Bijgewerkt september 12, 2026
Kort: TLS 1.3, VPN en SSH steunen op klassieke publiekesleutelcryptografie die een voldoende grote kwantumcomputer kan breken; organisaties kunnen nu al hybride PQC-verbindingen inrichten met ML-KEM (FIPS 203) en ML-DSA (FIPS 204) om 'harvest now, decrypt later'-aanvallen te weerstaan.

Kwantumveilige TLS, VPN en SSH zijn netwerkconfiguraties waarbij de sleuteluitwisseling en authenticatie bestand zijn tegen aanvallen van een cryptografisch relevante kwantumcomputer, door klassieke algoritmen zoals ECDH en RSA te vervangen door of aan te vullen met door NIST gestandaardiseerde post-kwantumcryptografie (PQC). Voor compliance officers en IT-beslissers in de overheid, juridische sector en andere gereguleerde omgevingen is dit geen theoretische toekomstmuziek: het raakt direct aan NIS-2-verplichtingen, GDPR-beveiligingseisen en de realiteit van “harvest now, decrypt later”-aanvallen.

Waarom TLS 1.3, IPsec en SSH nu al kwetsbaar zijn

De kwantumkwetsbaarheid zit niet in de symmetrische encryptie van dataverkeer zelf, maar in de publiekesleutelalgoritmen die worden gebruikt voor de sleuteluitwisseling en authenticatie bij het opbouwen van een verbinding.

TLS 1.3 steunt standaard op ECDHE (Elliptic Curve Diffie-Hellman Ephemeral) voor sleuteluitwisseling en op RSA of ECDSA voor certificaatauthenticatie. IPsec/IKEv2 en SSH maken eveneens gebruik van Diffie-Hellman-varianten. Shors algoritme, draaiend op een voldoende grote kwantumcomputer, kan deze wiskundige problemen in polynomiale tijd oplossen en daarmee de volledige sessiesleutel reconstrueren.

Let op: Het directe gevaar is niet dat kwantumcomputers vandaag bestaan, maar dat kwaadwillenden versleuteld netwerkverkeer nu al kunnen onderscheppen en opslaan om het te ontcijferen zodra een kwantumcomputer beschikbaar is. Voor data met een vertrouwelijkheidshorizon van vijf jaar of langer is dit een actueel beveiligingsrisico.

NIST schatte in NIST IR 8413 (2022) dat een cryptografisch relevante kwantumcomputer binnen 10 tot 15 jaar operationeel kan zijn. Voor organisaties die werken met staatsgeheimen, medische dossiers of juridische stukken met langjarige vertrouwelijkheidseisen, betekent dit dat de migratiewindow nu open staat, maar niet onbeperkt.

De NIST-standaarden die de migratie structureren

In augustus 2024 publiceerde NIST de definitieve versies van FIPS 203 (ML-KEM, gebaseerd op CRYSTALS-Kyber) en FIPS 204 (ML-DSA, gebaseerd op CRYSTALS-Dilithium) als de primaire standaarden voor respectievelijk sleutelinkapseling en digitale handtekeningen in netwerkomgevingen.

ML-KEM (FIPS 203) vervangt ECDHE in de handshake van TLS, IKEv2 en SSH. In plaats van een gedeeld geheim wiskundig te berekenen, wordt een symmetrische sleutel ingekapseld in een ciphertext die alleen de houder van de privésleutel kan openen. ML-DSA (FIPS 204) vervangt RSA- en ECDSA-certificaten voor authenticatie van servers, clients en netwerkapparaten. Aanvullend geeft NIST SP 800-227 concrete richtlijnen over de implementatie en het beheer van Key Encapsulation Mechanisms in protocollen en infrastructuur.

Dustin Moody, wiskundige en PQC-projectleider bij NIST, formuleerde het als volgt: “The transition to post-quantum cryptography is not only a technical challenge but also a governance one: organizations need to treat cryptographic agility as a first-class architectural requirement.”

