Bijgewerkt september 15, 2026
Kort: Huidige asymmetrische encryptie is kwetsbaar voor kwantumcomputers via het Shor-algoritme. Europese organisaties in gereguleerde sectoren moeten nu migreren naar NIST-gecertificeerde post-quantum algoritmen zoals ML-KEM en ML-DSA om het 'harvest now, decrypt later'-risico te neutraliseren.

Post-quantum encryptie is een klasse van cryptografische algoritmen die bestand zijn tegen aanvallen van zowel klassieke computers als kwantumcomputers. Voor organisaties in gereguleerde sectoren is de overgang naar deze algoritmen geen toekomstige exercitie: de dreiging van “harvest now, decrypt later” maakt migratie vandaag relevant, niet pas wanneer kwantumcomputers operationeel zijn.

Waarom huidige asymmetrische encryptie kwetsbaar is

De veiligheid van gangbare asymmetrische encryptie berust op wiskundige problemen die klassieke computers niet binnen een redelijke tijd kunnen oplossen.

RSA-encryptie vertrouwt op de moeilijkheid van het ontbinden van grote getallen in priemfactoren. Elliptische-curve-cryptografie (ECC) bouwt op het discrete-logaritmeprobleem in elliptische-curvegroepen. Beide problemen zijn in principe oplosbaar met het Shor-algoritme, een kwantumalgoritme dat in 1994 werd beschreven door Peter Shor. Een kwantumcomputer met voldoende stabiele qubits kan RSA-2048 in uren breken, in plaats van de miljarden jaren die een klassieke computer nodig zou hebben. Symmetrische encryptie zoals AES-256 is aanzienlijk robuuster: het Grover-algoritme halveert de effectieve sleutellengte, maar AES-256 houdt daarmee een equivalent van 128 bits over, wat nog steeds als veilig wordt beschouwd.

Let op: Asymmetrische encryptie (RSA, ECDH, ECDSA) vormt het fundament van TLS-verbindingen, e-mailversleuteling, digitale handtekeningen en sleuteluitwisseling in vrijwel elke enterprise-omgeving. Een kwantumcomputer die deze methoden breekt, ondermijnt tegelijk de vertrouwelijkheid van alle historisch opgeslagen verkeer dat met die sleutels werd beveiligd.

Het ‘harvest now, decrypt later’-scenario: urgentie nu

Dit dreigingsscenario houdt in dat aanvallers, in de praktijk vaak statelijke actoren, versleuteld netwerkverkeer nu al onderscheppen en opslaan, in afwachting van de dag dat een kwantumcomputer de decryptie mogelijk maakt.

ENISA bevestigde in haar Threat Landscape 2023 dat dit patroon al actief wordt toegepast. De implicatie is direct: documenten, communicatie en sleutelmateriaal die vandaag met RSA of ECDH worden beveiligd, kunnen over 10 tot 15 jaar leesbaar worden. Voor sectoren waar data een lange vertrouwelijkheidseis heeft, zoals defensie, diplomatie, notariaat, medische dossiers en intellectuele eigendom, betekent dit dat de beveiliging van huidige communicatie al ontoereikend is.

De AIVD stelt hierover: “Organisaties die vandaag gevoelige gegevens uitwisselen moeten ervan uitgaan dat die gegevens worden onderschept en bewaard totdat een kwantumcomputer ze kan ontsleutelen. De dreiging is niet hypothetisch, ze is actueel.”

De NIST PQC-standaarden: FIPS 203, 204 en 205

In augustus 2024 publiceerde NIST de eerste drie definitieve post-quantum cryptografiestandaarden, afgerond na een selectieproces van meer dan zeven jaar.

