Leestijd
10 minuten
Categorie
Zero Trust
Auteur
Yann Lazar
Samenvatting
State actors onderscheppen versleutelde data. Financiële dossiers. Strategische communicatie. Identiteitsgegevens. Ze slaan het allemaal op totdat kwantumcomputers de versleuteling kunnen breken.
De aanval heeft al plaatsgevonden. De ontsleuteling staat gepland voor later.
Uit de 2026-voorspellingen van Forrester blijkt dat organisaties beginnen te reageren. Meer dan 5% van de cybersecurity-budgetten gaat nu naar kwantumbeveiligingsinitiatieven. Cryptografische inventarisaties. Migratieplanningen. Tests met kwantumresistente algoritmen.
De migratie naar post-kwantumcryptografie is geen software-update. Het kost jaren. Organisaties die later beginnen, worden als eerste ontsleuteld.
De diefstal heeft al plaatsgevonden.
Je data is versleuteld. Je hebt het vakje aangevinkt. De verbinding is beveiligd. Het certificaat is geldig. Alles wat je beveiligingstools je vertellen, zegt dat de data beschermd is.
Dat is het niet. Niet volledig. Niet meer.
State actors onderscheppen op dit moment versleuteld verkeer. Het verkeer van jouw organisatie valt binnen hun scope. Ze archiveren het. Niet om het vandaag te lezen. Dat kunnen ze niet. De versleuteling houdt voorlopig stand. Ze slaan het op totdat ze een kwantumcomputer hebben die krachtig genoeg is om het achteraf te kraken.
Dat moment dat ze dat kunnen heeft een naam. Beveiligingsonderzoekers noemen het Q-Day. Schattingen over wanneer het zover is, lopen uiteen.
Wat niet varieert: alles wat vóór Q-Day is onderschept, wordt daarna leesbaar.
De vraag is niet of je versleuteling uiteindelijk het hoofd zal bieden tegen een kwantumtegenstander. Voor de algoritmen die de meeste organisaties vandaag gebruiken, is dat niet het geval. De vraag is of je ze hebt vervangen vóórdat Q-Day het archief waardevol maakt.
Wat post-kwantumcryptografie werkelijk is
Post-kwantumcryptografie omvat cryptografische algoritmen die zijn ontworpen om aanvallen van kwantumcomputers te weerstaan.
De huidige veelgebruikte versleutelingsstandaarden zijn gebaseerd op wiskundige problemen die klassieke computers niet in redelijke tijd kunnen oplossen. RSA. Elliptische-curvecryptografie. Kwantumcomputers lossen ze wel op.
Post-kwantumalgoritmen gebruiken andere wiskundige grondslagen. Grondslagen die voor kwantumsystemen moeilijk te kraken blijven. NIST publiceerde in 2024 de eerste gestandaardiseerde post-kwantumalgoritmen.
Migreren naar deze algoritmen vereist dat je elke plek identificeert waar huidige cryptografie gebruikt wordt. De onderliggende algoritmen vervangen. Valideren dat niets in de keten breekt tijdens het proces.
Wat een kwantumcomputer werkelijk met je versleuteling doet
De meeste mensen begrijpen kwantumcomputing als “een heel snelle computer.” Die omschrijving mist de dreiging.
Een klassieke computer probeert een groot getal te ontbinden door mogelijkheden één voor één te doorlopen. Op die manier duurt het langer dan de leeftijd van het universum om standaardversleuteling te kraken. Daarom vertrouwen we erop.
Een kwantumcomputer werkt niet sequentieel. Hij gebruikt kwantummechanische eigenschappen om enorme aantallen mogelijkheden tegelijk te evalueren. De wiskundige problemen die RSA en elliptische-curvecryptografie veilig maken (het ontbinden van grote priemgetallen, het oplossen van discrete logaritmen) worden oplosbaar. Niet in eeuwen. In uren.
