Een Key Encapsulation Mechanism (KEM) is een cryptografisch protocol waarmee twee partijen via een asymmetrisch sleutelpaar een gedeeld symmetrisch geheim tot stand brengen, zonder dat dit geheim over het netwerk wordt verzonden. NIST SP 800-227 is het begeleidende richtlijndocument van het Amerikaanse National Institute of Standards and Technology dat organisaties helpt bij de selectie, implementatie en migratie van post-kwantumveilige KEM’s, met ML-KEM (FIPS 203) als primair aanbevolen algoritme.
Wat SP 800-227 precies voorschrijft
NIST SP 800-227 structureert de KEM-aanbevelingen rond drie niveaus van beveiligingscategorieën (Security Categories 1, 3 en 5), gebaseerd op de beoogde beschermingsduur en de gevoeligheid van de data. ML-KEM-512 volstaat voor toepassingen met een kortere levensduur en minder kritische gegevens; ML-KEM-768 is de aanbevolen keuze voor de meeste overheids- en bedrijfstoepassingen; ML-KEM-1024 is gereserveerd voor langdurige bescherming van zeer gevoelige informatie.
Het document wijst expliciet op het belang van hybride sleuteluitwisseling, waarbij ML-KEM gecombineerd wordt met een klassiek algoritme zoals ECDH P-256 of P-384. Dit hybride schema garandeert dat een aanval op slechts één van de twee algoritmen niet volstaat om het gedeelde geheim te reconstrueren. Dit is geen tijdelijke noodoplossing: SP 800-227 beschouwt hybride schema’s als de aanbevolen aanpak gedurende de gehele migratieperiode.
ML-KEM versus klassieke Diffie-Hellman in TLS en VPN
Klassieke ECDH-gebaseerde sleuteluitwisseling werkt via het uitwisselen van publieke sleutels en het berekenen van een gedeeld punt op een elliptische curve. ML-KEM werkt fundamenteel anders: de ontvanger genereert een publiek-privaat sleutelpaar, de initiator encapsuleert een willekeurig geheime waarde met de publieke sleutel van de ontvanger, en de ontvanger decapsuleert dit met zijn privésleutel. Er is geen wisselwerking van wiskundige bewerkingen op gedeelde parameters.
In TLS 1.3 is deze overgang concreet zichtbaar in de ClientHello-extensie voor sleuteluitwisseling. RFC 9958 (IETF PQC voor engineers) beschrijft hoe ML-KEM kan worden geïntegreerd als hybride key share naast klassieke ECDH-groepen. De TLS-handshake wordt hierdoor iets groter (zie tabel), maar de semantiek van het protocol verandert niet fundamenteel.
| Parameter | ECDH P-256 (klassiek) | ML-KEM-768 (PQC) | Hybride ML-KEM-768 + ECDH |
|---|---|---|---|
| Publieke sleutelgrootte | 64 bytes | 1.184 bytes | 1.248 bytes |
| Ciphertext (encapsulatie) | 64 bytes | 1.088 bytes | 1.152 bytes |
| Klassiek kwantumbestendig | Ja | Nee (kwetsbaar voor kwantumaanvallen) | Ja (beide) |
| Post-kwantumbestendig | Nee | Ja | Ja |
Voor VPN-omgevingen, zoals IPsec met IKEv2, geldt een vergelijkbare aanpak. De IKE-onderhandeling moet worden uitgebreid met een aanvullende KEM-ronde. Dit vereist dat beide uiteinden van de tunnel firmware of softwareversies draaien die PQC-uitbreiding ondersteunen, wat in de praktijk een synchrone upgrade aan beide zijden vereist.
Operationele uitdagingen bij legacy-systemen
De overgang naar PQC-gebaseerde sleuteluitwisseling stelt organisaties voor drie concrete problemen. Ten eerste is er de interoperabiliteitskloof: oudere netwerkapparaten, embedded systemen en SCADA-omgevingen ondersteunen geen uitbreidingen van het TLS- of IKE-protocol. Hier is een proxy- of gateway-aanpak soms de enige haalbare optie, waarbij een PQC-capabele gateway het kwantumveilige deel afhandelt en de legacy-verbinding intern blijft.
