DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

Vorbereitung auf die Post-Quanten-Ära: Der Zeitplan steht nun fest

Einhaltung der Vorschriften

Die Vorbereitung der Finanzdienstleistungsbranche auf die Post-Quanten-Ära hat eine entscheidende Schwelle überschritten. Früher war dies ein theoretisches Problem, das Sicherheitsteams unter „irgendwann einmal“ abhaken konnten. Heute ist es eine fest geplante Verpflichtung mit konkreten Terminen.

Jedes kryptografische Compliance-Rahmenwerk, dem ein Finanzinstitut unterliegt, weist in dieselbe Richtung: Man muss wissen, welche Kryptografie man einsetzt, nachweisen, dass man die Kontrolle darüber hat, und bereit sein, sie anzupassen. Bei der postquanten Kryptografie wird dieser Richtung schließlich eine Frist gesetzt.

Dieser Artikel beschreibt den zeitlichen Ablauf, durch den aus Leitlinien konkrete Richtlinien wurden, erläutert, warum die Fristen insbesondere im Finanzbereich enger beieinanderliegen, als es auf den ersten Blick erscheint, stellt klar, wer davon betroffen ist, und gliedert die Maßnahmen in konkrete kryptografische Kontrollmaßnahmen auf, mit deren Umsetzung Sie bereits jetzt beginnen können.

Warum die Frist verbindlich ist: der zeitliche Ablauf in schriftlicher Form

Das Argument, jetzt zu handeln, beruht nicht auf Spekulationen darüber, wann ein kryptografisch relevanter Quantencomputer auf den Markt kommen wird. Es beruht auf Meilensteinen, die bereits veröffentlicht wurden.

NIST-Standards und der Zeitplan für 2030/2035

Im Jahr 2024 hat das NIST die ersten drei postquantenkryptografischen Standards fertiggestellt und in NIST IR 8547 einen Entwurf für einen Zeitplan für die Umstellung veröffentlicht. Dieser im Entwurf enthaltene Zeitplan sieht vor, dass die RSA- und Elliptikkurven-Algorithmen, auf denen der Großteil der Finanzinfrastruktur basiert, bis 2030 auslaufen sollen, wobei ein vollständiges Verbot für 2035 angestrebt wird. Die Richtung steht fest: Die Algorithmen, auf die sich die meisten Bank- und Zahlungssysteme heute stützen, haben ein Ablaufdatum.

Verordnung Nr. 14412 und OMB M-26-15

Im Juni 2026 wurden die technischen Leitlinien des NIST durch die Executive Order 14412 in Bundesrichtlinien umgewandelt. Darin wurden das Office of Management and Budget (OMB) und der National Cyber Director angewiesen, eine beschleunigte nationale Umstellung unter Festlegung von stufenweisen Fristen für hochwertige Vermögenswerte des Bundes voranzutreiben. Das OMB-Memorandum M-26-15 regelt die Durchführung dieser Umstellung. Die Verordnung schreibt vor, dass alle hochwertigen Vermögenswerte und Systeme mit hoher Auswirkung auf Bundesebene bis zum 31. Dezember 2030 PQC für die Schlüsselerstellung und bis zum 31. Dezember 2031 für digitale Signaturen einsetzen müssen. Das am 24. Juni 2026 herausgegebene OMB-Memorandum M-26-15 legt für die übrigen Systeme einen Zeitplan in fünf Phasen bis zum Jahr 2035 fest.

Der koordinierte Fahrplan der G7

Im Januar 2026 veröffentlichte die G7-Cyber-Expertengruppe unter dem gemeinsamen Vorsitz des US-Finanzministeriums und der Bank of England einen abgestimmten, branchenspezifischen Fahrplan. Darin werden Banken, Versicherer, Börsen und Finanzmarktinfrastrukturen dazu aufgefordert, bereits weit vor dem Planungshorizont Mitte der 2030er Jahre von der Sensibilisierungsphase zu einer Bestandsaufnahme, Risikobewertung und schrittweisen Umstellung überzugehen. Für den Finanzsektor ist dies das bislang deutlichste Signal dafür, dass die Behörden den kryptografischen Wandel als ein Thema des systemischen Risikomanagements und nicht als ein Problem der Zukunft betrachten.

