
Der „Quantum Readiness Day“ am 24. September ist eine Erinnerung, dass es bei unserer heutigen Sicherheitsarbeit nicht nur darum geht, Sicherheitsverletzungen von morgen zu verhindern. Es geht darum, Daten und digitales Vertrauen für die kommenden Jahre zu schützen.
In der Branche dreht sich die Diskussion oft um Postquantum-Kryptografie, doch die eigentliche Herausforderung ist viel umfassender. Dazu gehört es, zu verstehen, welche Informationen ein Unternehmen langfristig vertraulich behandeln muss, zu erfassen, wo Kryptografie systemübergreifend eingesetzt wird, Anbieter frühzeitig einzubinden und die Fähigkeit aufzubauen, kryptografische Algorithmen ohne aufwendige Neugestaltung zu migrieren.
Die Bedeutung des Quantum-Readiness-Days
Quantenbereitschaft ist ein branchenweites Thema, da Kryptografie in nahezu jeden Bereich moderner Betriebsabläufe eingebunden ist. Sie dient dazu, die Kommunikation zu sichern, Benutzer und Geräte zu authentifizieren, die Softwareintegrität zu überprüfen und Vertrauen durch Zertifikate und Signaturen zu verankern. Mit dem Fortschritt der Quantencomputer verlagert sich das Risiko hin zu Public-Key-Systemen, die schneller geknackt werden könnten, als Organisationen reagieren können.
Eines der wichtigsten Konzepte für Entscheidungsträger lautet: „Collect now, decrypt later“. Angreifer können heute verschlüsselte Daten stehlen und diese aufbewahren, bis sie später in der Lage sind, sie zu entschlüsseln. Das bedeutet, dass der „Starttermin“ für das Quantenrisiko praktisch bereits gekommen ist, insbesondere für Daten, die ein Jahrzehnt oder länger geheim bleiben müssen.
Der „World Quantum Readiness Day“ signalisiert zudem, dass Vorbereitungen zunehmend zu einem erwarteten Bestandteil digitaler Sicherheitsprogramme werden. Die Entwicklung von Standards, Roadmaps der Anbieter und Migrationsleitfäden laufen zusammen. Die Organisationen, die als Erste handeln, werden nicht in Panik geraten. Es werden diejenigen sein, die mit Planung, Tests und kryptografischer Agilität vorgehen.
Das National Institute of Standards and Technology (NIST) veröffentlichte Ende 2024 seine ersten drei Standards für postquantenkryptografische Verfahren und hat Organisationen nachdrücklich dazu gedrängt, mit der Umstellung auf diese Standards zu beginnen. In jüngerer Zeit hat das NIST gerade ein Zentrum zur Förderung der Herstellung von Quantentechnologien ins Leben gerufen, wodurch die Grenzen der Quanteninnovation weiter vorangetrieben werden.
Hilfreiche Tipps für den Einstieg
Wenn Unternehmen nach praktischen Maßnahmen suchen, die sie um den 24. September herum ergreifen können, nutzen sie diese Checkliste als Ausgangspunkt.
- Ein Security-Awareness-Programm für die gesamte Organisation einrichten: Es gilt ein komplettes Security Awareness-Programm ins Leben zu rufen und die von Quantencomputern ausgehenden Cyberbedrohungen mit einbeziehen. Es bedarf der Mitwirkung der gesamten Organisation, um die Krypto-Migrationsstrategie in den nächsten Jahren umzusetzen.
- Bestandsaufnahme kryptografischer Abhängigkeiten: Sicherheitsverantwortliche sollten eine übersichtliche Bestandsliste erstellen, um zu erfassen, wo in der Umgebung Kryptografie zum Einsatz kommt. Sie sollten sich darauf auf die Verwendung öffentlicher Schlüssel, Zertifikate, Signaturprozesse, Schlüsselverwaltungssysteme sowie alle langfristig genutzten Geheimnisse oder vertrauenswürdigen Daten konzentrieren. Was Unternehmen nicht sehen können, können sie auch nicht migrieren.
- Langfristig genutzte, hochwertige Daten und Vertrauensanker nutzen: Nicht jedes System erfordert das gleiche Maß an Dringlichkeit. Wichtige Elemente sollten nach der Vertraulichkeitsdauer, den Auswirkungen im Falle einer Offenlegung und ihrer Rolle für das Vertrauen eingeordnet werden. Grundlegende Vertrauenselemente, Firmware für langlebige Geräte sowie Systeme, die Identität und Softwareintegrität sichern, verdienen in der Regel vorrangige Aufmerksamkeit.
- Eine Roadmap zur Quantenbereitschaft mit Verantwortlichen und Meilensteinen hilft bei der Umsetzung: Eine Roadmap sollte Zeitpläne, Abhängigkeiten und zuständige Teams enthalten. Sie sollte außerdem definieren, was „abgeschlossen“ bedeutet, beispielsweise den Abschluss von Pilotprojekten, die Einführung spezifischer Standards, wo zutreffend, und die Integration in Zertifikats- und Signatur-Workflows.
- Mit Pilotversuchen und Interoperabilitätsprüfungen beginnen: Post-Quanten- und hybride Ansätze können zu Veränderungen bei Leistung, Latenz und Betrieb führen. Unternehmen sollten zunächst in kontrollierten Umgebungen testen. Sie messen die Interoperabilität mit der bestehenden Infrastruktur und stellen sicher, dass das Betriebsmodell die Einführung, Überwachung und Fehlerbehebung unterstützt.
- Sie sollten für Krypto-Agilität sorgen: Krypto-Agilität ist die Fähigkeit, Algorithmen, Schlüssel, Zertifikate und Protokolle auszutauschen, ohne alles von Grund auf neu aufbauen zu müssen. Unternehmen machen dies zu einer Designanforderung für neue Systeme und zu einem Modernisierungsziel für ältere Systeme. Dies ist eine der Fähigkeiten mit dem größten Hebeleffekt, die Firmen aufbauen können, da sie die Kosten jeder zukünftigen kryptografischen Änderung senkt.
- Sie sollten Anbieter jetzt einbeziehen und Klarheit schaffen: Beschaffungs- und Sicherheitsteams sollten Anbieter zu ihren Post-Quantum-Roadmaps, zur Unterstützung neuer Standards und dazu befragen, wie die Migration über den gesamten Produktlebenszyklus hinweg gehandhabt wird. Die Bereitschaft der Anbieter wirkt sich direkt auf Ihre Fähigkeit aus, Kunden- und Unternehmensdaten zu schützen.
- Sie sollten Teams hinsichtlich der betrieblichen Auswirkungen schulen: Quantentauglichkeit ist nicht nur eine Angelegenheit für Kryptografen. Ingenieure, Identitätsmanagement-Teams, PKI-Administratoren, Architekten und Compliance-Verantwortliche benötigen alle ein gemeinsames Verständnis dafür, was sich ändern wird, warum dies wichtig ist und wie die Migration koordiniert wird.
Fazit
Der „Quantum Readiness Day“ sollte nicht der letzte Schritt sein. Er sollte der Anstoß sein, der ein Programm von der Diskussion in die Umsetzung bringt. Wenn Unternehmen mit einer Bestandsaufnahme beginnen, Systeme mit hoher Auswirkung priorisieren, sichere Pilotprojekte durchführen und Krypto-Agilität aufbauen, sind diese besser auf jeden Zeitplan vorbereitet, auch wenn dieser von der Realität überholt wird. Und genau wie bei jedem anderen Meilenstein der IT-Sicherheit wird der Fortschritt an der Qualität der Umsetzung gemessen, nicht an Ankündigungen.
#KnowBe4











