Termin vereinbaren
IT-Security · Response & Resilienz

Post-Quantum-Kryptografie: migrieren, bevor der Q-Day entscheidet

Quantencomputer werden RSA und ECC brechen — und „Harvest now, decrypt later" macht Ihre Daten schon heute angreifbar. Wir bringen Sie mit Readiness Assessment, Krypto-Inventur und Migrations-Roadmap sicher durch die EU- und BSI-Fristen 2030/2035.

Orientiert an EU-Roadmap & BSI TR-02102-1DORA-, NIS2- & PCI-DSS-erprobtHerstellerneutral & auditfest
> 50 %

des menschlichen Web-Traffics über Cloudflare nutzen bereits quantensichere Schlüsseleinigung

Cloudflare, 10/2025
< 1 Mio.

verrauschte Qubits genügen laut Google-Forschung, um RSA-2048 in unter einer Woche zu faktorisieren — 20× weniger als 2019 geschätzt

Gidney, 05/2025
Ende 2030

EU-Frist für Hochrisiko-Anwendungsfälle — identisch mit der BSI-Frist für sehr hohen Schutzbedarf

EU-Roadmap · BSI TR-02102-1
Ende 2031

letzter Termin, bis zu dem das BSI rein klassische Schlüsseleinigung überhaupt noch empfiehlt

BSI TR-02102-1 (2026-01)
Das Bedrohungsmodell

Harvest now, decrypt later: Der Angriff läuft bereits

Der Quantencomputer, der RSA-2048 bricht, existiert noch nicht — aber Angreifer müssen nicht auf ihn warten. Sie schneiden heute verschlüsselten Datenverkehr und kopierte Datenbestände mit und legen sie auf Halde. Sobald ein kryptografisch relevanter Quantencomputer (CRQC) verfügbar ist, wird rückwirkend entschlüsselt.

Entscheidend ist deshalb nicht das Datum des Q-Day, sondern die Vertraulichkeitsdauer Ihrer Daten: Alles, was auch in 10 Jahren noch schützenswert ist und heute klassisch verschlüsselt übertragen oder gespeichert wird, ist bereits jetzt exponiert. NIST und CISA warnen ausdrücklich vor diesem Muster.

Besonders exponiert: Daten mit langer Schutzdauer
  • Finanz- und Transaktionsdaten
  • Gesundheits- und Versichertendaten
  • Verträge, M&A- und Gremienunterlagen
  • Konstruktionsdaten & geistiges Eigentum
  • Personaldaten und Identitäten
  • PKI-Stammschlüssel & Signaturketten
Heute
Abgreifen

TLS-Verkehr, VPN-Tunnel, Backups und Datenabflüsse werden mitgeschnitten — unauffällig, weil die Inhalte (noch) unlesbar sind.

Dazwischen
Speichern

Speicher ist billig. Nachrichtendienste und organisierte Kriminalität archivieren Ciphertext gezielt für den Tag X.

Q-Day
Entschlüsseln

Ein CRQC bricht die damalige Schlüsseleinigung — und öffnet den gesamten Archivbestand rückwirkend.

Interaktiv: Der Mosca-Test

Rechnen Sie nach: Wie viel Zeit bleibt Ihnen wirklich?

Das Mosca-Theorem macht die Dringlichkeit messbar: Wenn Schutzdauer x plus Migrationsdauer y größer ist als die Zeit z bis zum kryptografisch relevanten Quantencomputer, sind Ihre Daten rechnerisch schon heute verloren. Stellen Sie Ihre Werte ein:

x + y > z — Sie sind rechnerisch zu spät.

Daten, die heute abgegriffen werden, wären vor Ablauf ihrer Schutzdauer entschlüsselbar. HNDL-exponierte Übertragungswege gehören sofort priorisiert: Readiness Assessment, Krypto-Inventur und ein Hybrid-Pilot in diesem Jahr.

Nach Michele Mosca (Institute for Quantum Computing, University of Waterloo). Der Test ersetzt keine Risikoanalyse — er zeigt, warum der Startzeitpunkt nicht vom Q-Day abhängt.

