Bijgewerkt september 9, 2026
Kort: Kwantumcomputers bedreigen RSA- en ECDSA-gebaseerde PKI-infrastructuren; NIST stelt 2035 als harde deadline voor de afschaffing van kwantumkwetsbare handtekeningstandaarden, en Europese organisaties moeten nu beginnen met de transitie naar FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA).

Post-quantum PKI digitale handtekeningen vormen het antwoord op een concrete en groeiende dreiging: de kwantumcomputer die de wiskundige grondslagen van vrijwel alle huidige digitale handtekeningen kan breken. Elke organisatie die langlopende certificaten, gekwalificeerde handtekeningen of beveiligde authenticatieprotocollen gebruikt, staat voor een migratie die jaren vraagt en nu al moet beginnen.

Waarom klassieke PKI kwetsbaar is voor kwantumcomputers

De veiligheid van huidige digitale handtekeningen berust op twee wiskundige problemen: de factorisatie van grote getallen (RSA) en het discrete logaritme op elliptische krommen (ECDSA). Een voldoende krachtige kwantumcomputer kan beide problemen oplossen met het algoritme van Shor, waardoor privésleutels kunnen worden afgeleid uit openbare sleutels.

De X.509-certificatenstandaard, die de ruggengraat vormt van vrijwel alle TLS-verbindingen, S/MIME-e-mailhandtekeningen en documentondertekening, is volledig gebaseerd op deze kwetsbare algoritmen. Dit betekent dat niet alleen toekomstige communicatie gevaar loopt, maar ook nu al: aanvallers kunnen versleuteld verkeer en ondertekende documenten van vandaag opslaan om ze later, zodra kwantumcapaciteit beschikbaar is, te ontsleutelen of te vervalsen. Dit staat bekend als het “harvest now, decrypt later”-aanvalsmodel.

“The transition to post-quantum cryptography is not optional. Organizations that delay risk having their long-lived signatures and certificates compromised retroactively through harvest-now, decrypt-later attacks.”

Dustin Moody, wiskundige en projectleider Post-Quantum Cryptography bij NIST

Bijzonder kwetsbaar zijn root CA-certificaten met een looptijd van tien tot twintig jaar, gekwalificeerde handtekeningcertificaten die decennialang juridisch bewijskrachtig moeten blijven, en TLS-certificaten in sectoren als zorg, rechtspraak en overheid waar vertrouwelijkheid en integriteit op lange termijn worden vereist.

Let op: NIST schat dat cryptografisch relevante kwantumcomputers die RSA-2048 kunnen breken mogelijk al vóór 2030 beschikbaar zijn voor goed gekapitaliseerde aanvallers (NIST IR 8547, 2024). Organisaties die nu beginnen met migreren, beschikken nauwelijks over voldoende tijd.

De nieuwe NIST-standaarden voor post-quantum handtekeningen

In augustus 2024 finaliseerde NIST twee standaarden die direct van toepassing zijn op digitale handtekeningen en PKI-certificaten.

NIST FIPS 204: ML-DSA

NIST FIPS 204 standaardiseert ML-DSA, gebaseerd op het CRYSTALS-Dilithium-schema. ML-DSA is een lattice-gebaseerd algoritme met relatief kleine sleutelgroottes en snelle ondertekening, waardoor het geschikt is als directe vervanger van RSA en ECDSA in de meeste toepassingen. NIST beschouwt ML-DSA als de primaire aanbeveling voor nieuwe systemen.

NIST FIPS 205: SLH-DSA

NIST FIPS 205 standaardiseert SLH-DSA, gebaseerd op SPHINCS+. Dit is een stateless hash-based handtekeningschema waarvan de veiligheid uitsluitend berust op de eigenschappen van cryptografische hashfuncties, zonder aannames over wiskundige hardneidsstellingen. SLH-DSA produceert grotere handtekeningen dan ML-DSA, maar biedt een conservatiever veiligheidsmodel. Het is met name geschikt als aanvullende keuze in omgevingen met hoge veiligheidseisen of als backstop wanneer twijfel bestaat over de lange termijn van lattice-gebaseerde cryptografie.

