Kort: NIST IR 8547 verbiedt kwantumkwetsbare algoritmen zoals RSA en ECDH uiterlijk in 2035 in nieuwe systemen, en al vanaf 2030 in risicovolle toepassingen. Europese organisaties moeten hun deprecatieplanning nu afstemmen op zowel NIST IR 8547 als de EU NIS CG PQC Implementation Roadmap van juni 2025 om NIS-2-compliant te blijven.

Een deprecatieplanning voor de PQC-transitie is een gestructureerd programma waarmee een organisatie kwantumkwetsbare cryptografische algoritmen, zoals RSA en ECDH, stapsgewijs vervangt door door NIST gestandaardiseerde post-quantum alternatieven, vóór de harde deadlines die NIST IR 8547 en de Europese NIS-2-regelgeving opleggen. Voor compliance officers en IT-beslissers in de overheid, juridische sector en andere gereguleerde sectoren is deze planning nu een bestuurlijke noodzaak, niet een toekomstig technisch vraagstuk.

Wat NIST IR 8547 concreet voorschrijft

NIST IR 8547 stelt twee harde mijlpalen vast die direct de planning van elke organisatie bepalen: 2030 voor systemen met verhoogd risico, en 2035 als absolute eindgrens voor alle overige systemen.

NIST publiceerde in 2024 de Initial Public Draft van NIST IR 8547 als aanvulling op de reeds gepubliceerde FIPS-standaarden. Het document schrijft voor dat kwantumkwetsbare publieke-sleutelalgoritmen, waaronder RSA (alle sleutellengtes), ECDH en ECDSA, uiterlijk 31 december 2035 volledig uit alle federale informatiesystemen zijn verwijderd. Voor systemen die gevoelige of langdurig waardevolle gegevens verwerken, geldt al een deadline van 2030.

“Organizations should not wait for quantum computers to arrive before migrating to post-quantum cryptography. The threat of ‘harvest now, decrypt later’ means that data encrypted today with classical algorithms is already at risk.”

Dustin Moody, PQC project lead bij NIST

NIST IR 8547 is formeel gericht op Amerikaanse federale systemen, maar de standaard heeft mondiale doorwerking. Leveranciers, certificeringsinstellingen en Europese toezichthouders hanteren dezelfde tijdlijn als referentiekader.

Statistiek: NIST stelt dat alle systemen uiterlijk 31 december 2035 geen gebruik meer mogen maken van kwantumkwetsbare publieke-sleutelcryptografie, en risicovolle systemen al uiterlijk 2030. (Bron: NIST IR 8547, 2024, csrc.nist.gov)

Welke systemen vallen in de high-risk categorie

Systemen die vóór 2030 gemigreerd moeten zijn, zijn die waarbij een succesvolle aanval de grootste operationele, juridische of maatschappelijke schade veroorzaakt.

NIST IR 8547 en de aanvullende CISA-richtlijnen hanteren de volgende criteria voor high-risk classificatie:

  • Systemen die gegevens verwerken met een vertrouwelijkheidsvereiste die langer dan tien jaar geldt, zoals patiëntdossiers, juridische akten, of inlichtingeninformatie.
  • Kritieke infrastructuurcomponenten, waaronder industriële besturingssystemen (OT/ICS), energienetten en watersystemen die onder NIS-2 als essentiële entiteit worden aangemerkt.
  • Authenticatie- en PKI-infrastructuur die als vertrouwensanker dient voor andere systemen, zoals root-CA’s en HSM-omgevingen.
  • Systemen die vallen onder de ‘harvest now, decrypt later’-dreiging: elke versleutelde datastroom die vandaag door een statelijke actor kan worden onderschept en later, na beschikbaarheid van een cryptografisch relevante kwantumcomputer, kan worden ontsleuteld.
Let op: Een VPN-gateway of TLS-terminatie die RSA of ECDH gebruikt voor sleuteluitwisseling is per definitie high-risk, ongeacht de geclassificeerde waarde van de doorgeleidde data. De sleuteluitwisseling zelf is het kwetsbare moment.

Statistiek: Volgens het World Economic Forum kunnen kwantumcomputers binnen tien jaar gangbare publieke-sleutelcryptografie breken, wat de dreiging van ‘harvest now, decrypt later’-aanvallen actueel maakt. (Bron: World Economic Forum Quantum Computing report, 2022, weforum.org)

Een gefaseerde deprecatieplanning opstellen

Een werkbare PQC-transitie verloopt in vier fasen, waarbij elke fase aansluit op zowel NIST IR 8547 als de EU NIS CG PQC Implementation Roadmap Part 1 v1.1 van juni 2025.

Fase 1: Cryptografische inventarisatie (nu tot eind 2025)

Breng alle cryptografische sleutels, certificaten, protocollen en bibliotheken in kaart. Dit omvat TLS-configuraties, SSH-sleutels, codesigneercertificaten, VPN-tunnels, en versleuteling in databases. Gebruik geautomatiseerde discovery-tools; handmatige inventarisatie mist vrijwel altijd schaduw-IT. Koppel elk gevonden algoritme aan het systeem, de eigenaar en de dataclassificatie. De EU NIS CG Roadmap Part 1 v1.1 benoemt deze inventarisatie expliciet als eerste vereiste stap voor alle essentiële en belangrijke entiteiten.

