Bijgewerkt september 13, 2026
Kort: NIST koos HQC in maart 2025 als reservestandaard voor post-quantum encryptie omdat het op andere wiskundige aannames berust dan ML-KEM. Europese organisaties moeten nu crypto-agile architecturen bouwen die snel kunnen wisselen tussen beide algoritmen.

HQC (Hamming Quasi-Cyclic) is een post-quantum Key Encapsulation Mechanism dat in maart 2025 door het Amerikaanse National Institute of Standards and Technology werd geselecteerd als aanvullende standaard voor kwantumveilige encryptie, gedocumenteerd in NIST IR 8545. Voor Europese organisaties in gereguleerde sectoren, van overheden tot juridische dienstverleners, heeft deze selectie directe consequenties voor hoe zij hun cryptografische infrastructuur inrichten en toekomstbestendig maken.

Waarom NIST HQC selecteerde als aanvullende standaard naast ML-KEM

Het primaire PQC-algoritme voor sleuteluitwisseling is ML-KEM, gestandaardiseerd als FIPS 203 en gepubliceerd in augustus 2024. ML-KEM is gebaseerd op de hardheid van zogenoemde roosterproblemen (lattice problems), specifiek de Module Learning With Errors-aanname (Module-LWE). NIST koos er bewust voor niet uitsluitend op rooster-gebaseerde algoritmen te vertrouwen: als een wiskundige doorbraak of een onverwachte kwetsbaarheidHQC zou het roosterprobleem aantasten, vervalt in één klap de veiligheid van het gehele PQC-ecosysteem.

HQC vult die leemte op. Dustin Moody, mathematician en leider van het PQC-standaardisatieproject bij NIST, verwoordde de motivatie als volgt: “The selection of HQC provides a backup to ML-KEM that is based on different mathematical assumptions, which increases our confidence that at least one of these algorithms will remain secure.” Met NIST IR 8545 legt NIST de basis voor een definitieve HQC-standaard, die naar verwachting in 2026 zal verschijnen.

De cryptografische fundamenten van HQC: codes versus roosters

HQC en ML-KEM zijn beiden bestand tegen aanvallen van kwantumcomputers, maar de wiskundige basis verschilt fundamenteel.

Eigenschap ML-KEM (FIPS 203) HQC (NIST IR 8545)
Wiskundige aanname Module Learning With Errors (Module-LWE), roosterprobleem Moeilijkheid van decoderen van willekeurige lineaire codes (Decoding Random Codes)
Cryptografische familie Roostercryptografie Foutcorrecterende codecryptografie
Sleutelgrootte (publieke sleutel) Relatief compact (circa 800 tot 1568 bytes afhankelijk van beveiligingsniveau) Groter (circa 2249 tot 7245 bytes afhankelijk van niveau)
Ciphertext-grootte Compact Aanzienlijk groter
Rekenprestatie Snel, ook op beperkte hardware Langzamer, hogere geheugenbelasting
Onderzoekshistorie aanname Uitgebreid, circa 25 jaar Codeertheorie-aannames bekend sinds jaren 1970 (McEliece)

Het decoderen van willekeurige lineaire codes is een aanname die al decennia intensief wordt bestudeerd, onder meer via het McEliece-cryptosysteem uit 1978. Die lange onderzoeksgeschiedenis is juist een argument voor HQC: de hardheidsaanname heeft talloze aanvalspogingen doorstaan.

Wanneer organisaties HQC moeten inzetten naast of in plaats van ML-KEM

Voor de meeste organisaties is ML-KEM het startpunt van de PQC-migratie. HQC wordt primair relevant in drie situaties.

Ten eerste als diversificatievereiste: bij de bescherming van gegevens met een langetermijnvertrouwelijkheid van meer dan tien jaar, zoals staatsgeheimen, medische dossiers of juridische archieven, is afhankelijkheid van één wiskundige aanname een bewust te vermijden risico. Hier geldt de stelregel: implementeer beide algoritmen hybride of gebruik HQC als reservemechanisme.

