Quantum-veilig

Quantumcomputers zullen de publieke-sleutelcryptografie breken die vandaag het bedrijfsleven beschermt. Voor een GRC-verantwoordelijke is dit geen onderzoeksonderwerp. Het is een risicobeheersmaatregel met een EU-datum erop, en de eerste stappen zijn goed gedefinieerd, betaalbaar en nuttig, wat de hardwaretijdlijn ook wordt. Deze pagina geeft u de argumentatie, het plan en een eerlijk verslag van waar de technologie echt staat.

De klok is regelgevend

De EU verwacht dat organisaties hun overstap naar post-quantumcryptografie tegen eind 2026 beginnen. Kritieke infrastructuur moet volledig gemigreerd zijn tegen 2030, de overige systemen tegen 2035, en de Europese Commissie heeft voorgesteld de verplichting rechtstreeks in NIS2 op te nemen. Als NIS2 of DORA op u van toepassing is, verwacht de vraag dan bij uw volgende contact met de toezichthouder.

Waarom de klok nu al loopt: versleutelde gegevens die vandaag worden onderschept, kunnen worden bewaard en ontsleuteld zodra quantumcapaciteit volwassen wordt. Alles wat in de jaren 2030 nog vertrouwelijk moet zijn, is nu al blootgesteld.

Hoe het eruitziet als GRC-maatregel

In de praktijk is quantum-veilig een set maatregelen zoals elke andere, en past het in het managementsysteem dat u al runt.

  1. Cryptografische inventaris. Van welke algoritmen, sleutellengtes, certificaten, protocollen en bibliotheken u afhangt, in welke systemen, van welke leveranciers. Dit is een activaregistervraag, en in Abacordo leeft ze naast de CMDB in plaats van in een aparte spreadsheet.
  2. Risicoclassificatie. Scheid langlevende gevoelige gegevens van tijdelijk verkeer. Levensduur van de gegevens plus migratietijd tegenover de verwachte komst van een cryptografisch relevante quantumcomputer geeft u een prioriteitsvolgorde.
  3. Roadmap en governance. Een gefaseerd, becijferd plan afgestemd op de EU-mijlpalen en de NIST-standaarden (ML-KEM voor sleuteluitwisseling, ML-DSA en SLH-DSA voor handtekeningen), een aangewezen eigenaar, budgetlogica en een rapporteringsritme dat het bestuur en de toezichthouder herkennen.
  4. Uitvoering en crypto-agility. Hybride implementaties, vragen aan leveranciers en over producten, richtlijnen zodat de volgende algoritmewissel geen nieuw programma vergt, en voorbereiding op audits.

Hoe ik help

  • Quantum Risk Quick Scan

    Drie tot vier weken, vaste prijs. Een eerste cryptografische inventaris van uw meest kritieke systemen en leveranciers, een risicoclassificatie, en een kort bestuursrapport met een aanbevolen volgorde.

  • Migratieroadmap en governance

    Zes tot tien weken. Volledige inventarisatieaanpak, prioritering op levensduur van gegevens en quantumrisico, een becijferde gefaseerde roadmap, en het governancepakket.

  • Programmaondersteuning

    Ondersteuning op dagtarief terwijl uw teams uitvoeren, of de rol van programma-eigenaar via een retainer van één of twee dagen per week, gestoeld op ISO 27005-risicopraktijk en op wat het NIS2-toezicht echt zal vragen.

  • Briefings en masterclass

    Een bestuursbriefing van 90 minuten, gratis als eerste oriëntatie, en een hands-on masterclass van één dag over de NIST-standaarden, inventarisatiemethoden en hybride implementaties.

Waar de technologie echt staat

Dit deel is voor lezers die willen weten of het advies op echt inzicht berust. Dat doet het.

  • Het algoritme van Shor ontbindt gehele getallen in factoren en lost discrete logaritmen efficiënt op. Dit is wat RSA en elliptische-krommecryptografie breekt. Het vergt een grote, foutentolerante machine met veel logische qubits, opgebouwd uit nog veel meer fysieke qubits. Die tijdlijn stuurt de migratie.

  • Het algoritme van Grover geeft een kwadratische versnelling voor ongestructureerd zoeken. In de praktijk halveert het de effectieve sterkte van symmetrische sleutels, en daarom is het antwoord AES-256 en geen paniek.

  • De toestellen van vandaag zijn ruisgevoelig en ondiep. Foutmitigatie schoont resultaten nu op maar schaalt niet; foutcorrectie, waarbij één logische qubit over vele fysieke qubits wordt gecodeerd, is de weg om Shor op schaal te draaien. Vroege demonstraties met logische qubits zijn bemoedigend; bruikbare foutentolerante machines zijn een meerjarige inspanning.

  • Quantumvoordeel is aangetoond op kunstmatige samplingtaken, nog niet op een commercieel relevant probleem. Ik zeg dat onomwonden, want te veel beloven is hoe quantumprojecten hun budget verliezen.

Quantumcommunicatie (QKD, EuroQCI, met Belgische deelname via BeQCI) vult post-quantumcryptografie aan in plaats van ze te vervangen, en voor de meeste ondernemingen is het vandaag een telecominfrastructuuronderwerp. Quantumsensoren zijn de meest volwassen van de drie families en niet waar ik me op richt.

Twee klokken

De beveiligingsklok is regelgevend en heeft data. De opportuniteitsklok is technologisch en heeft alleen signalen: foutpercentages, aantallen logische qubits, de eerste use case waar quantum klassiek verslaat op een probleem dat ertoe doet. Behandel de eerste als een complianceprogramma en de tweede als een waakdossier met een jaarlijkse herziening. Wilt u een eerlijk oordeel over de vraag of quantum computing binnen vijf jaar iets kan betekenen voor uw sector, dan bied ik een opportuniteitsscan, een haalbaarheidsstudie op één use case, of een afgebakende proof of value op cloudhardware. Als het antwoord "nog niet" is, dan is dat het antwoord dat u krijgt, met een datum om opnieuw te kijken.

Hoe ik erin werk

Ik bouw en redeneer over circuits in Qiskit, prototypeer variationele en zoekalgoritmen, en lees de primaire literatuur in plaats van de persberichten. Ik ben lid van Quantum Circle Belgium. MIT xPro Quantum Computing Fundamentals afgerond; IBM Qiskit-certificatie in uitvoering. Het doel is niet om productie-quantumworkloads te draaien. Het is u advies te geven dat gestoeld is op wat de machines en algoritmen wel en niet kunnen.

Niet zeker waar u staat? Probeer de gratis Key Cracker en Website Check voor een eerste blik op uw blootstelling, of boek een gesprek.