Prestatie-implicaties in VPN- en firewallomgevingen

Een veelgehoorde zorg is dat grotere sleutels en berichten de netwerkprestaties merkbaar zullen verslechteren. De praktijk is genuanceerder.

Algoritme Publieke sleutel (bytes) Ciphertext / handtekening (bytes) Relatieve handshakesnelheid
X25519 (klassiek) 32 32 Referentie
ML-KEM-512 800 768 Vergelijkbaar met X25519
ML-KEM-768 1184 1088 Licht trager, < 2 ms extra
ML-DSA-44 (handtekening) 1312 2420 Merk baar groter certificaatverkeer

ENISA rapporteerde in haar 2023-rapport over post-kwantumcryptografie dat de extra latentie bij hybride TLS-handshakes met ML-KEM-768 gecombineerd met X25519 op moderne serverhardware gemiddeld onder de 2 milliseconden bleef. Het bottleneck ligt minder bij CPU-rekentijd en meer bij de grotere berichten die over het netwerk gaan: firewall-inspectiepipelines en VPN-concentrators met beperkt MTU-beheer kunnen fragmentatieproblemen ondervinden. Organisaties moeten hun MTU-instellingen en DPI-configuraties (Deep Packet Inspection) specifiek testen bij grotere PQC-handshakeberichten.

Leveranciers met PQC-ondersteuning

Het landschap van commerciële en opensourceproducten met PQC-ondersteuning groeit snel, maar is nog niet uniform.

In de opensourceswereld biedt OpenSSH vanaf versie 9.0 hybride sleuteluitwisseling met CRYSTALS-Kyber als optie naast X25519. OpenSSL ondersteunt PQC via de OQS-provider van het Open Quantum Safe-project, dat in 2024 meer dan 30 geïmplementeerde PQC-algoritmen bevat in de liboqs-bibliotheek, inclusief alle vier door NIST gestandaardiseerde algoritmen. Dit maakt experimentele en productieklare integratie mogelijk in toepassingen die op OpenSSL steunen.

Cisco heeft PQC-ondersteuning voor IKEv2/IPsec aangekondigd en uitgerold in specifieke IOS-XE-releases voor gebruik in overheidssegmenten. Palo Alto Networks en Fortinet hebben vergelijkbare roadmaps gepubliceerd. Voor TLS-terminatie ondersteunen NGINX en Apache via de OQS-OpenSSL-provider al hybride verbindingen in testomgevingen. Controleer altijd de actuele releasenotities, want ondersteuning is vaak gebonden aan specifieke firmwareversies en licentieniveaus.

Let op: Hardwarematige VPN-appliances en HSM’s (Hardware Security Modules) vereisen soms firmwareupdates of zelfs vervanging om ML-KEM en ML-DSA te ondersteunen. Neem dit op in de inventarisatiefase van uw migratieplan, voordat u licentie- of aanbestedingsprocedures start.

Gefaseerde transitiestrategie met hybride modus

Een volledige omschakeling van alle netwerken in één stap is operationeel onhaalbaar en vergroot het risico op fouten. De aanbevolen aanpak is een drie-fasenmodel met hybride modus als overgangsvorm.

Fase 1: Cryptografische inventarisatie. Breng in kaart welke systemen welke sleuteluitwisselingsalgoritmen gebruiken, welke data de langste vertrouwelijkheidsvereiste heeft en welke verbindingen het meest blootgesteld zijn aan onderschepping. Het NCSC Nederland stelt in zijn PQC-migratiehulpmiddelen dat deze inventarisatie de basis vormt voor een risicogedreven prioritering.

Fase 2: Hybride modus. De IETF TLS Working Group heeft in het draft “draft-ietf-tls-hybrid-design” een mechanisme gedefinieerd waarbij TLS 1.3-verbindingen tegelijk een klassiek algoritme (X25519) en een PQC-algoritme (ML-KEM-768) gebruiken voor sleuteluitwisseling. De sessiesleutel wordt afgeleid van beide bijdragen: de verbinding is veilig zolang minstens één algoritme niet gebroken is. Dit biedt backward-compatibility met systemen die nog geen PQC begrijpen, terwijl kwantumresistentie alvast wordt ingevoerd voor systemen die dat wel doen.