Fristen & Meilensteine

Von den NIST-Standards zur EU-Deadline

Die Regulatorik hat den Zeitplan festgelegt — international flankiert von der NSA (CNSA 2.0: exklusive PQC-Nutzung je Systemkategorie bis 2030–2033). Klicken Sie sich durch die Meilensteine:

Ende 2026

EU: Transition gestartet, nationale Pläne stehen

Alle Mitgliedstaaten sollen die Umstellung begonnen und nationale Umsetzungspläne vorgelegt haben. Für Unternehmen heißt das konkret: Krypto-Inventur, Risikoanalyse und eine erste Roadmap gehören in das Jahr 2026.

Kostenloses Whitepaper

Quantum Readiness für CISOs — das Whitepaper zur Seite

31 Seiten Arbeitsdokument statt Foliensammlung: alle Fristen mit Primärquellen, der Mosca-Test mit Rechenbeispielen, das 5-Phasen-Programm, KPIs für den Vorstand und das 90-Tage-Playbook. Formular ausfüllen — Sie erhalten den Download-Link sofort und zusätzlich per E-Mail.

Cover des VamiSec-Whitepapers Quantum Readiness für CISOs
31 Seiten18 KapitelDeutsch · PDFStand 09/2026
  • Fristen-Kompass: EU-Roadmap, BSI TR-02102-1, DORA, NIS2, PCI DSS und CNSA 2.0 an einem Ort
  • Mosca-Test mit Branchen-Rechenbeispielen und Priorisierung in fünf Migrationswellen
  • 5-Phasen-Programm mit Deliverables, KPI-Set und Einkaufs-Musterklausel
  • 90-Tage-Playbook plus Antworten auf die sechs häufigsten Einwände
Kostenloser Download

Whitepaper anfordern

Quantum Readiness für CISOs — Post-Quantum-Kryptografie

Technik im Überblick

Was ersetzt was: der Algorithmen-Explorer

Die Ablösetabelle für Ihre Architektur — von der Schlüsseleinigung bis zur PKI. Alle Verfahren laufen auf klassischer Hardware; Quantenhardware brauchen nur die Angreifer.

Heute im EinsatzQuantensicherer NachfolgerStandard / Status
RSA-Verschlüsselung / RSA-KEMML-KEM (Kyber)FIPS 203 · final seit 08/2024
ECDH / X25519Hybrid: X25519MLKEM768IETF-Standardisierung · Default in Chrome, Edge & Firefox
Statische DH-SchlüsselKEM + ephemere HybridverfahrenBSI: hybrid via CatKDF / KeyCombine (SP 800-227)
HQC (Reserve)codebasiertes Backup-KEMNIST-Auswahl 03/2025 · Standard erwartet 2027

Das BSI empfiehlt für die Übergangszeit hybride Schlüsseleinigung: klassisch + PQC kombiniert, damit ein Bruch eines Verfahrens nicht die Vertraulichkeit kostet.

Unser Beratungsportfolio

PQC-Leistungen: von der Inventur bis zum Betrieb

Modular buchbar — als kompakte Standortbestimmung oder als geführtes Migrationsprogramm über mehrere Jahre.

01

PQC-Readiness-Assessment

Die Standortbestimmung in 2–4 Wochen: Wo steht Ihre Organisation gegenüber EU-Roadmap, BSI TR-02102-1, DORA und NIS2 — und was sind die drei wichtigsten nächsten Schritte?

  • Reifegrad-Scoring über acht Dimensionen (Inventar, Governance, Architektur, Lieferkette …)
  • Gap-Analyse gegen die EU-/BSI-Fristen 2030/2031/2035
  • HNDL-Exposure-Ersteinschätzung für Ihre kritischsten Datenflüsse
  • Management-Report mit Entscheidungsvorlage und Budgetrahmen
02

Krypto-Inventur & CBOM

Sie können nur migrieren, was Sie kennen. Wir erheben Ihre kryptografische Landschaft über Netz, Code und Infrastruktur — konsolidiert in einem gepflegten Cryptography Bill of Materials.

