Post-Quanten-Kryptographie (PQC): Der Umstieg bis 2030

Post-Quanten-Kryptographie (PQC) bezeichnet kryptographische Verfahren, die auf gewöhnlicher Hardware laufen und auch dann sicher bleiben sollen, wenn leistungsfähige Quantencomputer verfügbar sind. Für IT-Verantwortliche in deutschen Unternehmen ist PQC im Jahr 2026 kein Zukunftsthema mehr, sondern eine Migrationsaufgabe mit konkreten Fristen. Die Standards des US-amerikanischen National Institute of Standards and Technology (NIST) liegen seit August 2024 vor, die EU-Mitgliedstaaten haben im Juni 2025 einen gemeinsamen Zeitplan bis 2030 beschlossen, und das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Februar 2026 das Ende der alleinigen Nutzung klassischer asymmetrischer Verfahren eingeleitet. In diesem Beitrag erfahren Sie, was PQC ist, warum der Umstieg drängt und welche Schritte jetzt anstehen.
Was ist Post-Quanten-Kryptographie (PQC)?
Post-Quanten-Kryptographie umfasst Verfahren, von denen nach heutigem Kenntnisstand angenommen wird, dass sie auch mithilfe eines Quantencomputers nicht effizient zu brechen sind. Anders als die heute verbreiteten Verfahren stützt sich PQC auf mathematische Probleme, für die bislang kein effizienter Quantenalgorithmus bekannt ist. Zu den wichtigsten Ansätzen gehören die gitterbasierte Kryptographie, die codebasierte Kryptographie und hash-basierte Signaturverfahren.
Ein Punkt wird häufig missverstanden: Post-Quanten-Kryptographie läuft nicht auf einem Quantencomputer. Sie bezeichnet Verschlüsselung, die auf klassischen Rechnern implementiert wird und einem Angriff mit einem Quantencomputer standhalten soll. Sie lässt sich deshalb per Software-Update ausrollen und über bestehende Netze betreiben. Im deutschsprachigen Raum finden Sie sowohl die Schreibweise „Kryptographie“ als auch die gleichwertige Variante „Kryptografie“; beide bezeichnen denselben Sachverhalt.
Warum Quantenrechner heutige Verfahren brechen
Die heute verbreiteten asymmetrischen Verfahren wie RSA, die Kryptographie auf Basis elliptischer Kurven (ECC) und der Diffie-Hellman-Schlüsselaustausch beruhen auf mathematischen Problemen wie der Primfaktorzerlegung und der Berechnung diskreter Logarithmen. Für klassische Computer sind diese Probleme praktisch unlösbar. Ein ausreichend leistungsfähiger Quantencomputer könnte sie jedoch mit dem 1994 von Peter Shor vorgestellten Algorithmus effizient lösen. Damit würde der heutigen Public-Key-Kryptographie die Grundlage entzogen.
Wie groß ein solcher Rechner sein müsste, zeigt eine vielbeachtete Arbeit von Craig Gidney (Google Quantum AI) aus dem Mai 2025. Er schätzt, dass sich ein 2048-Bit-RSA-Schlüssel mit weniger als einer Million verrauschter Qubits in weniger als einer Woche faktorisieren ließe. Eine solche Maschine existiert bislang nicht; die Schätzung liegt aber deutlich unter früheren Annahmen. Wie ein Quantencomputer grundsätzlich funktioniert, erklären wir im Beitrag Quantencomputer und Quantenmechanik: Ist das unsere Zukunft?
Nicht alle Verfahren sind gleich stark betroffen. Symmetrische Verschlüsselung wie AES und Hashfunktionen werden durch Shors Algorithmus nicht gebrochen. Der Grover-Algorithmus beschleunigt zwar die Suche nach einem Schlüssel, dieser Effekt lässt sich aber durch größere Parameter ausgleichen. Wer AES mit 256 Bit einsetzt und Hashfunktionen mit ausreichender Ausgabelänge verwendet, ist hier gut aufgestellt. Das eigentliche Problem liegt bei den asymmetrischen Verfahren, die den Kern von PKI, TLS, VPN, E-Mail-Verschlüsselung, digitalen Signaturen und Code Signing bilden.