Fase 3: Volledige PQC-modus. Zodra alle netwerkcomponenten, eindpunten en certificaatinfrastructuur PQC ondersteunen, worden klassieke algoritmen uitgeschakeld. Dit is de fase waarbij ook certificaatautoriteiten ML-DSA-gebaseerde certificaten moeten uitgeven, wat afhankelijk is van de browservendors en CA’s die de nieuwe root-certificaten vertrouwen.

Richtlijnen van ENISA, NCSC en IETF

De drie gezaghebbende instanties geven consistente maar complementaire adviezen voor Europese organisaties.

ENISA publiceert PQC-richtlijnen specifiek gericht op de Europese context en benadrukt het belang van cryptografische behendigheid (“crypto-agility”): systemen moeten zo ontworpen zijn dat algoritmen vervangen kunnen worden zonder volledige herarchitectuur. ENISA koppelt dit expliciet aan NIS-2-verplichtingen, waarbij artikel 21 van de NIS-2-richtlijn (EU 2022/2555) organisaties verplicht tot passende technische maatregelen voor de beveiliging van netwerk- en informatiesystemen.

Het NCSC Nederland heeft PQC-migratiehulpmiddelen gepubliceerd die zijn toegespitst op Nederlandse overheidsorganisaties en vitale sectoren. Het NCSC formuleert het als volgt: “Organisaties moeten nu beginnen met de inventarisatie van cryptografische afhankelijkheden, zodat ze klaar zijn voor de overgang voordat kwantumcomputers een reëel dreigingsscenario worden.” De hulpmiddelen bevatten onder meer een stappenplan en een checklist voor de inventarisatiefase.

De IETF TLS Working Group werkt via het draft-ietf-tls-hybrid-design aan formele standaardisatie van hybride sleuteluitwisseling in TLS 1.3. Parallel hieraan wordt in IETF-werkgroepen voor SSH (Secure Shell) en IPsec vergelijkbaar werk gedaan voor de integratie van ML-KEM in IKEv2. Deze drafts evolueren snel, en organisaties die nu implementeren, doen er goed aan te volgen welke drafts de status “Proposed Standard” bereiken, zodat hun implementaties niet verouderd raken door een laatste iteratie.

Verband met soevereine data-opslag en GDPR

Kwantumveilige netwerkprotocollen zijn geen losstaand technisch thema. Ze zijn onlosmakelijk verbonden met de bredere ambitie van Europese organisaties om gegevens te beschermen tegen zowel huidige als toekomstige dreigingen. Organisaties die overstappen van publieke cloud naar on-premise of Zwitserse soevereine opslag, lossen het jurisdictionele risico van de CLOUD Act en de Patriot Act op, maar creëren een nieuw aanvalsoppervlak als de netwerkverbindingen naar die infrastructuur niet kwantumveilig zijn. Een aanvaller die nu TLS-verkeer naar een on-premise server onderschept, kan de inhoud mogelijk in de toekomst ontsleutelen, ook al staat de server in een volledig soevereine omgeving. Kwantumveilige TLS, VPN en SSH zijn daarmee een noodzakelijke aanvulling op de keuze voor soevereine infrastructuur, niet een alternatief daarvoor.

Veelgestelde vragen

Zijn TLS 1.3-verbindingen vandaag al in gevaar door kwantumcomputers?

Op dit moment niet direct, omdat voldoende krachtige kwantumcomputers nog niet bestaan. Het risico zit in “harvest now, decrypt later”: aanvallers slaan versleuteld verkeer nu op om het later te ontcijferen. Organisaties met langjarig gevoelige data moeten daarom nu beginnen met de overgang.