Standaard Algoritme Toepassing Wiskundig fundament
NIST FIPS 203 ML-KEM (Kyber) Sleutelinkapseling, vervanging van ECDH/RSA-transport Module-roosterproblemen
NIST FIPS 204 ML-DSA (Dilithium) Digitale handtekeningen Module-roosterproblemen
NIST FIPS 205 SLH-DSA (SPHINCS+) Digitale handtekeningen, reserveoptie Hashgebaseerd, geen roosterafhankelijkheid

FIPS 203 (ML-KEM) is de prioritaire keuze voor sleuteluitwisseling in TLS, VPN en berichtversleuteling. FIPS 204 (ML-DSA) vervangt ECDSA en RSA-PSS voor authenticatie en code-signing. FIPS 205 (SLH-DSA) functioneert als conservatieve fallback: omdat het op hashfuncties berust en geen aannames over roosterproblemen maakt, geldt het als extra zekerheidsniveau wanneer roosteralgoritmen onverwacht kwetsbaar zouden blijken.

NSA CNSA 2.0 en de Europese context

De NSA publiceerde in 2022 haar Commercial National Security Algorithm Suite 2.0 (CNSA 2.0), met een harde migratiedeadline van 2030 voor overheids- en defensiegerelateerde systemen. De NSA stelde daarbij: “The transition to post-quantum cryptography is not optional. It is a matter of national security and must begin immediately.”

Hoewel CNSA 2.0 een Amerikaans beleidsdocument is, heeft het directe betekenis voor Europese organisaties die samenwerken met NAVO-partners, Amerikaanse overheidsinstanties of bedrijven in de defensieketen. ENISA sluit haar richtsnoeren aan op de NIST-standaarden en heeft European-specifieke adviesdocumenten gepubliceerd over de post-quantum transitie voor kritieke infrastructuur.

AIVD-richtlijnen en de relatie met NIST PQC

De AIVD geeft als onderdeel van haar taak op het gebied van informatiebeveiliging cryptografische aanbevelingen voor Nederlandse overheidsorganisaties en vitale sectoren. De dienst verwijst in haar actuele documentatie naar de NIST PQC-standaarden als leidende referentie, en past dit toe binnen het Nederlandse beveiligingsraamwerk dat via het Nationaal Cyber Security Centrum (NCSC) wordt uitgedragen.

Het kernverschil met een zuiver technische NIST-adoptie is dat de AIVD aanvullend waarschuwt voor de risico’s van buitenlandse cryptografische implementaties waarbij sleutelmateriaal buiten Nederlandse of Europese jurisdictie valt. Dit maakt de AIVD-richtlijn tegelijk een post-quantum en een datasovereiniteitsadvies: kwantumveilige algoritmen moeten worden gecombineerd met soeverein sleutelbeheer, anders lost de algoritmische verbetering slechts de helft van het probleem op.

Let op: Post-quantum encryptie biedt geen bescherming als de sleutels worden beheerd door een cloudprovider die onder de Amerikaanse CLOUD Act of Section 702 van FISA valt. Kwantumveilige algoritmen en soeverein sleutelbeheer zijn twee afzonderlijke vereisten die elkaar aanvullen.

Welke sectoren lopen het meeste risico

Niet elke organisatie heeft dezelfde urgentie, maar de risicocategorisering is helder. Sectoren met een lange vertrouwelijkheidseis of hoge schade bij openbaarmaking staan bovenaan.

Overheidsdiensten en defensiegerelateerde organisaties behandelen informatie die tientallen jaren vertrouwelijk moet blijven. Advocatenkantoren en notarissen bewaren communicatie en akten die jarenlang gevoelig zijn. Zorginstellingen met elektronische patiëntdossiers vallen onder GDPR en aanvullende sectorale wetgeving die langdurige vertrouwelijkheid eist. Financiële instellingen, met name in betalingsinfrastructuur en sleuteluitwisseling tussen banken, verwerken transactiedata die nu al strategisch waardevolle informatie bevat voor statelijke actoren. Onderzoeks- en kennisinstellingen met intellectueel eigendom, patentaanvragen of defensie-gerelateerd onderzoek lopen eveneens hoog risico.