Ten tweede bij regelgevingsverplichtingen: zodra het BSI (Bundesamt für Sicherheit in der Informationstechnik) of ENISA in hun richtlijnen HQC expliciet opneemt als vereiste voor bepaalde risicoklassen, worden overheidsorganisaties en aanbestedende diensten verplicht dit te ondersteunen. De BSI TR-02102 reeks wordt regelmatig bijgewerkt en is leidend voor Duits en bij uitbreiding Europees overheidsbeleid.

Ten derde bij een compromittering van ML-KEM: mocht in de toekomst een structurele zwakte in de Module-LWE-aanname worden ontdekt, dan biedt een reeds geïmplementeerde HQC-optie directe uitwijkmogelijkheid zonder noodmigratie.

Let op: NIST IR 8545 beschrijft HQC als een draft standaard in voorbereiding op definitieve publicatie. Organisaties die nu migreren naar ML-KEM doen er goed aan hun systemen zo in te richten dat HQC later als alternatief kan worden geactiveerd, zonder dat de hele encryptiestack opnieuw moet worden geïmplementeerd.

Crypto-agile architectuur: snel wisselen tussen PQC-algoritmen

Crypto-agility is het vermogen van een IT-architectuur om cryptografische algoritmen te vervangen of toe te voegen zonder ingrijpende herimplementaties van applicaties of diensten. In de context van PQC is dit geen luxe maar een structurele noodzaak.

Een crypto-agile architectuur rust op vier pijlers. Allereerst abstractie van algoritmen van applicatielogica: TLS-bibliotheken zoals OpenSSL en BoringSSL moeten zo geconfigureerd zijn dat algoritme-selectie centraal beheerd wordt via beleidsinstellingen. Ten tweede een centrale sleutelbeheersinfrastructuur (KMS of HSM) die meerdere algoritmen ondersteunt en sleutels per algoritme afzonderlijk beheert. Ten derde expliciete algoritme-inventarisatie: weet voor elk systeem welk algoritme op welke laag actief is, een overzicht dat vaak “crypto-inventory” of “algorithm bill of materials” wordt genoemd. Ten vierde geautomatiseerde tests die na een algoritmewissel aantonen dat de gehele stack nog correct functioneert.

Voor VPN-omgevingen betekent dit concreet dat gateway-software zoals StrongSwan of OpenVPN geconfigureerd is met prioriteitslijsten die HQC naast ML-KEM kunnen bevatten. Bij documentopslagsystemen, bijvoorbeeld een soevereine Nextcloud-omgeving, geldt hetzelfde: de encryptiemodule moet vervangbaar zijn zonder datamigratie.

Prestatie- en implementatieverschillen in de praktijk

De keuze tussen HQC en ML-KEM heeft tastbare technische consequenties per toepassingslaag.

Bij VPN en TLS-verbindingen is de handshake-latentie bij HQC merkbaar hoger dan bij ML-KEM, vanwege de grotere sleutels en ciphertexts die over het netwerk worden uitgewisseld. In omgevingen met veel kortlevende verbindingen, zoals microservices-architecturen, leidt dit tot meetbare doorvoervermindering.

Bij e-mailversleuteling via S/MIME of PGP is de impact meer beperkt maar niet afwezig. E-mailberichten met HQC-versleutelde sessie-sleutels zijn substantieel groter, wat bij hoog-volume omgevingen de opslagbehoefte verhoogt. Voor de meeste organisaties is de functionele impact acceptabel, maar tests in de eigen infrastructuur zijn noodzakelijk voordat productie-uitrol plaatsvindt.

Bij documentopslag en encryptie at rest speelt de sleutelgrootte een minder prominente rol, omdat de encryptie van de documenten zelf doorgaans via symmetrische algoritmen zoals AES-256 verloopt. HQC of ML-KEM wordt hier uitsluitend gebruikt voor de encapsulatie van de symmetrische sleutel, waardoor de prestatieverschillen per document verwaarloosbaar zijn.

De positie van ENISA en BSI ten aanzien van HQC

NIST publiceerde in augustus 2024 drie definitieve post-quantum standaarden als afsluiting van een selectieproces dat in 2016 van start ging. ENISA schat in haar Threat Landscape 2024 dat cryptografisch relevante kwantumcomputers binnen tien tot vijftien jaar operationeel kunnen zijn, wat de urgentie van PQC-migratie voor langetermijngegevens onderstreept.

