Wie Quantencomputer unser Verständnis von digitalem Vertrauen verändern
Quantencomputer haben die faszinierende Eigenschaft, dass sie bestimmte Probleme auf grundlegend andere Weise lösen können und dadurch Berechnungen ermöglichen, die für klassische Computer praktisch unlösbar sind. Was auf der einen Seite grosse Fortschritte verspricht, kann auf der anderen Seite ernsthafte Risiken mit sich bringen: Nämlich dann, wenn unsere digitale Sicherheit darauf beruht, dass bestimmte mathematische Probleme praktisch nicht effizient lösbar sind.
Das Wichtigste in Kürze
- Der Quantenalgorithmus von Peter Shor gefährdet die heutige asymmetrische Kryptographie.
- Um Daten langfristig zu schützen, braucht es deshalb die Post-Quanten-Kryptographie (PQK).
- Diese Umstellung ist mehr als ein Austausch des Algorithmus – Sie verlangt Inventarisierung, Krypto-Agilität sowie die Absicherung des gesamten Ökosystems nach Prinzipien wie Threat Modelling und Zero Trust.
Was wäre, wenn Quantencomputer eines Tages die Herstellung neuer Medikamente ermöglichen oder komplexe Optimierungsprobleme lösen, an denen klassische Computer scheitern? Mit dieser Aussicht endete der erste Teil unserer Reise in die Quantenmechanik.
Dieselbe vielversprechende Fähigkeit von Quantencomputern wirft auch eine bedrohliche Frage auf: Was wäre, wenn Quantencomputer Probleme lösen, die unlösbar bleiben müssen? Genau hier setzen wir unsere Reise fort. Quantencomputer verändern, was berechenbar ist. Dadurch verändern sie auch, worauf wir vertrauen können.
Die Mathematik der Wirklichkeit: Teil 2
Stell dir vor, du öffnest morgens deinen Browser und meldest dich beim E-Banking an. Neben der Adresse erscheint ein kleines Schloss. Vielleicht schenkst du diesem keine besondere Aufmerksamkeit. Und doch steckt dahinter moderne Mathematik. Der Browser muss sicher mit deiner Bank kommunizieren, obwohl dazwischen ein Netzwerk liegt, dem du nicht vertrauen musst. Niemand soll mitlesen oder sich unbemerkt als deine Bank ausgeben können. Um dies zu gewährleisten, werden kryptographische Verfahren eingesetzt. Im Zentrum dieser steht eine erstaunlich einfache Idee: Manche mathematischen Probleme sind in eine Richtung einfach, und in die andere unglaublich schwierig.
Verdeutlichen wir dies an einem Beispiel: Wir können einfach zwei grosse Primzahlen miteinander multiplizieren. Kennen wir dagegen nur das Produkt, kann es bei grossen Zahlen extrem aufwendig werden, die ursprünglichen Primzahlen wiederzufinden. Unsere digitale Sicherheit beruht also nicht auf unlösbaren Problemen. Sie beruht darauf, dass die Berechnung mit bekannten Verfahren zu lange dauert. Zumindest mit den klassischen Computern, die wir kennen.
Peter Shor und der Algorithmus, der die Kryptographie herausfordert
1994 stellte der Mathematiker Peter Shor einen Quantenalgorithmus vor, der genau an dieser Annahme rüttelte. Stellen wir uns ein solches mathematisches Problem wie einen riesigen Berg vor. Unsere Sicherheit beruht darauf, dass ein Angreifer diesen Berg besteigen müsste. Er ist so gewaltig, dass selbst die besten Bergsteigerinnen und Bergsteiger nicht oben ankommen. Shors Algorithmus macht den Berg nicht kleiner – er findet einen Pass, den andere weder sehen noch begehen können.
Shors Quantenalgorithmus kann damit auf einem leistungsfähigen Quantencomputer mathematische Probleme effizient lösen, die wichtigen Teilen unserer heutigen asymmetrischen Kryptographie zugrunde liegen. Der Quantencomputer «knackt» also nicht einfach Verschlüsselung. Er verändert etwas Fundamentaleres. Nämlich unsere Annahme darüber, welche Mathematik schwierig ist. Damit wird eine wesentliche Grundlage unseres digitalen Vertrauens erschüttert.
