Een HQC back-upalgoritme post-kwantum strategie is een cryptografische veiligheidsmaatregel waarbij een organisatie naast het primaire post-kwantumalgoritme een wiskundig onafhankelijk reservealgoritme inricht, zodat één ontdekte zwakheid of kwantum-aanval niet de volledige versleuteling van systemen tegelijk kan compromitteren. Voor Europese organisaties in overheid, juridische dienstverlening en andere gereguleerde sectoren is dit geen academische aangelegenheid: de keuzes die nu gemaakt worden, bepalen of gevoelige data ook na 2030 beschermd blijft.
Waarom NIST een afzonderlijk back-upalgoritme selecteerde
Algoritmische diversiteit is de kern van de redenering achter de selectie van HQC. Als alle post-kwantumbeveiliging op één wiskundige familie rust, is één fundamentele doorbraak genoeg om die volledige familie te ondermijnen.
In 2024 publiceerde NIST drie definitieve post-kwantumstandaarden na een selectieproces dat in 2016 startte met 82 initiële kandidaten. De primaire suite omvat ML-KEM (FIPS 203) voor sleuteluitwisseling en ML-DSA plus SLH-DSA voor digitale handtekeningen. Al deze algoritmen zijn geworteld in roosterwiskunde (lattice-based cryptografie). Tegelijkertijd constateerde NIST dat het verstandig is een alternatief beschikbaar te hebben dat op een volledig andere wiskundige basis berust. Dat alternatief is HQC (Hamming Quasi-Cyclic), geselecteerd na de vierde evaluatieronde en beschreven in NIST IR 8545, het Fourth Round Status Report van 2024.
Dustin Moody, projectleider van het NIST Post-Quantum Cryptography Standardization-programma, omschreef de logica als volgt: “We willen niet dat één wiskundige doorbraak de volledige post-kwantuminfrastructuur onderuithaalt. Een back-upalgoritme op een andere wiskundige basis is geen luxe, maar een noodzakelijk onderdeel van elke serieuze cryptografiestrategie.”
Code-gebaseerd versus roostergebaseerd: twee verschillende aanvalsprofielen
ML-KEM en HQC zijn beveiligd door fundamenteel verschillende wiskundige problemen, en dat onderscheid is precies waarom ze samen een sterkere bescherming vormen dan elk afzonderlijk.
ML-KEM (FIPS 203) is gebaseerd op de moeilijkheid van het Module Learning With Errors (MLWE)-probleem. Dit is een roosterprobleem: het vinden van een korte vector in een wiskundig rooster is buitengewoon rekenintensief, ook voor kwantumcomputers. Roostercryptografie is de afgelopen tien jaar uitvoerig bestudeerd en geldt als goed begrepen, maar heeft ook een relatief korte formele analysehistorie vergeleken met RSA of elliptische krommen.
HQC is gebaseerd op code-gebaseerde cryptografie, specifiek op de moeilijkheid van het decoderen van willekeurige lineaire codes. Dit probleem stamt uit de jaren zeventig van de vorige eeuw en heeft decennialange cryptanalyse doorstaan. Geen bekende kwantumalgoritme biedt een exponentieel voordeel bij het aanvallen van goed geconstrueerde codes.
| Eigenschap | ML-KEM (FIPS 203) | HQC (back-up) |
|---|---|---|
| Wiskundige basis | Roostercryptografie (MLWE) | Code-gebaseerde cryptografie |
| Analysegeschiedenis | Ca. 10 jaar intensief | Ca. 50 jaar (McEliece-familie) |
| Kwantumweerstand | Ja, geen exponentieel kwantumvoordeel bekend | Ja, geen exponentieel kwantumvoordeel bekend |
| Sleutel- en cijfertekstgrootte | Compact | Groter dan ML-KEM |
| NIST-status (2024) | Gestandaardiseerd (FIPS 203) | Geselecteerd voor standaardisatie, concept verwacht 2026-2027 |
Voor risicobeheersing is dit verschil in wiskundige grondslag beslissend. Een toekomstige aanval die roostercryptografie kraakt, treft ML-KEM maar laat HQC ongemoeid, en omgekeerd. Organisaties die beide algoritmen in een hybride of vervangbare configuratie inzetten, zijn niet afhankelijk van de veiligheid van één wiskundig probleem.
Tijdlijn naar 2027 en de implicaties voor uw cryptografieroadmap
De finale HQC-standaard is gepland voor 2027. Dat lijkt ver weg, maar de aanlooptijd voor implementatie in complexe IT-omgevingen is aanzienlijk.
