Post-quantum beveiliging werd in 2026 operationeel urgent na Executive Order 14412 (22 juni). Het bevel verplicht migratie naar NIST-goedgekeurde PQC, terwijl NIST later dit jaar FN-DSA finaliseert. Voor bedrijven is “harvest now, decrypt later” geen toekomstig risico: tegenstanders slaan nu al versleutelde data op. Toch hebben de meeste organisaties nog geen cryptografische inventaris.
Wat is Harvest Now, Decrypt Later?
Harvest now, decrypt later (HNDL) is een aanval waarbij tegenstanders versleutelde data verzamelen en opslaan tot kwantumcomputers public-key cryptografie kunnen breken. Door staten gesponsorde groepen kunnen jarenlang gestolen ciphertext bewaren. De Cloud Security Alliance meldt dat CISA, NSA, NIST en bondgenoten waarschuwen dat tegenstanders al data opslaan; China's Salt Typhoon-campagne trof 600+ organisaties in 80+ landen. Langlevende gegevens zijn het meest kwetsbaar omdat risico begint zodra data wordt gestolen, niet pas op Q-Day. Dit is de kern van kwantumdecryptierisico.
Executive Order 14412: Een verplicht migratietijdschema
Ondertekend op 22 juni 2026, verschuift Executive Order 14412 het Amerikaanse beleid naar afdwingbare deadlines. Het bevel waarschuwt dat grootschalige kwantumcomputers in handen van tegenstanders een significante dreiging vormen. Belangrijke eisen: binnen 30 dagen PQC-migratieleiders aanwijzen; hoogwaardige systemen moeten PQC voor sleuteluitwisseling invoeren tegen 31 december 2030 en digitale handtekeningen tegen 31 december 2031; NIST lanceert tegen 2027 een PQC-pilot; CISA en NIST geven binnen 270 dagen richtlijnen voor cryptografische bill of materials. 2026 wordt het beslissende planningsjaar; cyberbeveiliging van kritieke infrastructuur kan niet wachten.
NIST-standaarden en de vierde PQC-standaard (FN-DSA)
NIST finaliseerde in 2024 de eerste drie PQC-standaarden: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA). In 2025 selecteerde NIST HQC als tweede key-encapsulation-mechanisme. De vierde standaard, FIPS 206 (FN-DSA, gebaseerd op Falcon), is in eindbeoordeling en wordt later dit jaar of begin 2027 verwacht. Falcon biedt de meest compacte handtekeningen (ongeveer 666 bytes versus 2.420 bytes voor Dilithium), waardevol voor bandbreedtebeperkte toepassingen. Vergelijking: ML-KEM (snel), ML-DSA (breed ingezet), SLH-DSA (conservatief), FN-DSA (bandbreedte-efficiënt). Deze diversiteit staat centraal in post-quantum cryptografiestandaarden en crypto-agility.
Het asymmetrische risico: wie verliest als we uitstellen
De migratierekensom is meedogenloos: organisaties hebben 12-15 jaar nodig, maar slechts 5% heeft formele plannen ondanks 62% bezorgdheid. Schattingen om RSA-2048 te breken daalden van 20 miljoen naar <100.000 qubits; IonQ projecteert cryptografisch relevante kwantumcomputers tegen 2028-2029. Voor exploitanten van kritieke infrastructuur betekent uitstel dat tegenstanders mogelijk al hun versleutelde verkeer bezitten. Aanvallers hoeven maar één keer te slagen, terwijl verdedigers elk systeem moeten migreren, inclusief 64% van de geheimen uit 2022 die in 2026 nog geldig zijn. Daarom is de PQC-migratiekloof voor ondernemingen een systeemrisico.
Expertperspectieven
Het executive order stelt duidelijk: “De komst van grootschalige kwantumcomputers vormt een aanzienlijke bedreiging voor cryptografie.” HNDL is een huidig risico, geen toekomstig, omdat risico begint bij diefstal. NIST's Dustin Moody spoort organisaties aan nu te migreren. Consensus onder kwantumbeveiligingsexperts: 2026 is het laatste jaar zonder vermijdbare blootstelling.
FAQ
Wat is post-quantum cryptografie?
Algoritmen bestand tegen klassieke en kwantumcomputers, ter vervanging van RSA en ECC.
Waarom is 2026 een keerpunt voor PQC-migratie?
EO 14412 stelde deadlines 2030-2031; NIST finaliseert FN-DSA.
Wat zijn de NIST-goedgekeurde PQC-standaarden?
FIPS 203, 204, 205 (2024); HQC (2025); FIPS 206 (FN-DSA) in eindbeoordeling.
Wat is harvest now, decrypt later?
Tegenstanders verzamelen nu versleutelde data en breken later met kwantumcomputers.
Hoe lang duurt PQC-migratie?
12-15 jaar; slechts ~5% heeft formele plannen.
Conclusie: het venster om te handelen sluit
Het aftellen is begonnen. Met EO 14412, NIST's vierde standaard bijna klaar, en tegenstanders die data oogsten, is 2026 het jaar van post-quantum urgentie. Organisaties die nu inventariseren en crypto-agile architecturen aannemen zijn klaar voor 2030-2035; wie wacht, riskeert al gecompromitteerde data.
Follow Discussion