  • Automatisierte TLS-, Zertifikats- und Protokoll-Scans (extern & intern)
  • Code- und Repository-Analysen auf Krypto-Aufrufe und hartkodierte Verfahren
  • HSM-, PKI-, KMS- und Cloud-KMS-Bestandsaufnahme inkl. Lieferanten
  • CBOM (z. B. CycloneDX) als lebendes Inventar — erfüllt PCI DSS 4.0.1 Req. 12.3.3 und DORA-Dokumentationspflichten
03

Quantum-Risikoanalyse & Priorisierung

Nicht alles muss sofort migriert werden — aber das Richtige zuerst. Wir bewerten Systeme nach Schutzdauer, HNDL-Exposition und Kritikalität und priorisieren Ihre Migrationsreihenfolge.

  • Mosca-Analyse je Datenklasse: Schutzdauer × Migrationsdauer × Restzeit
  • Priorisierungsmethodik in Anlehnung an Europol-/FS-ISAC-Guidance für den Finanzsektor
  • Risikoregister mit Quantum-Risiken für Ihr ISMS (ISO 27001 / BSI IT-Grundschutz)
  • Abgestimmte Migrationswellen: Hochrisiko zuerst, Legacy kontrolliert zuletzt
04

Migrations-Roadmap & Krypto-Agilität

Der Fahrplan bis 2030/2035: Zielarchitektur mit zentralem Schlüsselmanagement, Governance und Policies — und Krypto-Agilität als Designprinzip, damit der nächste Algorithmuswechsel Routine wird.

  • Zielbild: zentrales Key Management (KMS/HSM-Orchestrierung) statt verstreuter Schlüsselstores
  • Krypto-Agilität in Architektur-Standards, Einkaufsrichtlinien und Lieferantenverträgen
  • Phasenplan mit Meilensteinen, Budget- und Ressourcenpfad je Migrationswelle
  • Governance: Crypto Owner, Steering, Ausnahmen-Register und KPI-Reporting
05

Pilotierung & Umsetzungsbegleitung

Vom Papier in die Produktion: Wir begleiten Hybrid-Piloten und die ersten Migrationswellen — mit Tests, die größere Schlüssel, Handshake-Latenz und Failover realistisch abbilden.

  • Hybrid-TLS-Pilot (z. B. X25519MLKEM768) auf realen Diensten
  • PKI-Pilot mit PQC-/Dual-Zertifikaten für interne Dienste und Code-Signing
  • HSM-/KMS-Upgrades und Library-Rollout (OpenSSL 3.5+, BouncyCastle, liboqs)
  • Performance-, Interop- und Failover-Tests inkl. SOC-Sichtbarkeit neuer Verfahren
06

Compliance-Mapping & Nachweisführung

Aus Fristen werden auditfeste Nachweise: Wir übersetzen DORA, NIS2, PCI DSS und CRA in Ihre Krypto-Policies und bereiten Sie auf Prüfungen und Aufsichtsgespräche vor.

  • DORA-Mapping: Verschlüsselungs- und Schlüsselmanagement-Policy nach DelVO (EU) 2024/1774 Art. 6–7
  • NIS2 Art. 21(2)(h): Kryptografie-Konzept nach Stand der Technik, integriert ins ISMS
  • Audit-Vorbereitung: Nachweise, Ausnahmen-Register, Fortschrittsberichte an die Aufsicht
  • Schulungen für Architektur-, Security- und Einkaufsteams
Vorgehen

In fünf Phasen zur quantensicheren Organisation

Bewährte Reihenfolge aus Finanz- und KRITIS-Projekten — jede Phase mit klaren Deliverables, jede Phase einzeln beauftragbar.

Sichtbarkeit schaffen

Zeitrahmen: Wochen 1–4

Krypto-Inventur und CBOM-Aufbau, Governance-Aufsatz mit Crypto Ownern, Vendor-Abfragen — und Quick Wins: SHA-1, 3DES und RSA-1024 fliegen sofort raus.

Ergebnisse
  • Krypto-Inventar & CBOM
  • Governance-Struktur & Mandat
  • Quick-Win-Liste mit Sofortmaßnahmen

Zeitangaben: typisches Profil ab Mittelstand. Konzernlandschaften und stark regulierte Institute planen je Welle länger — genau dafür gibt es die Priorisierung.

