Kort: De aankomende NIST PIV-PQC-update (juni 2026) verplicht organisaties hun smartcard- en PKI-infrastructuur te migreren naar ML-DSA en ML-KEM via een dual-stack model. Wie nu niet handelt, riskeert compliance-gaten onder NIS-2, GDPR en eIDAS 2.0.

Post-kwantum identiteitsbeheer via PIV-smartcards staat voor een fundamentele transitie. De Personal Identity Verification (PIV)-standaard, vastgelegd in NIST SP 800-73, definieert hoe overheidsmedewerkers en contractors hun identiteit bewijzen via smartcards voor zowel fysieke toegang als digitale authenticatie. De opkomst van kwantumcomputers maakt de huidige RSA- en ECC-cryptografie die deze kaarten beschermt structureel onhoudbaar, en de verwachte NIST-update van juni 2026 dwingt organisaties nu te handelen.

Waarom de huidige PIV-infrastructuur kwetsbaar is

De cryptografische fundering van PIV-kaarten steunt op algoritmen die een voldoende krachtige kwantumcomputer, via Shor’s algoritme, in korte tijd kan breken. Dat geldt voor zowel RSA-sleutels als elliptische-curvecryptografie (ECC), de twee dominante methoden in huidige PIV-implementaties.

NIST schatte in NIST IR 8105 dat een cryptografisch relevante kwantumcomputer bestaande RSA-2048 en ECC-sleutels kan breken zodra voldoende qubitcapaciteit beschikbaar is. Het tijdstip waarop dat punt bereikt wordt, is onzeker, maar het Europees Agentschap voor Cyberbeveiliging (ENISA) stelt in zijn rapport Post-Quantum Cryptography dat organisaties gemiddeld 5 tot 10 jaar nodig hebben voor een volledige cryptografische transitie (ENISA, 2022). De klok loopt dus al.

Bijzonder verontrustend is het zogenoemde “harvest now, decrypt later”-aanvalsscenario. Staatsgesponsorde actoren kunnen nu versleuteld authenticatieverkeer onderscheppen en opslaan, wachtend tot kwantumcapaciteit beschikbaar komt om het te ontsleutelen. ENISA omschreef dit risico expliciet: “The harvest now, decrypt later threat means that data encrypted today with classical algorithms may already be compromised in the future. Public sector identity systems are a prime target.”

Let op: Organisaties in de overheid, rechtssector en andere gereguleerde sectoren met langdurige geheimhoudingsplichten lopen het grootste risico van harvest-now-decrypt-later. Authenticatieverkeer dat vandaag wordt onderschept, kan over vijf tot tien jaar worden ontsleuteld.

Uit gegevens van het Nationaal Cyber Security Centrum (NCSC-NL) blijkt dat meer dan 60% van de Nederlandse overheidsorganisaties nog PKI-infrastructuur gebruikt op basis van RSA of ECDSA, zonder concrete migratieplanning voor post-kwantumcryptografie (NCSC-NL, 2023). Dit plaatst een substantieel deel van de publieke sector in een structurele kwetsbaarheidspositie.

Wat de NIST PIV-PQC-update van juni 2026 inhoudt

De verwachte herziening van NIST SP 800-73 integreert twee nieuwe NIST-standaarden als verplichte componenten voor PIV: ML-DSA (FIPS 204) voor digitale handtekeningen en ML-KEM (FIPS 203) voor sleutelinkapseling en -uitwisseling. Beide werden in augustus 2024 gepubliceerd als definitieve NIST-standaarden.

Het werkdocument dat NIST in juni 2026 verwacht te publiceren, beschrijft hoe PIV-profielen worden uitgebreid om deze algoritmen te accommoderen. De kern van de aanpak is het zogenoemde dual-stack model: smartcards, certificaten en ondersteunende systemen bevatten zowel klassieke als post-kwantum sleutelmateriaal tegelijk, zodat achterwaartse compatibiliteit gewaarborgd blijft tijdens de transitieperiode.

Concrete wijzigingen die organisaties kunnen verwachten:

  • Nieuwe certificaatprofielen voor ML-DSA-ondertekening naast bestaande RSA/ECDSA-profielen op dezelfde kaart.
  • Uitbreiding van de PIV-datacontainer op de smartcard voor grotere sleutelgroottes (ML-DSA-sleutels zijn substantieel groter dan ECC-sleutels).
  • Aanpassingen in de middleware en driver-architectuur voor compatibiliteit met nieuwe cryptografische bibliotheken.
  • Herziene eisen voor Certificate Policy (CP) en Certification Practice Statement (CPS) van uitgevende CA’s.