Wat is het verschil tussen ML-KEM en ML-DSA, en waarvoor gebruik je elk?

ML-KEM (FIPS 203, gebaseerd op CRYSTALS-Kyber) is een Key Encapsulation Mechanism voor het veilig uitwisselen van symmetrische sleutels in TLS- en VPN-handshakes. ML-DSA (FIPS 204, gebaseerd op CRYSTALS-Dilithium) is een digitalehandtekeningschema voor de authenticatie van certificaten, servers en netwerkapparaten.

Wat houdt hybride modus precies in?

In hybride modus combineert een verbinding een klassiek algoritme (zoals X25519) met een PQC-algoritme (zoals ML-KEM-768). De sessiesleutel wordt van beide bijdragen afgeleid, zodat de verbinding veilig blijft zolang minstens één algoritme niet gebroken is. Dit biedt backward-compatibility terwijl kwantumresistentie al wordt ingevoerd.

Welke netwerkapparatuur ondersteunt al kwantumveilige protocollen?

OpenSSH (v9.0+) en OpenSSL via de OQS-provider bieden al hybride PQC-opties. Cisco, Palo Alto Networks en Fortinet hebben PQC-ondersteuning in specifieke firmware-releases uitgebracht of aangekondigd voor IKEv2/IPsec. Controleer altijd de actuele releasenotities van uw leverancier.

Wat raadt het NCSC aan als eerste concrete stap?

Het NCSC Nederland adviseert te beginnen met een cryptografische inventarisatie: breng in kaart welke systemen welke algoritmen gebruiken, welke data het langst vertrouwelijk moet blijven en welke verbindingen het eerst gemigreerd moeten worden. Op basis daarvan wordt een risicogedreven migratieplan opgesteld.

Veelgestelde vragen

Zijn TLS 1.3-verbindingen vandaag al in gevaar door kwantumcomputers?
Op dit moment niet direct, omdat voldoende krachtige kwantumcomputers nog niet bestaan. Het risico zit in 'harvest now, decrypt later': aanvallers slaan versleuteld verkeer nu op om het later te ontcijferen. Organisaties met langjarig gevoelige data moeten daarom nu al beginnen met de overgang.
Wat is het verschil tussen ML-KEM en ML-DSA, en waarvoor gebruik je elk?
ML-KEM (FIPS 203, gebaseerd op CRYSTALS-Kyber) is een Key Encapsulation Mechanism voor het veilig uitwisselen van symmetrische sleutels, bijvoorbeeld in TLS- en VPN-handshakes. ML-DSA (FIPS 204, gebaseerd op CRYSTALS-Dilithium) is een digitalehandtekeningschema voor authenticatie van certificaten en code.
Wat houdt hybride modus in bij een PQC-migratie?
In hybride modus combineert een verbinding een klassiek algoritme (zoals X25519 of ECDH) met een PQC-algoritme (zoals ML-KEM-768). De verbinding is veilig zolang minstens u00e9u00e9n van beide algoritmen niet gebroken is, wat backward-compatibility biedt terwijl kwantumresistentie al wordt ingevoerd.
Welke netwerkapparatuur ondersteunt al kwantumveilige protocollen?
Cisco, Palo Alto Networks en Fortinet hebben aankondigingen gedaan of bu00e8ta-ondersteuning voor PQC in IPsec/IKEv2 uitgebracht. In de opensourceswereld bieden OpenSSH (vanaf versie 9.0) en OpenSSL (via OQS-provider) al hybride PQC-opties. Controleer altijd de actuele releasenotities van uw specifieke leverancier.
Wat raadt het NCSC aan als eerste concrete stap?
Het NCSC Nederland adviseert te beginnen met een cryptografische inventarisatie: breng in kaart welke systemen welke algoritmen gebruiken, welke data het langst vertrouwelijk moet blijven en welke verbindingen het eerst gemigreerd moeten worden. Op basis daarvan wordt een risicogedreven migratieplan opgesteld.