pqcstatus
Algorithmus

ML-KEM: Quantenrisiko, Fristen und Nachfolger

Quantenresistent

Vom NIST standardisierter Post-Quanten-Schlüsselkapselungsmechanismus (FIPS 203), abgeleitet von CRYSTALS-Kyber.

Auf einen Blick

QuantenrisikoQuantenresistent
VerwendungSchlüsseletablierung
Post-Quanten-AlgorithmusJa

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
ML-KEM-512128
ML-KEM-768192
ML-KEM-1024256

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
NISTEmpfohlenin Kraftalle Varianten
ANSSIEmpfohlenin KraftML-KEM-1024Die ANSSI bevorzugt das höchste Sicherheitsniveau (5), im hybriden Modus.
ANSSIAkzeptabelin KraftML-KEM-768Stufe 3 von der ANSSI akzeptiert, im hybriden Modus.
BSIEmpfohlenin KraftML-KEM-768, ML-KEM-1024Das BSI empfiehlt ML-KEM-768/1024 in hybrider Kombination mit einem klassischen Verfahren; ML-KEM-512 wird nicht empfohlen.
NSA (CNSA 2.0)Empfohlenin KraftML-KEM-1024CNSA 2.0 schreibt ML-KEM-1024 vor.

Quellen

  1. FIPS 203 — Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM) · NIST
  2. ANSSI views on the Post-Quantum Cryptography transition (2023 follow-up) · ANSSI (Empfehlung)
  3. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  4. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  5. CNSA 2.0 Algorithms (Cybersecurity Advisory) · NSA (Empfehlung)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist ML-KEM quantensicher?

Ja. Kein bekannter Quantenangriff bricht ML-KEM bei den empfohlenen Parametergrößen.