Swift setzt sich ein Ziel

Swift plant, SwiftNet 8.0, sein Netzwerk mit Unterstützung für postquantene Kryptografie, Ende Juli 2027 zu veröffentlichen. Es handelt sich um ein obligatorisches Haupt-Release ohne Upgrade-Pfad von Version 7.7, und der Support für Version 7.9 endet 15 Monate nach der Verfügbarkeit von 8.0. Damit ergibt sich für die mehr als 11.500 an das Netzwerk angeschlossenen Institutionen ein Migrationsfenster, das sich in Monaten und nicht in Jahren bemisst.

Arbeitsgruppe des Finanzministeriums zur Quantencomputer-Bereitschaft des Finanzsektors

Am 24. August 2026 hat das US-Finanzministerium die „Quantum-Readiness Task Force“ ins Leben gerufen, eine öffentlich-private Initiative zur Beschleunigung des Übergangs des amerikanischen Finanzsektors zu quantensicherer Technologie. Sie folgt der Executive Order 14412 und baut auf dem Fahrplan der G7-Cyber-Expertengruppe auf. Die Task Force arbeitet in drei Arbeitsbereichen: Sektorale Abstimmung und Übergang zu PQC; Bereitschaft von Drittanbietern und Lieferanten; sowie digitale Vermögenswerte und Risiken durch neue Technologien.

Warum dies für Finanzinstitute von Bedeutung ist

Eine Durchführungsverordnung und ein G7-Fahrplan sind keine Konformitätsstandards, und keine Institution wird direkt anhand einer dieser beiden Vorgaben geprüft werden. Ihre Bedeutung liegt in dem Signal, das sie aussenden: Die bereits in DORA, PCI DSS und NYDFS verankerten Anforderungen hinsichtlich des Kryptografie-Bestands, der Zertifikatsverwaltung und der Krypto-Agilität sind nun mit konkreten Fristen versehen.

Jetzt ernten, später entschlüsseln

Transaktionsverläufe, Depotunterlagen sowie langfristig aufbewahrte KYC- und AML-Daten, die heute verschlüsselt sind, können bereits jetzt erfasst und erst dann entschlüsselt werden, wenn Quantencomputer einsatzbereit sind. Die eigentliche Frist richtet sich daher nach der Aufbewahrungsdauer der Daten und nicht nach dem Liefertermin eines Quantencomputers. Im Finanzwesen, wo Unterlagen über Jahre oder Jahrzehnte hinweg vertraulich bleiben müssen, hat das Risiko bereits begonnen.

Die Vorbereitungslücke und das Risiko des schwächsten Glieds

Jüngste Branchenumfragen haben ergeben, dass nur ein geringer Prozentsatz der Finanzinstitute weltweit bereits mit einer substanziellen Umstellung begonnen hat. Größere Tier-1-Banken sind bei der Bewertung führend, während kleinere Institute hinterherhinken, was genau das Risiko des „schwächsten Glieds“ schafft, das ein Korrespondenzbankennetzwerk nicht unbemerkt auffangen kann. Eine unvorbereitete Gegenpartei wird zum Problem für alle.

Die Beschaffung schreitet schneller voran als die Regulierung

Staatliche Einkäufer, Zentralbanken und Korrespondenzpartner werden bereits lange bevor dies gesetzlich vorgeschrieben ist, PQC-Migrationspläne und Verschlüsselungsverzeichnisse anfordern. Die Bestimmungen der DORA zur Krypto-Agilität weisen bereits allen Finanzinstituten in der EU den Weg zu derselben Grundlage. Der praktische Auslöser für die meisten Institute wird ein Fragebogen zur Sorgfaltsprüfung sein, nicht ein Gesetz.

