Für die meisten Organisationen steht zunächst die Bereitschaft für einen künftigen kryptografisch relevanten Quantencomputer im Fokus: verwundbare Public-Key-Kryptographie finden, abschätzen, wie lange geschützte Daten geheim bleiben müssen, und eine kontrollierte Migration planen, bevor die Exposition praktisch wird.
Die Disziplin ist weiter gefasst als die Auswahl eines Post-Quanten-Kryptographie-Algorithmus (PQC). Sie umfasst Governance, Aufbewahrungshorizonte von Daten, kryptografische Inventare, Protokoll- und Zertifikatsabhängigkeiten, Lieferanten, Austauschbeschränkungen, Tests, Crypto Agility, Vorfallplanung und die sichere Außerbetriebnahme alter Schlüssel und Algorithmen.
Wichtigste Punkte
Bedrohungs- und ZeithorizontPlausible Quantenfähigkeiten mit den eingesetzten Algorithmen, der Vertraulichkeitsdauer gespeicherter oder abgefangener Daten, der Authentizitätsdauer von Signaturen und realistischen Migrationsvorlaufzeiten in Beziehung setzen.
AbhängigkeitsinventarKryptographie durch Anwendungen, Bibliotheken, Hardware Security Modules (HSMs), Zertifikate, Firmware, Geräte, Archive, Partnerprotokolle und Managed Services verfolgen — einschließlich Systemen, die nicht leicht aktualisiert werden können.
Roadmap und AgilitätVerantwortlichkeiten zuweisen, Lieferantenpläne einfordern, freigegebene Ersatzverfahren testen, hybride oder Übergangsdesigns sorgfältig steuern, Downgrade verhindern und die Fähigkeit erhalten, Algorithmen und Parameter erneut zu wechseln.
Wichtige EinschränkungZeitpunkt und Fähigkeiten eines kryptografisch relevanten Quantencomputers bleiben unsicher, und Inventare oder Discovery-Werkzeuge werden Abhängigkeiten übersehen. Die PQC-Migration reduziert bestimmte kryptografische Risiken; sie löst weder schwache Implementierungen, Endpunkte, Identitäten, Zugriffskontrollen noch jede Bedrohung für Quantensysteme.