ENISA erkent in haar PQC-rapportage dat de integratie van HQC in Europese richtlijnen zal volgen nadat NIST de definitieve standaard publiceert. De organisatie adviseert lidstaten ondertussen al hybride implementaties te realiseren en raadt aan: “Organisaties moeten er rekening mee houden dat de overgang naar post-quantum cryptografie niet slechts een technische update is, maar een fundamentele herziening van de gehele cryptografische infrastructuur vereist.”

Het BSI adviseert in zijn technische richtlijn TR-02102 organisaties om hybride encryptie toe te passen, waarbij klassieke en post-quantum algoritmen gecombineerd worden gedurende de migratieperiode. Zodra NIST IR 8545 resulteert in een definitieve HQC-standaard, ligt het in de lijn der verwachting dat het BSI HQC opneemt als aanbevolen alternatief in TR-02102, naast ML-KEM. Voor Europese aanbestedingen in de overheids- en defensiesector is dit relevant: aanbestedingscriteria voor cryptografische producten verwijzen doorgaans naar de BSI TR-02102 als minimumnorm.

Aandachtspunt voor compliance officers: NIS-2 en GDPR bevatten technologieneutrale verplichtingen voor “passende technische maatregelen”. De invulling hiervan met specifieke PQC-algoritmen wordt bepaald door sectorale uitwerking via ENISA en nationale toezichthouders. Organisaties die nu al crypto-agile architecturen bouwen op basis van ML-KEM met HQC-gereedheid, positioneren zich gunstig voor toekomstige aanscherpingen van deze normen.

Praktische aanbevelingen voor de migratieroute

Een gestructureerde aanpak voor Europese organisaties in gereguleerde sectoren begint met een volledige crypto-inventarisatie: breng in kaart welke systemen welke algoritmen gebruiken, inclusief legacy-systemen die nog op RSA of elliptische-curvecryptografie draaien. Vervolgens prioriteer je de systemen op basis van de gevoeligheid en levensduur van de gegevens die zij verwerken.

Voor systemen die op korte termijn worden gemigreerd, is ML-KEM (FIPS 203) de standaardkeuze. Zorg er echter bij elke implementatie voor dat de bibliotheek en configuratie HQC kunnen ondersteunen zodra de definitieve standaard beschikbaar is. Hybrid key exchange, waarbij zowel een klassiek als een PQC-algoritme wordt gecombineerd, biedt in de tussenperiode de hoogste zekerheid en wordt door het BSI expliciet aanbevolen.

Organisaties die soevereine cloud-omgevingen of on-premise infrastructuur beheren, hebben een structureel voordeel: zij kunnen algoritme-updates doorvoeren zonder afhankelijk te zijn van de releasecyclus van externe cloudaanbieders. Dit geldt ook voor de encryptielaag van zelfgehoste samenwerkingsplatformen en documentopslagsystemen, waar de beheerder volledige controle heeft over de cryptografische configuratie.

FAQ: HQC als back-up PQC-algoritme voor organisaties

Wat is HQC en waarom is het geselecteerd door NIST in 2025?

HQC (Hamming Quasi-Cyclic) is een post-quantum Key Encapsulation Mechanism gebaseerd op de moeilijkheidsgraad van het decoderen van willekeurige foutcorrigerende codes. NIST selecteerde het in maart 2025 via NIST IR 8545 als reservestandaard naast ML-KEM, omdat de onderliggende wiskundige aannames fundamenteel anders zijn en daarmee diversificatie van risico bieden.

Moet mijn organisatie nu direct HQC implementeren naast ML-KEM?

Niet noodzakelijk direct, maar wel als onderdeel van een crypto-agile strategie. Voor de meeste organisaties is ML-KEM (FIPS 203) de primaire keuze. HQC wordt relevant zodra er twijfel ontstaat over de veiligheid van rooster-gebaseerde cryptografie, of wanneer richtlijnen zoals BSI TR-02102 en toekomstige ENISA-aanbevelingen dit expliciet vereisen.

