DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

  • Startseite
  • Blog
  • Die Regierung hat gerade eine Frist für Quantencomputer festgelegt. Hier erfahren Sie, was das konkret für Sie bedeutet.

Die Regierung hat gerade eine Frist für Quantencomputer festgelegt. Hier erfahren Sie, was das konkret für Sie bedeutet.

PQC

Wenn Sie Schlagzeilen über eine neue Verordnungzur „Post-Quanten-Kryptografie“gelesen haben und sich gefragt haben, ob das für Sie von Bedeutung ist, lautet die kurze Antwort wahrscheinlich „Ja“ – selbst wenn Sie noch nie in Ihrem Leben für eine Regierungsbehörde gearbeitet haben. 

Im Juni 2026 unterzeichnete das Weiße Haus die Verordnung Nr. 14412 mit dem Titel „Securing the Nation Against Advanced Cryptographic Attacks“ (Schutz der Nation vor hochentwickelten kryptografischen Angriffen). Einige Tage später folgte das Office of Management and Budget (OMB) mit dem Memorandum M-26-15, in dem genau dargelegt wird, wie die Bundesbehörden die Verordnung umsetzen sollen. Zusammen leiten diese beiden Dokumente den Beginn dessen ein, was als die größte kryptografische Migration der Geschichte bezeichnet wird. 

Das mag nach einem IT-Problem klingen, das nur Bundesbehörden betreffen. Das ist es jedoch nicht. Hier erfahren Sie, warum dies von allgemeiner Bedeutung ist und was es je nach Ihrer Position bedeutet. 

Das Problem, das es zu lösen versucht, in einfachen Worten

Nahezu alles im digitalen Bereich – wie Banking-Apps, E-Mail, Gesundheitsportale, Online-Shopping, Behördendienste und vieles mehr – stützt sich auf Verschlüsselung, um Daten zu schützen und sicherzustellen, dass Nachrichten und software tatsächlich von den angegebenen Absendern stammen. Diese Verschlüsselung basiert auf mathematischen Problemen, die für heutige Computer extrem schwer zu lösen sind, die ein ausreichend leistungsfähiger Quantencomputer jedoch theoretisch knacken könnte. 

Einen solchen Computer gibt es noch nicht. Doch das ist fast nebensächlich, da Sicherheitsexperten eine Strategieverfolgen, die sie„jetzt sammeln, später entschlüsseln“ nennen. Ein Angreifer kann heute unbemerkt verschlüsselte Daten (Krankenakten, Finanzdaten, Geschäftsgeheimnisse, Kommunikation) sammeln und diese einfach aufbewahren, bis der Tag kommt, an dem Quantencomputer leistungsfähig genug sind, um sie zu entschlüsseln. Informationen, die über Jahre oder Jahrzehnte vertraulich bleiben müssen, sind bereits gefährdet, obwohl der Computer, der sie knacken könnte, noch gar nicht gebaut wurde. 

Genau diesem Risiko will die neue Durchführungsverordnung zuvorkommen. 

Was die Anordnung bewirkt

Mit der EO 14412 wird die von der Bundesregierung selbst festgelegte Frist für die Umstellung auf quantenresistente Verschlüsselung vorverlegt. Das bisherige Ziel, das bereits 2022 festgelegt wurde, sah vor, dass die Behörden bis 2035 Zeit dafür hatten. Die neue Verordnung verkürzt diesen Zeitraum erheblich: 

  • Bis Ende 2030müssen die Behörden die Verschlüsselung umstellen, die zum Aufbau sicherer Verbindungen verwendet wird (der Handshake, der stattfindet, bevor überhaupt Daten ausgetauscht werden). 
  • Bis Ende 2031müssen Behörden auf quantenresistente digitale Signaturen umstellen (der Mechanismus, der sicherstellt, dass Daten oder „ software “ nicht manipuliert wurden). 
  • Bis 2035dürfte die Umstellung in den verbleibenden Systemen im Wesentlichen abgeschlossen sein. 

Das M-26-15-Memo des OMB setzt diese Anordnung in einen Fünf-Phasen-Fahrplan für den Zeitraum von 2026 bis 2035 um, der damit beginnt, dass die Behörden eine Bestandsaufnahme ihrer bestehenden Kryptografie vornehmen, und mit der vollständigen Umstellung endet. Außerdem legt es eine Reihe von kurzfristigen Verfahrensfristen fest: Die Behörden hatten 30 Tage Zeit, einen Verantwortlichen für die Umstellung zu benennen, und einige Monate, um ihre ersten Umstellungspläne vorzulegen. Weitere Vorschriften zur Offenlegung von Sicherheitslücken sowie technische Standards sollen in den kommenden Monaten folgen. 

