Statelijke actoren voeren al op industriële schaal harvest now, decrypt later-aanvallen uit: ze stelen vandaag versleutelde data in afwachting van kwantumcomputers die RSA binnen enkele jaren kraken. Slechts 38% van de Fortune 500-bedrijven had medio 2026 een gedeeltelijke cryptografische inventaris afgerond, terwijl de CNSA 2.0-deadline van de NSA in januari 2027 snel nadert. De kwantumdecryptie-dreiging is hét cybersecurityverhaal van het jaar.
Wat is de kwantumdecryptie-dreiging?
De dreiging houdt in dat kwantumcomputers wijdverspreide publieke-sleutelalgoritmen zoals RSA en ECC breken. Een cryptografisch relevante kwantumcomputer kan Shors algoritme uitvoeren om grote getallen in uren in plaats van millennia te factoriseren. De aanpak 'harvest now, decrypt later' (HNDL) buit dit uit: tegenstanders stelen vandaag versleutelde data, slaan die op en wachten op kwantumcapaciteit. In maart 2026 suggereerden JVG-algoritmeclaims dat RSA-2048 in 11 uur te factoriseren is met minder dan 5.000 qubits – onbevestigd, maar genoeg om tijdlijnen te versnellen. NIST finaliseerde in 2024 de eerste drie post-kwantumcryptografiestandaarden (FIPS 203 ML-KEM, FIPS 204 ML-DSA, FIPS 205 SLH-DSA) en biedt zo een migratiepad.
Waarom 2026 het kritieke migratievenster is
Meerdere deadlines maken 2026 bepalend. Het CNSA 2.0-mandaat van de NSA verplicht nieuwe nationale veiligheidssystemen vanaf 2027 tot kwantumveilige algoritmen, met bredere federale adoptie in 2030. NIST IR 8547 beëindigt RSA-2048 en ECC P-256 in 2030 en verbiedt ze in 2035. Google schat Q-Day op 2029, terwijl het onbevestigde JVG-algoritme praktische decryptie naar het einde van de jaren twintig kan schuiven. Hackers wachten niet: de Chinese operatie Salt Typhoon verzamelde data bij meer dan 200 bedrijven in 80 landen, aldus een Fortune-rapport. Langlevende financiële, medische en overheidsdata kunnen binnen zeven jaar leesbaar worden.
Strategische en financiële gevolgen voor bedrijven
Voor financiële instellingen, kritieke infrastructuur en technologieketens is de overgang zowel een veiligheids- als een continuïteitskwestie. Onbeschermde data worden binnen een decennium 'als een envelop', waarschuwt Nicolas Sauvage van TDK Ventures. De markt voor post-kwantumcryptografie is $850 miljoen waard, groeit jaarlijks 38–43% en overtreft naar verwachting in 2030 de $10 miljard. Bedrijven moeten cryptografische agility bereiken – algoritmen vervangen zonder systemen te herbouwen – en hybride klassiek-kwantumsleuteluitwisseling invoeren. Embedded devices, firmware en code van derden kennen trajecten van vaak 3–5 jaar.
Hoe bedrijven zich kunnen voorbereiden: gefaseerde roadmap
- Stel een cryptografische inventaris (CBOM) op voor transport, identiteit, data-at-rest, apps en leveranciers – doorgaans 3–6 maanden.
- Beoordeel risico's en prioriteer op vertrouwelijkheidstermijn en blootstelling, met focus op langlevende data.
- Adopteer hybride sleuteluitwisseling met klassieke en PQC-algoritmen om data in transit direct te beschermen.
- Pilot, migreer en valideer met NIST-goedgekeurde ML-KEM, ML-DSA en SLH-DSA, met grotere sleutels en signatures.
- Eis gedateerde leverancierscommitments voor PQC en houd een cryptoinventaris continu actueel.
Deze roadmap sluit aan bij richtlijnen van LayerLogix en Safeguard, met de nadruk op crypto-agility boven algoritmekeuze.
Expertperspectieven
De JVG-claims verdienen scepsis, maar de richting is duidelijk: Q-Day is dichterbij dan velen denken. Die opvatting verklaart waarom de Cyber Strategy van het Witte Huis quantum-readiness roadmaps verplicht stelt voor federale contracten. Bedrijven die talmen riskeren dataverlies, marktvertrouwen en regelgevende non-compliance.
FAQ: kwantumdecryptie en PQC-migratie
Wat is harvest now, decrypt later? Een aanval waarbij hackers vandaag versleutelde data stelen en bewaren tot kwantumcomputers ze kunnen ontsleutelen – zonder directe sporen.
Waarom is de deadline van 2027 belangrijk? CNSA 2.0 vereist dat nieuwe nationale veiligheidssystemen vanaf 2027 kwantumveilige algoritmen gebruiken; het begin van verplichte migratie.
Kan het JVG-algoritme RSA echt in 11 uur kraken? De claim is onbevestigd en bekritiseerd vanwege fouten in de resourceberekening, maar versnelde migratietijdlijnen.
Hoe lang duurt PQC-migratie? Meestal 3–5 jaar voor grote ondernemingen; starten in 2026 is dus al laat.
Conclusie: het venster sluit
Met bevestigde HNDL-aanvallen, gefinaliseerde standaarden en naderende deadlines moeten bedrijven post-kwantumcryptografie als directe operationele prioriteit behandelen – niet als toekomstig onderzoeksproject. De kwantumdecryptie-dreiging is niet langer theoretisch; het is een strategische noodzaak voor 2026.
Follow Discussion