NIS-2, de herziene Europese richtlijn voor netwerk- en informatiebeveiliging die in Nederland via de Cyberbeveiligingswet wordt geïmplementeerd, verplicht organisaties in aangewezen sectoren tot aantoonbaar risicobeheer op het gebied van cryptografie. Post-quantum migratie is daarmee geen vrijwillige verbetering, maar een verantwoordingsplicht voor aangewezen entiteiten.

Migratiestrategie: van RSA naar kwantumveilige algoritmen

Een gefaseerde, hybride aanpak is de enige werkbare route voor productieomgevingen zonder bedrijfscontinuïteitsrisico.

Fase 1: cryptografische inventarisatie

Breng alle systemen in kaart die asymmetrische cryptografie gebruiken. Dit omvat TLS-certificaten, VPN-gateways, e-mailversleuteling (S/MIME, PGP), code-signing, documentondertekening, authenticatieprotocollen en API-sleuteluitwisseling. Zonder volledige inventaris is gerichte migratie niet mogelijk.

Fase 2: hybride modus activeren

Schakel voor verbindingen met de hoogste prioriteit over op hybride sleuteluitwisseling: een combinatie van een klassiek algoritme (ECDH P-384) met ML-KEM (FIPS 203). Moderne versies van TLS 1.3-implementaties, waaronder OpenSSL 3.x en BoringSSL, ondersteunen hybride sleuteluitwisseling via configureerbare cipher suites. In deze modus blijft de verbinding veilig als één van beide algoritmen faalt.

Fase 3: certificaten en handtekeningen

Vervang digitale handtekeningen stapsgewijs. Begin met systemen die bij contractverlenging toch al nieuwe certificaten nodig hebben. Gebruik ML-DSA (FIPS 204) voor nieuwe code-signing infrastructuur en documentondertekening. Houd SLH-DSA (FIPS 205) achter de hand voor omgevingen waar langdurige validatie van handtekeningen vereist is, bijvoorbeeld in notariële of juridische archivering.

Fase 4: sleutelbeheersovereiniteit borgen

Technische migratie naar kwantumveilige algoritmen lost het jurisdictieprobleem niet op. Organiseer sleutelbeheer zodanig dat privésleutels nooit de eigen perimeter verlaten, of kies voor een Europese Key Management Service met contractuele en technische garanties die buiten het bereik van de CLOUD Act vallen. Hardware Security Modules (HSM’s) die ter plekke worden geplaatst, zijn hiervoor de meest robuuste optie.

Samenloop met GDPR en NIS-2

De GDPR (Verordening EU 2016/679) vereist in artikel 32 passende technische maatregelen voor de bescherming van persoonsgegevens, waarbij staat vermeld dat encryptie expliciet als voorbeeld geldt. De Autoriteit Persoonsgegevens kan bij een datalek beoordelen of de gehanteerde encryptie als “passend” gold op het moment van implementatie. Naarmate post-quantum standaarden verder worden geadopteerd, verschuift de lat voor wat “passend” betekent. Voor NIS-2-entiteiten geldt bovendien dat incidentrapportage en risicobeheer op het gebied van cryptografie aantoonbaar moeten zijn gedocumenteerd.

Veelgestelde vragen

Wanneer vormen kwantumcomputers een reële bedreiging voor RSA-encryptie?

Schattingen lopen uiteen, maar de meeste cryptografie-experts en instanties zoals ENISA en de AIVD gaan uit van een horizon van 10 tot 15 jaar voor een cryptografisch relevante kwantumcomputer. Het “harvest now, decrypt later”-scenario maakt dat de dreiging voor gevoelige data die nu wordt verstuurd echter al actueel is.

Wat is het verschil tussen ML-KEM, ML-DSA en SLH-DSA?

ML-KEM (FIPS 203) is een sleutelinkapselmechanisme voor veilige sleuteluitwisseling. ML-DSA (FIPS 204) is een digitale-handtekeningstandaard gebaseerd op roosterstructuren. SLH-DSA (FIPS 205) is een alternatieve handtekeningstandaard gebaseerd op hashfuncties, bedoeld als reserveoptie wanneer roostergebaseerde algoritmen onverhoopt kwetsbaar blijken.

