pqcstatus
Algorithmus

RSA: Quantenrisiko, Fristen und Nachfolger

Quantenverwundbar

Public-Key-Algorithmus für Signaturen und Schlüsseltransport. Durch den Shor-Algorithmus auf einem hinreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge.

Auf einen Blick

QuantenrisikoQuantenverwundbar
VerwendungDigitale Signatur, Schlüsseletablierung
Post-Quanten-AlgorithmusNein

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
RSA-102480
RSA-2048112
RSA-3072128
RSA-4096128
RSA-7680192

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
NISTUnzulässigin KraftSicherheitsniveau ≤ 80 BitSchlüssel unter 112 Bit Sicherheitsniveau (RSA < 2048) sind bereits unzulässig.
BSIAbgekündigtin KraftRSA-1024, RSA-2048Das BSI fordert RSA-Moduln von mindestens 3000 Bit.
European UnionAbgekündigtab 1. Januar 2031alle VariantenEU-Fahrplan: nach 2030 für Anwendungsfälle mit hohem Risiko nicht mehr allein einzusetzen.
ANSSIAbgekündigtab 1. Januar 2031alle VariantenANSSI: Der Kauf von Produkten ohne PQC nach 2030 ist nicht sinnvoll (Empfehlung). Im regulierten Bereich (DR, SAIV/SIIV, Produktqualifizierung) ist die Hybridisierung bereits verpflichtend.
NISTAbgekündigtab 1. Januar 2031Sicherheitsniveau ≤ 112 BitNIST IR 8547 (Entwurf): Sicherheitsniveau von 112 Bit nach 2030 abgekündigt (deprecated).
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2031alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2030 auf PQC-Schlüsseletablierung; von Auftragnehmern des Bundes wird die Einhaltung zum selben Datum erwartet (FAR-Regel ausstehend).
BSIAbgekündigtab 1. Januar 2032alle VariantenBSI TR-02102-1: klassische Schlüsseleinigung allein nur bis Ende 2031 empfohlen (Ende 2030 bei sehr hohem Schutzbedarf); der hybride Einsatz wird empfohlen.
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2032alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2031 auf PQC-Signaturen.
NSA (CNSA 2.0)Unzulässigab 1. Januar 2034alle VariantenCNSA 2.0 (nationale Sicherheitssysteme der USA): ausschließliche Nutzung von PQC bis 2030–2033, je nach Produktkategorie.
NISTUnzulässigab 1. Januar 2036alle VariantenNIST IR 8547 (Entwurf): nach 2035 unzulässig, unabhängig vom Sicherheitsniveau.
European UnionAbgekündigtab 1. Januar 2036alle VariantenEU-Fahrplan: nach 2035 für Anwendungsfälle mit mittlerem Risiko nicht mehr allein einzusetzen.
UK NCSCAbgekündigtab 1. Januar 2036alle VariantenUK NCSC: vollständige Migration aller Systeme auf PQC bis 2035.
BSIAbgekündigtab 1. Januar 2036alle VariantenBSI TR-02102-1: klassische Signaturen bleiben voraussichtlich bis Ende 2035 empfohlen.

Empfohlene Nachfolger

Quellen

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (Entwurf)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (Empfehlung)
  4. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (Empfehlung)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (Empfehlung)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)
  10. SP 800-131A Rev. 3 (Initial Public Draft) — Transitioning the Use of Cryptographic Algorithms and Key Lengths · NIST (Entwurf)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist RSA quantensicher?

Nein. RSA wird von Shors Algorithmus auf einem ausreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge. Heute geschützte Daten können jetzt aufgezeichnet und später entschlüsselt werden.

Wann wird RSA abgekündigt oder unzulässig?

European Union: Abgekündigt ab 1. Januar 2031 (alle Varianten). ANSSI: Abgekündigt ab 1. Januar 2031 (alle Varianten). NIST: Abgekündigt ab 1. Januar 2031 (Sicherheitsniveau ≤ 112 Bit). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2031 (alle Varianten). BSI: Abgekündigt ab 1. Januar 2032 (alle Varianten). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2032 (alle Varianten).

Wodurch sollte RSA ersetzt werden?

X25519MLKEM768, ML-KEM, ML-DSA.