Regulatorik & Branchen

Wo Quantum Readiness bereits Pflicht wird

PQC ist keine ferne Technologie-Frage, sondern in Aufsichtsrecht und Standards angekommen:

Finanzsektor & Versicherer

DORA · DelVO (EU) 2024/1774 · PCI DSS 4.0.1

DORA verlangt seit Januar 2025 dokumentierte Verschlüsselungs- und Schlüsselmanagement-Policies auf Stand der Technik; PCI DSS 4.0.1 fordert seit März 2025 ein gepflegtes Krypto-Inventar. Europol (QSFF) und G7 drängen den Sektor, die Migration jetzt zu priorisieren.

DORA × ISO 27001

KRITIS & NIS2-Einrichtungen

NIS2 Art. 21(2)(h) · BSIG

NIS2 nennt Kryptografie und Verschlüsselung ausdrücklich als Pflichtmaßnahme nach Stand der Technik — und die EU-Roadmap stuft kritische Infrastrukturen als Hochrisiko-Anwendungsfälle mit Frist Ende 2030 ein. Das Krypto-Konzept gehört ins ISMS, nicht in den Anhang.

NIS2-Beratung

Produkte & Industrie

CRA · lange Produktlebenszyklen

Produkte, die ab 2027 unter dem Cyber Resilience Act auf den Markt kommen und 10–15 Jahre im Feld leben, erleben den Q-Day im Einsatz. Krypto-Agilität und update-fähige Schlüsselverfahren werden zur Designanforderung — von Automotive bis Medizintechnik.

Product Security

Vertrauensdienste & öffentliche Hand

eIDAS 2.0 · ETSI · nationale Pläne

ETSI zieht die Mindestanforderungen an (u. a. RSA ab 3000 Bit für Vertrauensdienste), die EU-Mitgliedstaaten legen bis Ende 2026 nationale PQC-Pläne vor. Wer für Behörden oder Vergaben arbeitet, wird Quantum Readiness in Ausschreibungen wiederfinden.

IT-Security-Audits
Selbstcheck

Wie quantum-ready sind Sie?

Sechs Fragen, zwei Minuten — eine ehrliche Standortbestimmung entlang der Prüfpunkte aus unseren Assessments.

  1. Haben Sie ein aktuelles, vollständiges Krypto-Inventar — Algorithmen, Schlüssel, Zertifikate, Protokolle, inklusive Cloud und Lieferanten?
  2. Kennen Sie für Ihre wichtigsten Datenarten die erforderliche Vertraulichkeitsdauer (Schutzdauer x im Mosca-Test)?
  3. Ist Krypto-Agilität als Anforderung in Architektur-Standards, Einkaufsrichtlinien und Lieferantenverträgen verankert?
  4. Gibt es eine benannte Verantwortlichkeit (Crypto Owner, Steering) und ein Management-Mandat für die PQC-Migration?
  5. Haben Sie die PQC-Fähigkeit Ihrer HSMs, PKI, KMS und kritischen Lieferanten abgefragt und dokumentiert?
  6. Läuft bereits ein Hybrid-Pilot (z. B. TLS mit X25519MLKEM768) auf einem realen System?

Beantworten Sie alle sechs Fragen, um Ihre Auswertung zu sehen.

FAQ

Häufige Fragen zur PQC-Migration

Was ist Post-Quantum-Kryptografie (PQC)?

Post-Quantum-Kryptografie bezeichnet kryptografische Verfahren, die auch gegen Angriffe mit Quantencomputern sicher bleiben — etwa ML-KEM (FIPS 203) für die Schlüsseleinigung und ML-DSA (FIPS 204) für Signaturen. PQC läuft auf heutiger, klassischer Hardware: Sie brauchen keinen Quantencomputer, um sich zu schützen. Abzugrenzen ist PQC von Quantum Key Distribution (QKD), die spezielle Hardware erfordert und laut BSI klassische Verfahren nicht ersetzt.

Wann können Quantencomputer RSA und ECC brechen?

Ein verlässliches Datum gibt es nicht — Schätzungen für einen kryptografisch relevanten Quantencomputer (CRQC) streuen von den frühen 2030ern bis 2040. Die Ressourcenschätzungen sinken jedoch rasant: Google-Forscher zeigten 2025, dass unter eine Million verrauschte Qubits für RSA-2048 genügen könnten — 20-mal weniger als 2019 angenommen. Wegen Harvest now, decrypt later ist das Datum ohnehin zweitrangig: Langlebige Daten sind bereits heute exponiert.