Dit betekent niet dat elk stukje versleutelde data vandaag risico loopt. Kwantumcomputers die krachtig genoeg zijn om productie-encryptie te kraken, bestaan nog niet op schaal.
Maar de harvest-now-decrypt-later-strategie vereist niet dat ze al bestaan. Ze vereist alleen dat ze ooit bestaan.
En de data die vandaag wordt onderschept, heeft een lange houdbaarheidsdatum. Strategische communicatie. Identiteitsgegevens. Financiële dossiers. Intellectueel eigendom. De waarde van dat archief groeit zodra Q-Day aanbreekt.
“Later” is dichterbij dan de meeste roadmaps aannemen
De standaardreactie op kwantumrisico is het te behandelen als een toekomstzorg. Belangrijk, maar niet urgent. Iets voor de volgende strategische planningscyclus.
Die reactie is niet langer verdedigbaar.
Uit de 2026-voorspellingen van Forrester blijkt dat organisaties echt budget toewijzen aan kwantuminitiatieven. Dat is geen theoretisch onderzoek. Dat zijn cryptografische inventarisaties. Migratie-roadmaps. Kwantumresistente algoritmen getest in live omgevingen.
De reden dat de tijdlijn is verkort, is niet dat Q-Day precies gedateerd is. Het is dat de migratie zelf langer duurt dan de meeste organisaties verwachten.
Een volledige cryptografische inventarisatie van een grote organisatie kost maanden. Elke systeem, elk protocol, elke bibliotheek en elke integratie die cryptografie gebruikt in kaart brengen. Algoritmen vervangen zonder afhankelijke systemen te breken duurt langer. De migratie valideren duurt nog langer.
Organisaties die in 2026 beginnen, zijn halverwege de migratie wanneer Q-Day aanbreekt. Organisaties die in 2029 beginnen, halen de deadline mogelijk niet.
De migratie is geen software-update
Dit is het deel dat de meeste securityteams verrast wanneer ze daadwerkelijk beginnen.
Cryptografie is geen laag die netjes bovenop alles anders ligt. Het is verweven door de hele stack. Ingebed in protocollen, bibliotheken, hardware security modules, certificaatketens, VPN-configuraties, code signing en authenticatieflows. Ook in integraties van derden die je team niet heeft gebouwd en mogelijk niet volledig overziet.
Een kwantummigratie vereist drie dingen. Geen van alle gaat snel:
- Een volledige cryptografische inventarisatie. Je kunt niet migreren wat je niet in kaart hebt gebracht. De meeste organisaties ontdekken halverwege de inventarisatie dat cryptografie wordt gebruikt op plekken die niemand heeft gedocumenteerd.
- Vervanging van algoritmen zonder afhankelijkheden te breken. Post-kwantumalgoritmen hebben andere prestatiekenmerken en sleutelgroottes. Systemen die zijn afgestemd op huidige algoritmen, verdragen de wijziging mogelijk niet zonder aanpassing.
- Afstemming van supply chain en leveranciers. Je migratie is niet klaar als je leveranciers, cloudproviders en integratiepartners nog niet zijn gemigreerd. De keten is zo sterk als de zwakste schakel.
Organisaties die kwantumrisico serieus nemen, wachten niet op een gestandaardiseerd framework. Ze beginnen nu met de inventarisatie, omdat die lang genoeg duurt dat er geen tijd te verliezen is.
Wat meer dan 20 jaar Zero Trust-operatie leert over de migratie
ON2IT is in 2005 opgericht om Zero Trust op enterprise-schaal te opereren. We hebben Zero Trust-governance uitgevoerd voor organisaties in gereguleerde sectoren. We hebben migratieplannen door echte productieomgevingen geleid. We hebben gezien wat de cryptografische inventarisatie oplevert, en wat de migratie breekt.