Fase 2: Risicoklassificatie en prioritering (begin 2026)

Classificeer elk systeem op basis van de high-risk criteria uit NIST IR 8547. Stel een migratieprioriteitenlijst op met drie categorieën: vóór 2028, vóór 2030, en vóór 2035. Gebruik de CISA PQC Product Categories lijst (december 2025) om te bepalen voor welke productcategorieën PQC-capabele alternatieven al beschikbaar zijn en welke inkoop direct anders moet.

Fase 3: Hybride implementatie en pilotmigratie (2026-2029)

Migreer high-risk systemen als eerste naar hybride cryptografie: een combinatie van het bestaande klassieke algoritme en een PQC-algoritme, zodat veiligheid gewaarborgd blijft als een van beide faalt. Implementeer ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA (FIPS 204) voor digitale handtekeningen, conform de NIST-standaarden. ETSI QSC publiceert implementatieprofielen die specificeren hoe deze algoritmen in Europese TLS- en PKI-omgevingen worden ingezet.

Fase 4: Volledige uitfasering (2030-2035)

Verwijder klassieke algoritmen uit alle systemen na succesvolle migratie. Voer periodieke cryptografische audits uit om regressie te voorkomen, met name na software-updates en leverancierswijzigingen. De algemene deadline van 2035 geldt als eindpunt; toezichthouders kunnen eerder handhaven als een organisatie aantoonbaar achterloopt.

Let op: De EU NIS CG PQC Implementation Roadmap Part 1 v1.1 van juni 2025 stelt expliciet dat lidstaten en toezichthouders de migratievoortgang kunnen opvragen als onderdeel van NIS-2-toezicht. Een ontbrekende planning is daarmee al een compliance-risico, ook als de technische migratie nog niet urgent is.

“Member States and essential entities should treat the migration to post-quantum cryptography not as a future problem but as an immediate operational risk requiring governance now.”

EU NIS Cooperation Group, PQC Implementation Roadmap Part 1 v1.1, juni 2025

Vergelijking: tijdlijn NIST IR 8547 versus EU NIS CG Roadmap

Mijlpaal NIST IR 8547 EU NIS CG PQC Roadmap Part 1 v1.1 (juni 2025)
Cryptografische inventarisatie Zo snel mogelijk starten Vereist als eerste stap voor essentiële entiteiten
High-risk systemen gemigreerd Uiterlijk 2030 Aanbevolen vóór 2030, afgestemd op NIST
Alle systemen gemigreerd Uiterlijk 31 december 2035 Uiterlijk 2035, nationaal te concretiseren
Verbod op nieuwe kwantumkwetsbare inkoop Zodra CISA categorie als ‘widely available’ aanmerkt Lidstaten moeten aanbestedingseisen hierop aanpassen

Contractuele en aanbestedingseisen bij PQC-inkoop

Zodra CISA een productcategorie opneemt op de PQC Product Categories lijst als ‘widely available’, verandert de inkoopplicht direct: overheidsorganisaties en essentiële entiteiten mogen in die categorie geen nieuwe producten meer aanschaffen die alleen kwantumkwetsbare cryptografie ondersteunen. De CISA PQC Product Categories lijst van december 2025 geeft per productsoort, zoals firewalls, VPN-clients en certificaatbeheerplatformen, aan welke PQC-status van toepassing is.

Vertaal dit naar concrete contractuele eisen door in aanbestedingsdocumenten het volgende op te nemen:

  • Een verplichting voor leveranciers om aan te tonen dat hun product ML-KEM (FIPS 203) of ML-DSA (FIPS 204) ondersteunt, bij voorkeur gevalideerd via NIST CMVP.
  • Een upgradeclausule die de leverancier verplicht PQC-ondersteuning te leveren binnen een contractueel vastgestelde termijn nadat CISA de betreffende categorie als ‘widely available’ aanmerkt.
  • Een certificeringseis verwijzend naar ETSI QSC-profielen voor producten die in Europese netwerken worden ingezet.

Statistiek: ENISA schat dat meer dan 50% van de essentiële entiteiten onder NIS-2 nog geen begin heeft gemaakt met een formele cryptografische inventarisatie als voorbereiding op de PQC-transitie. (Bron: ENISA Threat Landscape 2023, enisa.europa.eu)

Documentatie als auditbewijs voor NIS-2-toezichthouders

Artikel 21 van de NIS-2-richtlijn verplicht essentiële en belangrijke entiteiten tot het nemen van passende technische en organisatorische maatregelen voor risicobeheersing. Een gedocumenteerde PQC-deprecatieplanning is direct bewijs dat aan deze eis wordt voldaan.

