pqcstatus
Leitfaden

Fristen der Post-Quanten-Migration: was wann zu tun ist

Eine praxisnahe Lesart der offiziellen Zeitpläne, die Pflichten klar von Empfehlungen trennt.

· 9 min

Kein Gesetz schreibt vor, dass jedes Unternehmen bis zu einem bestimmten Datum Post-Quanten-Kryptografie einsetzen muss. Es gibt vielmehr eine Reihe übereinstimmender Zeitpläne von Normungsgremien, nationalen Behörden und Regierungen, einige davon verbindlich für bestimmte Sektoren, die meisten davon Empfehlungen. Zusammen ergeben sie einen klaren Plan: jetzt inventarisieren, die sensibelsten Systeme bis 2030 migrieren, bis 2035 abschließen. Jedes der folgenden Daten verweist auf unsere Zeitleiste mit Quellen.

Die Eckdaten

NIST: 2030 und 2035

Der Übergangsplan von NIST, veröffentlicht als Entwurf IR 8547, kündigt RSA und Algorithmen auf Basis elliptischer Kurven mit 112 Bit Sicherheitsniveau nach 2030 ab und untersagt quantenanfällige Public-Key-Algorithmen wie RSA und ECDSA nach 2035, unabhängig von ihrer Schlüssellänge. Das Dokument ist noch ein Entwurf, doch Hersteller und Behörden weltweit planen bereits mit diesen Daten.

Europäische Union: 2026, 2030, 2035

Der koordinierte EU-Fahrplan vom Juni 2025 fordert die Mitgliedstaaten auf, den Übergang einzuleiten und bis Ende 2026 nationale Fahrpläne vorzulegen, Anwendungsfälle mit hohem Risiko bis Ende 2030 und solche mit mittlerem Risiko bis Ende 2035 zu migrieren. Nach diesen Terminen sollte quantenanfällige Public-Key-Kryptografie in den betreffenden Anwendungsfällen nicht mehr allein eingesetzt werden. Es handelt sich um eine Empfehlung an die Mitgliedstaaten, die sich jedoch zur Referenz für den Privatsektor entwickelt.

Frankreich: 2027 und 2030

Die ANSSI macht die Hybridisierung in ihrem regulierten Bereich verpflichtend (eingestufte und als Verschlusssache klassifizierte Informationen, Betreiber von vitaler Bedeutung, qualifizierte Produkte). Sie strebt an, Post-Quanten-Kryptografie für Produkte vorzuschreiben, die ab 2027 in die Qualifizierung gehen, und hält den Kauf von Produkten ohne diese nach 2030 nicht mehr für vertretbar. Außerhalb des regulierten Bereichs handelt es sich um Empfehlungen, nicht um gesetzliche Pflichten.

Deutschland und Vereinigtes Königreich

Das BSI empfiehlt eine rein klassische Schlüsseleinigung nur noch bis Ende 2031 und bereits ab sofort den hybriden Einsatz. Das britische NCSC erwartet von Organisationen, bis 2028 die Bestandsaufnahme und einen Migrationsplan abzuschließen, vorrangige Migrationen bis 2031 und die vollständige Migration bis 2035.

Vereinigte Staaten

Die Executive Order 14412 und das OMB-Memorandum M-26-15 (Juni 2026) verpflichten Bundesbehörden, ein automatisiertes kryptografisches Inventar zu führen, bis Ende 2030 eine Post-Quanten-Schlüsseleinigung auf hochwertigen Systemen einzusetzen und bis Ende 2031 Post-Quanten-Signaturen. Eine vorgeschlagene Beschaffungsregel dürfte die Anforderungen auf Auftragnehmer des Bundes ausweiten.

Die Regeln, die bereits viele Unternehmen binden

Keiner dieser Texte nennt ML-KEM, doch alle verlangen, dass Sie Ihre Kryptografie kennen und sie ändern können. Genau das braucht der Post-Quanten-Übergang.

Was zu tun ist, Termin für Termin

Ab sofort bis Ende 2026

2027 bis 2030

2031 bis 2035

Häufig gestellte Fragen

Ist Post-Quanten-Kryptografie gesetzlich vorgeschrieben?

Nicht flächendeckend. Sie ist in bestimmten regulierten Bereichen verpflichtend, etwa im Bereich der ANSSI für die Hybridisierung oder für Bundessysteme in den USA. Für die meisten Unternehmen bestehen die verbindlichen Pflichten heute in Inventar- und Krypto-Agilitätsanforderungen nach PCI DSS, DORA, NIS-2 und der Cyberresilienzverordnung.

Wann wird RSA verboten?

Der NIST-Entwurf IR 8547 kündigt RSA mit 112 Bit Sicherheitsniveau, etwa RSA-2048, nach 2030 ab und untersagt jegliches RSA nach 2035. Nationale Behörden folgen ähnlichen Zeitplänen.

Was ist der erste Schritt?

Ein kryptografisches Inventar aufbauen. Jede Behörde und jede Vorschrift beginnt dort, und genau das verlangen PCI DSS 12.3.3 und DORA bereits heute.

Warum migrieren, bevor es einen Quantencomputer gibt?

Weil heute aufgezeichnete verschlüsselte Daten später entschlüsselt werden können und weil die Migration großer Systeme Jahre dauert. Die Fristen lassen wenig Spielraum.