Harvest now, decrypt later
Besonders brisant ist das Prinzip „Harvest now, decrypt later“, im deutschsprachigen Raum auch als „Store now, decrypt later“ bekannt. Angreifer speichern schon heute verschlüsselte Daten in der Erwartung, sie in einigen Jahren mit einem Quantencomputer entschlüsseln zu können. Für Informationen mit langer Schutzdauer beginnt das Risiko damit bereits heute und nicht erst an dem Tag, an dem der erste kryptographisch relevante Quantencomputer existiert. Betroffen sind etwa Geschäftsgeheimnisse, Konstruktionsdaten, Gesundheitsdaten und vertrauliche Verträge.
Die NIST-Standards
Das NIST hat am 13. August 2024 die ersten drei Standards für Post-Quanten-Kryptographie veröffentlicht. Sie sind das Ergebnis eines mehrjährigen internationalen Auswahlverfahrens und bilden heute die technische Grundlage der Migration.
- FIPS 203 (ML-KEM) ist aus CRYSTALS-Kyber hervorgegangen und dient der Schlüsseleinigung. Das Verfahren ersetzt den quantenanfälligen Schlüsselaustausch über RSA und ECDH und bildet damit die Grundlage für quantensichere TLS-Verbindungen.
- FIPS 204 (ML-DSA) ist aus CRYSTALS-Dilithium hervorgegangen und ist das primäre Verfahren für digitale Signaturen, etwa in Zertifikaten, Software und E-Mails.
- FIPS 205 (SLH-DSA) ist aus SPHINCS+ hervorgegangen und ein hash-basiertes Signaturverfahren. Es dient als konservative Alternative, deren Sicherheit auf anderen mathematischen Annahmen beruht als die der gitterbasierten Verfahren.
Zwei weitere Verfahren befinden sich in der Standardisierung. Das kompakte Signaturverfahren FN-DSA, hervorgegangen aus Falcon, soll als FIPS 206 folgen, befand sich im September 2026 aber noch in der Standardisierung; ein Initial Public Draft war zu diesem Zeitpunkt nach Angaben des NIST noch nicht veröffentlicht. Als zusätzliches Verfahren zur Schlüsseleinigung hat das NIST am 11. März 2025 den codebasierten Algorithmus HQC ausgewählt. Er dient als Reserve zu ML-KEM auf einer anderen mathematischen Grundlage; ein Entwurf war für 2026 angekündigt, die finale Fassung für 2027. Beide Zeitpläne können sich verschieben und sollten vor Migrationsentscheidungen gegen die aktuellen Angaben des NIST geprüft werden.
Für die Praxis ist eine Aussage des NIST entscheidend: Unternehmen sollen mit der Migration nicht auf die Reserveverfahren warten. Für neue Systeme sind ML-KEM und ML-DSA bereits heute die richtige Wahl.
Wo PQC heute schon im Einsatz ist
Beim Schlüsselaustausch ist Post-Quanten-Kryptographie bereits Alltag. Das hybride Verfahren X25519MLKEM768 kombiniert den klassischen Schlüsselaustausch X25519 mit dem quantensicheren ML-KEM-768. Google hat Chrome mit Version 131 im November 2024 auf dieses Verfahren umgestellt, und auch Firefox sowie große Content-Delivery-Netze wie Cloudflare setzen es standardmäßig ein. Laut dem Cloudflare Radar 2025 Year in Review war Anfang Dezember 2025 rund die Hälfte (52 Prozent) des von Menschen erzeugten Web-Traffics im Cloudflare-Netz post-quantum-verschlüsselt; zu Beginn des Jahres 2025 lag der Anteil noch bei 29 Prozent.
Bei den Zertifikaten selbst ist die Lage noch im Fluss. Stand September 2026 akzeptiert kein Browser-Root-Programm quantensichere X.509-Zertifikate im öffentlichen WebPKI. Im CA/Browser Forum wird über die Zulassung von ML-DSA beraten, und Google verfolgt mit sogenannten Merkle Tree Certificates einen Ansatz, der die deutlich größeren PQC-Signaturen handhabbar machen soll. Für Unternehmen bedeutet das: Der quantensichere Schlüsselaustausch ist bereits Realität, die quantensichere Authentifizierung über Zertifikate steht dagegen erst am Anfang.
Die Empfehlungen des BSI zur Post-Quanten-Kryptographie
Für deutsche Unternehmen ist die Position des BSI besonders relevant, weil sie in der Praxis den Stand der Technik prägt. Das BSI hat seine Technische Richtlinie TR-02102-1 „Kryptographische Verfahren: Empfehlungen und Schlüssellängen“ in der Version 2026-01 mit Stand vom 23. Januar 2026 veröffentlicht und darin erstmals konkrete Fristen für die Abkehr von rein klassischen Verfahren festgelegt.
