Quantencomputer, die heutige Verschlüsselung brechen, gibt es noch nicht. Die Vorbereitung darauf ist trotzdem kein Zukunftsthema, und das aus einem nüchternen Grund: Verschlüsselte Daten, die heute abgefangen und gespeichert werden, lassen sich später entschlüsseln. Fachleute nennen das „harvest now, decrypt later“. Alles, was länger als ein Jahrzehnt vertraulich bleiben muss, ist damit schon heute betroffen.
Das BSI empfiehlt, kritische Systeme spätestens bis 2030 auf quantensichere Verfahren umzustellen; für Anwendungen mit sehr hohem Schutzbedarf nennt es 2030, für den weiteren Einsatz klassischer Schlüsselaustauschverfahren das Jahr 2031 als Horizont. Für Einrichtungen, die unter NIS2 fallen, spricht das Amt eine ausdrückliche Migrationsempfehlung aus.
Die Fristen im Einzelnen
Präzisiert hat das BSI diese Linie im Februar 2026 mit der jährlichen Aktualisierung seiner Technischen Richtlinie TR-02102. Klassische asymmetrische Verfahren wie RSA oder solche auf Basis elliptischer Kurven sollen danach ab Ende 2031 nicht mehr allein eingesetzt werden, bei höchstsensitiven Anwendungen bereits ab Ende 2030. Für klassische Signaturverfahren ist die Abkündigung der alleinigen Nutzung bis Ende 2035 geplant. Die TR-02102 gilt in vielen Branchen als Maßstab für den Stand der Technik – wer sich in Verträgen oder Prüfungen auf ihn beruft, bekommt diese Daten also mittelbar mitgeliefert.
Auf europäischer Ebene zieht ein abgestimmter Fahrplan der NIS-Kooperationsgruppe vom Juni 2025 in dieselbe Richtung: Die Mitgliedstaaten sollen bis Ende 2026 mit dem Übergang beginnen, Anwendungen mit hohem Risiko spätestens bis Ende 2030 umstellen und den Übergang bis 2035 so weit wie möglich abschließen. Der Fahrplan richtet sich an Staaten, nicht unmittelbar an Unternehmen. Er zeigt aber, woran sich Aufsicht, Auftraggeber und Lieferanten orientieren werden.
Eine Rechnung, die man einmal aufstellen sollte
Warum 2030 näher liegt, als die Zahl vermuten lässt, zeigt ein vereinfachtes Rechenbeispiel mit frei gewählten Annahmen: Ein Unternehmen tauscht Konstruktionsdaten mit Partnern aus, die 15 Jahre vertraulich bleiben sollen. Die Umstellung der beteiligten Systeme dauert, angenommen, sechs Jahre. Beginnt sie 2026, laufen Übertragungen noch bis 2032 klassisch verschlüsselt – und diese Daten müssen dann bis 2047 geschützt bleiben.
Wann ein Quantencomputer mit ausreichender Leistung verfügbar sein wird, kann niemand seriös vorhersagen. Die Rechnung zeigt aber, dass es für solche Datenbestände nicht auf das Jahr 2030 ankommt, sondern auf die Summe aus Schutzdauer und Umstellungszeit. Wer erst beginnt, wenn die Bedrohung greifbar ist, hat die abgefangenen Daten der Zwischenzeit bereits verloren.
Hybrid statt Sprung
Bemerkenswert ist die Art der Empfehlung: Das BSI rät davon ab, die neuen Verfahren allein einzusetzen. Vorgesehen ist der hybride Betrieb – ein klassisches und ein quantensicheres Verfahren gleichzeitig. Wenn eines der beiden bricht, trägt das andere. Das kostet Rechenzeit und Bandbreite, ist aber die vorsichtigere Konstruktion, solange die neuen Verfahren noch nicht jahrzehntelang unter Beschuss standen.
Die Verfahren selbst sind standardisiert. Das amerikanische NIST hat im August 2024 mit FIPS 203 (ML-KEM) ein Verfahren zur Schlüsselvereinbarung sowie mit FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) zwei Signaturverfahren veröffentlicht. Die TR-02102-1 führt diese Verfahren, daneben die vom BSI schon länger empfohlenen Verfahren FrodoKEM und Classic McEliece sowie die hashbasierten Signaturen XMSS und LMS.
Ein Teil der Umstellung geschieht bereits mit gewöhnlichen Updates. OpenSSH verwendet seit Version 10.0 vom April 2025 standardmäßig einen hybriden Schlüsselaustausch aus ML-KEM und X25519, aktuelle Versionen von Chrome und Firefox handeln bei TLS-Verbindungen ebenfalls hybride Schlüssel aus, sofern die Gegenseite es unterstützt. Aufwendig wird es dort, wo kein Update kommt: bei eingebetteten Geräten, älteren VPN-Gateways, Fachanwendungen mit eigener Kryptobibliothek und bei langlebigen Zertifikaten. Hinzu kommt, dass Schlüssel und Signaturen der neuen Verfahren deutlich größer sind – bei Geräten mit wenig Speicher kann das zum eigentlichen Hindernis werden.
Der eigentliche Hebel heißt Krypto-Agilität
Wichtiger als die Wahl eines bestimmten Verfahrens ist die Fähigkeit, es später wieder zu wechseln. Genau daran scheitern Migrationen: Verschlüsselung steckt fest verdrahtet in Anwendungen, in Zertifikaten, in Geräten ohne Update-Weg. Wer heute dafür sorgt, dass Verfahren austauschbar sind, muss den nächsten Wechsel nicht wieder als Großprojekt führen.
- Bestandsaufnahme: Wo wird im Haus überhaupt verschlüsselt – VPN, Zertifikate, Signaturen, Sicherungen, Fernwartung?
- Schutzdauer je Datenbestand festlegen: Was muss 2040 noch vertraulich sein?
- Lieferanten fragen, wann ihre Produkte hybride Verfahren unterstützen – die Antwort entscheidet über Ihren Zeitplan.
- Geräte ohne Update-Möglichkeit markieren: Sie bestimmen, wie lange die Migration wirklich dauert.
- Bei Neuanschaffungen hybride Verfahren und austauschbare Kryptografie als Anforderung in Ausschreibung und Vertrag aufnehmen – jede heute gekaufte Komponente ist 2031 noch im Einsatz.
- Eigene Zertifizierungsstellen und Signaturprozesse gesondert betrachten: Für Signaturen gelten längere Fristen, aber auch längere Laufzeiten.
Die Aufgaben verteilen sich klar. Die IT-Leitung liefert die Inventur und bewertet technische Abhängigkeiten, der Einkauf verankert die Anforderungen bei neuen Verträgen, die Fachbereiche bestimmen, welche Daten wie lange geschützt sein müssen. Die Geschäftsleitung entscheidet über Reihenfolge und Mittel. Für den Anfang genügen drei Fragen an das eigene Haus: Wissen wir, wo wir verschlüsseln, welche Daten 2040 noch vertraulich sein müssen und welche Systeme sich nicht aktualisieren lassen?
Niemand muss 2026 alles umstellen. Aber wer 2026 nicht mit der Bestandsaufnahme beginnt, hat 2030 keine Grundlage für eine Entscheidung. Der erste Schritt kostet wenig – er ist eine Inventur, kein Umbau.
Verwandte Themen: Wer hier weiterdenkt, liest bei Passwortrichtlinie, Schwachstellenmanagement und Cloud-Migration weiter.