Algoritme NIST-standaard Basis Sleutelgrootte (typisch) Toepassing
ML-DSA (Dilithium) FIPS 204 Lattice (Module-LWE) 1312 bytes (publiek, niveau 2) Primaire PQC-handtekening, TLS, S/MIME, documenten
SLH-DSA (SPHINCS+) FIPS 205 Hash-based 32 bytes (publiek), grote handtekening Conservatief alternatief, hoge zekerheidsomgevingen
RSA-2048 (vervallen per 2035) Getalfactorisatie 256 bytes Afgeschreven na NIST IR 8547-deadline
ECDSA P-256 (vervallen per 2035) Elliptische krommen 64 bytes Afgeschreven na NIST IR 8547-deadline

De deadline van NIST IR 8547: wat staat er op het spel

NIST IR 8547, gepubliceerd in 2024, beschrijft de officiële transitietijdlijn. De kern is helder: kwantumkwetsbare handtekeningstandaarden zoals RSA en ECDSA worden uiterlijk in 2035 afgeschaft voor gebruik in door NIST erkende systemen. Dit geldt direct voor Amerikaanse federale systemen, maar heeft via internationale normstelling grote doorwerking naar Europese overheden, toezichthouders en gereguleerde sectoren.

Het Europees Agentschap voor cyberbeveiliging ENISA stelde in haar rapport ‘Post-Quantum Cryptography’ al vast dat de meeste organisaties vijf tot tien jaar nodig hebben voor een volledige PKI-migratie (ENISA, 2021). Wie in 2025 nog niet is begonnen, loopt daarmee het reële risico de deadline van 2035 niet te halen.

“Trust service providers operating under eIDAS must begin planning their quantum-safe migration now, as certificate lifecycles and audit cycles make last-minute transitions practically impossible.”

ENISA, Europees Agentschap voor cyberbeveiliging

CA’s en HSM’s migreren zonder continuïteitsrisico

De migratie van een certificaatautoriteit naar post-quantum algoritmen raakt de kern van de PKI-vertrouwensketen. Een verkeerde volgorde kan leiden tot het ongeldig worden van bestaande certificaten of het breken van vertrouwensketens.

De aanbevolen aanpak is een gefaseerde hybride strategie. In de eerste fase worden nieuwe, parallelle root CA’s opgezet die ML-DSA of SLH-DSA gebruiken, terwijl de klassieke PKI actief blijft. Systemen en relying parties kunnen dan geleidelijk worden gemigreerd zonder dat diensten worden onderbroken. Hybride certificaten, die zowel een klassieke als een post-quantum handtekening bevatten, zijn een overgangsoplossing die momenteel door IETF wordt gestandaardiseerd.

Voor Hardware Security Modules (HSM’s) is vroegtijdige leveranciersafstemming cruciaal. Niet alle bestaande HSM’s ondersteunen ML-DSA of SLH-DSA via firmware-updates. Root CA-sleutels die in een HSM zonder PQC-ondersteuning zijn opgeslagen, vormen een blokkade voor de gehele migratie en moeten als eerste worden geïdentificeerd en geadresseerd. Organisaties dienen hun HSM-leveranciers te vragen naar concrete roadmaps voor FIPS 204- en FIPS 205-ondersteuning, met testomgevingen beschikbaar voor 2025.

Let op: Migreer de root CA als laatste, niet als eerste. Begin met leaf-certificaten en tussenliggende CA’s, zodat de vertrouwensketen intact blijft tijdens de transitie. Een prematuur vervangen root CA maakt alle bestaande certificaten in de keten ongeldig.

Gevolgen voor S/MIME, documentondertekening en TLS

Een PKI-migratie raakt meerdere lagen van de organisatorische infrastructuur tegelijkertijd.

Voor e-mailondertekening via S/MIME geldt dat het protocol zelf blijft werken, maar dat de onderliggende X.509-certificaten moeten worden vervangen. De IETF werkt aan bijgewerkte profielen voor CMS (Cryptographic Message Syntax) die ML-DSA en SLH-DSA ondersteunen. Organisaties moeten hun e-mailclients en gateways inventariseren op ondersteuning voor PQC-bibliotheken, omdat niet alle huidige clients deze al implementeren.

Voor gekwalificeerde elektronische handtekeningen op documenten, zoals die worden vereist in juridische, notariële en overheidsprocessen, is de afhankelijkheid van QTSP’s (Qualified Trust Service Providers) bepalend. Deze dienstverleners moeten hun eigen CA-infrastructuur migreren voordat klantorganisaties nieuwe gekwalificeerde certificaten kunnen betrekken.