Am 11. Februar 2026 hat das BSI diese Neuausrichtung öffentlich gemacht. BSI-Präsidentin Claudia Plattner erklärte dazu: „Mit der Abkündigung der klassischen Verschlüsselungsverfahren setzen wir neue Maßstäbe. Die Umstellung auf Verfahren der Post-Quanten-Kryptographie ist alternativlos, die Technische Richtlinie gibt nun konkreten Handlungsbedarf vor.“ RSA und ECC werden damit nicht sofort verboten. Das BSI verlangt aber ab bestimmten Fristen, dass klassische Verfahren nicht mehr allein, sondern nur noch in Kombination mit Post-Quanten-Kryptographie eingesetzt werden.
Vom BSI empfohlene Verfahren
Das BSI empfiehlt bewusst mehrere quantensichere Verfahren, damit für unterschiedliche Einsatzszenarien jeweils ein passendes zur Verfügung steht:
- Schlüsseleinigung: Bereits seit 2020 empfiehlt das BSI die konservativen Verfahren FrodoKEM (gitterbasiert) und Classic McEliece (codebasiert). Mit der aktuellen Fassung ist das standardisierte ML-KEM (FIPS 203) hinzugekommen.
- Signaturen: Empfohlen werden ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) sowie die zustandsbehafteten hash-basierten Signaturverfahren XMSS und LMS/HSS.
Warum das BSI auf hybride Verfahren setzt
Das BSI empfiehlt, Post-Quanten-Kryptographie grundsätzlich hybrid einzusetzen, also in Kombination mit einem klassischen Verfahren. Ausgenommen sind die hash-basierten Signaturverfahren, deren Sicherheit als sehr gut verstanden gilt und die auch allein verwendet werden dürfen. Der hybride Ansatz hat einen klaren Vorteil: Die Verbindung bleibt geschützt, solange mindestens eines der beiden kombinierten Verfahren sicher ist. Damit sind Sie auch gegen bislang unentdeckte Schwächen der noch jungen PQC-Verfahren abgesichert.
Die Fristen des BSI
- Ende 2030: Bei Anwendungen mit sehr hohem Schutzbedarf sollen klassische Verfahren zur Schlüsseleinigung nicht mehr allein eingesetzt werden.
- Ende 2031: Diese Vorgabe gilt allgemein für klassische Verfahren zur Schlüsseleinigung.
- Ende 2035: Klassische Signaturverfahren sollen nicht mehr allein eingesetzt werden.
Zeitplan bis 2030
Der Zeitplan wird von mehreren Institutionen gleichzeitig vorangetrieben. Die folgende Übersicht trennt bereits erreichte Meilensteine von den noch offenen Terminen.
Bereits erfolgt
- April 2024: Die EU-Kommission empfiehlt den Mitgliedstaaten, einen koordinierten Fahrplan für den Umstieg auf Post-Quanten-Kryptographie zu entwickeln.
- 13. August 2024: Das NIST veröffentlicht die ersten drei PQC-Standards FIPS 203, 204 und 205.
- November 2024: Chrome stellt mit Version 131 auf den hybriden Schlüsselaustausch mit ML-KEM um. Im selben Monat veröffentlicht das NIST den Entwurf von NIST IR 8547 zum Auslaufen von RSA und ECC.
- 11. März 2025: Das NIST wählt HQC als zusätzliches Verfahren zur Schlüsseleinigung aus.
- 23. Juni 2025: Die EU-Mitgliedstaaten veröffentlichen eine gemeinsame Roadmap für den Übergang zur Post-Quanten-Kryptographie.
- 23. Januar 2026: Das BSI veröffentlicht die TR-02102-1 in der Version 2026-01 mit konkreten Fristen; die öffentliche Ankündigung folgt am 11. Februar 2026.
Noch offen
- Ende 2026: Nach der EU-Roadmap sollen alle Mitgliedstaaten mit dem Übergang begonnen, nationale Strategien aufgestellt und erste Pilotprojekte gestartet haben.
- Ende 2026 bis 2027: Die Finalisierung von FN-DSA (FIPS 206) und die Standardisierung von HQC werden erwartet.