Ten tweede is er de certificaatinfrastructuur. PKI-certificaten die voor authenticatie worden gebruikt (niet voor sleuteluitwisseling) vallen niet onder de KEM-migratie, maar ze zijn wel kwetsbaar voor kwantumaanvallen. SP 800-227 behandelt dit als een afzonderlijk traject. Organisaties die nu werken aan KEM-migratie moeten tegelijkertijd hun roadmap voor post-kwantumhandtekeningen (ML-DSA, FIPS 204) plannen.
Ten derde zijn er Hardware Security Modules (HSM’s). HSM’s bewaren privésleutels en voeren cryptografische operaties uit in een beveiligde omgeving. De meeste HSM-modellen die vandaag in gebruik zijn, ondersteunen ML-KEM nog niet via huidige firmware. Leveranciers zoals Thales, Utimaco en Entrust hebben PQC-roadmaps gepubliceerd, maar de beschikbaarheid en certificering van PQC-capabele firmware verschilt per model en per tijdlijn.
“Organisations should begin transitioning to post-quantum cryptography now, even before a cryptographically relevant quantum computer exists, because the time required to update cryptographic infrastructure is substantial.”
Dustin Moody, mathematician en projectleider PQC-standaardisatie bij NIST
Europese context: ETSI TR 104 016 naast SP 800-227
SP 800-227 is een Amerikaans document, geschreven vanuit NIST-perspectief en gericht op federale overheidsorganisaties. Europese organisaties opereren in een andere normatieve omgeving, waarin ETSI de Europese tegenvoeter is. ETSI TR 104 016 (Quantum-Safe Cryptography) biedt een aanvullend referentiekader dat aansluit bij Europese standaardisatieprocessen en compatibel is met de aanbevelingen van ENISA.
In de praktijk zijn de twee kaders goed complementair. ETSI TR 104 016 beschrijft de migratieprincipes en risicocategorisering, terwijl SP 800-227 gedetailleerdere technische aanbevelingen geeft voor algoritmekeuze en hybride schema’s. Voor een Europese overheidsorganisatie of een entiteit die valt onder NIS-2 (EU-richtlijn 2022/2555), is het verstandig om beide documenten te citeren in het interne beveiligingsbeleid: ETSI TR 104 016 als Europees erkend kader, SP 800-227 als technische uitwerking.
“The migration to quantum-safe cryptography is not just a technical upgrade; it is a fundamental shift in how organisations must think about the long-term confidentiality of their data.”
ENISA, Europees Agentschap voor cyberbeveiliging, Post-Quantum Cryptography guidance
Het risico dat ENISA specifiek benoemt, is harvest now, decrypt later: aanvallers onderscheppen nu versleuteld verkeer en bewaren dit totdat kwantumcomputers beschikbaar zijn om de klassieke encryptie te doorbreken. Voor juridische documenten, medische dossiers en overheidsgeheimen met een gevoeligheidsduur van tien jaar of langer is dit een acuut probleem, niet een hypothetisch toekomstscenario.
Impact op hardware en netwerkprotocollen
De grotere sleutelgroottes van ML-KEM (ten opzichte van ECDH) hebben meetbare gevolgen voor netwerken en hardware. Een TLS-handshake met hybride ML-KEM-768 en ECDH P-256 produceert een ClientHello-bericht dat meerdere kilobytes groter is dan de klassieke variant. Op moderne breedbandverbindingen is dit verwaarloosbaar, maar in omgevingen met beperkte bandbreedte, hoge latentie (zoals satellietverbindingen) of grote aantallen gelijktijdige korte sessies kan dit tot merkbaar hogere overhead leiden.
Op computationeel vlak is ML-KEM juist efficiënter dan RSA-gebaseerde alternatieven. De encapsulatie- en decapsulatiebewerkingen zijn sneller dan RSA-2048-bewerkingen op vergelijkbaar hardware, wat de impact op CPU-belasting meevalt. De uitdaging zit niet in rekenkracht maar in de noodzaak om software, bibliotheken en protocollen bij te werken.
Voor HSM’s geldt dat niet alleen firmware maar ook de interne sleutelopslag moet worden aangepast. ML-KEM-sleutels zijn groter dan ECDH-sleutels en vereisen meer opslagcapaciteit per sleutelobject. Organisaties moeten bij hun HSM-leverancier opvragen hoeveel ML-KEM-sleutelparen een apparaat kan bevatten naast bestaande RSA- en EC-sleutels.
