Die Quantenbedrohung für die moderne Kryptografie
Quantencomputing bedroht die Kryptografie, die Ihr Unternehmen schützt. Dieses Risiko ist weder fern noch hypothetisch, und es wirft für jede Organisation zwei Fragen auf: Sind die Daten, die Sie heute schützen, bereits gefährdet? Werden die Systeme, auf den-en Ihr Geschäft beruht, noch sicher sein, wenn Quantencomputer Realität werden?
Ein Angreifer kann einen Teil der verschlüsselten Kommunikation Ihres Unternehmens beim Transport über das Internet abfangen und jahrelang speichern. Später entschlüsselt er sie mit einem kryptografisch relevanten Quantencomputer, auch CRQC (Cryptographically Relevant Quantum Computer) genannt, und gelangt so an Ihre Geheimnisse. Man spricht von einem «harvest-now-decrypt-later»-Angriff (HNDL). Er betrifft vor allem Daten, die über Jahre vertraulich bleiben müssen: Kundendossiers, Verträge oder geistiges Eigentum. Doch warum sollte ein CRQC eine Verschlüsselung brechen können, die heute als sicher gilt? Die Antwort liegt in zwei Quantenalgorithmen.
Die zwei Algorithmen hinter der Bedrohung
Quantencomputer sind klassischen Rechnern nicht in allem überlegen. Sie übertreffen sie bei einer bestimmten Klasse von Problemen, die klassische Computer in der Praxis nicht lösen können. Und genau auf einigen dieser Probleme beruht ein grosser Teil der Public-Key-Kryptografie.
Der 1994 veröffentlichte Shor-Algorithmus löst auf einem ausreichend leistungsfähigen Quantencomputer effizient die mathematischen Probleme, die RSA, ECDSA und dem Diffie-Hellman-Schlüsselaustausch zugrunde liegen. Damit bricht er die Sicherheit von Algorithmen, auf die Sie sich wahrscheinlich täglich verlassen, um Ihre Online-Kommunikation zu schützen.
Schwächer, aber allgemeiner einsetzbar ist der Grover-Algorithmus, der Brute-Force-Suchen beschleunigt. Theoretisch bedroht er damit Algorithmen wie AES sowie Hashfunktionen. Glücklicherweise ist er deutlich langsamer als der Shor-Algorithmus und lässt sich schlecht parallelisieren: Unsere heutige symmetrische Kryptografie dürfte Quantenangriffen daher bereits standhalten (z. B. AES-128).
Warum man das nicht länger ignorieren kann
In einem Interview mit der BBC im November 2025 sagte Google-CEO Sundar Pichai:
Ich würde sagen, Quantencomputing steht heute dort, wo KI vielleicht vor fünf Jahren stand.
Seitdem hat es sowohl bei der Hardware als auch bei den Algorithmen weitere Fortschritte gegeben.
Microsoft hat angekündigt und IBM bekräftigt, bis 2029 einen skalierbaren, fehlertoler-anten Quantencomputer bauen zu wollen. Noch keinen kryptografisch relevanten, aber den entscheidenden Schritt dorthin. Gleichzeitig sinken die Schätzungen, was das Brechen von Kryptografie tatsächlich kostet, immer weiter. Neue Arbeiten von Google und Oratomic zeigen, dass für das Brechen der Public-Key-Kryptografie weit weniger Quantenressourcen nötig sind als bisher angenommen. Google und Cloudflare haben sich inzwischen beide 2029 als interne Frist für die vollständige Post-Quanten-Migration gesetzt. Angesichts dieser Signale hat der Kryptografie-Ingenieur Filippo Valsorda die Frage umgedreht:
Die Wette lautet nicht "Sind Sie zu 100 % sicher, dass es 2030 einen CRQC geben wird", sondern "Sind Sie zu 100 % sicher, dass es 2030 KEINEN CRQC geben wird?"
Post-Quanten-Kryptografie
Quantencomputer sind bei jedem Problem überlegen. Für manche mathematischen Probleme kennen wir weder auf klassischen noch auf Quantencomputern ein effizientes Lösungsverfahren.
