Post-Quanten-Regulierung und Fristen
Alle offiziellen Anforderungen und Meilensteine zu Kryptografie und Post-Quanten-Umstellung auf einer Zeitachse.
Konsolidierter Zeitplan
- PCI DSS v4.0.1: Anforderung 12.3.3 wird verpflichtend (zuvor Best Practice).
- NIS2 (Directive (EU) 2022/2555): Kommissionsvorschlag COM(2026) 13: Die nationalen Strategien sollen ein Konzept für den Übergang zur Post-Quanten-Kryptografie enthalten (noch nicht angenommen).
- Cyber Resilience Act (Regulation (EU) 2024/2847): Die Meldepflichten für Schwachstellen und Vorfälle (Art. 14) gelten.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Frist für die PQC-Migrationspläne der Behörden (120 Tage nach OMB M-26-15).
- EU Coordinated Implementation Roadmap for the Transition to PQC: Erste Schritte umgesetzt (einschließlich kryptografischem Inventar), nationale PQC-Fahrpläne vorhanden, Planung und Pilotprojekte für Anwendungsfälle mit hohem und mittlerem Risiko gestartet.
- ANSSI — Post-quantum cryptography doctrine: Die ANSSI strebt an, PQC ab 2027 für Produkte vorzuschreiben, die in die Qualifizierung gehen.
- Cyber Resilience Act (Regulation (EU) 2024/2847): Vollständige Anwendung der Verordnung.
- UK NCSC — PQC migration timelines: Migrationsziele festlegen, eine vollständige Bestandsaufnahme durchführen, einen ersten Migrationsplan erstellen.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Anwendungsfälle mit hohem Risiko migriert; quantensichere Software- und Firmware-Updates standardmäßig aktiviert; quantenverwundbare Public-Key-Verfahren werden bei hohem Risiko nicht mehr allein eingesetzt.
- ANSSI — Post-quantum cryptography doctrine: Nach 2030 wird der Kauf von Produkten ohne PQC nicht sinnvoll sein (Empfehlung).
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systeme mit hohem Wert und hoher Schadensauswirkung auf PQC-Schlüsseletablierung; von Auftragnehmern des Bundes wird die Einhaltung der FIPS einschließlich PQC erwartet (FAR-Regel ausstehend).
- NSA CNSA 2.0: Ausschließliche Nutzung für Software-/Firmware-Signaturen und traditionelle Netzwerkgeräte.
- BSI TR-02102-1 (2026-01): Ende der Empfehlung für allein eingesetzte klassische Schlüsseleinigung (Ende 2030 bei sehr hohem Schutzbedarf).
- UK NCSC — PQC migration timelines: Die ersten PQC-Migrationsaktivitäten mit höchster Priorität durchführen.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Systeme mit hohem Wert und hoher Schadensauswirkung auf PQC-Signaturen.
- NSA CNSA 2.0: Ausschließliche Nutzung für Webbrowser/-server, Cloud-Dienste, Betriebssysteme und Nischengeräte.
- EU Coordinated Implementation Roadmap for the Transition to PQC: Anwendungsfälle mit mittlerem Risiko migriert; solche mit geringem Risiko so weit wie möglich.
- UK NCSC — PQC migration timelines: Vollständige Migration aller Systeme, Dienste und Produkte auf PQC.
- US federal PQC migration (EO 14412, OMB M-26-15, NSM-10): Das Quantenrisiko so weit wie möglich mindern (NSM-10); vollständige Migration.
Regelwerke
PCI DSS v4.0.1
Anforderung 12.3.3 schreibt seit dem 31. März 2025 ein jährlich überprüftes Inventar der Cipher-Suites und Protokolle vor.
EU-Verordnung · EUCyber Resilience Act (Regulation (EU) 2024/2847)
Grundlegende Cybersicherheitsanforderungen an Produkte, einschließlich Verschlüsselung gespeicherter und übertragener Daten nach dem Stand der Technik.
EU-Verordnung · EUDORA — RTS on ICT risk management (Delegated Regulation (EU) 2024/1774)
Verlangt eine Verschlüsselungsleitlinie, die die kryptografische Technologie entsprechend den Entwicklungen der Kryptoanalyse anpassen kann, sowie ein vollständiges Lebenszyklusmanagement für Schlüssel und Zertifikate.
EU-Richtlinie · EUNIS2 (Directive (EU) 2022/2555)
Die Risikomanagementmaßnahmen im Bereich der Cybersicherheit umfassen Konzepte für Kryptografie und Verschlüsselung; ein Vorschlag von 2026 nimmt den PQC-Übergang in die nationalen Strategien auf.
Offizielle Empfehlung · EUEU Coordinated Implementation Roadmap for the Transition to PQC
Gemeinsamer EU-Zeitplan: erste Schritte und nationale Fahrpläne bis Ende 2026, Systeme mit hohem Risiko bis Ende 2030 migriert, mittleres Risiko bis Ende 2035.
Offizielle Empfehlung · FRANSSI — Post-quantum cryptography doctrine
Hybridisierung im regulierten Bereich verpflichtend; kryptografisches Inventar jetzt beginnen; PQC für die Produktqualifizierung ab 2027 erwartet.
Offizielle Empfehlung · DEBSI TR-02102-1 (2026-01)
Hybride PQC empfohlen; klassische Schlüsseleinigung allein nur bis Ende 2031; RSA mit mindestens 3000 Bit.
Offizielle Empfehlung · UKUK NCSC — PQC migration timelines
Bestandsaufnahme und Plan bis 2028, vorrangige Migrationen bis 2031, vollständige Migration bis 2035.
Regierungsvorgabe · USUS federal PQC migration (EO 14412, OMB M-26-15, NSM-10)
Automatisiertes kryptografisches Inventar und CBOM, PQC-Schlüsseletablierung bis Ende 2030, PQC-Signaturen bis Ende 2031, vollständige Migration bis 2035.
Regierungsvorgabe · USNSA CNSA 2.0
Vorgeschriebene Algorithmen: ML-KEM-1024, ML-DSA-87, LMS/XMSS, AES-256, SHA-384/512, mit kategoriespezifischen Fristen.
Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.