pqcstatus

Post-Quanten-Regulierung und Fristen

Alle offiziellen Anforderungen und Meilensteine zu Kryptografie und Post-Quanten-Umstellung auf einer Zeitachse.

Konsolidierter Zeitplan

  1. PCI DSS v4.0.1: Anforderung 12.3.3 wird verpflichtend (zuvor Best Practice).
  2. NIS2 (Directive (EU) 2022/2555): Kommissionsvorschlag COM(2026) 13: Die nationalen Strategien sollen ein Konzept für den Übergang zur Post-Quanten-Kryptografie enthalten (noch nicht angenommen).
  3. Cyber Resilience Act (Regulation (EU) 2024/2847): Die Meldepflichten für Schwachstellen und Vorfälle (Art. 14) gelten.
  4. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Frist für die PQC-Migrationspläne der Behörden (120 Tage nach OMB M-26-15).
  5. EU Coordinated Implementation Roadmap for the Transition to PQC: Erste Schritte umgesetzt (einschließlich kryptografischem Inventar), nationale PQC-Fahrpläne vorhanden, Planung und Pilotprojekte für Anwendungsfälle mit hohem und mittlerem Risiko gestartet.
  6. ANSSI — Post-quantum cryptography doctrine: Die ANSSI strebt an, PQC ab 2027 für Produkte vorzuschreiben, die in die Qualifizierung gehen.
  7. Cyber Resilience Act (Regulation (EU) 2024/2847): Vollständige Anwendung der Verordnung.
  8. UK NCSC — PQC migration timelines: Migrationsziele festlegen, eine vollständige Bestandsaufnahme durchführen, einen ersten Migrationsplan erstellen.
  9. EU Coordinated Implementation Roadmap for the Transition to PQC: Anwendungsfälle mit hohem Risiko migriert; quantensichere Software- und Firmware-Updates standardmäßig aktiviert; quantenverwundbare Public-Key-Verfahren werden bei hohem Risiko nicht mehr allein eingesetzt.
  10. ANSSI — Post-quantum cryptography doctrine: Nach 2030 wird der Kauf von Produkten ohne PQC nicht sinnvoll sein (Empfehlung).
  11. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systeme mit hohem Wert und hoher Schadensauswirkung auf PQC-Schlüsseletablierung; von Auftragnehmern des Bundes wird die Einhaltung der FIPS einschließlich PQC erwartet (FAR-Regel ausstehend).
  12. NSA CNSA 2.0: Ausschließliche Nutzung für Software-/Firmware-Signaturen und traditionelle Netzwerkgeräte.
  13. BSI TR-02102-1 (2026-01): Ende der Empfehlung für allein eingesetzte klassische Schlüsseleinigung (Ende 2030 bei sehr hohem Schutzbedarf).
  14. UK NCSC — PQC migration timelines: Die ersten PQC-Migrationsaktivitäten mit höchster Priorität durchführen.
  15. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systeme mit hohem Wert und hoher Schadensauswirkung auf PQC-Signaturen.
  16. NSA CNSA 2.0: Ausschließliche Nutzung für Webbrowser/-server, Cloud-Dienste, Betriebssysteme und Nischengeräte.
  17. EU Coordinated Implementation Roadmap for the Transition to PQC: Anwendungsfälle mit mittlerem Risiko migriert; solche mit geringem Risiko so weit wie möglich.
  18. UK NCSC — PQC migration timelines: Vollständige Migration aller Systeme, Dienste und Produkte auf PQC.
  19. US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Das Quantenrisiko so weit wie möglich mindern (NSM-10); vollständige Migration.

Regelwerke

Branchenstandard · international

PCI DSS v4.0.1

Anforderung 12.3.3 schreibt seit dem 31. März 2025 ein jährlich überprüftes Inventar der Cipher-Suites und Protokolle vor.

EU-Verordnung · EU

Cyber Resilience Act (Regulation (EU) 2024/2847)

Grundlegende Cybersicherheitsanforderungen an Produkte, einschließlich Verschlüsselung gespeicherter und übertragener Daten nach dem Stand der Technik.

EU-Verordnung · EU

DORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)

Verlangt eine Verschlüsselungsleitlinie, die die kryptografische Technologie entsprechend den Entwicklungen der Kryptoanalyse anpassen kann, sowie ein vollständiges Lebenszyklusmanagement für Schlüssel und Zertifikate.

EU-Richtlinie · EU

NIS2 (Directive (EU) 2022/2555)

Die Risikomanagementmaßnahmen im Bereich der Cybersicherheit umfassen Konzepte für Kryptografie und Verschlüsselung; ein Vorschlag von 2026 nimmt den PQC-Übergang in die nationalen Strategien auf.

Offizielle Empfehlung · EU

EU Coordinated Implementation Roadmap for the Transition to PQC

Gemeinsamer EU-Zeitplan: erste Schritte und nationale Fahrpläne bis Ende 2026, Systeme mit hohem Risiko bis Ende 2030 migriert, mittleres Risiko bis Ende 2035.

Offizielle Empfehlung · FR

ANSSI — Post-quantum cryptography doctrine

Hybridisierung im regulierten Bereich verpflichtend; kryptografisches Inventar jetzt beginnen; PQC für die Produktqualifizierung ab 2027 erwartet.

Offizielle Empfehlung · DE

BSI TR-02102-1 (2026-01)

Hybride PQC empfohlen; klassische Schlüsseleinigung allein nur bis Ende 2031; RSA mit mindestens 3000 Bit.

Offizielle Empfehlung · UK

UK NCSC — PQC migration timelines

Bestandsaufnahme und Plan bis 2028, vorrangige Migrationen bis 2031, vollständige Migration bis 2035.

Regierungsvorgabe · US

US federal PQC migration (EO 14412, OMB M-26-15, NSM-10)

Automatisiertes kryptografisches Inventar und CBOM, PQC-Schlüsseletablierung bis Ende 2030, PQC-Signaturen bis Ende 2031, vollständige Migration bis 2035.

Regierungsvorgabe · US

NSA CNSA 2.0

Vorgeschriebene Algorithmen: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, mit kategoriespezifischen Fristen.

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.