Kort: Europese organisaties moeten nu al PQC-capabele producten eisen bij inkoop van VPN's, PKI-oplossingen en HSM's, en concrete migratieplannen verlangen van leveranciers. NIST IR 8547 en de FIPS 203/204/205-standaarden vormen daarvoor de technische basis, die aansluit op NIS-2 en de EUCS-certificeringseisen.

Post-kwantumcryptografie (PQC) inkoop en aanbesteding van kwantumveilige producten is het proces waarbij organisaties bij de verwerving van software, hardware en clouddiensten contractueel en technisch afdwingen dat leveranciers cryptografie gebruiken die bestand is tegen aanvallen door kwantumcomputers. Dit is geen toekomstmuziek: de eerste NIST-standaarden zijn gepubliceerd en een groeiend aantal overheden verplicht snelle transitie.

Welke productcategorieën zijn nu al PQC-rijp?

Niet alle productcategorieën bevinden zich in hetzelfde stadium van PQC-beschikbaarheid. Voor inkopers is het essentieel te weten waar de markt al concrete alternatieven biedt en waar een hybride overgangsstrategie realistischer is.

CISA heeft in haar CISA Product Categories for PQC-document drie prioritaire categorieën benoemd: netwerkapparatuur (VPN-gateways, TLS-proxies), PKI-systemen (certificaatautoriteiten, timestampservers) en hardwarebeveiligingsmodules (HSM’s). Voor al deze categorieën zijn inmiddels producten beschikbaar die FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) ondersteunen, de drie door NIST in augustus 2024 definitief gepubliceerde standaarden.

Voor e-mailclients, documentbeheersystemen en communicatieplatformen is de situatie genuanceerder: enkele leveranciers bieden hybride modi aan, maar brede interoperabiliteit ontbreekt nog. Nieuwe aanbestedingen met een contractlooptijd van meer dan drie jaar dienen minimaal hybride PQC-ondersteuning te verlangen, zodat de overgang niet opnieuw een aanbestedingstraject vereist.

Let op: NIST IR 8547 stelt expliciet dat RSA en elliptische-curvecryptografie zonder PQC-hybridisatie na 2030 als onvoldoende worden beschouwd voor federale systemen. Europese organisaties die zaken doen met Amerikaanse overheidscontractanten doen er verstandig aan deze tijdlijn als eigen referentiekader te hanteren.

EO-14412 en de indirecte doorwerking naar Europese inkopers

Executive Order 14412, Securing the Nation Against Advanced Cryptographic Attacks, is een Amerikaans presidentieel besluit dat zich richt op de eigen federale overheid, maar via leveranciersketens indirect Europese organisaties raakt.

De doorwerking verloopt langs twee kanalen. Ten eerste: Europese organisaties die als toeleverancier of softwareontwikkelaar opereren voor Amerikaanse federale aannemers, kunnen via de Federal Acquisition Regulation (FAR) contractuele verplichtingen krijgen om aan FIPS 203, 204 en 205 te voldoen. Ten tweede: grote Amerikaanse cloudproviders die onder EO-14412 vallen, zullen hun diensten aanpassen aan de Amerikaanse federale eisen, waardoor Europese afnemers van diezelfde diensten indirect worden meegenomen in de PQC-migratie, maar zonder controle over het tempo en de implementatiekeuzes.

Het Amerikaanse Office of Management and Budget verplicht federale agentschappen om tegen FY2030 kwantumresistente cryptografie te implementeren (OMB M-23-02, 2022). Voor Europese organisaties die samenwerken met Amerikaanse overheidsinstanties is 2030 daarmee een impliciete deadline, niet alleen een Amerikaanse beleidsdoelstelling.

Dustin Moody, wiskundige en PQC-projectleider bij NIST, stelt: “Organizations should not wait for a cryptographically relevant quantum computer to appear before acting. The migration to post-quantum cryptography is a long-term process that must begin now.” Dit advies geldt ongeacht de jurisdictie van de organisatie.

Contractuele eisen voor PQC-transitie bij inkoop

Inkopers kunnen PQC-transitie juridisch verankeren door specifieke clausules op te nemen in raamovereenkomsten, SLA’s en verwerkersovereenkomsten. Generieke verwijzingen naar “state-of-the-art cryptografie” zijn onvoldoende; de eisen moeten algoritmisch concreet zijn.