Das erlaubt es uns, Public-Key-Verfahren zu entwickeln, die beiden standhalten. 2024 hat das US-amerikanische National Institute of Standards and Technology (NIST) nach jahrelanger Entwicklung und Prüfung durch die internationale Forschungsgemeinschaft seine ersten drei Standards für Post-Quanten-Kryptografie (PQC) veröffentlicht: ML-KEM für den Schlüsselaustausch sowie ML-DSA und SLH-DSA für digitale Signaturen. Auch wenn es sich um US-Standards handelt, werden NIST-Stand-ards oft zur Best Practice weit über die USA hinaus.
Diese Standards sind keineswegs theoretisch, sondern bereits breit im Einsatz. Wie unsere Detailanalyse zu TLS zeigen wird, war im September 2026 rund 75 % des Schweizer Web-Traffics zu Cloudflare bereits gegen HNDL-Angriffe geschützt. Nahezu alle heutigen PQC-Implementierungen laufen im Hybridmodus: Der Post-Quanten-Algorithmus wird somit einem klassischen Algorithmus kombiniert, dass ein Angreifer beide brechen muss. Ob und wann auf den klassischen Teil verzichtet werden kann, wird noch diskutiert.
Eine Compliance-Frist, nicht nur eine technische
Auch die Regulierungsbehörden werden aktiv, die Schweiz eingeschlossen. Im Dezember 2025 empfahl das Bundesamt für Cybersicherheit (BACS) die Einführung von PQC als Schutz vor HNDL-Angriffen. SIX und die Schweizerische Bankiervereinigung hatten die Migration bereits als dringend eingestuft, als die FINMA im Juli 2026 den Finanzinstituten mitteilte, dass sie bis Mitte 2027 eine PQC-Roadmap erwartet. Der Rest der Welt schlägt dieselbe Richtung ein. Das NIST plant, die meisten heutigen Public-Key-Algorithmen nach 2030 als veraltet einzustufen und nach 2035 vollständig zu untersagen.
Auch der Marktzugang steht auf dem Spiel. Eine US-Executive-Order vom Juni 2026 verpflichtet Auftragnehmer, die IT-Systeme an US-Bundesbehörden liefern, bis 2030 Post-Quanten-Standards zu erfüllen.
Ab 2027 verlangt der Cyber Resilience Act der EU eine Verschlüsselung nach dem Stand der Technik für digitale Produkte, die in der EU verkauft werden. Für Schweizer Unternehmen, die in einen dieser Märkte liefern, wird PQC-Readi-ness damit zur Geschäftsvoraussetzung.
Eine Migration, kein Umschalten
Quantencomputer werden nicht alles brechen. Festplatten-, Datenbank- und Backup-Verschlüsselung beruhen überwiegend auf symmetrischer Kryptografie, die sicher bleibt. PQC ist dort relevant, wo Systeme Schlüssel austauschen oder sich gegenseitig authen-tisieren (TLS, VPN, SSH, PKI). In den meisten Organisationen handelt es sich dabei um Standardprotokolle, die von externen Anbietern implementiert werden. Manche dieser Protokolle lassen sich ohne grossen Aufwand auf PQC umstellen. Bei anderen funktioniert ein einfaches Einsetzen von PQC wegen des zusätzlichen Overheads nicht. Um sie zu unterscheiden, braucht es zunächst ein Kryptoinventar: eine Übersicht darüber, wo Sie Kryptografie einsetzen und wofür. Es ist der erste Schritt jeder PQC-Roadmap.
Im weiteren Verlauf dieser Serie gehen wir die Protokolle durch, die den Grossteil der kryptografischen Nutzung in einer typischen Organisation ausmachen, und zeigen für jedes, was die Umstellung auf PQC in der Praxis kostet. Unsere Analyse stützt sich auf reale Messungen in unserer Testumgebung, in der wir Post-Quanten-Varianten der heute meistgenutzten Internetprotokolle benchmarken.
Kontaktieren Sie uns, um Ihre Post-Quanten-Readiness zu prüfen und die gesamte Migration zu planen.