- Ende 2030: Nach der EU-Roadmap sollen Anwendungen mit hohem Risiko und kritische Infrastrukturen umgestellt sein. Das BSI verlangt ab diesem Zeitpunkt für Anwendungen mit sehr hohem Schutzbedarf, dass klassische Schlüsseleinigung nicht mehr allein eingesetzt wird. Der Entwurf von NIST IR 8547 sieht vor, RSA und ECC nach 2030 als veraltet einzustufen.
- Ende 2031: Nach dem BSI sollen klassische Verfahren zur Schlüsseleinigung generell nur noch hybrid eingesetzt werden.
- 2035: Nach der EU-Roadmap soll die Umstellung für möglichst viele weitere Systeme abgeschlossen sein. Das BSI sieht bis Ende 2035 das Ende der alleinigen Nutzung klassischer Signaturverfahren vor, und der Entwurf von NIST IR 8547 sieht vor, RSA und ECC nach 2035 nicht mehr zuzulassen.
NIST IR 8547 hatte im September 2026 noch den Status eines Entwurfs und gilt damit als Orientierung, nicht als verbindlicher Standard. Einzelne Termine können sich verschieben.
So werden Sie quantum safe: Was Unternehmen jetzt tun sollten
Die Umstellung auf Post-Quanten-Kryptographie ist kein kurzfristiges Projekt, sondern ein Prozess, der sich je nach Größe und Komplexität der Infrastruktur über mehrere Jahre erstrecken kann. Die folgenden Schritte haben sich als sinnvolle Reihenfolge etabliert.
1. Ein Kryptoinventar erstellen
Verschaffen Sie sich einen vollständigen Überblick darüber, welche kryptographischen Verfahren, Protokolle, Schlüssel und Zertifikate in Ihrem Unternehmen im Einsatz sind, etwa in TLS, VPN, E-Mail, Webanwendungen, Geräten und internen Diensten. Ohne dieses Inventar lässt sich kein belastbarer Migrationsplan erstellen. Welche Folgen der Umstieg für Zertifikatsinfrastrukturen hat, vertiefen wir im Beitrag Quantencomputer und Verschlüsselung: neue Herausforderungen für PKI-Systeme.
2. Daten mit langer Schutzdauer priorisieren
Bewerten Sie Ihre Datenbestände nach Schutzdauer und Sensibilität. Daten, die über viele Jahre vertraulich bleiben müssen, sollten wegen „Harvest now, decrypt later“ zuerst umgestellt werden. Daten mit kurzer Lebensdauer können später folgen.
3. Krypto-Agilität herstellen
Schaffen Sie eine Infrastruktur, in der sich kryptographische Verfahren austauschen lassen, ohne dass Anwendungen neu entwickelt werden müssen. Diese Krypto-Agilität ist das eigentliche Ziel der Migration. Wer Algorithmen fest in Anwendungen verankert, steht beim nächsten Verfahrenswechsel erneut vor demselben Problem.
4. Hybride Verfahren testen
Erproben Sie hybride Verfahren zunächst in Testumgebungen. Prüfen Sie dabei die Performance, die Kompatibilität und die Auswirkungen der größeren Schlüssel und Signaturen. Der hybride Schlüsselaustausch setzt TLS 1.3 voraus; ältere Protokollversionen unterstützen ihn nicht.
5. Lieferanten und Zertifikatsanbieter einbeziehen
Klären Sie mit Softwareherstellern, Cloud-Anbietern und Ihrer Zertifizierungsstelle, welche PQC-Unterstützung wann verfügbar ist. Berücksichtigen Sie die PQC-Fähigkeit außerdem bei jeder neuen IT-Beschaffung mit langer Nutzungsdauer.
6. Den Zertifikats-Lifecycle automatisieren
Mit kürzeren Laufzeiten und der anstehenden Umstellung steigt die Zahl der zu verwaltenden Zertifikate deutlich. Ein automatisiertes Certificate Lifecycle Management reduziert Fehler und schafft die nötige Reaktionsfähigkeit für einen späteren Verfahrenswechsel. Hintergründe zu den sinkenden Laufzeiten finden Sie im Beitrag zur Laufzeit von SSL-Zertifikaten, einen Überblick über geeignete Werkzeuge im Beitrag Zertifikatsverwaltung im Vergleich.
Post-Quanten-Kryptographie oder Quantenkryptographie?