Contractonderdeel Minimumeis Aanbevolen aanvulling
Sleuteluitwisseling Ondersteuning ML-KEM (FIPS 203) Hybride modus met X25519 of P-256 tijdens transitieperiode
Digitale handtekeningen Ondersteuning ML-DSA (FIPS 204) Optioneel SLH-DSA (FIPS 205) als alternatieve hashgebaseerde methode
Cryptografische hardware FIPS 140-3 Level 3-certificering Firmware-updatepad voor toekomstige algoritmen zonder hardwarevervanging
Algoritme-afbouw Contractuele verplichting tot uitfasering RSA-2048 vóór 2030 Meldplicht bij vertraging in migratieplan
Auditrecht Jaarlijkse opgave van gebruikte algoritmen en versies Recht op onafhankelijke cryptografische audit

Neem daarnaast een cryptographic agility clause op: een contractuele bepaling die de leverancier verplicht nieuwe, door NIST of ENISA aanbevolen algoritmen binnen een vastgestelde termijn (bijvoorbeeld twaalf maanden na publicatie) te ondersteunen. Dit beschermt tegen het risico dat een product al verouderd is vóór het einde van de contractperiode.

Beoordelen of een leverancier een geloofwaardig PQC-migratieplan heeft

Een compliance officer die een leverancier beoordeelt op PQC-gereedheid moet verder kijken dan marketingclaims. Concrete toetspunten zijn beschikbaarheid van een publieke of vertrouwelijke cryptografische inventarisatie, een gedateerde roadmap met mijlpalen, en bewijs van betrokkenheid bij interoperabiliteitstesten zoals die van NIST of het IETF.

Vraag leveranciers specifiek naar hun crypto-agility maturity: kunnen zij algoritmen vervangen zonder architecturele herstructurering? Leveranciers die afhankelijk zijn van hardgecodeerde algoritmen in legacy-code zijn een risico, ongeacht hun huidige certificeringsstatus. Verlang inzage in het software bill of materials (SBOM) om te beoordelen welke cryptografische bibliotheken worden gebruikt en of deze actief worden onderhouden voor PQC-updates.

ENISA stelt: “De overgang naar post-kwantumcryptografie vraagt niet alleen om technische aanpassingen, maar ook om een heldere inkoopstrategie waarbij leveranciers aantoonbaar kwantumveilige producten kunnen leveren.” (ENISA, Post-Quantum Cryptography). Een leverancier die geen SBOM kan leveren en geen publiek traceerbare PQC-activiteiten heeft, voldoet niet aan dit criterium.

ENISA heeft in haar Threat Landscape 2023 vastgesteld dat “harvest now, decrypt later”-aanvallen al worden uitgevoerd door statelijke actoren. Dit geeft directe urgentie aan de vraag of gegevens die vandaag worden versleuteld, ook in 2030 nog beschermd zijn.

Criteria voor HSM-selectie met PQC-ondersteuning

Hardware Security Modules vormen het hart van PKI-infrastructuur, sleutelbeheer en root-of-trust-functies. Bij selectie van een HSM voor een aanbesteding gelden de volgende concrete criteria.

De minimale certificeringsbasis is FIPS 140-3 Level 3, het niveau waarbij fysieke manipulatie actief wordt gedetecteerd en geregistreerd. Eis aanvullend dat de HSM ML-KEM en ML-DSA ondersteunt in de huidige firmware, niet als toekomstige belofte. Controleer de publiek beschikbare changelog of release notes van de leverancier op bewijs van eerder geleverde algoritme-updates.

Een cruciaal maar vaak vergeten criterium is het firmware-updatepad: kan de HSM nieuwe cryptografische algoritmen ontvangen via een ondertekende firmware-update, of vereist een algoritmeverandering vervanging van het fysieke apparaat? Leveranciers zoals Thales en Entrust hebben HSM-producten gepubliceerd met PQC-ondersteuning, maar de exacte mogelijkheden per model en firmware-versie verschillen aanzienlijk. Vereis altijd een schriftelijke bevestiging van de toekomstige updatestrategie als onderdeel van de aanbestedingsdocumentatie.