Was bedeutet „Harvest now, decrypt later"?

Angreifer zeichnen heute verschlüsselte Kommunikation und Datenbestände auf und speichern sie, um sie nach Verfügbarkeit eines Quantencomputers rückwirkend zu entschlüsseln. NIST und CISA warnen ausdrücklich vor diesem Muster. Betroffen ist alles, dessen Schutzdauer über den erwarteten Q-Day hinausreicht — Finanz- und Gesundheitsdaten, Verträge, Konstruktionsdaten, Identitäten.

Welche Fristen gelten in der EU und in Deutschland?

Die EU-Roadmap (NIS-Kooperationsgruppe, Juni 2025) verlangt: Transitionsstart und nationale Pläne bis Ende 2026, Migration der Hochrisiko-Anwendungsfälle bis Ende 2030, weitestgehender Abschluss bis Ende 2035. Das BSI empfiehlt in TR-02102-1 (2026-01): sehr hoher Schutzbedarf bis Ende 2030, rein klassische Schlüsseleinigung nur noch bis Ende 2031, Ablösung klassischer Signaturverfahren bis Ende 2035. NIST (Entwurf IR 8547) plant RSA/ECC ab 2030 als deprecated, ab 2035 als disallowed.

Was fordern DORA und NIS2 konkret zur Kryptografie?

DORA verlangt über die Delegierte Verordnung (EU) 2024/1774 (Art. 6–7) dokumentierte Policies für Verschlüsselung und kryptografisches Schlüsselmanagement über den gesamten Lebenszyklus — inklusive Zertifikatsverzeichnis und der Pflicht, sich an führenden Praktiken zu orientieren. NIS2 nennt in Art. 21(2)(h) Kryptografie und Verschlüsselung als verpflichtende Maßnahme nach Stand der Technik. Beide Regelwerke setzen damit faktisch ein Krypto-Inventar und Krypto-Agilität voraus.

Was ist Krypto-Agilität — und warum reicht ein einmaliger Umstieg nicht?

Krypto-Agilität ist die Fähigkeit, kryptografische Verfahren ohne Redesign auszutauschen — über zentrale Bibliotheken, Konfiguration statt Hardcoding und ein zentrales Schlüsselmanagement. Sie ist Kernforderung der EU-Roadmap und der Aufsichtspraxis, weil sich Algorithmen weiter ändern werden: NIST hat mit HQC bereits ein Backup-KEM ausgewählt, FN-DSA steht in der Finalisierung. Wer heute agil migriert, macht den nächsten Wechsel zur Routine statt zum Projekt.

Was ist eine CBOM (Cryptography Bill of Materials)?

Eine CBOM inventarisiert maschinenlesbar, welche kryptografischen Verfahren, Schlüssel, Zertifikate und Bibliotheken in Systemen und Produkten stecken — analog zur SBOM für Softwarekomponenten, z. B. im CycloneDX-Format. Sie ist das Arbeitsinstrument der Migration: Ohne CBOM keine belastbare Priorisierung, kein Lieferanten-Management und kein Nachweis gegenüber Prüfern und Aufsicht.

Muss AES ersetzt werden — und was kostet der Einstieg?

Symmetrische Verfahren und Hashfunktionen gelten als quantenrobust: Der Grover-Algorithmus halbiert effektiv das Sicherheitsniveau, weshalb AES-256 statt AES-128 empfohlen wird — ein Konfigurationsthema, kein Architekturumbau. Die Migration konzentriert sich auf asymmetrische Verfahren. Der Einstieg ist planbar: Ein PQC-Readiness-Assessment dauert bei uns zwei bis vier Wochen und liefert Reifegrad, Gap-Analyse und priorisierte Roadmap als Entscheidungsgrundlage.

Sprechen wir über Ihre PQC-Roadmap

30 Minuten, konkrete Ersteinschätzung: Wo stehen Sie gegenüber den Fristen 2030/2035 — und was ist Ihr sinnvollster erster Schritt? Unverbindlich, herstellerneutral, auf Wunsch mit NDA.

Antwort in der Regel innerhalb eines Werktags.