Quanten-Entschlüsselung: PQC-Migration 2026

Quanten-Entschlüsselung eskaliert: Nur 38 % der Fortune-500-Firmen haben Krypto-Inventare, die NSA-Frist 2027 naht. Jetzt PQC-Migration lernen.

Quanten-Entschlüsselung: PQC-Migration 2026
Teilen
Artikel teilen Wähle ein Netzwerk oder eine App auf deinem Gerät.
E-Mail

Ausgabe: DE

Nation-state-Akteure führen bereits Harvest-now-decrypt-later-Angriffe im industriellen Maßstab durch und exfiltrieren heute verschlüsselte Daten in Erwartung von Quantencomputern, die RSA in wenigen Jahren knacken werden. Da bis Mitte 2026 nur 38 % der Fortune-500-Unternehmen teilweise kryptografische Inventare abgeschlossen haben und die CNSA-2.0-Frist der NSA im Januar 2027 nur Monate entfernt ist, ist die Quanten-Entschlüsselungsbedrohung zur bestimmenden Cybersicherheitsgeschichte des Jahres geworden.

Was ist die Quanten-Entschlüsselungsbedrohung?

Die Bedrohung bezeichnet das Risiko, dass Quantencomputer weit verbreitete Public-Key-Algorithmen wie RSA und ECC brechen. Ein kryptografisch relevanter Quantencomputer könnte Shors Algorithmus ausführen und große ganze Zahlen in Stunden statt Jahrtausenden faktorisieren. Der HNDL-Angriff nutzt dies aus: Angreifer stehlen heute verschlüsselte Daten, speichern sie und warten auf die Quantenfähigkeit. Im März 2026 legten die JVG-Algorithmus-Behauptungen nahe, dass RSA-2048 in 11 Stunden mit unter 5.000 Qubits faktorisiert werden könnte – unbestätigt, aber ausreichend, um Zeitpläne zu beschleunigen. NIST finalisierte 2024 die ersten drei Post-Quanten-Kryptografie-Standards (FIPS 203 ML-KEM, FIPS 204 ML-DSA, FIPS 205 SLH-DSA) und gab Unternehmen damit einen Migrationspfad.

Warum 2026 das kritische Migrationsfenster ist

Mehrere Fristen machen 2026 zum entscheidenden Jahr. Das CNSA-2.0-Mandat der NSA verlangt ab 2027 quantensichere Algorithmen für neue nationale Sicherheitssysteme, mit breiterer Bundesübernahme bis 2030. NIST IR 8547 beendet RSA-2048 und ECC P-256 bis 2030 und verbietet sie bis 2035. Googles interne Q-Day-Schätzung lautet 2029, der unbestätigte JVG-Algorithmus könnte praktische Entschlüsselung sogar in die späten 2020er verschieben. Chinas Salt-Typhoon-Operation erbeutete Daten von über 200 Unternehmen in 80 Ländern, so ein Fortune-Bericht. Langfristige Finanz-, Gesundheits- und Regierungsdaten, die heute gestohlen werden, könnten in sieben Jahren lesbar sein.

Strategische und finanzielle Implikationen

Für Finanzinstitute, kritische Infrastruktur und Technologie-Lieferketten ist die Post-Quanten-Transition ein Sicherheits- und Geschäftskontinuitätsthema. Ungeschützte Daten könnten binnen eines Jahrzehnts wie ein offener Briefumschlag wirken, warnt Nicolas Sauvage von TDK Ventures. Der PQC-Markt wird auf 850 Millionen Dollar geschätzt und wächst jährlich um 38–43 %, mit über 10 Milliarden Dollar bis 2030. Unternehmen brauchen kryptografische Agilität sowie hybriden klassisch-quanten Key Exchange. Eingebettete Geräte, Firmware und Drittanbieter-Code haben mit 3–5 Jahren die längsten Zeitpläne.

Roadmap für Unternehmen

  1. Krypto-Inventar (CBOM) erstellen – Transport, Identität, Daten at rest, Apps, Anbieter (3–6 Monate).
  2. Risiken priorisieren nach Vertraulichkeitsdauer und Exposition.
  3. Hybriden Key Exchange einführen, um Daten sofort zu schützen.
  4. Pilotieren und migrieren mit ML-KEM, ML-DSA und SLH-DSA.
  5. Terminierte Anbieterzusagen verlangen und das Krypto-Inventar laufend aktualisieren.

Die Roadmap folgt den Leitfäden von LayerLogix und Safeguard und setzt auf Krypto-Agilität statt Algorithmuswahl.

Expertenperspektiven

Die JVG-Behauptungen sind mit Skepsis zu behandeln, doch die Richtung ist klar: Q-Day liegt näher als viele annehmen. Deshalb machte die Cyber-Strategie des Weißen Hauses Quantum-Readiness-Roadmaps zur Voraussetzung für Bundesaufträge. Wer zögert, riskiert Datenverlust, Vertrauensverlust und regulatorische Verstöße.

FAQ

Was ist Harvest now, decrypt later? Angreifer stehlen heute verschlüsselte Daten und speichern sie, bis Quantencomputer sie entschlüsseln können.

Warum ist die NSA-Frist 2027 wichtig? CNSA 2.0 verlangt bis 2027 quantensichere Algorithmen für neue nationale Sicherheitssysteme und markiert den Start der Pflichtmigration.

Kann der JVG-Algorithmus RSA in 11 Stunden brechen? Die Behauptung ist unbestätigt und wegen Ressourcenfehlern kritisiert, beschleunigt aber Migrationen.

Wie lange dauert die Migration? Bei großen Unternehmen 3–5 Jahre; ein Start 2026 ist bereits spät.

Fazit: Das Fenster schließt sich

Mit bestätigten HNDL-Angriffen, finalisierten Standards und nahenden Fristen müssen Unternehmen Post-Quanten-Kryptografie als unmittelbare operative Priorität behandeln – nicht als Zukunftsprojekt.

Eng verwandt