Post-kwantumcryptografie is het vakgebied dat versleutelingstechnieken ontwikkelt die bestand zijn tegen aanvallen door kwantumcomputers. Klassieke algoritmen zoals RSA en ECC zijn gebaseerd op wiskundige problemen die een conventionele computer miljarden jaren zou kosten om op te lossen, maar die een voldoende krachtige kwantumcomputer in principe in uren of dagen kan breken. Voor compliance officers, IT-beslissers en organisaties in gereguleerde sectoren is de vraag niet langer óf zij moeten migreren, maar hoe snel en met welke prioriteiten.
Waarom kwantumcomputers RSA en ECC fundamenteel breken
De dreiging is niet abstract: kwantumcomputers gebruiken algoritmen die de wiskundige basis van huidige publieke-sleutelcryptografie ondermijnen.
RSA-encryptie berust op de moeilijkheid van het ontbinden van grote getallen in priemfactoren. ECC (Elliptic Curve Cryptography) steunt op de discrete logaritme-berekening over elliptische krommen. Beide problemen zijn voor een klassieke computer computationeel onhaalbaar bij voldoende sleutellengte, maar het in 1994 beschreven kwantumalgoritme van Peter Shor lost beide problemen op in polynomiale tijd. Dat betekent dat een voldoende grote kwantumcomputer RSA-2048 en ECC-256 effectief kan kraken.
IBM Quantum presenteerde in 2023 een processor met 1.121 qubits, de zogenoemde Condor-chip. Hoewel foutcorrectie op de schaal die nodig is voor cryptanalytische aanvallen nog niet bereikbaar is, maakt dit soort mijlpalen duidelijk dat de technologische progressie substantieel is en niet lineair verloopt.
Het harvest now, decrypt later-scenario: risico begint nu
Het meest onderschatte gevaar is niet de toekomstige kwantumcomputer zelf, maar de onderscheppingscampagnes die nu al plaatsvinden.
Statelijke actoren verzamelen versleuteld netwerkverkeer en slaan dit op in de verwachting het te ontsleutelen zodra kwantumcapaciteit beschikbaar komt. Dit staat bekend als “harvest now, decrypt later”. De AIVD waarschuwt in haar dreigingsoverzicht expliciet dat dit geen theoretische dreiging is: statelijke actoren passen deze tactiek al toe op communicatie van overheden, defensie-instellingen en vitale infrastructuur.
De praktische consequentie is direct: data die vandaag verstuurd wordt, maar die over vijftien jaar nog vertrouwelijk moet zijn, heeft nu al bescherming nodig die kwantumbestendig is. Voor diplomatieke correspondentie, juridische dossiers, langlopende contracten en medische gegevens is de veiligheidshorizon decennia, niet jaren.
Dustin Moody, wiskundige en projectleider Post-Quantum Cryptography bij NIST, stelde hierover: “Organisaties die wachten met de transitie naar kwantumveilige cryptografie tot een kwantumcomputer daadwerkelijk beschikbaar is, zullen te laat zijn. De gegevens die zij vandaag versturen, lopen nu al risico.”
De NIST-standaarden: FIPS 203 en FIPS 204 als fundament
In augustus 2024 publiceerde het National Institute of Standards and Technology drie definitieve post-kwantumstandaarden, na een selectieproces van meer dan acht jaar.
De twee meest centrale standaarden voor Europese organisaties zijn:
| Standaard | Algoritme | Toepassing | Basis |
|---|---|---|---|
| NIST FIPS 203 | ML-KEM (CRYSTALS-Kyber) | Sleuteluitwisseling en encryptie | Module Learning With Errors (MLWE) |
| NIST FIPS 204 | ML-DSA (CRYSTALS-Dilithium) | Digitale handtekeningen en authenticatie | Module Learning With Errors (MLWE) |
| NIST FIPS 205 | SLH-DSA (SPHINCS+) | Digitale handtekeningen (hash-gebaseerd) | Hash-functies |
ML-KEM vervangt de functie die ECDH en RSA nu vervullen bij het opzetten van beveiligde verbindingen, bijvoorbeeld in TLS. ML-DSA vervangt ECDSA en RSA-signatures voor authenticatie van software, documenten en communicatie. De keuze voor MLWE als wiskundig fundament voor beide hoofdstandaarden is strategisch: het probleem geldt als resistent tegen zowel klassieke als kwantumcomputeralgoritmen, en is grondig geanalyseerd door de internationale cryptografiegemeenschap.
De ETSI Quantum Safe Cryptography-werkgroep heeft aanvullende technische specificaties gepubliceerd voor de implementatie van deze algoritmen in bestaande protocollen, waaronder TLS 1.3 en S/MIME. ETSI werkt daarmee als Europese normalisatieorganisatie aan het vertalen van de NIST-standaarden naar concrete implementatieprofielen voor industrietoepassingen.
Crypto-agiliteit: migreren zonder alles opnieuw te bouwen
Crypto-agiliteit is het vermogen van een systeem om cryptografische algoritmen te wisselen zonder de onderliggende architectuur volledig te herzien.
