Post-kwantumcryptografie is een verzameling van cryptografische algoritmen die bestand zijn tegen aanvallen van zowel klassieke computers als kwantumcomputers. Waar gangbare encryptie zoals RSA-2048 berust op de rekenkundige complexiteit van priemfactorisatie, kunnen kwantumcomputers diezelfde berekening via Shor’s algoritme exponentieel sneller uitvoeren, waardoor de versleuteling breekbaar wordt.
Voor compliance officers en IT-beslissers in de overheid, juridische sector en andere gereguleerde sectoren is dit geen theoretisch toekomstscenario. Het is een actief risico dat vraagt om een gefaseerde maar urgente migratiestrategie, nu de eerste internationale standaarden beschikbaar zijn en statelijke actoren al bezig zijn met het verzamelen van versleutelde data.
De ‘harvest now, decrypt later’-dreiging
Deze dreiging houdt in dat aanvallers versleuteld verkeer nu al onderscheppen en opslaan, in afwachting van een kwantumcomputer die de encryptie later kan kraken.
De praktische urgentie hiervan is direct gekoppeld aan de levensduur van uw data. Vertrouwelijke documenten die vandaag versleuteld worden met RSA-2048 of elliptische-curvecryptografie (ECDSA), kunnen over tien jaar ontsleuteld worden als een cryptografisch relevante kwantumcomputer beschikbaar komt. Voor overheden, advocatenkantoren, ziekenhuizen en defensieorganisaties geldt dat veel informatie decennialang vertrouwelijk moet blijven.
“Organisaties die nu nog wachten met de overgang naar kwantumveilige cryptografie lopen het risico dat informatie die vandaag versleuteld wordt, in de toekomst kan worden ontsleuteld door een kwaadwillende partij.”
AIVD, Kwantumcryptografieadvies (2023)
De AIVD heeft dit expliciet bevestigd in haar kwantumcryptografieadvies: statelijke actoren slaan nu al versleuteld verkeer op met als doel het later te ontsleutelen. Dit maakt de tijdlijn van 10 tot 15 jaar die NIST hanteert voor een operationele kwantumcomputer minder relevant dan de termijn waarop uw huidige data beschermd moet blijven.
Kwetsbare versleutelingsstandaarden
De meest gebruikte publieke-sleutelalgoritmen zijn direct kwetsbaar voor aanvallen met een kwantumcomputer via Shor’s algoritme.
Concreet betreft dit:
- RSA-2048 en hogere varianten, gebruikt voor sleuteluitwisseling en digitale handtekeningen in vrijwel elke TLS-verbinding, VPN en e-mailversleuteling.
- ECDSA en ECDH, de elliptische-curve-varianten die RSA in veel moderne systemen vervangen vanwege hun compactheid, maar even kwetsbaar zijn voor kwantumcomputers.
- Diffie-Hellman sleuteluitwisseling, inclusief de elliptische-curvevarianten die ten grondslag liggen aan de meeste beveiligde verbindingen.
Symmetrische versleuteling zoals AES-256 is minder acuut kwetsbaar. Grover’s algoritme halveert theoretisch de effectieve sleutellengte, waardoor AES-128 equivalent wordt aan een 64-bits sleutel. AES-256 biedt echter nog steeds een voldoende marge en wordt door NIST als kwantumbestendig beschouwd bij de huidige sleutellengte.
NIST-standaarden voor post-kwantumcryptografie
In augustus 2024 publiceerde het NIST Post-Quantum Cryptography Standaardisatieproject drie definitieve standaarden, na een selectieproces dat in 2016 van start ging.
| FIPS-nummer | Algoritmenaam | Oorspronkelijke naam | Toepassing |
|---|---|---|---|
| FIPS 203 | ML-KEM | CRYSTALS-Kyber | Sleutelinkapseling (vervanging van RSA/ECDH) |
| FIPS 204 | ML-DSA | CRYSTALS-Dilithium | Digitale handtekeningen |
| FIPS 205 | SLH-DSA | SPHINCS+ | Digitale handtekeningen (hash-gebaseerd) |
CRYSTALS-Kyber (ML-KEM) is gebaseerd op het wiskundig probleem van roosterstructuren (lattices) en is de aanbevolen keuze voor sleuteluitwisseling in de meeste toepassingen. CRYSTALS-Dilithium (ML-DSA) vervult dezelfde rol voor digitale handtekeningen en biedt een goede balans tussen prestaties en veiligheidsmarges.
“The transition to post-quantum cryptography is not simply a matter of switching algorithms. It requires a thorough inventory of cryptographic assets and a carefully phased migration plan.”
