Foutgecorrigeerde qubits (error-corrected qubits) zijn quantumbits waarvan de fouten automatisch worden gedetecteerd en gecorrigeerd, zodat ze betrouwbaar kunnen rekenen gedurende langere tijd. Daarnaast is het de ambitie van de Quantum Europe Strategy om en een volledig operationele Europese communicatie-infrastructuur voor kwantumtechnologie (European Quantum Communication Infrastructure, EuroQCI) te realiseren die alle 27 lidstaten en overzeese gebieden met elkaar verbindt.
Quantumtechnologie versnelt het digitale kompas van Europa
Een jaar geleden presenteerde de Europese Commissie een nieuwe kwantumstrategie. Daarmee wil Europa tegen 2030 wereldwijd een leidende positie op het gebied van kwantumtechnologie innemen. De zogenoemde ‘Quantum Europe Strategy’ heeft als doel om in 2030 te beschikken over 100 foutgecorrigeerde qubits en dit aantal tegen 2035 uit te breiden naar duizenden. De huidige kwantumcomputers werken met tientallen tot honderden fysieke qubits. Die zijn echter erg gevoelig voor verstoringen. Warmte, elektromagnetische straling en zelfs kleine trillingen kunnen een berekening al verstoren. Dit verschijnsel wordt decoherentie genoemd.
Tegelijkertijd heeft de samenwerkingsgroep voor netwerk- en informatiesystemen van de Europese Commissie, de NIS Cooperation Group, een routekaart gepubliceerd die alle EU-lidstaten verplicht uiterlijk eind 2026 te starten met de overgang naar post-kwantumcryptografie (Post-Quantum Cryptography , PQC). Kwantumcomputers kunnen namelijk nu versleutelde gegevens onderscheppen en opslaan om deze later te ontsleutelen (“harvest now, decrypt later”). Daarom moet cybersecurity de hoogste prioriteit hebben bij de migratie van de infrastructuur.
Post-kwantumcryptografie (PQC) houdt in dat er cryptografische algoritmen worden ontwikkeld die op klassieke computers draaien, maar die bestand zijn tegen de functionaliteit van toekomstige kwantumcomputers. Voor kritieke infrastructuren moet deze transitie in 2030 zijn afgerond. Dit is vooralsnog een aanbeveling, maar deze ontwikkelt zich snel tot een wettelijke verplichting onder NIS2, DORA en de Cyber Resilience Act (CRA).
Uit gesprekken met CISO's, CIO’s en bestuurders binnen de EMEA-regio blijkt dat er drie strategische aandachtspunten zijn die organisaties nu moeten oppakken om voorbereid te zijn op het kwantumtijdperk.
1. Bedrijfscontinuïteit
De dreiging van “harvest now, decrypt later” betekent dat cybercriminelen nu al versleutelde gegevens verzamelen met als doel deze op een later moment te ontsleutelen, zodra kwantumcomputers daar krachtig genoeg voor zijn. Organisaties die gegevens verwerken die tien jaar of langer vertrouwelijk moeten blijven, zoals overheidsgegevens, financiële transacties, medische dossiers of intellectueel eigendom, lopen hierdoor nu al risico. Op tijd handelen is dus verstandig. De Europese routekaart verplicht organisaties om cryptografische bedrijfsmiddelen in kaart te brengen, risicoanalyses uit te voeren, stakeholders te betrekken, pilotprojecten te starten en risicovolle toepassingen uiterlijk in 2030 te migreren. Dit vraagt om investeringen in gespecialiseerde kennis en lifecyclemanagement, vergelijkbaar met eerdere grootschalige PKI-migraties.
Organisaties die wachten tot de wettelijke deadlines dichterbij komen, krijgen te maken met aanzienlijk hogere kosten door spoedmigraties, verhoogde beveiligingsrisico's en mogelijke sancties van wet- en regelgeving. Bovendien vereist de Cyber Resilience Act dat alle nieuwe digitale producten moeten kunnen worden geüpgraded naar kwantumveilige cryptografie vanaf december 2027. Als kwantumveiligheid nog geen onderdeel is van het inkoopbeleid, loopt een organisatie feitelijk al achter.
2. Operationele eenvoud
Met wet- en regelgeving zoals NIS2, DORA, CER, CRA, AVG en de nieuwe kwantumvereisten neemt de complexiteit voor Europese organisaties sterk toe, met name binnen de financiële sector, de zorg, de energiesector, de overheid en kritieke infrastructuren.
