pqcstatus
Algorithm

FrodoKEM: quantum risk, deadlines and replacements

Quantum-resistant

Conservative lattice-based KEM (not a NIST standard), recommended by BSI and encouraged by ANSSI for high-security use.

At a glance

Quantum riskQuantum-resistant
Used forKey establishment
Post-quantum algorithmYes

Variants and security strength

VariantClassical security (bits)
FrodoKEM-976192
FrodoKEM-1344256

Positions and deadlines by authority

AuthorityPositionEffectiveScopeDetails
BSIRecommendedin forceall variantsIn hybrid combination.
ANSSIAcceptablein forceall variantsEncouraged as a conservative option for high-security applications.

Sources

  1. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  2. ANSSI views on the Post-Quantum Cryptography transition (2023 follow-up) · ANSSI (guidance)

Catalog version 2026-09-28. Every position links to its primary source; draft documents are labelled as such.

Frequently Asked Questions

Is FrodoKEM quantum-safe?

Yes. No known quantum attack breaks FrodoKEM at the recommended parameter sizes.