Wer fällt in den Geltungsbereich?

Wenn Sie Ihre Einrichtung in einer der folgenden Kategorien wiedererkennen, ist die Post-Quantum-Bereitschaft bereits ein Thema für Sie.

  • Banken und Zahlungsdienstleister mit Aktivitäten auf Bundesebene oder grenzüberschreitenden Aktivitäten, einschließlich verbundener Institute, die unter die FAR-Vorschrift im Rahmen der Executive Order 14412 fallen.
  • SWIFT-angeschlossene und Korrespondenzinstitute, die von der Einführung der SwiftNet-Version mit PQC-Unterstützung und dem damit verbundenen Migrationszeitraum betroffen sind.
  • Jede Institution, die langfristig zu speichernde Finanzdaten wie Transaktionsaufzeichnungen, Verwahrungsdaten sowie KYC- und AML-Aufzeichnungen verwahrt, deren Vertraulichkeit länger gewährleistet sein muss als die Lebensdauer heutiger Algorithmen.

Dieser Geltungsbereich reicht sogar noch weiter: EU-Einrichtungen, die dem DORA unterliegen, Auftragnehmer der US-Bundesregierung, die unter die bevorstehende FAR-Vorschrift fallen, wonach betroffene Auftragnehmer bis Ende 2030 die FIPS-Standards des NIST einhalten müssen – einschließlich solcher, die standardisierte PQC-Algorithmen enthalten –, sowie Einrichtungen, die von Behörden beaufsichtigt werden, die eigene Fristen festgelegt haben.

Wie sich die Post-Quanten-Bereitschaft auf kryptografische Kontrollmaßnahmen abbilden lässt

Der Zeitplan wird durch eine Reihe miteinander verzahnter Steuerungsbereiche konkret umgesetzt. Jeder einzelne Bereich stellt eine eigenständige Funktion dar, die Sie bereits jetzt einrichten können.

Kryptografische Bestandsaufnahme und CBOM-Bereitschaft

Erfassen und inventarisieren Sie Zertifikate, Schlüssel, Algorithmen und eingebettete kryptografische Bibliotheken in den Bereichen Kernbankwesen, Zahlungsverkehr und Open Banking. Diese Transparenz auf Asset-Ebene ist eine Voraussetzung für eine kryptografische Stückliste (CBOM) und steht im Einklang mit der Executive Order 14412 sowie den bevorstehenden CBOM-Leitlinien der CISA. Außerdem unterstützt sie die PCI-DSS-Anforderung 12.3.3, die ein fortlaufend gepflegtes Verzeichnis kryptografischer Verschlüsselungssuiten und Protokolle vorschreibt.

Bewertung der Anfälligkeit gegenüber Quantenangriffen

Analysieren Sie die erkannten Verschlüsselungsverfahren anhand von Listen mit zugelassenen und veralteten Algorithmen gemäß dem NIST IR 8547-Zeitplan für die Auslaufphase. Priorisieren Sie die Ergebnisse nach Datensensibilität und Aufbewahrungsfrist, sodass die risikoreichsten und am längsten genutzten Ressourcen zuerst behandelt werden.

Ausstellung von PQC-fähigen Zertifikaten

Ausstellung und Verwaltung von Zertifikaten unter Verwendung von nach NIST-Standards standardisierten PQC-Algorithmen, einschließlich hybrider Zertifikate, die eine schrittweise Migration in langlebigen Bank- und Zahlungsinfrastrukturen unterstützen. Diese Arbeit steht im Einklang mit der Executive Order 14412 und OMB M-26-15.

Kryptografische Flexibilität auf Unternehmensebene

Zertifikate in der Kernbank-, Karten- und Korrespondenzbank-Infrastruktur im großen Maßstab rotieren, neu ausstellen und neu verschlüsseln – ohne manuelle Eingriffe an einzelnen Endpunkten. Diese Funktion entspricht der Roadmap der G7-Cyber-Expertengruppe sowie den Artikeln 6 bis 7 der DORA-RTS.

