maart 2025 selecteerde NIST HQC (Hamming Quasi-Cyclic) als vijfde post-kwantumalgoritme. HQC is een sleutelinkapselingsmechanisme, net als ML-KEM, maar gebaseerd op een volledig andere wiskundige structuur: de hardheid van foutcorrigerende codes in plaats van roosters.
HQC is relevant wanneer de roostertechnologie waarop ML-KEM steunt ooit kwetsbaar blijkt voor een nog onbekende wiskundige aanval. Cryptografische diversificatie, het inzetten van algoritmen met uiteenlopende wiskundige fundamenten, is een standaard voorzorgsmaatregel bij langetermijnbeveiliging. Voor systemen die decennialang geclassificeerde data moeten beschermen, bijvoorbeeld in de defensie- of rechtspraaksector, is het verstandig om HQC al in de architectuurplanning mee te nemen, ook al is de definitieve FIPS-standaard voor HQC nog verwacht in 2026.
Welke systemen hebben prioriteit bij migratie
Niet alle systemen hoeven gelijktijdig te worden gemigreerd. Prioriteit wordt bepaald door twee factoren: de gevoeligheid van de verwerkte data en de levensduur ervan. Data met een bewaarplicht van twintig of dertig jaar, zoals notariële akten, strafzaken of medische dossiers, is bij uitstek kwetsbaar voor de “harvest now, decrypt later”-strategie.
Dustin Moody, wiskundige en projectleider post-kwantumcryptografie bij NIST, stelt het als volgt:
“Organisations should not wait for a cryptographically relevant quantum computer to appear before migrating. The migration itself will take years, and data stolen today can be decrypted later.” (NIST Post-Quantum Cryptography project, csrc.nist.gov)
Concreet zijn dit de systemen met de hoogste migratieprioriteit in een soevereine infrastructuur:
- VPN-verbindingen: TLS- en IPsec-gebaseerde tunnels verwerken doorgaans de gevoeligste communicatie. Open-source oplossingen als WireGuard en OpenVPN ondersteunen hybride sleuteluitwisseling al experimenteel. Dit is de eerste migratiestap.
- PKI en certificaatinfrastructuur: Alle X.509-certificaten die zijn ondertekend met RSA of ECDSA moeten worden vernieuwd naar ML-DSA of SLH-DSA. Dit raakt interne CA’s, documentondertekening en authenticatiesystemen tegelijk.
- E-mailencryptie: S/MIME- en PGP-implementaties zijn afhankelijk van de onderliggende sleutelalgoritmen. Migratie vereist heruitgifte van sleutelparen en afstemming met communicatiepartners.
- Documentopslagsystemen: Platforms als een soevereine Nextcloud-omgeving die documenten at-rest versleutelen, moeten de opslagencryptie vernieuwen naar kwantumveilige symmetrische of hybride methoden.
Gefaseerde vervanging zonder bedrijfsonderbreking
Een gefaseerde aanpak voorkomt dat een grote migratie het dagelijks werk van een overheidsorganisatie of advocatenkantoor stilzet. De logische fasering verloopt als volgt:
Fase 1, inventarisatie (crypto-agility assessment): Breng alle cryptografische implementaties in kaart. Dit omvat protocollen, bibliotheken, certificaten, hardwarematige beveiligingsmodules (HSM’s) en leverancierscontracten. Gebruik geautomatiseerde scantools om het gebruik van RSA, ECDSA en DH in netwerkcommunicatie te detecteren. Documenteer welke systemen lange bewaartermijnen kennen.
Fase 2, prioritering: Classificeer systemen op basis van datalevensduur en gevoeligheid. Systemen die geclassificeerde of juridisch vertrouwelijke communicatie in real time verwerken, krijgen de hoogste prioriteit. Interne systemen zonder externe verbinding kunnen in een later stadium worden gemigreerd.
Fase 3, hybride implementatie: Activeer hybride sleuteluitwisseling in VPN-clients en TLS-servers. De meeste moderne cryptografische bibliotheken, waaronder OpenSSL 3.x met de OQS-provider, ondersteunen hybride modi. Voer dit eerst in op een testomgeving met identieke configuratie als productie.
Fase 4, PKI-vernieuwing: Vervang interne certificaatautoriteiten door ML-DSA of SLH-DSA gebaseerde CA’s. Heruitgegeven certificaten kunnen parallel naast bestaande RSA-certificaten bestaan tijdens de overgangsperiode.
Fase 5, uitfasering klassieke algoritmen: Schakel RSA en ECDSA uit zodra alle afhankelijke systemen zijn gemigreerd. Documenteer dit voor GDPR-artikel 32- en NIS-2-compliance als bewijs van “passende technische maatregelen”.