Wat betekent crypto-agility precies voor een IT-afdeling?

Crypto-agility betekent dat cryptografische algoritmen zijn geabstraheerd van de applicatielaag, zodat ze vervangen kunnen worden zonder grote herimplementaties. In de praktijk vereist dit een centrale sleutelbeheersinfrastructuur, configureerbare algoritme-selectie in TLS-bibliotheken en VPN-gateways, en een gedocumenteerd migratieplan per systeem.

Hoe verhoudt HQC zich qua prestaties tot ML-KEM voor VPN en e-mailversleuteling?

HQC genereert grotere sleutels en ciphertexts dan ML-KEM en heeft een hogere rekenlast bij encapsulatie en decapsulatie. Voor VPN-verbindingen resulteert dit in een meetbaar hogere handshake-latentie. Bij e-mailversleuteling is de impact beperkt door de asynchrone aard van het protocol, maar de grotere berichtomvang vraagt aandacht bij volume-toepassingen.

Zijn NIS-2 en GDPR al aangepast aan de vereisten van post-quantum cryptografie?

NIS-2 en GDPR bevatten technologieneutrale verplichtingen rondom “passende technische maatregelen”. De concrete invulling met PQC-algoritmen wordt uitgewerkt in sectorale richtlijnen van ENISA en nationale toezichthouders zoals het BSI. Organisaties in gereguleerde sectoren doen er verstandig aan de BSI TR-02102 en ENISA PQC-aanbevelingen als referentiekader te gebruiken bij hun risicoanalyse.

Veelgestelde vragen

Wat is HQC en waarom is het geselecteerd door NIST in 2025?
HQC (Hamming Quasi-Cyclic) is een post-quantum Key Encapsulation Mechanism gebaseerd op de moeilijkheidsgraad van het decoderen van willekeurige foutcorrigerende codes. NIST selecteerde het in maart 2025 via NIST IR 8545 als reservestandaard naast ML-KEM, omdat de onderliggende wiskundige aannames fundamenteel anders zijn en daarmee diversificatie van risico bieden.
Moet mijn organisatie nu direct HQC implementeren naast ML-KEM?
Niet noodzakelijk direct, maar wel als onderdeel van een crypto-agile strategie. Voor de meeste organisaties is ML-KEM (FIPS 203) de primaire keuze. HQC wordt relevant zodra er twijfel ontstaat over de veiligheid van rooster-gebaseerde cryptografie, of wanneer regelgeving zoals BSI TR-02102 en toekomstige ENISA-richtlijnen dit expliciet vereisen.
Wat betekent crypto-agility precies voor een IT-afdeling?
Crypto-agility betekent dat cryptografische algoritmen zijn geabstraheerd van de applicatielaag, zodat ze vervangen kunnen worden zonder grote herimplementaties. In de praktijk vereist dit een centrale sleutelbeheersinfrastructuur, configureerbare algoritme-selectie in TLS-bibliotheken en VPN-gateways, en een gedocumenteerd migratieplan per systeem.
Hoe verhoudt HQC zich qua prestaties tot ML-KEM voor VPN en e-mailversleuteling?
HQC genereert grotere sleutels en ciphertexts dan ML-KEM en heeft een hogere rekenlast bij encapsulatie en decapsulatie. Voor VPN-verbindingen resulteert dit in een meetbaar hogere handshake-latentie. Bij e-mailversleuteling is de impact beperkt door de asynchrone aard van het protocol, maar de grotere berichtomvang vraagt aandacht bij volume-toepassingen.
Zijn NIS-2 en GDPR al aangepast aan de vereisten van post-quantum cryptografie?
NIS-2 en GDPR bevatten technologieneutrale verplichtingen rondom 'passende technische maatregelen'. De concrete invulling met PQC-algoritmen wordt uitgewerkt in sectorale richtlijnen van ENISA en nationale toezichthouders zoals het BSI. Organisaties in gereguleerde sectoren doen er verstandig aan de BSI TR-02102 en ENISA PQC-aanbevelingen als referentiekader te gebruiken bij hun risicoanalyse.