Drie dingen komen consequent naar voren:
1. Protect Surfaces maken de migratie beheersbaar.
Zero Trust is gebouwd rondom Protect Surfaces: de kleinste verdedigbare eenheid van data, assets, applicaties of services die er toe doet. Cryptografische controls zijn per Protect Surface afzonderlijk gekoppeld. Dat betekent dat je één surface tegelijk kunt migreren, zonder het hele beveiligingsmodel in één keer aan te raken.
Architecturen zonder die granulariteit behandelen cryptografie als eigenschap van de netwerkgrens. Die vervangen betekent het vertrouwensmodel zelf aanraken. Een kwantummigratie in zo’n omgeving is geen gefaseerd project. Het is een herbouw. Zulke migraties strekken zich uit over jaren die het kwantumrisico niet heeft.
2. De inventarisatie duurt langer dan het migratieplan.
In elk traject dat we hebben uitgevoerd, vindt de cryptografische inventarisatie meer dan de klant verwachtte. Legacy-systemen met hardgecodeerde algoritmen. Leveranciersintegraties die verouderde certificaten gebruiken. Code-signing-flows die niemand had gedocumenteerd. De kaart is moeilijker dan de verhuizing.
3. Zero Trust elimineert het kwantumrisico niet. Het verandert wat ontsleuteling de aanvaller kost.
Onderschepte data kent twee verschillende dreigingsprofielen. In het eerste is ontsleutelde data een opstapje: de aanvaller gebruikt credentials, sleutels of sessiedata om toegang te krijgen en lateraal te bewegen. Zero Trust beperkt dat pad direct. Continue identiteitsverificatie, least-privilege-toegang en microsegmentatie verhogen de kosten van elke pivotbeweging tot iets wat de meeste aanvallers niet kunnen betalen.
In het tweede profiel is de ontsleutelde data zelf het doel. Strategische communicatie, financiële dossiers, intellectueel eigendom. Zero Trust kan data die al onderweg was niet terughalen. Maar het beperkt de blast radius: Protect Surface-segmentatie beperkt hoeveel van het archief per sessie, per systeem, per integratie blootgesteld is. De aanvaller die één surface ontsleutelt, bereikt de rest niet automatisch.
Wat ON2IT op dit gebied doet, en wat niet, is expliciet:
- We verkopen geen post-kwantumversleutelingsalgoritmen.
- We vervangen je cryptografische bibliotheken niet.
- We voorspellen Q-Day niet.
- We helpen je wel de cryptografische inventarisatie op te bouwen waar de migratie niet zonder kan beginnen.
- We opereren wel de Zero Trust-architectuur die migratie mogelijk maakt zonder het beveiligingsmodel te herbouwen.
- We ontwerpen wel de migratie-roadmap die past bij je supply chain en je tijdlijnen.
Kernpunten
- Harvest-now-decrypt-later-aanvallen vinden vandaag al plaats. Statelijke actoren archiveren versleutelde data om die achteraf te ontsleutelen zodra kwantumcomputers daartoe in staat zijn.
- De versleuteling die de meeste bedrijfsdata vandaag beschermt (RSA, elliptische curve) overleeft een capabele kwantumcomputer niet. Migratie naar post-kwantumalgoritmen is niet optioneel. Het staat gepland.
- De migratie kost jaren. Cryptografische inventarisatie, vervanging van algoritmen en afstemming van de supply chain zijn niet te versnellen. Laat beginnen betekent eindigen na Q-Day.
- Zero Trust gebouwd rondom Protect Surfaces maakt de migratie beheersbaar: één surface tegelijk, zonder het beveiligingsmodel te herbouwen. Het beperkt ook de blast radius voor beide dreigingsprofielen: ontsleutelde data als wapen, en ontsleutelde data als doel op zich.
- ON2IT voert Zero Trust-governance uit voor organisaties in gereguleerde sectoren. We verkopen geen algoritmen. We helpen je wel de inventarisatie en de architectuur op te bouwen waar de migratie niet zonder kan beginnen.
