Post-kwantum cryptografie (PQC) is de verzamelnaam voor cryptografische algoritmen die bestand zijn tegen aanvallen door kwantumcomputers. In augustus 2024 publiceerde het Amerikaanse National Institute of Standards and Technology (NIST) de eerste drie definitieve federale standaarden op dit gebied: FIPS 203, FIPS 204 en FIPS 205. Voor Europese organisaties in de overheid, de juridische sector en andere gereguleerde omgevingen is dit geen abstract technisch nieuws, maar een concrete aanleiding om migratieplannen op te stellen en cryptografische afhankelijkheden in kaart te brengen.
Wat houden FIPS 203, 204 en 205 precies in?
De drie standaarden dekken de twee basisfuncties van publiekesleutelcryptografie: sleuteluitwisseling en digitale handtekeningen. Elk algoritme is het resultaat van een selectieproces dat NIST in 2016 startte en waarbij wereldwijd ingediende kandidaten werden getoetst op veiligheid, prestaties en implementeerbaarheid.
FIPS 203: ML-KEM (CRYSTALS-Kyber) voor sleuteluitwisseling
FIPS 203 standaardiseert ML-KEM, beter bekend als CRYSTALS-Kyber. Dit algoritme vervangt klassieke sleuteluitwisselingsmechanismen zoals ECDH en RSA-gebaseerde sleutelencapsulatie. ML-KEM is gebaseerd op het wiskundige probleem van “module learning with errors” (MLWE), waarvan de hardheid ook bij kwantumcomputers niet aangetast wordt door bekende aanvalsalgoritmen zoals Shor. De standaard kent drie parameterniveaus: ML-KEM-512, ML-KEM-768 en ML-KEM-1024, corresponderend met respectievelijk 128-, 192- en 256-bits equivalent beveiligingsniveaus. Toepassingen zijn onder meer TLS 1.3, VPN-tunnels, beveiligde e-mailsleuteluitwisseling en SSH.
FIPS 204: ML-DSA (CRYSTALS-Dilithium) voor digitale handtekeningen
FIPS 204 standaardiseert ML-DSA, afgeleid van CRYSTALS-Dilithium. Dit is de primaire keuze voor digitale handtekeningen: documentondertekening, code signing, certificaatuitgifte en authenticatieprotocollen. Ook ML-DSA is gebaseerd op roosterwiskunde (MLWE/MSIS). Er zijn drie parameterniveaus: ML-DSA-44, ML-DSA-65 en ML-DSA-87. In de praktijk zal ML-DSA-65 voor de meeste overheidstoepassingen het juiste evenwicht bieden tussen beveiliging en bestandsgrootte.
FIPS 205: SLH-DSA (SPHINCS+) als hash-gebaseerd alternatief
FIPS 205 standaardiseert SLH-DSA, gebaseerd op SPHINCS+. In tegenstelling tot ML-KEM en ML-DSA maakt SLH-DSA geen gebruik van roosterwiskunde maar van cryptografische hashfuncties. Dit maakt de veiligheidsaanname diverser en minder afhankelijk van de hardheid van één wiskundig probleem. Het nadeel is dat handtekeningen aanzienlijk groter zijn en de generatiesnelheid lager ligt. SLH-DSA is daarmee het meest geschikt als back-upstandaard of voor omgevingen waar men een extra conservatieve aanpak wenst, zoals langetermijnarchivering van juridische documenten.
De relatie tussen NIST-standaarden en Europese normering
NIST-standaarden zijn primair Amerikaans, maar worden wereldwijd als referentiekader gebruikt. Voor Europese organisaties is de verhouding tot ENISA en het Duitse BSI (Bundesamt für Sicherheit in der Informationstechnik) bepalend voor de feitelijke implementatieplicht.
Het BSI heeft in zijn Technische Richtlijn TR-02102-1 (versie 2024-01) CRYSTALS-Kyber (ML-KEM) expliciet aanbevolen als geprefereerd algoritme voor sleuteluitwisseling in de overgangsperiode. Hetzelfde document beveelt Dilithium (ML-DSA) aan voor digitale handtekeningen. De BSI-aanbevelingen zijn niet identiek aan de FIPS-teksten, maar de onderliggende algoritmen zijn dat wel. Organisaties die FIPS 203 en FIPS 204 implementeren, voldoen daarmee ook aan de BSI-technische richtlijn.