RSA und ECC: zwei Säulen unseres digitalen VertrauensZwei der wichtigsten Vertreter asymmetrischer Kryptographie sind «Rivest Shamir Adleman (RSA)» und «Elliptic Curve Cryptography (ECC)». Die Kryptographie-Systeme beruhen auf unterschiedlichen mathematischen Problemen: RSA auf der Schwierigkeit, grosse Zahlen in ihre Primfaktoren zu zerlegen, ECC auf der Schwierigkeit des diskreten Logarithmus auf elliptischen Kurven. Für klassische Computer gelten beide Probleme bei geeigneten Parametern als praktisch nicht effizient lösbar. Shors Algorithmus kann diese Annahme auf einem ausreichend leistungsfähigen Quantencomputer jedoch für beide Problemklassen ausser Kraft setzen. Betroffen wären damit Verfahren*, die heute unter anderem für Schlüsselaustausch, digitale Signaturen und Authentisierung eingesetzt werden. *Ab in den Kaninchenbau – Eine Ebene tiefer: Ist dann die gesamte Kryptographie gefährdet? Nein. Symmetrische Kryptographie und Hashfunktionen sind davon nicht auf dieselbe Weise betroffen. Quantenalgorithmen können auch dort Auswirkungen auf das Sicherheitsniveau haben, doch mit entsprechend gewählten Parametern bleiben diese Verfahren nach heutigem Wissensstand weiterhin einsetzbar. |
Zwei der wichtigsten Vertreter asymmetrischer Kryptographie sind «Rivest Shamir Adleman (RSA)» und «Elliptic Curve Cryptography (ECC)». Die Kryptographie-Systeme beruhen auf unterschiedlichen mathematischen Problemen: RSA auf der Schwierigkeit, grosse Zahlen in ihre Primfaktoren zu zerlegen, ECC auf der Schwierigkeit des diskreten Logarithmus auf elliptischen Kurven.
Für klassische Computer gelten beide Probleme bei geeigneten Parametern als praktisch nicht effizient lösbar. Shors Algorithmus kann diese Annahme auf einem ausreichend leistungsfähigen Quantencomputer jedoch für beide Problemklassen ausser Kraft setzen.
Betroffen wären damit Verfahren*, die heute unter anderem für Schlüsselaustausch, digitale Signaturen und Authentisierung eingesetzt werden.
*Ab in den Kaninchenbau – Eine Ebene tiefer: Ist dann die gesamte Kryptographie gefährdet? Nein. Symmetrische Kryptographie und Hashfunktionen sind davon nicht auf dieselbe Weise betroffen. Quantenalgorithmen können auch dort Auswirkungen auf das Sicherheitsniveau haben, doch mit entsprechend gewählten Parametern bleiben diese Verfahren nach heutigem Wissensstand weiterhin einsetzbar.
«Harvest Now, Decrypt Later»: Eine Bedrohung aus der Zukunft?
Was wäre, wenn jemand heute eine verschlüsselte Nachricht von dir kopiert, ohne sie lesen zu können? Die Nachricht könnte eine medizinische Akte sein. Ein Geschäftsgeheimnis. Eine diplomatische Depesche. Oder eine Finanztransaktion. Heute wäre sie möglicherweise sicher. Doch der Angreifer muss sie nicht heute entschlüsseln. Er kann sie speichern und warten. Fünf Jahre. Zehn Jahre. Vielleicht zwanzig. Sollte irgendwann ein ausreichend leistungsfähiger Quantencomputer verfügbar sein, könnte die Nachricht nachträglich entschlüsselt werden. Dieses Szenario wird «Harvest Now, Decrypt Later (HNDL)» genannt.
Damit verändert sich die entscheidende Frage. Nicht nur: Wann kommt der kryptographisch relevante Quantencomputer? Sondern: Wie lange müssen meine Daten geschützt bleiben? Müssen Informationen noch in zehn oder zwanzig Jahren vertraulich sein, kann die Bedrohung bereits heute relevant sein. Wir müssen uns folglich bereits heute gegen einen Computer schützen, den es noch gar nicht gibt. Eine der wichtigsten Antworten darauf ist die «Post-Quanten-Kryptographie (PQK)».