Dustin Moody, projectleider NIST Post-Quantum Cryptography Standardization
Migratiestrategie in vier fasen
Een succesvolle migratie naar post-kwantumcryptografie begint niet met het vervangen van algoritmen, maar met inzicht in wat er precies beschermd moet worden.
Fase 1: Cryptografische inventarisatie
Breng alle systemen, protocollen en certificaten in kaart die gebruikmaken van kwetsbare algoritmen. Dit omvat TLS-verbindingen, VPN-configuraties, digitale handtekeningmechanismen, databaseversleuteling en hardwaresecurity-modules (HSM’s). Gebruik geautomatiseerde scantools om het volledige cryptografische aanvalsoppervlak in kaart te brengen. NIST beschrijft dit proces in detail in haar migratiegids (NIST IR 8547).
Fase 2: Risicogebaseerde prioritering
Prioriteer op basis van twee criteria: de gevoeligheid van de beschermde data en de verwachte levensduur ervan. Gegevens die tien jaar of langer vertrouwelijk moeten blijven, verdienen de hoogste prioriteit. Systemen voor communicatie, sleuteluitwisseling en authenticatie gaan voor op systemen die alleen data-at-rest versleutelen met AES-256.
Fase 3: Hybride implementatie
Implementeer hybride schema’s waarbij klassieke algoritmen en post-kwantumalgoritmen parallel worden gebruikt. Een verbinding die zowel ECDH als CRYSTALS-Kyber gebruikt voor sleuteluitwisseling, is veilig zolang ten minste één van de twee algoritmen niet gecompromitteerd is. Dit biedt een veiligheidsnet tijdens de transitieperiode en is de aanpak die onder andere de IETF voor TLS 1.3 heeft gestandaardiseerd.
Fase 4: Volledige migratie en certificaatbeheer
Vervang geleidelijk alle kwetsbare algoritmen en zorg dat certificaten, PKI-infrastructuur en leverancierscontracten aansluiten op de nieuwe standaarden. Houd rekening met de levensduur van PKI-certificaten: een certificaat dat nu met RSA-2048 wordt uitgegeven en drie jaar geldig is, loopt niet het risico dat vandaag relevant is. Maar een root-CA-certificaat met een looptijd van tien jaar wel.
Sectoren met de hoogste urgentie
Niet alle organisaties lopen hetzelfde risico. De urgentie hangt samen met de gevoeligheid van de data, de bewaartermijnen en de aantrekkelijkheid als doelwit voor statelijke actoren.
De sectoren met de hoogste urgentie zijn:
- Overheid en defensie: staatsgeheimen, diplomatieke communicatie en defensieplannen moeten decennialang vertrouwelijk blijven. De AIVD adviseert overheidsorganisaties expliciet om nu te beginnen.
- Juridische sector: advocaten en notarissen bewaren cliëntdossiers die tientallen jaren vertrouwelijk moeten zijn en vallen onder strikte beroepsgeheimhoudingsplichten.
- Gezondheidszorg: medische dossiers kennen wettelijke bewaartermijnen van 20 jaar (op grond van de WGBO in Nederland) en zijn een gewild doelwit voor diefstal.
- Financiële sector: transactiegegevens en klantinformatie zijn aantrekkelijk voor fraude en concurrentiespionage, met bewaartermijnen die worden opgelegd door onder andere de Wet financieel toezicht (Wft).
- Vitale infrastructuur: organisaties die vallen onder de NIS-2-richtlijn (geïmplementeerd via de Nederlandse Cyberbeveiligingswet) zijn wettelijk verplicht passende technische beveiligingsmaatregelen te treffen, wat de adoptie van post-kwantumcryptografie steeds directer relevant maakt.
Productieklare tools en bibliotheken
De post-kwantumtransitie hoeft niet te wachten op nieuwe infrastructuur. Verschillende volwassen projecten bieden al productieklare implementaties.
Open Quantum Safe (liboqs) is het meest uitgebreide open-source project op dit gebied. De C-bibliotheek implementeert alle NIST-geselecteerde algoritmen en biedt integraties met OpenSSL (via oqs-provider) en OpenSSH. Organisaties kunnen hiermee post-kwantum TLS en SSH al vandaag in testomgevingen draaien en gefaseerd uitrollen.
Voor specifieke toepassingen zijn er aanvullende opties:
- Bouncy Castle (Java en C#): ondersteunt CRYSTALS-Kyber en CRYSTALS-Dilithium voor Java- en .NET-omgevingen.
- wolfSSL: een lichtgewicht TLS-bibliotheek met ingebouwde ondersteuning voor post-kwantumalgoritmen, geschikt voor embedded systemen en IoT.
- Cloudflare en Google: beide hebben hybride post-kwantum TLS al in productie geïmplementeerd voor een deel van hun verkeer, wat waardevolle prestatiedata heeft opgeleverd over de overhead van grotere sleutelgroottes.