Voor TLS geldt dat moderne TLS 1.3-implementaties in principe klaar zijn voor hybride sleuteluitwisseling, maar dat ook de handtekeningalgoritmen in TLS-certificaten moeten worden bijgewerkt. Browservendors en rootprogramma’s zoals die van Mozilla en Microsoft bepalen wanneer PQC-certificaten worden geaccepteerd in de public trust store, wat de timing voor publiek-toegankelijke diensten beïnvloedt.

Samenwerking met QTSP’s onder eIDAS 2.0 en ETSI EN 319

Europese organisaties die gebruik maken van gekwalificeerde elektronische handtekeningen opereren binnen het kader van eIDAS 2.0 (Verordening EU 2024/1183) en de bijbehorende technische normen van de ETSI EN 319-reeks. De ETSI EN 319 series regelt onder meer de eisen aan QTSP’s voor de uitgifte van gekwalificeerde certificaten, de opslag van privésleutels en de auditvereisten.

Op dit moment zijn de ETSI EN 319-normen nog niet formeel bijgewerkt voor post-quantum algoritmen. Dit betekent dat QTSP’s die al hybride PQC-certificaten aanbieden, dit doen op basis van experimentele profielen. Organisaties die tijdig willen migreren, doen er verstandig aan nu al in overleg te treden met hun QTSP over de geplande roadmap voor ML-DSA-ondersteuning en de verwachte normatieve verankering via ETSI.

Het is daarbij relevant te vermelden dat ENISA en de Europese Commissie actief bijdragen aan de coördinatie van de PQC-transitie voor Europese vertrouwensdiensten, mede in het kader van de Europese Digitale Identiteitsportefeuille (EUDIW) die onder eIDAS 2.0 wordt uitgerold.

Praktische prioriteiten voor compliance officers en IT-beslissers

Een geslaagde post-quantum PKI-migratie vereist een gestructureerde aanpak die begint met inventarisatie. Breng in kaart welke systemen afhankelijk zijn van X.509-certificaten, welke CA’s intern worden beheerd, welke externe QTSP’s worden gebruikt, en welke HSM’s in de keten aanwezig zijn. Stel voor elk component vast of PQC-ondersteuning beschikbaar is of op de roadmap staat.

Definieer vervolgens een heldere verantwoordelijkheidsstructuur: wie is eigenaar van de root CA, wie beheert de HSM-firmware, en wie coördineert de relatie met externe QTSP’s? Zonder duidelijke eigenaarschappen verlopen PKI-migraties ongecontroleerd. Koppel de migratietijdlijn aan de NIST IR 8547-deadline van 2035, maar reken terug: wie in 2031 klaar wil zijn, moet uiterlijk in 2026 met de transitie van tussenliggende CA’s zijn begonnen.

Veelgestelde vragen over post-quantum PKI en digitale handtekeningen

Wanneer worden RSA en ECDSA daadwerkelijk onveilig door kwantumcomputers?

NIST IR 8547 stelt 2035 als harde afschaffdatum voor RSA en ECDSA in overheidssystemen. Omdat een volledige PKI-migratie vijf tot tien jaar kan duren, moeten organisaties nu beginnen. Bovendien bestaat het “harvest now, decrypt later”-risico al vandaag: aanvallers verzamelen versleuteld verkeer om het later met een kwantumcomputer te ontsleutelen.

Wat is het verschil tussen ML-DSA (FIPS 204) en SLH-DSA (FIPS 205)?

ML-DSA, gebaseerd op CRYSTALS-Dilithium, is een lattice-gebaseerd schema met kleinere sleutels en snellere ondertekening, geschikt als algemeen vervanger van RSA en ECDSA. SLH-DSA, gebaseerd op SPHINCS+, is een stateless hash-based schema met grotere handtekeningen maar een bewezen veiligheidsmodel dat uitsluitend berust op hashfuncties. NIST beveelt ML-DSA aan als primaire keuze en SLH-DSA als conservatief alternatief.

Moeten HSM’s worden vervangen bij een post-quantum PKI-migratie?

