Hardware security modules (HSM’s) en trusted platform modules (TPM’s) zijn de gespecialiseerde chips en apparaten die cryptografische sleutels genereren, opslaan en beschermen. Bij de overgang naar post-kwantumcryptografie (PQC) spelen zij een centrale rol, maar tegelijkertijd vormen zij het meest rigide onderdeel van de beveiligingsinfrastructuur. Waar software in principe via een update nieuwe algoritmen kan ondersteunen, zijn hardware-componenten gebonden aan de fysieke architectuur waarvoor zij zijn ontworpen.
Waarom hardware de hardste bottleneck is bij PQC-migratie
Software kan nieuwe cryptografische algoritmen implementeren door bibliotheken te vervangen. Hardware kan dat niet zomaar, omdat de cryptografische versnellers op de chip zijn ontworpen voor specifieke wiskundige bewerkingen die ten grondslag liggen aan RSA, ECDH en AES.
ML-KEM (voorheen CRYSTALS-Kyber) en ML-DSA (voorheen CRYSTALS-Dilithium) zijn de twee primaire algoritmen die NIST in augustus 2024 heeft gestandaardiseerd als FIPS 203 respectievelijk FIPS 204. Deze algoritmen zijn gebaseerd op roosterproblematiek (lattice-based cryptography), een wiskundig fundament dat fundamenteel verschilt van de getallentheorie achter RSA en ECC. Een HSM-chip die hardware-acceleratie biedt voor modulaire exponentiatie, heeft geen native ondersteuning voor de matrixvermenigvuldiging die ML-KEM vereist.
Dustin Moody, mathematician en projectleider van het PQC-standaardisatieproject bij NIST, stelt het kernprobleem helder: “The cryptographic agility of a system is only as strong as its least agile component, and hardware security modules are often that weakest link when organizations attempt to migrate to post-quantum algorithms.”
HSM-leveranciers en de grenzen van firmware-updates
Een beperkt aantal HSM-leveranciers heeft inmiddels concrete stappen gezet richting PQC-ondersteuning, maar de mate van ondersteuning verschilt sterk per product en per generatie.
Thales Luna HSM biedt via firmware-updates experimentele ondersteuning voor ML-KEM en ML-DSA op de recentere Luna Network HSM 7-generatie. Deze updates zijn bedoeld om organisaties een hybride modus te bieden, waarbij klassieke en PQC-sleuteluitwisseling worden gecombineerd. De hardware-versnellers voeren de PQC-bewerkingen echter softwarematig uit op de ingebedde processor, wat leidt tot merkbaar lagere doorvoersnelheden vergeleken met native hardware-implementaties.
Entrust nShield HSM biedt via zijn CodeSafe-omgeving de mogelijkheid om PQC-algoritmen als klanttoepassingen te draaien binnen de beveiligde module. Dit geeft flexibiliteit, maar de veiligheidsgaranties zijn anders van aard dan een gecertificeerde native implementatie. Entrust heeft PQC-migratiepaden aangekondigd voor de nShield 5-serie, maar formele FIPS 140-3-certificering voor PQC-sleutelopslag was op het moment van schrijven nog niet behaald.
| Leverancier en product | ML-KEM / ML-DSA via firmware | Hardware-native PQC | FIPS 140-3 PQC-certificering |
|---|---|---|---|
| Thales Luna Network HSM 7 | Ja, experimenteel | Nee | In voorbereiding (2024) |
| Entrust nShield 5 | Ja, via CodeSafe | Nee | Niet beschikbaar (2024) |
| Oudere HSM-generaties (pre-2018) | Nee | Nee | Niet van toepassing |
Vervangingscycli van 10 tot 20 jaar versus kwantumurgentie
Organisaties in de overheidssector, de financiële sector en kritieke infrastructuur beschouwen HSM’s als kapitaalintensieve investeringen met verwachte levensduren van 10 tot 20 jaar. Dit staat op gespannen voet met de tijdlijn die de cryptografische gemeenschap hanteert voor de dreiging van kwantumcomputers.
Het concept “harvest now, decrypt later” (HNDL) maakt de druk concreet: een aanvaller die nu versleuteld verkeer onderschept en opslaat, kan dat op het moment dat een voldoende krachtige kwantumcomputer beschikbaar is alsnog ontcijferen. Voor gegevens met een vertrouwelijkheidsvereiste van meer dan vijf jaar, zoals juridische dossiers, medische gegevens en staatsgeheimen, is de urgentie van PQC-bescherming daarmee vandaag al aanwezig, ook als de kwantumdreiging zelf nog toekomstig is.