- AWS Key Management Service en Azure: beiden hebben aangekondigde roadmaps voor ondersteuning van FIPS 203 en FIPS 204, maar zijn op het moment van schrijven nog niet volledig productieklaar voor alle diensten.
Een belangrijk praktisch aandachtspunt bij de implementatie van post-kwantumalgoritmen is de grotere sleutelomvang. CRYSTALS-Kyber-sleutels zijn significant groter dan RSA-sleutels van vergelijkbaar veiligheidsniveau, wat invloed heeft op bandbreedte, TLS-handshakelatentie en opslag in HSM’s. Prestatietests in uw specifieke omgeving zijn dan ook een verplicht onderdeel van de migratieplanning.
Relatie met GDPR, NIS-2 en soevereine dataopslag
Post-kwantumcryptografie staat niet op zichzelf. Voor Europese organisaties die werken met gevoelige of persoonsgebonden data, is de keuze voor encryptie-algoritmen onlosmakelijk verbonden met bredere vragen over gegevensbescherming en digitale soevereiniteit.
De AVG (GDPR) vereist dat persoonsgegevens worden beschermd met passende technische maatregelen, rekening houdend met “de stand van de techniek” (artikel 32 AVG). Nu NIST definitieve post-kwantumstandaarden heeft gepubliceerd, verschuift wat als “state of the art” geldt. Voor organisaties die werken met bijzondere categorieën persoonsgegevens, zoals gezondheidsdata of biometrische data, is dit direct relevant voor hun risicoanalyse onder de AVG.
Organisaties die hun data opslaan op Amerikaanse cloudplatforms lopen daarnaast een additioneel risico: de CLOUD Act stelt de Amerikaanse overheid in staat om data op te eisen bij Amerikaanse aanbieders, ook als die data fysiek in Europa staat. Een migratie naar soevereine, Europese of on-premises infrastructuur vermindert dit jurisdictionele risico. Wanneer daarbinnen ook post-kwantumencryptie wordt geïmplementeerd, levert dat een gecombineerde versterking van zowel juridische als technische bescherming op.
Veelgestelde vragen
Wanneer vormen kwantumcomputers een concrete bedreiging voor mijn encryptie?
NIST houdt rekening met een cryptografisch relevante kwantumcomputer binnen 10 tot 15 jaar. Maar de dreiging van ‘harvest now, decrypt later’ is al actueel: aanvallers slaan nu versleutelde data op om die later te ontsleutelen. Organisaties met data die tien jaar of langer vertrouwelijk moet blijven, lopen al vandaag risico.
Welke algoritmen zijn kwetsbaar en welke niet?
RSA-2048, ECDSA en Diffie-Hellman zijn kwetsbaar voor Shor’s algoritme op een kwantumcomputer. Symmetrische algoritmen zoals AES-256 zijn minder kwetsbaar maar vereisen aandacht voor sleutellengtes. Post-kwantumalgoritmen zoals CRYSTALS-Kyber (ML-KEM) en CRYSTALS-Dilithium (ML-DSA) zijn ontworpen om ook tegen kwantumcomputers bestand te zijn.
Moet ik direct alles vervangen of kan ik gefaseerd migreren?
Een gefaseerde aanpak is zowel praktischer als verstandiger. Start met een cryptografische inventarisatie, prioriteer systemen met langlevende gevoelige data, en implementeer hybride schemas waarbij klassieke en post-kwantumalgoritmen parallel draaien. Zo behoud je achterwaartse compatibiliteit terwijl je migreert.
Zijn er al productieklare tools beschikbaar voor post-kwantumcryptografie?
Ja. Open Quantum Safe (liboqs) biedt een open-source C-bibliotheek met geïmplementeerde NIST-algoritmen, inclusief integraties voor OpenSSL en OpenSSH. Cloudflare en Google hebben post-kwantum TLS al getest in productieomgevingen. Voor Java-omgevingen biedt Bouncy Castle ondersteuning voor CRYSTALS-Kyber en Dilithium.
Geldt er een wettelijke verplichting om over te stappen op post-kwantumcryptografie?
Directe wetgeving bestaat nog niet, maar de NIS-2-richtlijn, geïmplementeerd in Nederland via de Cyberbeveiligingswet, verplicht organisaties in kritieke sectoren tot passende technische beveiligingsmaatregelen. De AIVD adviseert overheden en vitale sectoren al nu te beginnen met de migratie. Artikel 32 van de AVG vereist bovendien beveiliging die aansluit bij de stand van de techniek, een norm die met de komst van NIST-standaarden steeds meer richting post-kwantumcryptografie wijst.