Niet altijd. Sommige moderne HSM’s ondersteunen firmware-updates voor post-quantum algoritmen. Organisaties moeten bij hun HSM-leverancier nagaan of ML-DSA en SLH-DSA via een update beschikbaar komen, of dat vervanging nodig is. Root CA-sleutels in HSM’s zonder PQC-ondersteuning vormen een kritisch knelpunt dat vroeg in het migratietraject moet worden aangepakt.

Wat betekent de post-quantum PKI-migratie voor gekwalificeerde elektronische handtekeningen onder eIDAS?

eIDAS 2.0 en de bijbehorende ETSI EN 319-normen zijn leidend voor gekwalificeerde vertrouwensdienstverleners in Europa. QTSP’s moeten hun CA-infrastructuur aanpassen aan de nieuwe NIST-standaarden en tegelijkertijd voldoen aan de ETSI EN 319-reeks. Zolang ETSI de normen nog niet formeel heeft bijgewerkt voor PQC, voeren QTSP’s veelal hybride certificaten in die zowel klassieke als kwantumveilige handtekeningen bevatten.

Werkt S/MIME nog na een post-quantum migratie?

S/MIME als protocol blijft werken, maar de onderliggende X.509-certificaten moeten worden vervangen door certificaten met post-quantum handtekeningalgoritmen. De IETF werkt aan bijgewerkte profielen voor S/MIME en CMS om ML-DSA en SLH-DSA te ondersteunen. Organisaties doen er verstandig aan hun e-mailclientomgeving te inventariseren op PQC-bibliotheekondersteuning vóór ze migreren.

Veelgestelde vragen

Wanneer worden RSA en ECDSA daadwerkelijk onveilig door kwantumcomputers?
NIST IR 8547 stelt 2035 als harde afschaffdatum voor RSA en ECDSA in overheidssystemen. Omdat een volledige PKI-migratie vijf tot tien jaar kan duren, moeten organisaties nu beginnen. Bovendien bestaat het 'harvest now, decrypt later'-risico al vandaag: aanvallers verzamelen versleuteld verkeer om het later met een kwantumcomputer te ontsleutelen.
Wat is het verschil tussen ML-DSA (FIPS 204) en SLH-DSA (FIPS 205)?
ML-DSA, gebaseerd op CRYSTALS-Dilithium, is een lattice-gebaseerd schema met kleinere sleutels en snellere ondertekening, geschikt als algemeen vervanger van RSA en ECDSA. SLH-DSA, gebaseerd op SPHINCS+, is een stateless hash-based schema met grotere handtekeningen maar een bewezen veiligheidsmodel dat uitsluitend berust op hashfuncties. NIST beveelt ML-DSA aan als primaire keuze en SLH-DSA als conservatief alternatief.
Moeten HSM's worden vervangen bij een post-quantum PKI-migratie?
Niet altijd. Sommige moderne HSM's ondersteunen firmware-updates voor post-quantum algoritmen. Organisaties moeten bij hun HSM-leverancier nagaan of ML-DSA en SLH-DSA via een update beschikbaar komen, of dat vervanging nodig is. Root CA-sleutels in HSM's zonder PQC-ondersteuning vormen een kritisch knelpunt dat vroeg in het migratietraject moet worden aangepakt.
Wat betekent de post-quantum PKI-migratie voor gekwalificeerde elektronische handtekeningen onder eIDAS?
eIDAS 2.0 en de bijbehorende ETSI EN 319-normen zijn leidend voor gekwalificeerde vertrouwensdienstverleners (QTSP's) in Europa. QTSP's moeten hun CA-infrastructuur aanpassen aan de nieuwe NIST-standaarden en tegelijkertijd voldoen aan de ETSI EN 319 series. Zolang ETSI de normen nog niet formeel heeft bijgewerkt voor PQC, voeren QTSP's veelal hybride certificaten in die zowel klassieke als kwantumveilige handtekeningen bevatten.
Werkt S/MIME nog na een post-quantum migratie?
S/MIME als protocol blijft werken, maar de onderliggende X.509-certificaten moeten worden vervangen door certificaten met post-quantum handtekeningalgoritmen. De IETF werkt aan bijgewerkte profielen voor S/MIME en CMS (Cryptographic Message Syntax) om ML-DSA en SLH-DSA te ondersteunen. Organisaties doen er verstandig aan hun e-mailclientomgeving te inventariseren op PQC-bibliotheekondersteuning vu00f3u00f3r ze migreren.