NIST SP 800-131A geeft de deprecatietijdlijn voor klassieke algoritmen: RSA en ECC onder respectievelijk 2048 en 224 bit zijn na 2030 niet meer toegestaan voor federale systemen. Voor Europese organisaties geldt deze norm niet juridisch, maar zij fungeert als industriestandaard en wordt door toezichthouders als ENISA als referentiepunt gehanteerd.
Organisaties met lopende HSM-contracten hebben drie praktische opties: ten eerste het toevoegen van een PQC-softwarelaag voor sleutelinkapseling bovenop de bestaande HSM (hybride modus), ten tweede het heronderhandelen van het hardware-contract met een leverancier om firmware-paden voor ML-KEM en ML-DSA contractueel vast te leggen, en ten derde het vervroegd uitfaseren van HSM’s met het hoogste risicoprofiel op basis van de cryptografische inventarisatie die ook NIS-2 vereist.
FIPS 140-3 validatie voor PQC: de stand van zaken
Het FIPS 140-3 validatieprogramma wordt gezamenlijk beheerd door NIST en het Canadese CCCS (Canadian Centre for Cyber Security) via het Cryptographic Module Validation Program (CMVP). FIPS 140-3 vervangt FIPS 140-2 en is gebaseerd op ISO/IEC 19790. De overgangsperiode voor nieuwe laboratoriumsubmissies onder FIPS 140-2 sloot in september 2021; bestaande FIPS 140-2-certificeringen blijven geldig tot september 2026.
Voor PQC-algoritmen bestaat er nog geen volledig uitgewerkte testmethodologie binnen het CMVP. NIST werkt aan Automated Cryptographic Validation Protocol (ACVP)-testcases voor FIPS 203, 204 en 205, maar deze waren in 2024 nog niet definitief beschikbaar als basis voor formele modulevalidatie. Dit betekent dat op het moment van schrijven geen enkele HSM beschikt over een formele FIPS 140-3-certificering die specifiek de PQC-sleutelgeneratie en -opslag dekt.
CISA benadrukt hierover: “Organizations should not wait for FIPS 140-3 validated PQC modules before starting their migration planning; the inventory and risk assessment phase can and should begin immediately.”
Praktisch betekent dit dat organisaties die formele certificering als inkoopeis hanteren, voorlopig in een vacuüm zitten. De aanbevolen aanpak is een gedocumenteerde risicobeoordeling die de tijdelijke afwezigheid van certificering rechtvaardigt in combinatie met hybride cryptografische maatregelen.
De CISA-productcategorisatielijst en Europese inkoopstrategie
Executive Order 14306, uitgevaardigd in 2024, verplicht Amerikaanse federale instanties om PQC-gereedheid als inkoopcriterium te hanteren. CISA publiceerde op basis hiervan een productcategorisatielijst die aangeeft welke hardware- en softwarecategorieën als PQC-relevant worden beschouwd, waaronder cryptografische modules, sleutelbeheerplatformen, PKI-infrastructuur en netwerkbeveiligingsapparatuur.
Europese organisaties zijn niet juridisch gebonden aan EO 14306. Toch heeft de lijst indirecte betekenis voor de Europese inkoopmarkt: leveranciers die aan de Amerikaanse federale markt leveren, passen hun productroadmaps, certificeringstrajecten en documentatie aan op de categorisering die CISA hanteert. Een Europese compliance officer die een nieuwe HSM-aanbesteding doet, kan de CISA-lijst gebruiken als objectief referentiekader voor het beoordelen van de PQC-roadmap van leveranciers, zonder daarmee formeel aan de Amerikaanse regelgeving te zijn onderworpen.
Voor aanbestedingen in de Europese publieke sector is ook de ENISA-leidraad voor cryptografische aanbevelingen (meest recente versie: 2023) relevant. Deze leidraad sluit nauw aan bij de NIST-standaarden maar is toegespitst op de Europese regelgevingscontext, inclusief NIS-2 en eIDAS 2.0.
TPM 2.0 en de weg naar TPM 3.0
Trusted platform modules zijn goedkopere, geïntegreerde chips die in eindpuntapparaten worden ingebouwd voor taken als beveiligd opstarten (Secure Boot), schijfversleuteling (BitLocker) en platformintegriteitsmetingen. De huidige standaard, TPM 2.0, is gedefinieerd door de Trusted Computing Group (TCG) en is aanwezig in meer dan 95 procent van alle zakelijke pc’s die na 2016 zijn geleverd, aldus TCG-data uit 2023.