PQC-fähige Messaging-Infrastruktur

Bereiten Sie die Zertifikats- und Schlüsselinfrastruktur im Vorfeld der PQC-fähigen Version von SwiftNet und des darauf folgenden Migrationszeitraums vor. Angesichts des kurzen Zeitfensters, das Swift angekündigt hat, werden die Institutionen, die diese Infrastruktur im Vorfeld einrichten, die Migration in Ruhe durchführen können, anstatt in Hektik zu geraten.

PQC-kompatibler Code und Firmware-Signierung

Signieren Sie Zahlungsanträge, Firmware für Geldautomaten und POS-Terminals sowie Kernbankensoftware-Versionen mit quantenresistenten Algorithmen, damit die Aktualisierungs-Pipelines über ihren gesamten Supportzeitraum hinweg vertrauenswürdig bleiben. Dies steht im Einklang mit den Beschaffungsbestimmungen der Executive Order 14412 und der PCI-DSS-Anforderung 12.3.3.

Fragen zur Vorbereitung, die Sie jetzt stellen sollten

Das sind die Fragen, die Prüfer, Bundeskunden und Ansprechpartner stellen werden. Wenn Sie jede einzelne davon mit Belegen beantworten können, sind Sie anderen einen Schritt voraus.

  • Ist Ihr kryptografisches Inventar vollständig?
    Können Sie jedes Zertifikat, jeden Schlüssel, jeden Algorithmus und jede kryptografische Bibliothek in den Bereichen Kernbankwesen, Zahlungsverkehr und Open Banking auflisten, einschließlich der übernommenen Abhängigkeiten?
  • Haben Sie die Anfälligkeit gegenüber Quantencomputern klassifiziert?
    Wurde der Bestand anhand des NIST-Auslaufplans bewertet, wobei die gegenüber Quantencomputern anfälligen Ressourcen nach Datensensibilität und Aufbewahrungsfrist eingestuft wurden?
  • Haben Sie einen Migrationsplan und einen Verantwortlichen?
    Gibt es einen namentlich benannten Verantwortlichen, einen dokumentierten Plan und einen Zeitplan, der auf die Auslaufdaten 2030 und die Unzulässigkeitsdaten 2035 abgestimmt ist?
  • Wie sieht Ihre Strategie für langlebige Daten und deren Verwahrung aus?
    Sind für Transaktions-, Verwahrungs- sowie KYC- und AML-Daten, die über die aktuelle Lebensdauer der Algorithmen hinaus vertraulich bleiben müssen, kompensierende Kontrollmaßnahmen oder Migrationszeitpläne dokumentiert?
  • Können Sie heute eine CBOM erstellen?
    Wenn ein Kunde aus dem Bundesbereich oder eine Korrespondenzbank gerade jetzt eine kryptografische Stückliste anfordern würde, könnten Sie dann eine erstellen?
  • Kennen Sie den Stand Ihrer Lieferanten in Bezug auf PQC?
    Werden SWIFT-Geschäftspartner, Kartennetzwerke sowie Kernbank- oder Cloud-Anbieter hinsichtlich ihrer eigenen Migrationspläne überprüft, da veraltete Verschlüsselungsmethoden zu einem Risiko für Sie werden?

Wie Keyfactor helfen Keyfactor

Die Post-Quanten-Bereitschaft ist eine operative Fähigkeit und kein einmaliges Projekt. Die „ Keyfactor “ Trust Control Plane überwacht, analysiert, stellt bereit, koordiniert und steuert alle kryptografischen Ressourcen und Maschinenidentitäten in den Bereichen Kernbankwesen, Zahlungsverkehr und Open Banking. Das Ergebnis ist ein einziges System zur Datenerfassung, aus dem alle von einem Rahmenwerk geforderten Nachweise entnommen werden können.