Het dual-stack model in de praktijk

Bij een dual-stack implementatie draaien klassieke en post-kwantum cryptografie naast elkaar, totdat alle afhankelijke systemen zijn gemigreerd. Dit model is de enige realistische route voor grote organisaties die niet alle systemen tegelijk kunnen vernieuwen.

Component Klassieke stack (huidig) PQC-stack (doelstaat)
Handtekeningalgoritme RSA-2048 / ECDSA P-256 ML-DSA (FIPS 204, niveau 3)
Sleuteluitwisseling ECDH / RSA-OAEP ML-KEM (FIPS 203, niveau 3)
Certificaatprofiel X.509 v3 met ECC-OID X.509 v3 met ML-DSA-OID (composite of standalone)
Smartcard-opslag 2 tot 4 KB sleutelmateriaal Uitgebreide opslagcontainer vereist
Middleware PKCS#11 / CNG via bestaande drivers Uitgebreide PKCS#11 of nieuwe PQC-provider

Het dual-stack model vraagt ook om aanpassingen in het validatieproces. OCSP-responders en CRL-distributiepunten moeten beide certificaattypen kunnen verwerken. Authenticatieprotocollen als TLS 1.3 ondersteunen via hybride sleuteluitwisseling (combinatie van ECDH en ML-KEM) al een tussenliggende vorm van dit model.

Stappenplan voor PKI-migratie naar PQC zonder continuïteitsrisico

Een gestructureerde aanpak beschermt operationele continuïteit en voldoet tegelijk aan de komende normvereisten. Dustin Moody, PQC-projectleider bij NIST, stelde hierover: “Organizations should not wait for quantum computers to arrive before beginning their migration to post-quantum cryptography. The time to act is now, because cryptographic transitions take years, not months.”

De migratievolgorde die aansluit bij NIST-richtlijnen en Europese aanbevelingen:

  1. Cryptografische inventarisatie: Breng alle PKI-afhankelijkheden in kaart, inclusief smartcard-uitgevers, RADIUS-authenticatieservers, VPN-concentrators, code-signeersystemen en documentbeheersystemen.
  2. Risicorangschikking: Prioriteer systemen op gevoeligheid van de data en de verwachte levensduur van de bescherming. Langdurig geheime documenten en identiteitscertificaten met lange geldigheid gaan voor.
  3. Root CA-voorbereiding: Genereer een nieuwe PQC root CA (ML-DSA) naast de bestaande. Laat deze ondertekenen in een Hardware Security Module (HSM) die FIPS 204 ondersteunt.
  4. Middleware-update: Update PIV-middleware en PKCS#11-providers zodat ML-DSA-operaties worden ondersteund. Test dit geïsoleerd voordat productiesystemen worden geraakt.
  5. Pilotuitgifte: Geef dual-stack PIV-kaarten uit aan een pilotgroep (bijvoorbeeld IT-beheerders) en monitor authenticatiestromen op fouten en latentie.
  6. Gefaseerde uitrol: Vervang bestaande kaarten bij reguliere verloopmomenten met dual-stack exemplaren, zodat vervanging kostenefficiënt verloopt.
  7. Afbouw klassieke stack: Zodra alle afhankelijke systemen PQC-compatibel zijn, deactiveer klassieke certificaatprofielen en intrek vervallen RSA/ECC-certificaten.
Let op: Niet alle huidige smartcard-chips ondersteunen ML-DSA door hardwarebeperkingen in rekenkracht en opslagcapaciteit. Controleer bij je kaartleverancier welke generaties hardware-updates of vervanging vereisen voordat je met pilotuitgifte begint.

Relatie tot eIDAS 2.0 en de EU Digital Identity Wallet

De Europese herziening van de eIDAS-verordening (eIDAS 2.0, gepubliceerd in 2024) introduceert de EU Digital Identity Wallet als verplicht aanbod door lidstaten. De wallet moet betrouwbaarheidsniveau “hoog” (LoA High) kunnen ondersteunen voor grensoverschrijdende authenticatie en ondertekening.

ETSI en CEN werken aan technische normen voor de wallet die aansluiten op de PQC-transitie. De verwachting is dat toekomstige versies van ETSI TS 119 461 (identity proofing) en aanverwante normen ML-DSA als aanbevolen algoritme zullen opnemen, parallel aan de NIST-PIV-richting. Dit creëert convergentie: organisaties die nu investeren in ML-DSA voor PIV, leggen tegelijk een fundament dat compatibel is met de wallet-architectuur.