Statistiek: Het BSI schat dat een cryptografisch relevante kwantumcomputer binnen 10 tot 15 jaar operationeel kan zijn, wat directe migratie-urgentie creëert voor langdurig geclassificeerde data (bron: BSI, bsi.bund.de, 2023).
Verbinding met GDPR, NIS-2 en soevereine infrastructuur
GDPR artikel 32 verplicht verwerkingsverantwoordelijken tot passende technische maatregelen voor de beveiliging van persoonsgegevens, rekening houdend met de stand der techniek. Nu NIST FIPS 203, 204 en 205 zijn gepubliceerd, verschuift de interpretatie van “stand der techniek” voor cryptografie. Een organisatie die in 2027 nog uitsluitend RSA gebruikt, kan in een toezichtprocedure worden bevraagd over waarom zij geen hybride aanpak heeft geïmplementeerd.
NIS-2, van toepassing op essentiële en belangrijke entiteiten in sectoren als overheid, gezondheidszorg en digitale infrastructuur, vereist risicobeheermaatregelen die state-of-the-art zijn. De hybride post-kwantum cryptografie transitie is een directe invulling van die verplichting. Organisaties die NIS-2 al uitvoeren, kunnen de cryptografische migratie integreren in hun bestaande risicobeheer- en auditcyclus.
Voor organisaties die hun data soeverein willen beheren, bijvoorbeeld via on-premise Nextcloud-omgevingen of Zwitserse datacentra buiten het bereik van de Amerikaanse CLOUD Act, is kwantumveilige encryptie een aanvullende vereiste. Soevereine opslag beschermt tegen jurisdictionele toegang, maar biedt geen bescherming als de encryptie zelf kwetsbaar is. Beide dimensies, juridische soevereiniteit en cryptografische sterkte, zijn noodzakelijk voor een volledig weerbaarheidsbeleid.
FAQ: Hybride post-kwantum cryptografie transitie
Wat is het verschil tussen ML-KEM, ML-DSA en SLH-DSA?
ML-KEM (FIPS 203) is bedoeld voor sleutelinkapseling en vervangt RSA-gebaseerde sleuteluitwisseling. ML-DSA (FIPS 204) en SLH-DSA (FIPS 205) zijn digitale handtekeningschema’s: ML-DSA is gebaseerd op roostertechnologie en is sneller, SLH-DSA is gebaseerd op hashfuncties en biedt een andere wiskundige basis als diversificatie.
Waarom is HQC geselecteerd als reservestandaard naast ML-KEM?
HQC (Hamming Quasi-Cyclic) is in maart 2025 door NIST geselecteerd als vijfde post-kwantumalgoritme, specifiek als reserveoptie voor sleutelinkapseling. De wiskundige basis van HQC verschilt van ML-KEM: HQC is gebaseerd op de hardheid van foutcorrigerende codes in plaats van roosters. Dit biedt bescherming als een toekomstige aanval specifiek de roostertechnologie onderuit haalt.
Wat betekent NIST IR 8547 concreet voor een Nederlandse overheidsorganisatie?
NIST IR 8547 stelt dat RSA en ECDSA uiterlijk in 2030 niet meer mogen worden gebruikt voor nieuwe implementaties en uiterlijk in 2035 volledig uitgefaseerd moeten zijn. Hoewel dit een Amerikaans document is, volgen het BSI en ENISA vergelijkbare lijnen. Voor Nederlandse overheidsorganisaties betekent dit dat cryptografische migratie nu al gepland moet worden om de 2030-deadline haalbaar te maken.
Welke systemen hebben prioriteit bij een post-kwantum migratie in een soevereine infrastructuur?
Prioriteit ligt bij systemen die langdurig gevoelige data verwerken of doorzenden: VPN-verbindingen en TLS-sessies die staatsgeheimen of vertrouwelijke juridische informatie beschermen, e-mailencryptie, certificaatinfrastructuur (PKI) en opslagsystemen met langdurige bewaarplicht. Data die vandaag onderschept wordt, kan later worden ontsleuteld zodra een kwantumcomputer beschikbaar is.
Hoe combineer ik hybride cryptografie met GDPR- en NIS-2-compliance?
GDPR verplicht tot passende technische maatregelen (artikel 32). NIS-2 verplicht essentiële en belangrijke entiteiten tot state-of-the-art beveiliging. Een hybride aanpak die zowel klassieke als kwantumveilige algoritmen combineert, voldoet aan beide vereisten tijdens de overgangsperiode: de klassieke laag borgt huidige interoperabiliteit, de kwantumveilige laag borgt toekomstbestendigheid. Documenteer de keuzes in het risicoregister als bewijs van compliance.