Post-Quanten-Kryptographie und die ersten Standards
Dafür benötigen wir keinen Quantencomputer. Wenn dieser bestimmte mathematische Probleme effizient lösen kann, suchen wir andere, bei denen ihm dieser Vorteil nach heutigem Wissen nicht hilft. Wir ersetzen also nicht unsere Computer, sondern wir ersetzen die Mathematik darunter. Post-Quanten-Kryptographie ist dabei nicht dasselbe wie Quantenkryptographie. PQK nutzt neue mathematische Verfahren auf klassischen Computern. Quantenkryptographie nutzt dagegen selbst quantenphysikalische Phänomene (siehe Teil 1 der Blogserie) und benötigt dafür eine geeignete Infrastruktur. Für die breite Migration unserer heutigen IT-Infrastruktur steht deshalb zunächst PQK im Mittelpunkt. Und sie ist keine Zukunftsmusik mehr. Seit 2024 existieren die ersten zentralen Standards für Post-Quanten-Kryptographie (siehe Tabelle).
| Standard | Verwendungszweck | Ersatz für Verfahren wie (nicht abschliessend) |
| ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) |
Herstellung eines gemeinsamen geheimen Schlüssels zwischen zwei miteinander kommunizierenden Systemen | RSA-basierter Schlüsselaustausch oder «Elliptic Curve Diffie-Hellman (ECDH)» |
| ML-DSA (Module-Lattice-Based Digital Signature Algorithm) |
Allzweck-Standard für digitale Signaturen mit guter Balance aus Sicherheit, Geschwindigkeit und Grösse | RSA-Signaturen, «Elliptic Curve Digital Signature Algorithm (ECDSA)» oder «Edwards-curve Digital Signature Algorithm (EdDSA)» |
| SLH-DSA (Stateless Hash-Based Digital Signature Algorithm) |
Hashbasierte Alternative zu ML-DSA, um kryptographische Diversität zu ermöglichen |
Damit könnte unsere Geschichte hier enden. Alte Kryptographie raus. PQK rein. Problem gelöst. Leider wäre das zu schön, um wahr zu sein!
PQK ist erst der Anfang
Die Migration stellt Organisationen vor eine überraschend schwierige Frage. Wo verwenden wir Kryptographie? Bevor wir sie austauschen können, müssen wir wissen, wo sie eingesetzt wird und was sie schützt. Denn Kryptographie durchzieht nahezu alle Ebenen unserer digitalen Infrastruktur. Von Hardware und Betriebssystemen über Netzwerke und Identitätssysteme bis hin zu Anwendungen, Cloud-Diensten, Daten und zahlreichen internen wie externen Abhängigkeiten. Eine erfolgreiche Migration beginnt deshalb nicht mit dem Austausch eines Algorithmus, sondern mit der Inventarisierung der eigenen Kryptographie und ihrer Abhängigkeiten.
Weiter kommt der Druck zur Migration nicht mehr nur aus Forschung und IT-Abteilungen. Standardisierungsorganisationen und Aufsichtsbehörden beginnen, aus dem Quantenrisiko konkrete Erwartungen und Zeitpläne abzuleiten.
Die US-Bundesbehörde NIST fordert Organisationen inzwischen auf, mit der Migration zu beginnen. Die europäische PQK-Roadmap sieht vor, dass die Mitgliedstaaten bis Ende 2026 mit dem Übergang beginnen. Dabei sollen besonders gefährdete Anwendungsfälle möglichst früh, spätestens aber bis Ende 2030 migriert werden. In der Schweiz sieht die eidgenössische Finanzmarktaufsicht FINMA bei zahlreichen Finanzinstituten bereits Handlungsbedarf, damit die Anforderungen an operationelle Risiken und Resilienz auch künftig erfüllt werden können. Quantum Readiness entwickelt sich damit zunehmend von einer technologischen Zukunftsfrage zu einer Governance-, Risiko- und Compliance-Aufgabe.
Von PQK zu Quantum Readiness: Krypto-Agilität, Threat Modelling und Zero Trust
Doch wie migriert man eine kryptographische Infrastruktur, die über Jahrzehnte gewachsen ist? Nicht zwingend mit einem einzigen grossen Schalter.
In einer Übergangsphase können hybride Verfahren klassische und post-quanten-sichere Kryptographie miteinander kombinieren. Beim Aufbau einer sicheren Verbindung können beispielsweise ein klassisches und ein PQK-basiertes Verfahren gemeinsam eingesetzt werden. Die Sicherheit hängt dann nicht allein von einem einzigen Ansatz ab.