Voor Europese overheidsorganisaties die zowel PIV-infrastructuur beheren als de wallet moeten integreren, biedt dit een strategisch voordeel. Eén PQC-capable PKI kan beide doelen bedienen, mits de certificaatprofielen correct worden afgestemd op zowel NIST SP 800-73 als de toekomstige ETSI-normen voor eIDAS 2.0.

Risico’s voor overheid en gereguleerde sectoren bij verouderde identiteitsinfrastructuur

Overheidsorganisaties en sectoren als financiën, zorg en juridische dienstverlening opereren onder NIS-2 (Richtlijn EU 2022/2555) en GDPR. Beide kaders vereisen dat technische beveiligingsmaatregelen de stand van de techniek reflecteren. Een PKI die alleen op RSA of ECC steunt, terwijl NIST en ENISA PQC als noodzakelijke opvolger aanwijzen, kan als inadequate maatregel worden beoordeeld bij een audit of incident.

Specifieke risico’s bij verouderde identiteitsinfrastructuur:

  • Authenticatiecertificaten op smartcards die bij een toekomstige kwantumcomputer retroactief vervalst kunnen worden, met als gevolg onweerlegbaarheidsproblemen in juridische en auditprocedures.
  • Ondertekende documenten (contracten, bestuurlijke besluiten) waarvan de handtekening in de toekomst niet meer cryptografisch houdbaar is.
  • Sleuteluitwisselingen in VPN-tunnels voor toegang tot gerubriceerde systemen, kwetsbaar voor harvest-now-decrypt-later door statelijke actoren.
  • Non-compliance met toekomstige versies van de Baseline Informatiebeveiliging Overheid (BIO), die naar verwachting PQC-eisen zal opnemen aansluitend op NIST-standaarden.

Certificaatbeheeroplossingen voor soevereine PQC-inzet

Voor organisaties die soevereine controle over hun PKI willen behouden, zonder afhankelijkheid van Amerikaanse cloudproviders of de jurisdictionele risico’s van de CLOUD Act, is on-premise inzet van certificaatbeheer essentieel.

EJBCA, de open-source PKI-oplossing van Keyfactor, ondersteunt reeds ML-DSA (FIPS 204) en ML-KEM (FIPS 203) in recente releases en is volledig on-premise inzetbaar op eigen infrastructuur of in een soevereine Europese privécloud. EJBCA implementeert composite certificates (waarbij klassieke en PQC-sleutels gecombineerd worden in één certificaat) en ondersteunt daarmee direct het dual-stack model. De oplossing biedt tevens OCSP-responder-functionaliteit en CMP/EST-protocollen die nodig zijn voor geautomatiseerde PIV-certificaatuitgifte.

Bij de selectie van een PKI-oplossing voor PQC-transitie zijn de volgende criteria leidend:

  • Aantoonbare FIPS 203/204-implementatie met reproduceerbare testresultaten.
  • HSM-integratie (PKCS#11) voor bescherming van de private sleutels van de Root CA.
  • Ondersteuning voor composite certificate-profielen conform IETF-conceptstandaarden.
  • Auditlogboeken die voldoen aan NIS-2-artikel 21 en BIO-vereisten.
  • Geen verplichte verbinding met buitenlandse clouddiensten voor licentievalidatie of operatie.

Conclusie: handelen vóór de standaard verplicht

De overgang naar post-kwantum identiteitsbeheer via PIV-smartcards is geen toekomstproject maar een lopend compliance- en risicovraagstuk. De NIST PIV-PQC-update van juni 2026 geeft een formele referentiepunt, maar de migratietijdlijn van 5 tot 10 jaar betekent dat voorbereiding nu moet beginnen. Het dual-stack model biedt de praktische route voor achterwaartse compatibiliteit, terwijl on-premise PKI-oplossingen als EJBCA de soevereine controle bieden die overheids- en gereguleerde organisaties vereisen. De convergentie met eIDAS 2.0 maakt een gecoördineerde aanpak strategisch slim: één PQC-capable PKI, twee doelen.

Veelgestelde vragen

Wat verandert er concreet aan PIV-smartcards door de NIST-update van juni 2026?

De verwachte update van NIST SP 800-73 voegt ML-DSA (FIPS 204) en ML-KEM (FIPS 203) toe als verplichte algoritmen voor nieuwe PIV-certificaten. Bestaande RSA- en ECC-sleutels blijven tijdelijk toegestaan via het dual-stack model, maar nieuwe uitgifte moet PQC-compatibel zijn. Organisaties die kaarten uitschrijven of verlengen na de publicatiedatum, moeten voldoen aan de herziene profielen.

Wat is het dual-stack model en waarom is het nodig?