TPM 2.0 ondersteunt uitsluitend klassieke algoritmen: RSA, ECC (P-256, P-384) en SHA-2. Er is geen native ondersteuning voor ML-KEM of ML-DSA. Dit is geen kwestie van een firmware-update: de algoritmeondersteuning in TPM 2.0 is vastgelegd in de TCG-specificatie en kan niet worden uitgebreid zonder een nieuwe chipgeneratie.
De TCG werkt aan een TPM 3.0-specificatie met native PQC-ondersteuning. Een definitieve publicatiedatum was in 2024 nog niet bekendgemaakt. Marktanalisten verwachten brede beschikbaarheid van TPM 3.0-chips in eindpuntapparaten niet vóór 2027. Tot die tijd betekent dit dat elke organisatie die PQC-sleutelbescherming op eindpuntniveau wil realiseren, dit niet via de TPM kan doen, maar aangewezen is op externe HSM’s, softwarematige sleutelopslag met extra beschermingslagen, of hybride oplossingen waarbij de TPM wordt gebruikt voor platformintegriteitsverificatie terwijl PQC-sleutels elders worden beheerd.
Voor Europese organisaties die werken met soevereine infrastructuur, zoals on-premise Nextcloud-omgevingen of Zwitserse datacenterlocaties, biedt een externe netwerk-HSM met PQC-firmware de meest beheersbare tussenoplossing totdat TPM 3.0 en FIPS 140-3-gecertificeerde PQC-modules breed beschikbaar zijn.
FAQ: post-kwantum hardware HSM TPM migratie
Kunnen bestaande HSM’s via een firmware-update volledig PQC-compatibel worden?
In de meeste gevallen niet volledig. Firmware-updates kunnen softwarematig PQC-algoritmen toevoegen, maar de onderliggende hardware-versnellers zijn gebouwd voor klassieke cryptografie. Prestatie en zekerheidsniveau van de tamper-bescherming blijven gebaseerd op het oude ontwerp. Recente generaties van Thales Luna en Entrust nShield ondersteunen ML-KEM en ML-DSA via firmware, maar zonder de hardware-garanties die een volledig nieuwe module biedt.
Wat is het verschil tussen FIPS 140-2 en FIPS 140-3 voor PQC-modules?
FIPS 140-3 is de opvolger van FIPS 140-2 en is gebaseerd op ISO/IEC 19790. Nieuwe laboratoriumtests voor PQC-algoritmen zijn nog niet volledig gestandaardiseerd binnen het CMVP-programma. Modules met FIPS 140-2-certificering voor klassieke algoritmen gelden niet automatisch als gecertificeerd voor PQC-sleutelgeneratie of -opslag. Organisaties die formele compliance vereisen, moeten wachten op FIPS 140-3-certificering specifiek voor PQC-implementaties.
Wat houdt de CISA-productcategorisatielijst onder EO 14306 in voor Europese inkopers?
EO 14306 verplicht Amerikaanse federale instanties om bij inkoop de voorkeur te geven aan PQC-gereed materiaal. CISA publiceerde een productcategorisatielijst die aangeeft welke hardware- en softwarecategorieën als PQC-relevant worden beschouwd. Europese organisaties zijn niet juridisch gebonden aan deze lijst, maar leveranciers die aan de Amerikaanse federale markt leveren, passen hun roadmaps aan op deze categorisering, waardoor de lijst indirect een referentiepunt wordt voor Europese inkooptrajecten.
Wat moet een organisatie doen als haar HSM-contracten pas over acht jaar aflopen?
Een hybride aanpak is dan de meest pragmatische route: combineer klassieke sleuteluitwisseling met een PQC-laag via software of een PQC-proxy, zodat HNDL-aanvallen worden bemoeilijkt. Voer tegelijkertijd een cryptografische inventarisatie uit om te bepalen welke sleutels het hoogste risico lopen. Herhandel contracten met HSM-leveranciers zodat firmware-paden voor ML-KEM en ML-DSA zijn vastgelegd als contractuele verplichting.
Wanneer komt TPM 3.0 met native PQC-ondersteuning beschikbaar?
De Trusted Computing Group werkt aan een TPM 3.0-specificatie, maar een definitieve publicatiedatum is in 2024 nog niet bekendgemaakt. Brede beschikbaarheid van TPM 3.0-chips in eindpuntapparaten wordt niet verwacht vóór 2027. Tot die tijd blijven organisaties voor PQC-sleutelbescherming aangewezen op externe HSM’s of softwarematige oplossingen, omdat TPM 2.0 geen native PQC-algoritmen ondersteunt.