Die unterstützenden Produkte, die im Rahmen der Kontrollzuordnung identifiziert wurden, arbeiten während der gesamten Migration zusammen:

  • Command und AgileSec für die Erkennung, Bestandsaufnahme und Bewertung von Quanten-Sicherheitslücken.
  • EJBCA für die Ausstellung von PQC-fähigen und hybriden Zertifikaten.
  • SignServer und Signum für quantenresistente Code- und Firmware-Signatur.

Anstatt Beweisketten Framework für Framework zusammenzustellen, erhalten die Institutionen eine einzige Plattform, die alle ihre kryptografischen Fragen beantwortet.

Ein Programm, kein Projekt

Die Rahmenwerke unterscheiden sich hinsichtlich Zuständigkeit, Geltungsbereich und Durchsetzung, erfordern jedoch dieselbe grundlegende Fähigkeit: Erfassen Sie, welche kryptografischen Ressourcen im gesamten Unternehmen, im Zahlungsnetzwerk und bei jeder Gegenpartei, mit der Sie verbunden sind, vorhanden sind. Analysieren Sie diese im Hinblick auf aktuelle Anforderungen und Auslaufpläne. Stellen Sie vertrauenswürdige Identitäten für jedes System, jede Anwendung und jede Arbeitslast bereit. Koordinieren Sie den Lebenszyklus von Zertifikaten und Schlüsseln auf institutioneller Ebene. Verwalten Sie die gesamte Infrastruktur mithilfe von Richtlinien, Nachweisen und Rechenschaftspflichten, die von einem Prüfer überprüft werden können.

Das ist kein Compliance-Projekt mit einem festen Endtermin. Es handelt sich um eine operative Fähigkeit, und die Institutionen, die dies entsprechend berücksichtigen, werden feststellen, dass jede neue Anforderung auf eine Infrastruktur trifft, die diese bereits erfüllt. Die ersten praktischen Schritte sind unabhängig davon, welche Fristen für Sie gelten, dieselben: Beginnen Sie bereits jetzt, noch vor den Meilensteinen 2030 und 2035, mit der Bestandsaufnahme Ihrer kryptografischen Systeme und der Bewertung der Anfälligkeit gegenüber Quantencomputern.

Möchten Sie sehen, wie das in Ihrem gesamten Unternehmen aussieht? Fordern Sie eine Demo an.

Haben Sie Fragen zur Post-Quanten-Bereitschaft? Wir haben die Antworten.

Was versteht man unter „Post-Quantum-Bereitschaft“ im Finanzdienstleistungssektor?
Unter „Post-Quantum-Bereitschaft“ versteht man
die Fähigkeit eines Instituts, seine kryptografischen Systeme unterbrechungsfrei auf quantenresistente Algorithmen umzustellen. Dies umfasst einen vollständigen Überblick über die kryptografischen Ressourcen, eine nach Prioritäten geordnete Übersicht über die Anfälligkeit gegenüber Quantencomputern sowie die Automatisierung der Schlüsselneugenerierung und der Neuausstellung von Zertifikaten auf Unternehmensebene.

Wann müssen Finanzinstitute auf postquantenkryptografische Verfahren umstellen?
Der Entwurf des NIST IR 8547 sieht vor, dass RSA- und Algorithmen auf Basis elliptischer Kurven ab 2030 nicht mehr empfohlen und ab 2035 nicht mehr zugelassen werden. Die Executive Order 14412 legt strengere Fristen für hochwertige Vermögenswerte und Systeme mit hoher Auswirkung auf Bundesebene fest: PQC für die Schlüsselerstellung bis zum 31. Dezember 2030 und für digitale Signaturen bis zum 31. Dezember 2031. Noch früher plant Swift, sein PQC-fähiges SwiftNet 8.0 Ende Juli 2027 auf den Markt zu bringen, was den angeschlossenen Instituten ein Migrationsfenster von nur wenigen Monaten lässt.