Een auditproof planningsdossier bevat minimaal de volgende elementen:

  • Een gedateerde en ondertekende cryptografische inventarisatie, met vermelding van de gebruikte discovery-methode en de peildatum.
  • Een risicoklassificatiedocument per systeem, met motivatie van de high-risk of standard-risk indeling op basis van NIST IR 8547-criteria.
  • Een migratieplanning met concrete mijlpalen, verantwoordelijke functionarissen en voortgangsindicatoren.
  • Een change-log die elke wijziging in de planning registreert met datum, aanleiding en besluitnemer.
  • Een koppeling naar het Information Security Management System (ISMS), bij voorkeur conform ISO/IEC 27001, zodat de planning is ingebed in de bredere governance.

Leg de planning voor aan de functionaris voor gegevensbescherming (FG) en de CISO, en laat beiden formeel akkoord geven. Bij een audit door de nationale toezichthouder, zoals het Agentschap Telecom in Nederland of het BSI in Duitsland, toont dit aan dat de organisatie de PQC-transitie als bestuurlijk risico heeft erkend en beheerst.

Veelgestelde vragen

Wat is de harde deadline van NIST IR 8547 voor het verwijderen van RSA en ECDH?

NIST IR 8547 schrijft voor dat kwantumkwetsbare algoritmen zoals RSA en ECDH uiterlijk 31 december 2035 volledig uit alle systemen verwijderd moeten zijn. Voor systemen die als high-risk worden geclassificeerd, geldt al een deadline van 2030.

Geldt NIST IR 8547 ook voor Europese organisaties?

NIST IR 8547 is formeel gericht op Amerikaanse federale systemen, maar de EU NIS CG PQC Implementation Roadmap Part 1 v1.1 van juni 2025 sluit nauw aan op dezelfde tijdlijn. Dit maakt de deadlines praktisch verplichtend voor essentiële en belangrijke entiteiten onder NIS-2 in Europa, zeker nu Europese toezichthouders de Roadmap als referentiekader hanteren.

Welke algoritmen mag ik straks nog gebruiken als vervanging voor RSA en ECDH?

NIST heeft ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA (FIPS 204) voor digitale handtekeningen gestandaardiseerd als de primaire vervangers. ETSI QSC publiceert aanvullende implementatieprofielen voor gebruik in Europese producten en netwerken, die specificeren hoe deze algoritmen worden ingezet in TLS en PKI-omgevingen.

Wanneer ben ik als inkoper verplicht alleen nog PQC-capabele producten te kopen?

Zodra CISA een productcategorie als ‘widely available’ aanmerkt op de PQC Product Categories lijst, zijn overheidsorganisaties en essentiële entiteiten gehouden uitsluitend PQC-capabele producten in die categorie in te kopen. Neem upgradeclausules op in lopende contracten zodat u niet vastzit aan kwantumkwetsbare producten na die aanwijzing.

Hoe gebruik ik mijn deprecatieplanning als bewijs bij een NIS-2-audit?

Een auditproof deprecatieplanning bevat minimaal een gedateerde cryptografische inventarisatie, een risicoklassificatie per systeem, gedocumenteerde migratiefasen met mijlpalen, en een change-log. Verankerd in het ISMS en goedgekeurd door CISO en FG, dient dit als direct bewijs voor naleving van artikel 21 NIS-2 bij toezicht door nationale autoriteiten zoals het Agentschap Telecom of het BSI.

Veelgestelde vragen

Wat is de harde deadline van NIST IR 8547 voor het verwijderen van RSA en ECDH?
NIST IR 8547 schrijft voor dat kwantumkwetsbare algoritmen zoals RSA en ECDH uiterlijk 31 december 2035 volledig uit alle systemen verwijderd moeten zijn. Voor systemen die als 'high-risk' worden geclassificeerd, geldt al een deadline van 2030.
Geldt NIST IR 8547 ook voor Europese organisaties?
NIST IR 8547 is formeel gericht op Amerikaanse federale systemen, maar de EU NIS CG PQC Implementation Roadmap Part 1 v1.1 van juni 2025 sluit nauw aan op dezelfde tijdlijn en maakt de deadlines praktisch verplichtend voor essentiu00eble en belangrijke entiteiten onder NIS-2 in Europa.
Welke algoritmen mag ik straks nog gebruiken als vervanging voor RSA en ECDH?
NIST heeft ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA (FIPS 204) voor digitale handtekeningen gestandaardiseerd als de primaire vervangers. ETSI QSC publiceert aanvullende implementatieprofielen voor gebruik in Europese producten en netwerken.
Wanneer ben ik als inkoper verplicht alleen nog PQC-capabele producten te kopen?
Zodra CISA een productcategorie als 'widely available' aanmerkt op de PQC Product Categories lijst, zijn overheidsorganisaties en essentiu00eble entiteiten contractueel en aanbestedingsrechtelijk gehouden uitsluitend PQC-capabele producten in die categorie in te kopen. De eerste categorieu00ebn worden verwacht in 2025.
Hoe gebruik ik mijn deprecatieplanning als bewijs bij een NIS-2-audit?
Een auditproof deprecatieplanning bevat minimaal: een gedateerde cryptografische inventarisatie, een risicoklassificatie per systeem, gedocumenteerde migratiefasen met mijlpalen, en een change-log die wijzigingen bijhoudt. Leg dit vast in een Information Security Management System (ISMS) en koppel het aan de risicobeheerparagraaf van artikel 21 NIS-2.