Beide Begriffe werden häufig verwechselt, bezeichnen aber grundverschiedene Ansätze. Post-Quanten-Kryptographie ist Mathematik auf gewöhnlicher Hardware. Sie lässt sich per Software ausrollen, über bestehende Netze betreiben und in großem Umfang einsetzen. Deshalb ist sie für die allermeisten Unternehmen der relevante Weg.
Die Quantenkryptographie, insbesondere die Quantenschlüsselverteilung (Quantum Key Distribution, QKD), nutzt dagegen quantenphysikalische Effekte zur Verteilung von Schlüsseln. Sie erfordert spezielle Hardware und in der Regel eigene Glasfaserstrecken. Für die meisten Unternehmen ist QKD damit nicht der praktikable Weg zur Quantensicherheit. Eine ausführliche Einordnung finden Sie im Beitrag Quantencomputing: Wie sicher ist die Quantenverschlüsselung?
Häufige Fragen zur Post-Quanten-Kryptographie
Wann kommt der Q-Day?
Der Q-Day, also der Zeitpunkt, an dem ein Quantencomputer gängige Verschlüsselung brechen kann, lässt sich nicht auf ein Jahr festlegen. Der Quantum Threat Timeline Report 2025 des Global Risk Institute beziffert die Wahrscheinlichkeit eines kryptographisch relevanten Quantencomputers innerhalb von zehn Jahren auf 28 bis 49 Prozent und innerhalb von 15 Jahren auf 51 bis 70 Prozent. Wegen „Harvest now, decrypt later“ ist die Bedrohung für langlebige Daten jedoch schon heute gegeben.
Sind meine SSL-Zertifikate betroffen?
Ja, langfristig sind Zertifikate auf Basis von RSA oder ECC quantenanfällig. Beim Schlüsselaustausch schützt der hybride Standard in aktuellen Browsern bereits heute. Die Signaturen in den Zertifikaten selbst sind dagegen noch klassisch, weil quantensichere Zertifikate im öffentlichen WebPKI derzeit nicht zugelassen sind.
Was bedeutet hybride Kryptographie?
Bei hybriden Verfahren werden ein klassisches und ein quantensicheres Verfahren kombiniert. Die Verbindung bleibt geschützt, solange mindestens eines der beiden Verfahren sicher ist. Das BSI empfiehlt diesen Ansatz für den Übergang ausdrücklich.
Was empfiehlt das BSI zur Post-Quanten-Kryptographie?
Das BSI empfiehlt in der TR-02102-1 (Version 2026-01) quantensichere Verfahren wie ML-KEM, FrodoKEM, Classic McEliece, ML-DSA, SLH-DSA sowie XMSS und LMS/HSS, grundsätzlich in hybrider Form. Klassische Schlüsseleinigung soll ab Ende 2031 nicht mehr allein eingesetzt werden, bei sehr hohem Schutzbedarf bereits ab Ende 2030. Für klassische Signaturverfahren gilt Ende 2035.
Muss ich jetzt handeln?
Ja. Die Umstellung dauert mehrere Jahre, und die ersten Fristen liegen bei 2030 und 2031. Das Jahr 2026 ist deshalb der richtige Zeitpunkt, um mit dem Kryptoinventar und der Planung zu beginnen.
Was ist Krypto-Agilität?
Krypto-Agilität ist die Fähigkeit, kryptographische Verfahren und Zertifikate schnell auszutauschen, ohne Anwendungen neu entwickeln zu müssen. Sie ist die Voraussetzung dafür, auf neue Standards oder entdeckte Schwachstellen zeitnah reagieren zu können.
Fazit
Die Standards liegen vor, die Fristen stehen fest, und der hybride Schlüsselaustausch ist im Internet bereits weit verbreitet. Die Umstellung auf Post-Quanten-Kryptographie ist damit vom Forschungsthema zur konkreten Managementaufgabe geworden. Wer 2026 mit einem Kryptoinventar beginnt, seine Daten nach Schutzdauer priorisiert und Krypto-Agilität aufbaut, kann den Umstieg strukturiert und ohne Zeitdruck gestalten.
Die PSW GROUP unterstützt Sie dabei mit ihrer Managed PKI und mit Lösungen für das automatisierte Zertifikatsmanagement. Sprechen Sie uns an, wenn Sie Ihre eingesetzten Verfahren und SSL-Zertifikate auf ihre Quantensicherheit prüfen lassen möchten.
Schreibe einen Kommentar