Tegelijkertijd kampt Europa met een structureel tekort aan cybersecurityspecialisten. De implementatie van PQC vraagt om technische expertise en om professionals die de relatie begrijpen tussen technologie, bedrijfsprocessen en risicobeheersing.
Daarom is consolidatie van cybersecurityplatformen geen optie, maar essentie: het is een strategische noodzaak. Met geïntegreerde beveiligingsplatformen die automatisering combineren met beleidsbeheer en natuurlijke taalverwerking kunnen teams sneller configureren, incidenten onderzoeken en adequaat reageren. Hierdoor neemt de afhankelijkheid van schaars specialistisch personeel af en worden operationele processen eenvoudiger.
Het alternatief, een versnipperd landschap van afzonderlijke beveiligingsoplossingen, verschillende beheeromgevingen, uiteenlopende licentiemodellen en complexe integraties, vergroot juist de operationele complexiteit. Het toevoegen van kwantumveilige cryptografie aan zo'n omgeving maakt de beheersbaarheid alleen maar moeilijker.
De overgang naar het kwantumtijdperk begint daarom met het vereenvoudigen van de huidige beveiligingsarchitectuur.
3. Innovatie als risicobeperking
In maart 2021 presenteerde de Europese Commissie de visie over de digitale transformatie van Europa naar het jaar 2030. De Commissie stelde hiervoor een digitaal kompas op dat voorziet in een kader voor deze digitale transformatie. Het Digitale Kompas en de Quantum Europe Strategy zijn strategische pijlers onder kwantumtechnologie die economische groei en technologische onafhankelijkheid waarborgen voor Europa. De verwachte European Quantum Act moet deze ontwikkeling verder ondersteunen met langdurige financiering en Europese samenwerking.
Europa heeft de afgelopen vijf jaar meer dan €11 miljard geïnvesteerd in kwantumonderzoek en produceert inmiddels bijna de helft van alle kwantumcomponenten wereldwijd.
Tegelijkertijd blijken veel organisaties moeite te hebben om het tempo van de nieuwe regelgeving bij te houden. Basale maatregelen zoals patchmanagement, correcte firewallconfiguraties en identiteitsbeveiliging zijn vaak nog niet volledig op orde. Daarbij komen nu ook nog de implementatie van PQC, AI-gerelateerde dreigingen, beveiliging van de softwareketen en strengere eisen aan digitale weerbaarheid.
Aanbevelingen
Organisaties zouden zich moeten richten op vijf prioriteiten:
- Behandel kwantum als een actueel bedrijfsrisico
Organisaties die onder NIS2 en DORA vallen, doen er verstandig aan de gereedheid voor kwantumtechnologie direct op te nemen in hun bestaande risicobeheer- en cyberweerbaarheidsprogramma's.
- Investeer in platformen met geïntegreerde kwantumveilige functionaliteit
Vermijd op zichzelf staande oplossingen die binnen enkele jaren vervangen moeten worden. Neem kwantumveilige uitbreidbaarheid nu al op als selectiecriterium bij aanbestedingen en inkoop.
- Vereenvoudig voordat u moderniseert
Een succesvolle migratie naar PQC vraagt om de consolidatie van platformen, automatisering en door beleid gestuurde beveiliging.
- Neem deel aan Europese kwantuminitiatieven
Zoek aansluiting bij EuroQCI-pilots, nationale expertisecentra, de NOSTRADAMUS-testomgeving en standaardisatie-initiatieven van ETSI en de EU Cybersecurity Certification Group.
- Investeer in mensen én technologie
Maak gebruik van Europese subsidieprogramma's voor cybersecurity en AI en zorg tegelijkertijd voor opleiding en kennisontwikkeling binnen de organisatie. Technologie levert pas waarde op wanneer medewerkers deze effectief kunnen toepassen.
Conclusie
Organisaties die vandaag beginnen met voorbereiden, zijn beter in staat risico's te beheersen, toekomstige kosten te beperken en tijdig aan nieuwe regelgeving te voldoen. Zoals bij eerdere digitale transformaties zullen juist de organisaties die vroeg handelen, hun IT-landschap vereenvoudigen en maximaal automatiseren, het best zijn voorbereid op het kwantumtijdperk.
Auteur kennisbijdrage: Ricardo Ferreira, EMEA Field CISO bij Fortinet.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.