Wat is post-quantumcryptografie?
Post-quantumcryptografie (PQC) is cryptografie die bestand is tegen aanvallen met zowel klassieke computers als toekomstige quantumcomputers, en die de kwetsbare publieke-sleutelalgoritmen RSA, Diffie-Hellman en elliptische-curvecryptografie (ECC) vervangt. PQC draait gewoon op bestaande hardware en software; er is geen quantumtechnologie voor nodig. Voor OT is de overstap urgent omdat installaties vijftien tot dertig jaar meegaan: een PLC, RTU of gateway die vandaag wordt geplaatst, draait nog wanneer een cryptografisch relevante quantumcomputer realistisch wordt.
🧠 Waarom bedreigt een quantumcomputer de huidige cryptografie?
Bijna alle beveiligde verbindingen leunen op twee bouwstenen: publieke-sleutelcryptografie voor sleuteluitwisseling en digitale handtekeningen, en symmetrische encryptie voor de data zelf. Een voldoende grote quantumcomputer raakt beide, maar niet in dezelfde mate:
- Algoritme van Shor (1994) — lost factorisatie en het discrete-logaritmeprobleem efficiënt op. Daarmee vallen RSA, (EC)DH en ECDSA volledig om, ongeacht de sleutellengte. Dit raakt TLS, VPN’s, SSH, certificaten en code signing.
- Algoritme van Grover (1996) — versnelt brute-force-zoeken kwadratisch en halveert zo effectief de sterkte van symmetrische sleutels. AES-128 zakt naar ongeveer 64 bit; AES-256 en SHA-384 of hoger blijven ruim voldoende.
De echte migratie-uitdaging zit dus in de publieke-sleutelkant: die moet volledig worden vervangen, terwijl symmetrische cryptografie meestal volstaat met langere sleutels.
⏳ Wat betekent ‘harvest now, decrypt later’?
Bij harvest now, decrypt later onderschept een aanvaller nu versleuteld verkeer en bewaart het tot een quantumcomputer het kan ontcijferen. Gevoelige procesrecepten, netwerkontwerpen of sleutelmateriaal dat vandaag over een VPN gaat, kan over tien jaar alsnog op straat liggen.
Voor handtekeningen speelt een tweede risico: forge later. Zodra RSA of ECDSA te breken is, kan een aanvaller valse firmware of certificaten maken die als echt worden geaccepteerd. Voor OT is dat het grotere probleem, omdat apparaten jarenlang dezelfde vertrouwde publieke sleutel gebruiken om firmware-handtekeningen te controleren.
Het Nederlandse PQC-migratiehandboek gebruikt hiervoor de vuistregel van Mosca: als houdbaarheid van de data plus migratietijd langer is dan de tijd tot een quantumcomputer, bent u te laat. In OT zijn beide eerste termen groot.
🔧 Welke PQC-standaarden zijn er?
Het Amerikaanse NIST startte in 2016 een open selectieproces en publiceerde in augustus 2024 de eerste drie definitieve standaarden. In maart 2025 werd HQC gekozen als reserve voor sleuteluitwisseling op basis van een andere wiskundige basis. FN-DSA (gebaseerd op Falcon) is als FIPS 206 in voorbereiding; NIST legde het concept in augustus 2025 ter goedkeuring voor.
| Huidig algoritme | Functie | PQC-vervanger | Toepassing in OT |
|---|---|---|---|
| RSA / (EC)DH-sleuteluitwisseling | Sessiesleutel afspreken | ML-KEM (FIPS 203, roosters) | TLS naar historian en cloud, VPN voor remote access |
| RSA / ECDSA-handtekening | Authenticatie, certificaten | ML-DSA (FIPS 204, roosters) | Certificaten voor OPC UA, MQTT-brokers en webinterfaces |
| RSA / ECDSA voor firmware | Langlevende handtekening | SLH-DSA (FIPS 205, hash-gebaseerd) of LMS/XMSS | Firmware-signing en secure boot |
| — | Compacte handtekening | FN-DSA (FIPS 206, in voorbereiding) | Apparaten met weinig bandbreedte |
| — | Reserve-KEM | HQC (codegebaseerd, standaard verwacht 2027) | Diversificatie naast ML-KEM |
| AES-128 | Symmetrische encryptie | AES-256 | Bestaande hardware-acceleratie blijft bruikbaar |
PQC-sleutels en -handtekeningen zijn fors groter. Een ECDSA-P-256-handtekening is 64 bytes, een ML-DSA-65-handtekening 3.309 bytes en een SLH-DSA-128s-handtekening 7.856 bytes. Een ML-KEM-768-publieke sleutel telt 1.184 bytes. Voor een veldapparaat met weinig geheugen of een smalbandige radioverbinding is dat geen detail.