Volgens de planning die NIST na IR 8545 communiceerde, wordt een eerste conceptstandaard voor HQC verwacht rond 2026, waarna een publieke commentaarperiode volgt voordat de definitieve publicatie plaatsvindt. NIST SP 800-227, de richtlijn voor Key Encapsulation Mechanisms, biedt aanvullende handvatten voor hoe organisaties KEM-selectie en algoritmische flexibiliteit moeten documenteren.
Een realistisch stappenplan voor de komende drie jaar ziet er als volgt uit: In 2025 voert een organisatie een cryptografische inventarisatie uit van alle systemen, protocollen en certificaten. In 2026 implementeert zij ML-KEM in productie en richt zij de architectuur in voor crypto-agiliteit. In 2027 integreert zij HQC zodra de definitieve standaard gepubliceerd is, zonder de architectuur te hoeven herbouwen.
NSA’s CNSA 2.0 (Commercial National Security Algorithm Suite 2.0, 2022) stelt dat systemen die gevoelige nationale veiligheidsinformatie verwerken uiterlijk in 2030 volledig op post-kwantumalgoritmen moeten draaien. Hoewel CNSA 2.0 primair van toepassing is op Amerikaanse nationale veiligheidssystemen, hanteren veel Europese overheden en defensiegerelateerde organisaties vergelijkbare tijdlijnen als referentiekader.
Crypto-agiliteit: de architectuurvereiste die alles mogelijk maakt
Crypto-agiliteit is de eigenschap van een systeem waarmee cryptografische algoritmen vervangen of aangevuld kunnen worden zonder de onderliggende architectuur opnieuw te bouwen. Zonder crypto-agiliteit worden elke algoritmewijziging en elke back-upimplementatie een kostbare migratie.
ENISA omschrijft de noodzaak als volgt: “Crypto-agiliteit is de vaardigheid van een systeem om cryptografische algoritmen te updaten zonder de architectuur te herbouwen. Organisaties die dit nu niet inbouwen, betalen de rekening dubbel zodra een algoritme vervangen moet worden.”
Concreet vereist een crypto-agile architectuur vier elementen:
- Een abstraherende cryptografielaag die algoritmen als configureerbare modules behandelt, zodat ML-KEM en HQC uitwisselbaar zijn zonder codewijzigingen in de applicatielaag.
- Een cryptografische inventaris per systeem en dataklasse, inclusief sleutellengten, protocollen en vervaldatums van certificaten.
- Hybride sleuteluitwisseling in TLS-sessies, waarbij klassieke en post-kwantum sleuteluitwisseling gecombineerd worden, zodat bescherming gegarandeerd is zolang één van beide methoden veilig is.
- Een gedocumenteerd migratiepad dat beschrijft onder welke omstandigheden van primair naar back-upalgoritme geschakeld wordt en wie daartoe bevoegd is.
Sectoren met de hoogste urgentie voor een back-upalgoritmenstrategie
Niet elke sector heeft even veel belang bij een back-upalgoritme op korte termijn. De urgentie is het hoogst daar waar data vandaag versleuteld wordt en die versleuteling nog tientallen jaren bescherming moet bieden.
Overheidscommunicatie is het meest prominente voorbeeld. Diplomatieke correspondentie, inlichtingeninformatie en beleidsdocumenten die nu uitgewisseld worden, moeten ook in 2045 vertrouwelijk zijn. Het “harvest now, decrypt later”-risico is hier direct van toepassing.
Juridische langetermijnopslag kent vergelijkbare eisen. Notarissen, advocatenkantoren en rechtbanken archiveren overeenkomsten, testamenten en procesdossiers met vertrouwelijkheidseisen van twintig tot dertig jaar. De NIS-2-richtlijn (in Nederland geïmplementeerd via de Cyberbeveiligingswet) en de GDPR stellen dat passende technische maatregelen vereist zijn voor de bescherming van persoonsgegevens. Toezichthouders beginnen post-kwantumgereedheid te kwalificeren als onderdeel van “state of the art”-beveiliging in de zin van artikel 32 GDPR.
Financiële instellingen en zorgaanbieders met langlopende contracten en medische dossiers vallen in dezelfde categorie. De Autoriteit Persoonsgegevens en sectorspecifieke toezichthouders zoals De Nederlandsche Bank verwachten dat organisaties vooruitlopen op cryptografische risico’s, niet er op reageren.
Leveranciers en cloudproviders beoordelen op crypto-agiliteit
De keuze van een cloudprovider of softwareleverancier bepaalt mede of een organisatie haar eigen PQC-strategie kan uitvoeren. Een leverancier die crypto-agiliteit niet ondersteunt, maakt organisaties afhankelijk van zijn eigen migratietempo.