ENISA heeft in haar 2024-aanbevelingen voor post-kwantum cryptografie eveneens verwezen naar deze algoritmen en benadrukt dat organisaties nu moeten beginnen met het inventariseren van cryptografische afhankelijkheden: “Organisaties moeten nu beginnen met het inventariseren van cryptografische afhankelijkheden, zodat de migratie naar quantumveilige algoritmen gestructureerd en tijdig kan plaatsvinden.” Voor NIS-2-plichtige organisaties (waaronder aanbieders van essentiële diensten en overheidsinstanties) is dit niet vrijblijvend: artikel 21 van NIS-2 verplicht passende technische maatregelen, waartoe actuele versleuteling behoort.
| Kader | Aanbevolen algoritme (sleuteluitwisseling) | Aanbevolen algoritme (handtekening) | Status voor EU-organisaties |
|---|---|---|---|
| NIST FIPS 203/204/205 | ML-KEM (Kyber) | ML-DSA (Dilithium), SLH-DSA (SPHINCS+) | Geen wettelijke verplichting, maar internationaal referentiekader |
| BSI TR-02102-1 (2024) | CRYSTALS-Kyber / ML-KEM | CRYSTALS-Dilithium / ML-DSA | Aanbeveling; bindend voor Duitsland in specifieke overheidscontracten |
| ENISA PQC-aanbevelingen (2024) | ML-KEM | ML-DSA, SLH-DSA | Aanbeveling; aanvullend op NIS-2 artikel 21 |
NIST IR 8547 en de afschrijving van klassieke algoritmen
Naast de drie standaarden publiceerde NIST ook NIST IR 8547, een overgangsdocument dat beschrijft wanneer klassieke algoritmen zoals RSA, ECDSA en ECDH als onveilig worden beschouwd. Volgens dit document wordt het gebruik van RSA en ECC voor sleuteluitwisseling na 2030 sterk ontraden, en na 2035 niet meer toegestaan binnen federale Amerikaanse systemen. Voor Europese organisaties is dit document geen wetgeving, maar het is een essentieel planningsinstrument: systemen en certificaatinfrastructuren die nu worden aanbesteed, zullen na 2030 nog operationeel zijn en moeten dan PQC-compatibel zijn.
FIPS 206: FALCON als aanvullende handtekeningstandaard
FIPS 206 standaardiseert het FALCON-algoritme, een roostergebaseerde handtekeningstandaard die compactere handtekeningen produceert dan ML-DSA. FALCON is technisch veeleisender om correct te implementeren, onder meer vanwege de afhankelijkheid van Gaussische bemonsteringsalgoritmen die foutgevoelig zijn bij slechte implementatie. NIST heeft FALCON daarom als aanvullende standaard opgenomen, niet als primaire keuze.
FIPS 206 is aanbevolen in omgevingen waar handtekeninggrootte een kritieke beperkende factor is, zoals ingebedde systemen, IoT-apparatuur of protocollen met strikte berichtgroottebeperkingen. Voor de meeste overheids- en bedrijfstoepassingen op algemene hardware heeft ML-DSA de voorkeur vanwege de eenvoudiger en veiliger implementatie.
Prestatiegevolgen voor VPN, e-mail en documentondertekening
Een veelgehoorde zorg bij IT-beslissers betreft de prestatiegevolgen van PQC-algoritmen op bestaande infrastructuur. De rekenkundige belasting van ML-KEM en ML-DSA is op moderne x86-64 processors gering: benchmarks laten zien dat ML-KEM-768 sneller is dan ECDH op de meeste serverplatformen. Het knelpunt zit elders.
Een ML-KEM-1024 publieke sleutel heeft een omvang van 1.568 bytes, terwijl een RSA-2048 publieke sleutel slechts 294 bytes beslaat. Dat is ruim vijf keer zo groot. Voor een ML-DSA-65 handtekening bedraagt de omvang 3.293 bytes, tegenover 72 bytes voor ECDSA P-256. Deze grotere formaten hebben concrete gevolgen:
- TLS-handshakes worden groter, wat bij hoog-frequente verbindingen merkbaar is in totale doorvoer.
- E-mailondertekening via S/MIME of PGP resulteert in grotere berichtomvang, wat filterregels en archiveringslimieten kan raken.
- PKI-certificaten en OCSP-antwoorden groeien, met gevolgen voor DNS-gebaseerde certificaatvalidatie (DNSSEC-records en CAA-records).
- VPN-configuraties die gebruikmaken van IKEv2 moeten soms de MTU aanpassen om fragmentatie te voorkomen.
Voor legacy-systemen met harde limieten op berichtgrootte (zoals bepaalde SCADA-omgevingen of oudere EDI-systemen) is een gefaseerde aanpak noodzakelijk. Hybride modi, waarbij klassieke en PQC-algoritmen parallel worden uitgevoerd, bieden tijdelijk uitkomst maar verdubbelen de dataumvang van sleutels en handtekeningen.
Concrete implementatiestappen voor Europese organisaties
Een gestructureerde migratie begint niet met het installeren van nieuwe software, maar met inzicht in de bestaande situatie. De stappen hieronder zijn gebaseerd op de NIST-migratierichtlijnen en de ENISA PQC-aanbevelingen.
Stap 1: Cryptografische inventarisatie
Breng alle systemen, applicaties en protocollen in kaart die gebruikmaken van publiekesleutelcryptografie. Dit omvat TLS-configuraties, VPN-concentrators, PKI-infrastructuur, e-mailgateways, documentbeheersystemen met ondertekeningsfunctionaliteit en authenticatiesystemen. Tools zoals de NIST National Cybersecurity Center of Excellence (NCCoE) migratiehulpmiddelen kunnen helpen bij geautomatiseerde ontdekking.