🗓️ Welke deadlines gelden in Europa en Nederland?
| Moment | Mijlpaal |
|---|---|
| Maart 2023 | Eerste PQC-migratiehandboek van AIVD, CWI en TNO |
| Augustus 2024 | NIST publiceert FIPS 203, 204 en 205 |
| November 2024 | NIST IR 8547 (eerste concept): RSA/ECC met 112 bit beveiligingssterkte afgekeurd na 2030, alle kwetsbare algoritmen niet meer toegestaan na 2035 |
| December 2024 | Tweede, uitgebreide editie van het PQC-migratiehandboek |
| Juni 2025 | EU Coordinated Implementation Roadmap van de NIS-samenwerkingsgroep |
| Eind 2026 | EU-lidstaten en organisaties starten: strategie, bewustwording, cryptografische inventaris |
| Eind 2030 | Hoog-risicosystemen, waaronder kritieke infrastructuur, quantumveilig |
| 2035 | Zoveel mogelijk systemen gemigreerd |
De EU-roadmap beveelt hybride oplossingen aan: een klassiek en een PQC-algoritme tegelijk, zodat de verbinding veilig blijft zolang één van beide standhoudt. Voor Nederlandse essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet is 2030 daarmee de praktische horizon.
🏭 Waarom is PQC in OT extra lastig?
- Lange levenscyclus — besturingen blijven 15 tot 30 jaar in bedrijf; legacy systemen krijgen vaak geen cryptografische updates meer
- Beperkte apparaten — microcontrollers in sensoren en IIoT-nodes hebben weinig RAM, flash en rekenkracht voor grote sleutels
- Vastgebakken cryptografie — algoritmen en root-sleutels zitten in bootloaders, ROM of secure elements en zijn niet via een update te vervangen
- Firmware-signing — de vertrouwde sleutel in het apparaat bepaalt tot het einde van de levensduur welke firmware wordt geaccepteerd
- Protocolondersteuning — de OPC UA-securitypolicies gebruiken RSA of ECC; een gestandaardiseerde PQC-policy bestaat nog niet
- Beschikbaarheid boven alles — grotere handshakes kosten tijd en bandbreedte, en elke wijziging vraagt testen binnen schaarse onderhoudsvensters
Het sleutelbegrip is crypto-agility: de mogelijkheid om algoritmen te wisselen zonder de hardware te vervangen.
🛠️ Hoe migreert u een OT-omgeving naar PQC?
- Maak een cryptografische inventaris — breid uw asset-inventaris uit naar een cryptographic bill of materials (CBOM): welke algoritmen, sleutellengtes, certificaten en bibliotheken gebruikt elk systeem, en waar zitten root-sleutels?
- Classificeer op houdbaarheid — welke data en welke vertrouwensankers moeten na 2030 nog veilig zijn? Firmware-signing, PKI-roots en langlevende procesdata gaan voor.
- Neem eerst de no-regretmaatregelen — stap over op AES-256 en SHA-384, verkort certificaatlooptijden en automatiseer certificaatbeheer.
- Stel leverancierseisen — neem PQC-roadmap, crypto-agility en updatebare vertrouwensankers op in uw inkoopeisen en leveranciersbeoordeling, aansluitend op IEC 62443-4-2.