Bij de beoordeling van een leverancier op crypto-agiliteit zijn de volgende vragen leidend. Ondersteunt de leverancier ML-KEM (FIPS 203) reeds in productie? Heeft de leverancier een gepubliceerde PQC-roadmap met een concreet plan voor HQC-integratie na finalisering in 2027? Biedt de TLS-implementatie hybride sleuteluitwisseling? Is certificaatbeheer algoritmeonafhankelijk ingericht, zodat overstap op andere algoritmen geen handmatige herconfiguratie van honderden certificaten vereist? En: biedt de leverancier contractuele garanties over het tempo van PQC-updates?
Leveranciers die geen antwoord hebben op deze vragen bieden geen crypto-agiliteit, maar leveranciersafhankelijkheid. Voor overheidsorganisaties en gereguleerde sectoren is dat een compliance-risico, niet alleen een technisch risico. Europese alternatieven op basis van open standaarden, zoals Nextcloud-omgevingen op Europese of Zwitserse infrastructuur, hebben structureel voordeel omdat de cryptografische implementatie transparant en controleerbaar is via open-sourcecode, en omdat de jurisdictionele risico’s van Amerikaanse wetgeving niet van toepassing zijn.
Praktische eerste stappen voor compliance officers en IT-beslissers
De combinatie van ML-KEM als primair algoritme en HQC als back-upalgoritme is geen eindpunt maar een architectuurprincipe. De organisaties die dit principe nu in hun beleid en leverancierscontracten verankeren, vermijden later kostbare noodmigraties en kunnen aantonen dat zij voldoen aan de “state of the art”-norm onder NIS-2 en GDPR.
Concrete eerste stappen zijn: voer een volledige cryptografische inventarisatie uit van alle systemen met een vertrouwelijkheidsvereiste van meer dan vijf jaar, stel crypto-agiliteit als harde eis in aanbestedingen en leverancierscontracten, documenteer de overstapdrempel voor HQC-activering en start gesprekken met uw beveiligingsleverancier over hybride TLS-implementatie. De tijdlijn richting 2027 biedt ruimte voor een beheerste aanpak, maar alleen als de architectuurkeuzes vandaag worden gemaakt.
Veelgestelde vragen
Waarom is HQC geselecteerd als back-upalgoritme en niet een andere kandidaat uit de vierde ronde?
NIST koos HQC omdat het de enige kandidaat in de vierde ronde was met een fundamenteel andere wiskundige basis dan de roostergebaseerde primaire algoritmen. Code-gebaseerde cryptografie bestaat al tientallen jaren en heeft een ander aanvalsprofiel, wat HQC de meest waardevolle aanvulling maakt op ML-KEM als back-up.
Moeten organisaties nu al HQC implementeren, of is wachten op de definitieve standaard verantwoord?
Wachten op de finale standaard (verwacht 2027) is voor de meeste organisaties acceptabel voor productie-implementaties. Wat nu wel moet, is het inrichten van een crypto-agile architectuur zodat HQC later zonder herbouw kan worden toegevoegd. Sectoren met langetermijnopslag van gevoelige data moeten urgenter handelen vanwege het “harvest now, decrypt later”-risico.
Wat betekent crypto-agiliteit concreet voor een IT-architect?
Crypto-agiliteit betekent dat algoritmen, sleutellengten en protocollen configureerbaar zijn zonder codewijzigingen aan de kernarchitectuur. Praktisch vereist dit het abstraheren van cryptografische operaties achter een uitwisselbare laag, het bijhouden van een cryptografische inventaris per systeem en het vastleggen van een migratiepad in de technische documentatie.
Hoe toets ik een cloudleverancier op ondersteuning van HQC en post-kwantumcryptografie in het algemeen?
Vraag de leverancier naar een gepubliceerde PQC-roadmap, ondersteuning van FIPS 203 (ML-KEM) in productie en een concreet plan voor HQC-integratie na 2027. Controleer of TLS-sessies hybride sleuteluitwisseling ondersteunen en of certificaatbeheer algoritmeonafhankelijk is ingericht. Leveranciers zonder antwoord op deze vragen bieden geen crypto-agiliteit.
Is HQC ook relevant voor GDPR- en NIS-2-compliance?
Indirect wel. Zowel GDPR als NIS-2 vereisen passende technische maatregelen voor gegevensbescherming. Toezichthouders beginnen post-kwantumgereedheid te verwachten als onderdeel van “state of the art”-beveiliging, zeker voor organisaties die gevoelige persoonsgegevens op lange termijn opslaan. Een gedocumenteerde PQC-strategie inclusief back-upalgoritmen versterkt de aantoonbaarheid van die maatregelen aanzienlijk.
