pqcstatus
Algorithmus

ECDSA: Quantenrisiko, Fristen und Nachfolger

Quantenverwundbar

Signaturalgorithmus auf elliptischen Kurven (TLS-Zertifikate, Codesignatur, JWT ES256). Durch den Shor-Algorithmus gebrochen.

Auf einen Blick

QuantenrisikoQuantenverwundbar
VerwendungDigitale Signatur
Post-Quanten-AlgorithmusNein

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256
secp256k1128
brainpoolP256r1128
brainpoolP384r1192

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
European UnionAbgekündigtab 1. Januar 2031alle VariantenEU-Fahrplan: nach 2030 für Anwendungsfälle mit hohem Risiko nicht mehr allein einzusetzen.
ANSSIAbgekündigtab 1. Januar 2031alle VariantenANSSI: Der Kauf von Produkten ohne PQC nach 2030 ist nicht sinnvoll (Empfehlung). Im regulierten Bereich (DR, SAIV/SIIV, Produktqualifizierung) ist die Hybridisierung bereits verpflichtend.
NISTAbgekündigtab 1. Januar 2031Sicherheitsniveau ≤ 112 BitNIST IR 8547 (Entwurf): Sicherheitsniveau von 112 Bit nach 2030 abgekündigt (deprecated).
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2032alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2031 auf PQC-Signaturen.
NSA (CNSA 2.0)Unzulässigab 1. Januar 2034alle VariantenCNSA 2.0 (nationale Sicherheitssysteme der USA): ausschließliche Nutzung von PQC bis 2030–2033, je nach Produktkategorie.
NISTUnzulässigab 1. Januar 2036alle VariantenNIST IR 8547 (Entwurf): nach 2035 unzulässig, unabhängig vom Sicherheitsniveau.
European UnionAbgekündigtab 1. Januar 2036alle VariantenEU-Fahrplan: nach 2035 für Anwendungsfälle mit mittlerem Risiko nicht mehr allein einzusetzen.
UK NCSCAbgekündigtab 1. Januar 2036alle VariantenUK NCSC: vollständige Migration aller Systeme auf PQC bis 2035.
BSIAbgekündigtab 1. Januar 2036alle VariantenBSI TR-02102-1: klassische Signaturen bleiben voraussichtlich bis Ende 2035 empfohlen.

Empfohlene Nachfolger

Quellen

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (Entwurf)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (Empfehlung)
  4. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (Empfehlung)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (Empfehlung)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist ECDSA quantensicher?

Nein. ECDSA wird von Shors Algorithmus auf einem ausreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge. Heute geschützte Daten können jetzt aufgezeichnet und später entschlüsselt werden.

Wann wird ECDSA abgekündigt oder unzulässig?

European Union: Abgekündigt ab 1. Januar 2031 (alle Varianten). ANSSI: Abgekündigt ab 1. Januar 2031 (alle Varianten). NIST: Abgekündigt ab 1. Januar 2031 (Sicherheitsniveau ≤ 112 Bit). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2032 (alle Varianten). NSA (CNSA 2.0): Unzulässig ab 1. Januar 2034 (alle Varianten). NIST: Unzulässig ab 1. Januar 2036 (alle Varianten).

Wodurch sollte ECDSA ersetzt werden?

ML-DSA, SLH-DSA.