Was bedeutet „Harvest now, decrypt later“ und warum ist dies für Banken von Bedeutung?
„Harvest now, decrypt later“
bezeichnet die Vorgehensweise, verschlüsselte Daten heute zu erfassen und erst dann zu entschlüsseln, wenn Quantencomputer einsatzbereit sind. Für den Finanzsektor ist dies von Bedeutung, da Transaktionsverläufe, Verwahrungsunterlagen sowie KYC- und AML-Daten über Jahre hinweg vertraulich bleiben müssen; daher bestimmt deren Vertraulichkeitshorizont die tatsächliche Frist und nicht die Einführung eines Quantencomputers.

Welche Institutionen fallen in den Geltungsbereich der Post-Quantum-Bereitschaft?
In den Geltungsbereich fallenBanken und Zahlungsdienstleister mit nationalem oder grenzüberschreitendem Geschäft, an SWIFT angeschlossene und Korrespondenzinstitute sowie alle Institutionen, die langfristig gespeicherte Finanzdaten vorhalten. Dies betrifft auch EU-Unternehmen, die der DORA unterliegen, sowie Auftragnehmer der US-Bundesregierung, die unter die bevorstehende FAR-Vorschrift fallen, die bis Ende 2030 PQC-konforme Standards vorschreibt.

Was ist eine kryptografische Stückliste (CBOM)?
Eine CBOM ist eine Bestandsaufnahme auf Asset-Ebene der Zertifikate, Schlüssel, Algorithmen und kryptografischen Bibliotheken, die in einer Umgebung verwendet werden. Die Executive Order 14412 weist die CISA an, in Abstimmung mit dem NIST die Mindestelemente für eine CBOM zu veröffentlichen, wobei diese Elemente eine automatisierte Bewertung der Kryptografie eines Assets ermöglichen müssen. Eine CBOM unterstützt zudem die PCI-DSS-Anforderung 12.3.3, die eine Bestandsaufnahme der verwendeten Verschlüsselungssuiten und Protokolle, die Überwachung ihrer fortdauernden Tauglichkeit sowie einen dokumentierten Plan für den Fall fordert, dass eine davon nicht mehr tauglich ist.

Wie wirkt sich die Executive Order 14412 auf Finanzinstitute aus?
Die im Juni 2026 erlassene Executive Order 14412 hat die Leitlinien des NIST in Bundesrichtlinien umgesetzt und eine beschleunigte nationale Umstellung mit gestaffelten Fristen für hochwertige Vermögenswerte der Bundesregierung angeordnet. Sie wirkt sich auch auf die Privatwirtschaft aus, da eine bevorstehende FAR-Vorschrift vorsieht, dass betroffene Auftragnehmer der Bundesregierung bis Ende 2030 PQC-konforme Standards erfüllen müssen.

Was ist die „Treasury Quantum-Readiness Task Force“?
Sie wurde am 24. August 2026 vom US-Finanzministerium ins Leben gerufen und ist eine öffentlich-private Initiative zur Beschleunigung des Übergangs des Finanzsektors zu quantensicherer Technologie, die auf dem Fahrplan der G7-Cyberexpertengruppe aufbaut. Sie arbeitet in drei Arbeitsbereichen: Sektorale Abstimmung und Übergang zu PQC, Bereitschaft von Drittanbietern und Lieferanten sowie Risiken im Zusammenhang mit digitalen Vermögenswerten und neuen Technologien.

Wie kann „ Keyfactor “ bei der Post-Quantum-Migration helfen?
Die „ Keyfactor Trust Control Plane“ überwacht, analysiert, stellt bereit, koordiniert und verwaltet alle kryptografischen Ressourcen und Maschinenidentitäten in den Bereichen Kernbankwesen, Zahlungsverkehr und Open Banking. Command und AgileSec übernehmen die Erkennung und Schwachstellenbewertung, EJBCA stellt PQC-fähige und hybride Zertifikate aus, und SignServer sowie Signum bieten quantenresistente Code- und Firmware-Signierung.