Conclusie
Kwantumrisico voelt ver weg omdat de dreiging geduldig is. Hij hoeft nu niet te handelen. Hij wacht rustig af. Data verzamelen. Totdat de capaciteit bestaat om die te gebruiken.
Dat geduld is de val. Tegen de tijd dat Q-Day nakend is, is het oogstvenster al gesloten. Het archief is vol. Organisaties die hebben gewacht met hun migratie te beginnen, ontsleutelen in de verkeerde richting. Ze zien hun eigen historische data leesbaar worden voor een aanvaller die het jaren eerder verzamelde.
Het werk dat moet gebeuren, is niet spannend. Cryptografische inventarisaties zijn traag. Migratieplanning is gedetailleerd. Algoritmetesting is niet glamoureus. Het is het werk dat bepaalt of de data van je organisatie beschermd is wanneer Q-Day aanbreekt. Of alleen beschermd tot die tijd.
Aan de slag
Je kunt niet migreren wat je niet in kaart hebt gebracht. ON2IT helpt je beginnen. Met een cryptografische inventarisatie. Met een Zero Trust-architectuurbeoordeling. Met een realistische kwantummigratie-roadmap die past bij je omgeving en je supply chain. We verkopen geen algoritmen. We helpen je de architectuur bouwen die de migratie mogelijk maakt.
Bekijk voor een diepgaandere bespreking van wat kwantumbeveiliging in de praktijk betekent, inclusief waar te beginnen en wat de migratie blootlegt over je architectuur, de Threat Talks-aflevering “Blockchain in a Post-Quantum World” met Rob Maas en Jeroen Scheerder.
Actoren met de middelen om grote hoeveelheden data op te slaan, onderscheppen en archiveren vandaag versleuteld verkeer. Ze plannen het te ontsleutelen zodra kwantumcomputers in staat zijn de huidige versleutelingsstandaarden te breken. De aanval vindt al plaats. De ontsleuteling staat gepland voor later. Het is nu relevant omdat de data die vandaag wordt onderschept, zoals credentials, financiële dossiers en strategische communicatie, nog steeds waardevol is wanneer Q-Day aanbreekt.
Voor een grote organisatie duurt een volledige migratie doorgaans meerdere jaren. De cryptografische inventarisatie alleen al kan maanden kosten. Elk systeem, elk protocol, elke bibliotheek en elke integratie van derden die cryptografie gebruikt in kaart brengen. Vervanging van algoritmen vereist tests op compatibiliteit en prestatie-impact in afhankelijke systemen. Afstemming van de supply chain vereist dat leveranciers en integratiepartners hun eigen migraties voltooien. Organisaties die met dit proces zijn begonnen, melden dat de omvang consequent groter is dan aanvankelijke schattingen aangaven.
Crypto-wendbaarheid verwijst naar het vermogen van een architectuur om cryptografische algoritmen te wisselen zonder de systemen die ervan afhankelijk zijn te herstructureren. Het is belangrijk voor kwantummigratie omdat de vervanging niet in één keer kan plaatsvinden. Het moet component voor component gebeuren, zonder de zaken te breken die van elk element afhankelijk zijn. Architecturen die met modulariteit zijn ontworpen, waaronder die rondom Zero Trust-principes, zijn doorgaans crypto-wendbaar. Architecturen waarbij cryptografie diep ingebed en dragend is, zijn moeilijker en risicovoller te migreren.
Ja. Om dezelfde reden als elk risico met een lange horizon en grote impact thuishoort op bestuursniveau. De migratietijdlijn snijdt door strategische planningscycli heen. Infrastructuurbeslissingen die vandaag worden genomen, bepalen hoe moeilijk de migratie over drie tot vijf jaar zal zijn. Zichtbaarheid op bestuursniveau zorgt dat kwantumrisico wordt meegewogen. Vóórdat de architectuur vastligt. Niet daarna.