De meest kritieke fout bij het ontwerpen van systemen is het hard coderen van een specifiek algoritme in de applicatielaag. Een systeem dat op dit moment alleen RSA-2048 ondersteunt, vereist bij een migratie een volledige herziening van sleutelbeheer, certificaatinfrastructuur en protocollen. Een crypto-agiel systeem parametriseert de keuze van het algoritme en maakt dit configureerbaar.
Praktische stappen voor een crypto-agiliteitsarchitectuur:
- Cryptografische inventarisatie: Breng alle systemen in kaart die asymmetrische cryptografie gebruiken, inclusief VPN-verbindingen, TLS-certificaten, digitale handtekeningen in documentbeheersystemen en hardware security modules (HSM’s).
- Hybride modus als tussenoplossing: Combineer een klassiek algoritme met ML-KEM of ML-DSA in zogenoemde hybride sleuteluitwisseling. Dit biedt bescherming tegen zowel klassieke als kwantumgebaseerde aanvallen en is al ondersteund in recente versies van OpenSSL en BoringSSL.
- Certificaatautomatisering: Gebruik een PKI-oplossing die meerdere algoritmen ondersteunt en waarbij certificaatverlenging volledig geautomatiseerd verloopt via protocollen zoals ACME, zodat een algoritmewisseling geen handmatige interventie vereist.
- Leverancierstoetsing: Controleer of cloudproviders, SaaS-leveranciers en hardware-HSM-fabrikanten een gepubliceerde tijdlijn hebben voor kwantumveilige algoritmeondersteuning.
Het NCSC Nederland adviseert hierover: “Het NCSC adviseert organisaties met een hoge informatiebeveiligingsbehoefte om nu te beginnen met de inventarisatie van cryptografische systemen en de migratie naar kwantumresistente algoritmen voor te bereiden.”
Welke sectoren moeten nu al handelen
Niet alle sectoren hebben dezelfde tijdshorizon voor hun vertrouwelijke data, maar voor een aantal categorieën is uitstel aantoonbaar risicovol.
De meest urgente sectoren zijn die waarbij de levensduur van vertrouwelijke informatie de verwachte beschikbaarheidsdatum van cryptanalytisch relevante kwantumcomputers overschrijdt:
- Rijksoverheid en decentrale overheden: Diplomatieke communicatie, staatsgeheimen en beleidsvoorbereiding hebben vaak een vertrouwelijkheidshorizon van twintig jaar of meer. NIS-2 verplicht overheidsorganisaties bovendien tot aantoonbaar passende cryptografische maatregelen.
- Defensie en veiligheidsdiensten: De AIVD en MIVD opereren al met verhoogde beveiligingseisen en worden geacht voorop te lopen in de adoptie van kwantumveilige cryptografie.
- Juridische sector: Advocatenkantoren en notarissen beheren cliëntdossiers met een wettelijke bewaarplicht van vijf tot dertig jaar. Dossiers die nu worden aangelegd, moeten beschermd zijn voor de gehele bewaartermijn.
- Financiële sector: Transactiegegevens, modeldata en klantcontracten vereisen langdurige vertrouwelijkheid. De Europese banktoezichthouder EBA volgt de NIST-standaarden en de aanbevelingen van ETSI Quantum Safe Cryptography.
- Zorgsector: Medische gegevens vallen onder bijzondere persoonsgegevens krachtens de AVG en hebben in de praktijk een bewaarplicht van vijftien tot vijftig jaar afhankelijk van het type dossier.
Voor organisaties die werken vanuit on-premise infrastructuur of soevereine Europese cloudoplossingen, waaronder Nextcloud-implementaties op eigen of Zwitserse servers, biedt post-kwantumcryptografie een extra beveiligingslaag bovenop jurisdictionele soevereiniteit. De combinatie van soevereine opslag en kwantumveilige encryptie elimineert zowel de juridische als de technische aanvalsvector op langlevende vertrouwelijke data.
NIS-2, GDPR en de rol van post-kwantumcryptografie in compliance
Post-kwantumcryptografie is niet louter een toekomststrategie: het raakt aan actuele complianceverplichtingen.
De NIS-2-richtlijn, die in Nederland is omgezet in nationale wetgeving, verplicht essentiële en belangrijke entiteiten tot het treffen van passende technische en organisatorische maatregelen, waaronder cryptografie. De richtlijn noemt geen specifieke algoritmen, maar de eis van “passende maatregelen” moet worden bezien in het licht van de actuele dreigingsomgeving. Toezichthouders kunnen bij een incident of audit toetsen of een organisatie rekening heeft gehouden met bekende en voorzienbare dreigingen, waaronder de kwantumcomputer als cryptanalytisch instrument.
De AVG (GDPR) schrijft in artikel 32 voor dat persoonsgegevens met passende technische maatregelen worden beschermd, rekening houdend met de stand van de techniek en de risico’s. Nu NIST FIPS 203 en FIPS 204 beschikbaar zijn als vastgestelde standaarden, verschuift de juridische interpretatie van wat “stand van de techniek” betekent voor langlevende vertrouwelijke persoonsgegevens.
Organisaties die aantoonbaar bezig zijn met een migratie-roadmap, een cryptografische inventarisatie hebben uitgevoerd en hybride algoritmen hebben ingezet voor nieuwe systemen, staan aanzienlijk sterker in een compliancegesprek dan organisaties die de overgang nog volledig hebben uitgesteld.