Let op: Een HSM met FIPS 140-2-certificering is niet automatisch PQC-klaar. FIPS 140-3, de opvolger die verwijzingen naar NIST SP 800-140-documenten integreert, is de relevante eis voor toekomstbestendige aanbestedingen.

NIST IR 8547, Europese aanbestedingsnormen en EUCS

NIST IR 8547 beschrijft de officiële transitiekalender voor cryptografische algoritmen: wanneer algoritmen als “deprecated” worden aangemerkt en wanneer ze volledig worden uitgefaseerd. Dit document is de primaire technische referentie voor PQC-inkoop, ook buiten de VS.

Voor Europese aanbestedingen zijn twee aanvullende kaders relevant. Ten eerste de EU NIS-2 Richtlijn, specifiek artikel 21, dat organisaties in essentiële en belangrijke sectoren verplicht passende technische maatregelen te nemen voor risicobeheer, waaronder cryptografie. NIS-2 noemt geen specifieke algoritmen, maar de koppeling met ENISA’s aanbevelingen maakt FIPS 203/204/205 de de-facto technische invulling van “passende cryptografie” voor kritieke infrastructuur.

Ten tweede het EUCS (EU Cybersecurity Certification Scheme for Cloud Services), het Europese certificeringskader onder de EU Cybersecurity Act, beheerd door ENISA. EUCS op “High”-niveau vereist onder andere dat gegevens worden opgeslagen en verwerkt binnen de EU, dat de dienstverlener niet onderworpen is aan niet-EU-rechtsmacht, en dat sterke cryptografie wordt toegepast. De integratie met NIST IR 8547 is indirect: EUCS verwijst naar “state-of-the-art” cryptografie, en de NIST-standaarden zijn op dit moment de meest gezaghebbende definitie daarvan.

Kader Bevoegde instantie Verplicht voor PQC-verwijzing
NIST IR 8547 NIST (VS) Federale systemen VS, referentie wereldwijd Explicit: tijdlijn algoritme-afbouw
NIS-2 artikel 21 Nationale autoriteiten (NL: NCSC/RDI) Essentiële en belangrijke entiteiten EU Indirect via “passende cryptografie”
EUCS High ENISA / nationale certificeringsautoriteiten Clouddiensten voor overheid en kritieke sectoren Indirect via “state-of-the-art”
FIPS 140-3 NIST / CMVP Cryptografische modules in federale VS-systemen Vereist voor HSM-certificering

Voor Europese overheidsorganisaties die aanbesteden is de praktische conclusie: eis EUCS High-certificering voor clouddiensten, FIPS 140-3 Level 3 voor cryptografische hardware, en aantoonbare implementatie van FIPS 203 en 204 voor alle sleuteluitwisseling en authenticatie. Verwijs in het programma van eisen expliciet naar NIST IR 8547 als technisch beoordelingskader, ook al is dit een Amerikaans document, omdat het momenteel het meest gedetailleerde en gezaghebbende transitiedocument is dat beschikbaar is.

FAQ: PQC inkoop en aanbesteding

Moeten we nu al uitsluitend PQC-capabele producten inkopen, of is een hybride aanpak acceptabel?

Voor productcategorieën zoals VPN-gateways, PKI-systemen en HSM’s zijn PQC-capabele oplossingen al beschikbaar. Een hybride aanpak, waarbij klassieke en PQC-algoritmen parallel worden ingezet, is technisch aanbevolen als overgangsmaatregel en wordt erkend in NIST IR 8547. Voor nieuwe aanbestedingen met een looptijd langer dan drie jaar is het verplichten van minimaal hybride PQC-ondersteuning verstandig.

Wat houdt EO-14412 in voor een Europese organisatie die software levert aan een Amerikaans bedrijf?

EO-14412 richt zich primair op Amerikaanse federale agentschappen, maar werkt indirect door via contractuele ketenverplichtingen. Als een Europese organisatie software of diensten levert aan een Amerikaanse federale aannemer, kunnen er contractuele eisen gelden om aan FIPS 203/204/205 te voldoen. Dit maakt het verstandig om nu al PQC-ondersteuning in producten te documenteren en aan te kunnen tonen.

Welke algoritmen moet ik minimaal eisen in een aanbesteding voor cryptografische producten?