Warum dies weit über die Bundesbehörden hinausgeht

Das ist der Punkt, der die Menschen überrascht. Die Verordnung richtet sich zwar an Bundesbehörden, ihre Auswirkungen sollen sich jedoch über verschiedene Kanäle nach außen ausbreiten: 

Auftragnehmer und Subunternehmer der Bundesregierung.
Derzeit läuft bereits ein Regelungsverfahren, um Unternehmen, die mit der Bundesregierung zusammenarbeiten, zur Einhaltung derselben kryptografischen Standards zu verpflichten. Wenn Ihr Unternehmen direkt oder indirekt software, hardware oder Dienstleistungen an eine Bundesbehörde verkauft, wird dies sehr wahrscheinlich bei einer bald anstehenden Vertragsverlängerung eine Rolle spielen. Die DOW-Richtlinien verlangen von allen Subunternehmern und OEMs, dass sie PQC-Migrationspläne für ihre Produkte und ihre Unternehmensinfrastruktur vorlegen.   
 

Betreiber kritischer Infrastrukturen.
Branchen wie Energie, Finanzen, Gesundheitswesen, Telekommunikation und Wasserversorgung werden durch branchenspezifische Vorgaben der für sie zuständigen Bundesbehörden in denselben Migrationsprozess einbezogen. Man muss kein Auftragnehmer der Regierung sein, um diesen Druck zu spüren – es reicht schon, wenn man etwas betreibt, auf das das Land angewiesen ist.
 

Die industrielle Basis des Verteidigungssektors.
Unternehmen, die für das Verteidigungsministerium produzieren, sehen sich mit eigenen, verkürzten PQC-Fristen und aktualisierten Zertifizierungsanforderungen konfrontiert, die zusätzlich zu dem allgemeinen Zeitplan der Bundesregierung gelten.
 

Im Grunde genommen irgendwann jeder.
Die Regulierungsbehörden arbeiten zudem an einem neuen Standard für so etwas wie eine „kryptografische Stückliste“ (CBoM). Eine CBoM ist im Wesentlichen eine detaillierte Aufstellung darüber, welche Verschlüsselungsverfahren ein „ software “ oder „ hardware “ verwendet. Falls Ihnen dieses Konzept bekannt vorkommt, dann liegt das daran, dass es stark an die Anforderungen der „software -Stückliste“ angelehnt ist, die vor einigen Jahren entstanden sind und mittlerweile in der gesamten Technologiebranche gängige Praxis sind. Die Vergangenheit zeigt, dass eine solche Transparenzanforderung, sobald sie für Lieferanten der Regierung zum Standard wird, in der Regel auch überall sonst zur Selbstverständlichkeit wird.
 

Was das für Sie bedeutet, hängt davon ab, wer Sie sind

  • Wenn Sie in einem Unternehmen im Bereich IT, Sicherheit oder Compliance tätig sind: selbst wenn derzeit keine Vorschriften für Sie gelten, ist dies ein guter Zeitpunkt, sich eine einfache Frage zu stellen: Wissen wir eigentlich, wo und wie wir Verschlüsselung in unseren Systemen einsetzen? Die meisten Unternehmen haben darauf keine klare Antwort, und diese Bestandsaufnahme ist der unvermeidliche erste Schritt, den letztendlich jeder gehen muss. 
  • Wenn Ihr Unternehmen an die öffentliche Hand oder an eine regulierte Branche verkauft: müssen Sie damit rechnen, dass in den nächsten Jahren kryptografische Anforderungen in Verträgen, Prüfungen und Lieferantenfragebögen auftauchen werden. Sich frühzeitig darauf vorzubereiten, ist weitaus kostengünstiger, als in Zeitnot zu geraten, sobald es sich um eine vertragliche Verpflichtung mit einer festen Frist handelt. 
  • Ob Sie nun Verbraucher oder einfach nur ein neugieriger Beobachter sind: werden Sie wahrscheinlich keine Veränderungen bei den Apps und Diensten bemerken, die Sie täglich nutzen – quantenresistente Verschlüsselung ist so konzipiert, dass sie im Hintergrund funktioniert. Was tatsächlich geschieht, ist eine längst überfällige Modernisierung der Infrastruktur, die Ihre Daten schützt, ähnlich wie frühere Umstellungen, beispielsweise die flächendeckende Einführung von HTTPS. 

Das Fazit

Quantencomputer, die in der Lage sind, die heutigen Verschlüsselungsverfahren zu knacken, gibt es noch nicht, und die Schätzungen darüber, wann dies der Fall sein könnte, gehen weit auseinander. Doch die Regierung wartet nicht ab, um dies herauszufinden. Sie setzt im Grunde darauf, dass es am sichersten ist, von einem kürzeren Zeitrahmen auszugehen, als uns lieb ist, denn die Kosten einer Fehleinschätzung (die Offenlegung sensibler Daten in einigen Jahren oder Jahrzehnten) sind um ein Vielfaches höher als die Kosten einer frühzeitigen Umstellung. 

Ganz gleich, ob Sie ein kleines Unternehmen führen, in der IT-Abteilung eines Krankenhauses arbeiten oder sich einfach nur für Technologiepolitik interessieren – die Entwicklung geht in dieselbe Richtung: Die Kryptografie, die in den letzten zwanzig Jahren „gut genug“ war, läuft auf Zeit, und diese Uhr hat im Juni 2026 zu ticken begonnen.