- Begin aan de randen — IT/OT-koppelingen, VPN-gateways en cloudverbindingen kunnen nu al hybride TLS (zoals X25519MLKEM768) gebruiken.
- Isoleer wat niet kan migreren — houd niet-upgradebare apparatuur achter segmentatie en gateways die de PQC-verbinding namens het apparaat afhandelen.
- Neem PQC op in de vervangingscyclus — verwerk het in lifecyclemanagement, zodat elk nieuw systeem vanaf 2027 quantumveilig of aantoonbaar crypto-agile is.
🔐 Hoe verhoudt PQC zich tot de Cyber Resilience Act?
De Cyber Resilience Act eist voor producten met digitale elementen dat data met state-of-the-art mechanismen wordt beschermd en dat fabrikanten gedurende de ondersteuningsperiode beveiligingsupdates leveren. Die verplichtingen gelden volledig vanaf 11 december 2027. Een besturing die dan op de markt komt en tot ver na 2035 wordt ondersteund, moet dus kunnen meebewegen met de verschuiving naar PQC. Voor exploitanten vraagt NIS2 passende cryptografiemaatregelen; de EU-roadmap maakt duidelijk wat “passend” de komende jaren betekent.
❓ Veelgestelde vragen
Wanneer kan een quantumcomputer RSA breken?
Niemand weet precies wanneer een cryptografisch relevante quantumcomputer bestaat, maar overheden plannen voor de periode 2030–2035. Post-quantumcryptografie moet vóór dat moment zijn ingevoerd, omdat versleutelde data nu al kan worden verzameld. De EU-roadmap legt daarom 2030 als grens voor hoog-risicosystemen.
Is AES nog veilig tegen quantumcomputers?
AES-256 blijft veilig, omdat het algoritme van Grover de effectieve sleutelsterkte alleen halveert naar 128 bit. AES-128 biedt dan nog circa 64 bit en is minder geschikt voor data die lang vertrouwelijk moet blijven. Post-quantumcryptografie richt zich vooral op het vervangen van RSA en ECC.
Wat is het verschil tussen ML-KEM en ML-DSA?
ML-KEM (FIPS 203) is het post-quantumalgoritme voor het veilig afspreken van een sessiesleutel en vervangt RSA- en Diffie-Hellman-sleuteluitwisseling. ML-DSA (FIPS 204) is een post-quantumalgoritme voor digitale handtekeningen en vervangt RSA- en ECDSA-handtekeningen. Beide zijn gebaseerd op roosterproblemen.
Wat is hybride post-quantumcryptografie?
Bij hybride post-quantumcryptografie combineert een verbinding een klassiek algoritme, zoals X25519, met een PQC-algoritme, zoals ML-KEM. De verbinding blijft veilig zolang één van beide niet is gebroken. De EU-roadmap beveelt deze aanpak aan tijdens de overgangsperiode.
Moet ik mijn PLC’s vervangen voor post-quantumcryptografie?
Niet direct: post-quantumcryptografie is software, maar oudere PLC’s missen vaak geheugen, rekenkracht of een updatebare vertrouwensbasis. Beoordeel per apparaat of een firmware-update mogelijk is, of dat segmentatie en een PQC-gateway tot de geplande vervanging volstaan. Neem quantumveiligheid op als eis bij elke nieuwe aanschaf.
Wat is het PQC-migratiehandboek?
Het PQC-migratiehandboek is een Nederlandse handleiding van AIVD, CWI en TNO voor organisaties die naar post-quantumcryptografie overstappen. De tweede editie van december 2024 behandelt onder meer cryptografisch assetbeheer, quantumrisicoanalyse en crypto-agility. Het is gratis beschikbaar in het Nederlands en Engels.
📌 Samengevat
Post-quantumcryptografie vervangt RSA en ECC door NIST-algoritmen als ML-KEM en ML-DSA, en OT-organisaties moeten nu beginnen omdat hun installaties langer meegaan dan de huidige cryptografie. Start met een cryptografische inventaris, geef firmware-signing en langlevende data voorrang, eis crypto-agility van leveranciers en richt u op 2030 voor kritieke systemen.