Moet een organisatie volledig overstappen of kan dat stapsgewijs?

Een hybride aanpak is de standaard aanbeveling. Daarbij worden klassieke algoritmen zoals RSA of ECDH gecombineerd met een post-quantum algoritme in dezelfde verbinding. Zo blijft beveiliging gewaarborgd als één van de twee methoden faalt, en kunnen systemen gefaseerd worden omgezet zonder directe onderbreking van dienstverlening.

Geldt de NIST PQC-migratie ook voor organisaties buiten de VS?

De NIST-standaarden zijn internationaal de referentie geworden. De AIVD verwijst naar deze standaarden in haar cryptografische aanbevelingen, en ENISA sluit haar richtsnoeren hierop aan. Voor Europese organisaties in gereguleerde sectoren, waaronder overheid, zorg en financiën, geldt de verplichting feitelijk via sectorale regelgeving zoals NIS-2 en de GDPR-verantwoordingsplicht.

Wat betekent post-quantum encryptie voor cloudopslag en Microsoft 365-omgevingen?

Cloudproviders zoals Microsoft werken aan integratie van post-quantum algoritmen, maar de tijdlijn en invulling zijn afhankelijk van de leverancier. Organisaties die soevereine controle over hun sleutelbeheer wensen, lopen minder risico wanneer zij eigen sleutelbeheer voeren of on-premise en kwantumveilige versleuteling combineren, los van de afhankelijkheid van een externe leverancier.

Veelgestelde vragen

Wanneer vormen kwantumcomputers een reu00eble bedreiging voor RSA-encryptie?
Schattingen lopen uiteen, maar de meeste cryptografie-experts en instanties zoals ENISA en de AIVD gaan uit van een horizon van 10 tot 15 jaar voor een cryptografisch relevante kwantumcomputer. Het 'harvest now, decrypt later'-scenario maakt dat de dreiging voor gevoelige data die nu wordt verstuurd echter al actueel is.
Wat is het verschil tussen ML-KEM, ML-DSA en SLH-DSA?
ML-KEM (FIPS 203) is een sleutelinkapselmechanisme voor veilige sleuteluitwisseling. ML-DSA (FIPS 204) is een digitale-handtekeningstandaard gebaseerd op roosterstructuren. SLH-DSA (FIPS 205) is een alternatieve handtekeningstandaard gebaseerd op hashfuncties, bedoeld als reserveoptie wanneer roostergebaseerde algoritmen onverhoopt kwetsbaar blijken.
Moet een organisatie volledig overstappen of kan dat stapsgewijs?
Een hybride aanpak is de standaard aanbeveling. Daarbij worden klassieke algoritmen zoals RSA of ECDH gecombineerd met een post-quantum algoritme in dezelfde verbinding. Zo blijft beveiliging gewaarborgd als u00e9u00e9n van de twee methoden faalt, en kunnen systemen gefaseerd worden omgezet zonder directe onderbreking van dienstverlening.
Geldt de NIST PQC-migratie ook voor organisaties buiten de VS?
De NIST-standaarden zijn internationaal de referentie geworden. De AIVD verwijst naar deze standaarden in haar cryptografische aanbevelingen, en ENISA sluit haar richtsnoeren hierop aan. Voor Europese organisaties in gereguleerde sectoren, waaronder overheid, zorg en financiu00ebn, geldt de verplichting feitelijk via sectorale regelgeving zoals NIS-2 en de GDPR-verantwoordingsplicht.
Wat betekent post-quantum encryptie voor cloudopslag en Microsoft 365-omgevingen?
Cloudproviders zoals Microsoft werken aan integratie van post-quantum algoritmen, maar de tijdlijn en invulling zijn afhankelijk van de leverancier. Organisaties die soevereine controle over hun sleutelbeheer wensen, lopen minder risico wanneer zij eigen sleutelbeheer voeren of on-premise en kwantumveilige versleuteling combineren, los van de afhankelijkheid van een externe leverancier.