Eis minimaal ondersteuning voor ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA (FIPS 204) voor digitale handtekeningen. SLH-DSA (FIPS 205) is relevant als alternatieve optie voor handtekeningen met andere veiligheidsassumpties. Leg ook vast dat de leverancier een roadmap heeft voor het uitfaseren van RSA-2048 en ECDH zonder PQC-hybridisatie.

Hoe verschilt EUCS van FIPS-certificering bij de beoordeling van clouddiensten?

FIPS-certificering is een Amerikaans kader, beheerd door NIST, en primair gericht op federale Amerikaanse toepassingen. EUCS is het Europese kader onder de EU Cybersecurity Act, beheerd via ENISA, en richt zich op soevereiniteit, gegevenslokalisatie en Europese rechtsmacht. Voor Europese overheidsorganisaties is EUCS-certificering op “High”-niveau de leidende eis; FIPS kan aanvullend worden gevraagd voor cryptografische modules.

Wanneer is een HSM noodzakelijk en welke PQC-eisen stel je daarbij?

Een HSM is noodzakelijk bij het beheer van CA-sleutels, root-of-trust-functies en langetermijnsleutels in kritieke infrastructuur. Eis bij aanschaf minimaal ondersteuning voor ML-KEM en ML-DSA in de huidige firmware, FIPS 140-3 Level 3-certificering, en een publiek gedocumenteerde roadmap voor PQC-algoritmeupdates. Controleer ook of de HSM firmware-updates ondersteunt zonder vervanging van het apparaat, zodat nieuwe algoritmen later kunnen worden toegevoegd zonder nieuwe aanbesteding.

Veelgestelde vragen

Moeten we nu al uitsluitend PQC-capabele producten inkopen, of is een hybride aanpak acceptabel?
Voor productcategorieu00ebn zoals VPN-gateways, PKI-systemen en HSM's zijn PQC-capabele oplossingen al beschikbaar. Een hybride aanpak, waarbij klassieke en PQC-algoritmen parallel worden ingezet, is technisch aanbevolen als overgangsmaatregel en wordt erkend in NIST IR 8547. Voor nieuwe aanbestedingen met een looptijd langer dan drie jaar is het verplichten van minimaal hybride PQC-ondersteuning verstandig.
Wat houdt EO-14412 in voor een Europese organisatie die software levert aan een Amerikaans bedrijf?
EO-14412 richt zich primair op Amerikaanse federale agentschappen, maar werkt indirect door via contractuele ketenverplichtingen. Als een Europese organisatie software of diensten levert aan een Amerikaanse federale aannemer, kunnen er contractuele eisen gelden om aan FIPS 203/204/205 te voldoen. Dit maakt het verstandig om nu al PQC-ondersteuning in producten te documenteren.
Welke algoritmen moet ik minimaal eisen in een aanbesteding voor cryptografische producten?
Eis minimaal ondersteuning voor ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA (FIPS 204) voor digitale handtekeningen. SLH-DSA (FIPS 205) is relevant als back-upoptie voor handtekeningen met andere veiligheidsassumpties. Leg ook vast dat de leverancier een roadmap heeft voor het schrappen van RSA-2048 en ECDH zonder PQC-hybridisatie.
Hoe verschilt EUCS van FIPS-certificering bij de beoordeling van clouddiensten?
FIPS-certificering is een Amerikaans kader dat door NIST wordt beheerd en primair gericht is op federale Amerikaanse toepassingen. EUCS (EU Cybersecurity Certification Scheme for Cloud Services) is het Europese kader onder de EU Cybersecurity Act, beheerd via ENISA, en richt zich op soevereiniteit, gegevenslokalisatie en Europese rechtsmacht. Voor Europese overheidsorganisaties is EUCS-certificering op 'High'-niveau de leidende eis; FIPS kan aanvullend worden gevraagd.
Wanneer is een HSM noodzakelijk en welke PQC-eisen stel je daarbij?
Een HSM is noodzakelijk bij het beheer van CA-sleutels, root-of-trust-functies en langetermijnsleutels in kritieke infrastructuur. Eis bij aanschaf minimaal ondersteuning voor ML-KEM en ML-DSA in firmware, een openbare roadmap voor PQC-algoritmeupdates, en FIPS 140-3 Level 3-certificering. Controleer ook of de HSM firmware-updates ondersteunt zonder vervanging van het apparaat, zodat nieuwe algoritmen later kunnen worden toegevoegd.