PQC-migratie documenteren voor NIS-2-compliance
NIS-2 (EU 2022/2555, artikel 21) verplicht Europese entiteiten in essentiële en belangrijke sectoren tot het nemen van “passende en evenredige technische, operationele en organisatorische maatregelen” om cyberrisico’s te beheersen. Cryptografisch beleid valt expliciet onder deze verplichting. Een compliance officer die de PQC-transitie wil documenteren voor een NIS-2-audit, moet vier elementen aantoonbaar op orde hebben.
1. Cryptografische inventaris. Breng alle systemen in kaart die sleuteluitwisseling gebruiken, inclusief TLS-endpoints, VPN-gateways, API-verbindingen, HSM’s en interne microservices. Documenteer per systeem welk algoritme en welke sleutellengte wordt gebruikt.
2. Risicoafweging per systeem. Categoriseer op basis van gevoeligheidsduur van de data. Systemen die gegevens verwerken met een levensduur tot 2035 of langer zijn prioritair voor PQC-migratie, vanwege het harvest-now-decrypt-later risico.
3. Algoritmekeuze met normverwijzing. Documenteer de gekozen algoritmen (bij voorkeur ML-KEM conform FIPS 203) en het hybride schema, met expliciete verwijzing naar SP 800-227 en ETSI TR 104 016 als erkende normen. Dit onderbouwt de keuze als “state of the art” in de zin van NIS-2.
4. Migratieroadmap met mijlpalen. Leg vast wanneer welk systeem wordt gemigreerd, wie verantwoordelijk is, en hoe de voortgang wordt bewaakt. Zorg dat deze roadmap als beheersdocument is goedgekeurd op directieniveau, wat aansluit bij de bestuursverantwoordelijkheid die NIS-2 artikel 20 oplegt aan bestuurders van essentiële entiteiten.
Veelgestelde vragen
Wat is het verschil tussen SP 800-227 en FIPS 203?
FIPS 203 is de formele standaard die ML-KEM specificeert als goedgekeurd algoritme, rechtstreeks voortkomend uit CRYSTALS-KYBER. NIST SP 800-227 is een begeleidend richtlijndocument dat organisaties adviseert over de keuze, implementatie en migratie van Key Encapsulation Mechanisms in bredere context, inclusief hybride scenario’s en gebruik in protocollen zoals TLS en IKEv2.
Moeten organisaties klassieke sleuteluitwisseling volledig vervangen door ML-KEM?
Nee. NIST SP 800-227 beveelt een hybride aanpak aan waarbij ML-KEM gecombineerd wordt met klassieke algoritmen zoals ECDH. Dit beschermt tegen zowel klassieke aanvallen als toekomstige kwantumaanvallen, en maakt een geleidelijke migratie mogelijk zonder directe interoperabiliteitsproblemen in gemengde omgevingen.
Is ETSI TR 104 016 verplicht voor Europese organisaties?
ETSI TR 104 016 is een technisch rapport, geen bindende norm. Het biedt Europese organisaties echter een erkend referentiekader dat goed aansluit bij NIS-2-verwachtingen rondom state-of-the-art cryptografie. Voor sectoren die vallen onder NIS-2 (EU 2022/2555) is gebruik van dergelijke erkende normen sterk aan te bevelen om aantoonbaar “passende technische maatregelen” te documenteren bij een audit.
Ondersteunen bestaande HSM’s ML-KEM al?
De meeste HSM-modellen die vandaag in gebruik zijn, ondersteunen ML-KEM nog niet standaard via huidige firmware. Leveranciers zoals Thales, Utimaco en Entrust hebben PQC-roadmaps aangekondigd, maar organisaties moeten actief navragen welke firmwareversie FIPS 203-conforme operaties ondersteunt, en of een hardware-upgrade noodzakelijk is voor modellen aan het einde van hun ondersteuningscyclus.
Hoe documenteer ik de PQC-migratie voor een NIS-2-audit?
Stel een cryptografische inventaris op van alle systemen met sleuteluitwisseling, voer een risicoafweging uit per systeem op basis van gevoeligheidsduur, leg de algoritmekeuze vast met verwijzing naar SP 800-227 en ETSI TR 104 016 als erkende normen, en beschrijf een migratieroadmap met mijlpalen die op bestuursniveau is goedgekeurd. Dit geheel onderbouwt de verplichting uit NIS-2 artikel 21 om passende technische maatregelen te nemen.