Bij een dual-stack model bevat een identiteitssysteem zowel klassieke (RSA/ECC) als post-kwantum (ML-DSA/ML-KEM) sleutels en certificaten tegelijk. Dit garandeert achterwaartse compatibiliteit met systemen die nog geen PQC ondersteunen, terwijl nieuwe systemen al kwantumveilig communiceren. Zonder dit model zouden organisaties alle afhankelijke systemen gelijktijdig moeten migreren, wat in de praktijk onhaalbaar is.

Hoe verhoudt de PIV-PQC-update zich tot eIDAS 2.0 en de EU Digital Identity Wallet?

eIDAS 2.0 vereist dat de EU Digital Identity Wallet hoge betrouwbaarheidsniveaus ondersteunt. De verwachte inbedding van ML-DSA in toekomstige ETSI-normen voor wallets sluit aan op de NIST-richting voor PIV, waardoor harmonisatie tussen Amerikaanse federale en Europese identiteitsstandaarden realistisch wordt. Een organisatie die nu in ML-DSA investeert, legt een fundament dat beide kaders dient.

Welke PKI-oplossingen zijn al geschikt voor PQC en kunnen on-premise worden ingezet?

EJBCA (open-source PKI van Keyfactor) ondersteunt reeds ML-DSA en ML-KEM en is volledig on-premise inzetbaar zonder afhankelijkheid van Amerikaanse clouddiensten. Dit maakt het geschikt voor organisaties die soevereine controle over hun certificaatbeheer willen combineren met PQC-gereedheid en tegelijk de CLOUD Act-risico’s vermijden.

Wat is het “harvest now, decrypt later”-risico en waarom is dat relevant voor identiteitssystemen?

Bij dit aanvalsscenario onderscheppen kwaadwillenden nu versleuteld authenticatieverkeer en slaan dit op om het later te ontsleutelen zodra een kwantumcomputer beschikbaar is. Voor identiteitssystemen betekent dit dat gestolen authenticatietokens of gesigneerde sessiedata retroactief kunnen worden gecompromitteerd, met ernstige gevolgen voor langdurige geheimhoudingsplichten in overheids- en rechtssectoren.

Veelgestelde vragen

Wat verandert er concreet aan PIV-smartcards door de NIST-update van juni 2026?
De verwachte update van NIST SP 800-73 voegt ML-DSA (FIPS 204) en ML-KEM (FIPS 203) toe als verplichte algoritmen voor nieuwe PIV-certificaten. Bestaande RSA- en ECC-sleutels blijven tijdelijk toegestaan via het dual-stack model, maar nieuwe uitgifte moet PQC-compatibel zijn.
Wat is het dual-stack model en waarom is het nodig?
Bij een dual-stack model bevat een identiteitssysteem zowel klassieke (RSA/ECC) als post-kwantum (ML-DSA/ML-KEM) sleutels en certificaten tegelijk. Dit garandeert achterwaartse compatibiliteit met systemen die nog geen PQC ondersteunen, terwijl nieuwe systemen al kwantumveilig communiceren.
Hoe verhoudt de PIV-PQC-update zich tot eIDAS 2.0 en de EU Digital Identity Wallet?
eIDAS 2.0 vereist dat de EU Digital Identity Wallet hoge betrouwbaarheidsniveaus ondersteunt en aansluiting vindt bij internationale normen. De verwachte inbedding van ML-DSA in toekomstige ETSI- en CEN-normen voor wallets sluit aan op de richting die NIST kiest voor PIV, waardoor harmonisatie tussen Amerikaanse federale en Europese identiteitsstandaarden realistisch wordt.
Welke PKI-oplossingen zijn al geschikt voor PQC en kunnen on-premise worden ingezet?
EJBCA (open-source PKI van Keyfactor) ondersteunt reeds ML-DSA en ML-KEM en is volledig on-premise inzetbaar zonder afhankelijkheid van Amerikaanse clouddiensten. Dit maakt het geschikt voor organisaties die soevereine controle over hun certificaatbeheer willen combineren met PQC-gereedheid.
Wat is het 'harvest now, decrypt later'-risico en waarom is dat relevant voor identiteitssystemen?
Bij dit aanvalsscenario onderscheppen kwaadwillenden nu versleuteld authenticatieverkeer en sla dit op om het later te ontsleutelen zodra een kwantumcomputer beschikbaar is. Voor identiteitssystemen betekent dit dat gestolen authenticatietokens of gesigneerde sessiedata retroactief kunnen worden gecompromitteerd, met ernstige gevolgen voor langdurige geheimhoudingsplichten in overheids- en rechtssectoren.