Solche hybriden Verfahren können den Übergang erleichtern und Risiken einer noch jungen Technologie reduzieren. Sie bringen aber auch zusätzliche Komplexität mit sich. Mehr Algorithmen bedeuten mehr Schlüsselmaterial, grössere Nachrichten, zusätzliche Implementierungen und neue Möglichkeiten für Fehler. Hybrid bedeutet deshalb nicht automatisch sicherer. Es bedeutet zunächst, dass das Risiko anders verteilt ist. Und selbst nach einer erfolgreichen Migration bleibt eine unbequeme Erkenntnis: Niemand kann garantieren, dass die heute gewählte Kryptographie für immer sicher bleibt. Unsere Systeme sollten deshalb so gebaut sein, dass kryptographische Verfahren künftig ausgetauscht werden können. Diese Fähigkeit nennen wir Krypto-Agilität.
Die Zukunftssicherheit besteht also nicht darin, heute den perfekten Algorithmus zu finden, sondern darin, morgen einen anderen einsetzen zu können. Doch Quantum Readiness geht noch weiter. Denn ein Quantencomputer arbeitet nicht isoliert. Schon heutige Systeme verbinden Quantenprozessoren mit klassischen Computern, Software, Cloud-Plattformen und Schnittstellen. Der Quantencomputer ist nur ein Teil einer grösseren Architektur. Genau dort wird es aus Sicht der Sicherheit interessant. Was, wenn ein Angreifer gar nicht die Quantenphysik angreift, sondern die klassische Steuerung? Die Software? Eine Identität? Die Kommunikation mit dem Quantenprozessor? Oder das Ergebnis einer Berechnung? Dann reicht die Frage, ob unsere Kryptographie quantensicher ist, nicht mehr aus.
Wir müssen eine umfassendere Frage stellen. Wie sicher ist das gesamte Ökosystem? Hier treffen Threat Modelling und Zero Trust auf die Quantenwelt. Wir fragen uns:
- Was wollen wir schützen?
- Welche Komponenten und Identitäten interagieren miteinander?
- Wer darf worauf zugreifen?
- Wo könnten Daten oder Berechnungen manipuliert werden?
Vertrauen wird dabei nicht einfach vorausgesetzt. Auch ein Quantenprozessor bekommt keinen magischen Vertrauensbonus, nur weil seine Physik komplizierter ist.
Quantum Readiness ist weit mehr als nur PQK. Quantum Readiness bedeutet, unsere heutige Kryptographie zu kennen und rechtzeitig zu migrieren. Es bedeutet, den Übergang sinnvoll zu gestalten und Kryptographie künftig austauschbar zu machen. Und es bedeutet auch, neue hybride Systeme von Anfang an sicher zu gestalten.
Vertrauen in einer neuen Realität
Unsere Reise begann mit den seltsamen Regeln der Quantenmechanik und der Frage, was sie über unsere Wirklichkeit verraten. Nun sind wir bei einer überraschend praktischen Konsequenz angekommen: Wenn sich verändert, was berechenbar ist, verändert sich auch, worauf wir digital vertrauen können.
Post-Quanten-Kryptographie ist eine erste Antwort darauf. Doch sie allein macht uns noch nicht «quantum-ready». Wir müssen unsere Kryptographie kennen und verändern können. Gleichzeitig müssen wir verstehen, welche neuen Risiken entstehen, wenn klassische und quantenbasierte Technologien aufeinandertreffen.
Vielleicht kommt der kryptographisch relevante Quantencomputer später als erwartet. Dann haben wir mehr Zeit, um uns vorzubereiten. Vielleicht kommt er früher. Dann werden wir froh sein, früh genug begonnen zu haben. Die eigentliche Herausforderung besteht deshalb nicht in der Vorhersage, wann sich die technologische Welt verändert. Sondern im Bau von Systemen, die für Veränderung gemacht sind.
Quantum Readiness bedeutet nicht, die Zukunft vorherzusagen. Es bedeutet, auf sie vorbereitet zu sein.
Weiterführende Referenzen
- NIST: Post-Quantum Cryptography und die Standards FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA)
- Europäische Kommission / NIS Cooperation Group: Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography
- FINMA: Aufsichtsmitteilung 05/2026 zu Quantum Computing
- BSI: Empfehlungen und technische Richtlinien zur quantensicheren Kryptographie und Migration