Stap 2: Prioritering op basis van gegevenslevensduur
Gegevens met een lange vertrouwelijkheidshorizon, denk aan staatsgeheimen, juridische correspondentie of medische dossiers, hebben de hoogste urgentie. Systemen die deze gegevens versleutelen of authenticatietokens genereren voor langdurig gebruik, moeten als eerste worden gemigreerd.
Stap 3: Hybride implementatie als tussenstap
Implementeer hybride sleuteluitwisseling (combinatie van ECDH en ML-KEM) in TLS en VPN. Beide grote TLS-bibliotheken (OpenSSL 3.x en BoringSSL) ondersteunen al hybride PQC-modi. Dit biedt bescherming zonder bestaande compatibiliteit te breken, en vormt een vangnet als later een kwetsbaarheid in een van de algoritmen wordt ontdekt.
Stap 4: PKI-migratie en certificaatvernieuwing
Plan de overgang van Root CA’s en Intermediate CA’s naar ML-DSA-gebaseerde certificaten. Dit is het meest ingrijpende onderdeel van de migratie, omdat het vertrouwensketens raakt die in browsers, besturingssystemen en HSM-apparaten zijn verankerd. Overleg met uw PKI-leverancier over tijdlijnen voor ondersteuning van FIPS 204-certificaten.
Stap 5: Legacy-systemen afschermen of vervangen
Voor systemen die geen grotere sleutels of handtekeningen kunnen verwerken (door hardgecodeerde buffergroottes of verouderde protocol-implementaties), zijn twee opties beschikbaar: de systemen afschermen achter een PQC-compatibele gateway die klassieke communicatie intern vertaalt, of de systemen vervanging plannen voor 2027-2030.
Afstemming met NIS-2 en GDPR
Artikel 32 van de AVG (GDPR) verplicht het gebruik van “passende technische maatregelen” voor de bescherming van persoonsgegevens, inclusief versleuteling. Naarmate kwantumcomputers dichter bij praktische inzetbaarheid komen, zal klassieke RSA- en ECC-gebaseerde versleuteling steeds moeilijker als “passend” worden beschouwd door toezichthouders. NIS-2-organisaties die onder de “essentiële entiteiten”-categorie vallen, worden bovendien geacht de stand van de techniek te volgen bij het selecteren van beveiligingsmaatregelen. De publicatie van FIPS 203, 204 en 205 stelt de stand van de techniek nu concreet vast.
Veelgestelde vragen
Moeten Europese organisaties NIST FIPS 203/204/205 verplicht implementeren, of volstaan BSI- en ENISA-aanbevelingen?
Er is geen Europese wet die FIPS-naleving verplicht stelt, maar zowel BSI als ENISA verwijzen inhoudelijk naar dezelfde algoritmen (ML-KEM, ML-DSA, SLH-DSA). Organisaties die vallen onder NIS-2 of GDPR doen er verstandig aan beide kaders te volgen. De algoritmen overlappen sterk, zodat technische implementatie op basis van FIPS 203/204/205 in de praktijk ook voldoet aan BSI TR-02102 en ENISA-aanbevelingen.
Wanneer moet ik beginnen met de migratie naar post-kwantum cryptografie?
Nu. Het concept “harvest now, decrypt later” houdt in dat kwaadwillenden versleuteld verkeer al vandaag onderscheppen om het te ontsleutelen zodra een voldoende krachtige kwantumcomputer beschikbaar is. Gegevens met een lange vertrouwelijkheidshorizon, zoals overheidsdossiers of juridische archieven, lopen al vandaag risico.
Wat is het verschil tussen ML-KEM, ML-DSA en SLH-DSA, en welke gebruik ik waarvoor?
ML-KEM (FIPS 203) is bedoeld voor sleuteluitwisseling en versleuteling, bijvoorbeeld in TLS en VPN. ML-DSA (FIPS 204) is een digitale handtekeningstandaard gebaseerd op roosterwiskunde, geschikt voor documentondertekening en authenticatie. SLH-DSA (FIPS 205) is een hash-gebaseerde handtekeningstandaard die trager is maar een bredere veiligheidsaanname heeft, en daarmee een goede back-upoptie vormt voor langetermijnarchivering.
Wat regelt NIST IR 8547 en is dat document verplichte lectuur voor IT-beslissers?
NIST IR 8547 beschrijft de geplande afschrijving van klassieke algoritmen zoals RSA, ECDSA en ECDH, met indicatieve tijdlijnen. Het document is geen wetgeving maar een overgangshulpmiddel. Voor IT-beslissers in gereguleerde sectoren is het een essentieel planningsinstrument omdat het concreet aangeeft welke algoritmen wanneer als onveilig worden beschouwd.
Wanneer is FALCON (FIPS 206) een betere keuze dan ML-DSA?
FALCON produceert kleinere handtekeningen dan ML-DSA en is daarmee interessant voor omgevingen met strikte berichtgroottebeperkingen, zoals ingebedde systemen of IoT. Voor standaard overheids- en bedrijfstoepassingen op algemene serverhardware verdient ML-DSA de voorkeur vanwege de eenvoudiger en robuustere implementatie. FALCON vereist zorgvuldige implementatie om zijkanaalaanvallen te vermijden.
