Cityscape of business area of Copenhagen with winding bicycle bridge

Quantum Cryptography series

PQC-migratie in de financiële sector: een roadmap naar crypto-agility


Praktische roadmap voor financiële instellingen om quantumveilige beveiliging en cryptografische wendbaarheid op te bouwen.


In het kort:

  • Financiële instellingen hebben een gefaseerd plan nodig waarin governance-, risico- en ontwikkelbeslissingen vanaf het begin met elkaar zijn verbonden.
  • Een helder beeld van cryptografische assets, gevoelige data en afhankelijkheden van leveranciers helpt organisaties hun inspanningen te richten op waar die het meest nodig zijn.
  • Pilots en een stapsgewijze uitvoering kunnen verstoringen beperken en tegelijk de weerbaarheid op lange termijn versterken voor het quantum tijdperk.

De afgelopen jaren hebben organisaties zoals AIVD, TNO en CWI, de Europese Commissie, FS-ISAC en BIS uitgebreide roadmaps gepubliceerd waarin kritieke sectoren worden opgeroepen nu in actie te komen vanwege de opkomende quantumbedreiging. Bestaande documenten bieden waardevolle strategische richting en dit artikel geeft daar een praktische aanvulling op door principes te vertalen naar concrete stappen voor financiële instellingen.

Een van de belangrijkste begrippen in deze transitie is cryptografische wendbaarheid (crypto agility). Die is essentieel voor weerbaarheid op lange termijn in het quantum tijdperk. Post-quantumalgoritmen zijn nog in ontwikkeling, en het is waarschijnlijk dat organisaties meer dan één keer zullen moeten overstappen naarmate standaarden verder ontwikkelen. In plaats van PQC-migratie te benaderen als een eenmalig project, moeten instellingen architecturen en processen ontwerpen waarmee algoritmen snel kunnen worden vervangen met een minimale impact op de operatie. Dat is de kern van cryptografische wendbaarheid. Deze aanpak zorgt voor flexibiliteit bij toekomstige cryptografische veranderingen, verlaagt operationele risico’s en beschermt gevoelige data tegen nieuwe dreigingen.

Voortbouwend op ons eerdere artikel over quantumrisico's biedt dit artikel een praktische roadmap voor financiële instellingen om zich voor te bereiden op een migratie naar post-quantumcryptografie (PQC) en duurzame cryptografische wendbaarheid. Ook laat het zien hoe deze stappen aansluiten op relevante standaarden en best practices, zodat organisaties deze transformatie veilig en efficiënt kunnen doorlopen. In de volgende secties wordt deze transformatie uitgewerkt in vier praktische stappen: mobiliseren, vaststellen, strategisch plannen en uitvoeren.

Jonge man staat in een futuristische gang met blauwe neonlichten
1

Hoofdstuk 1

Hoe mobiliseer je je organisatie voor post-quantumverandering?

Beleg eigenaarschap, breng teams op één lijn en richt de governance in die nodig is om de transitie te starten.

Het voorbereiden op het kwantumtijdperk begint met het mobiliseren van de organisatie rondom een duidelijke strategische doelstelling. Dit vraagt om afstemming tussen leiderschap, management en operationele teams over wat post-quantum cryptografie (PQC) betekent voor de organisatie. Financiële instellingen moeten heldere strategische doelen formuleren voor hun overgang naar post-quantum cryptografie, in kaart brengen welke interne en externe stakeholders bij deze transitie betrokken zijn, en een executive sponsor aanwijzen die leidinggeeft aan het programma.

Mobilisatie profiteert ook van een helder doel: positioneer het programma duidelijk, leg de ‘waarom’ uit in zakelijke termen en houd de communicatie regelmatig en begrijpelijk. Wanneer engineers, risicoteams en leidinggevenden een eenduidige boodschap horen, wordt PQC onderdeel van de dagelijkse planning in plaats van een losstaand initiatief, en neemt de weerstand af.

Het aanwijzen van een executive sponsor is essentieel, omdat een PQC-migratie niet slechts een technische upgrade is, maar een organisatiebrede transformatie die IT, informatiebeveiliging, risicomanagement, compliance, juridische zaken, inkoop en bedrijfsvoering raakt. Zonder bestuurlijke aansturing blijven deze functies vaak in afzonderlijke silo’s opereren. Bovendien laat betrokkenheid vanuit de directie aan toezichthouders, leveranciers en interne stakeholders zien dat de overgang naar PQC een strategische prioriteit is en geen optioneel technisch initiatief. Dit versterkt governance, eigenaarschap en verantwoording vanaf het begin.

Stel een multidisciplinair team samen

  • Cybersecurity: leidt de technische beoordeling van de huidige cryptografische beheersmaatregelen, identificeert kwetsbare algoritmen, definieert beveiligingseisen en zorgt dat de migratie aansluit op dreigingsmodellen en industriestandaarden.
  • IT / infrastructuur en architectuur: beoordeelt systeemafhankelijkheden, beheert upgrades van protocollen, applicaties en hardware en zorgt dat PQC- en hybride oplossingen kunnen worden geïntegreerd zonder de bedrijfsvoering te verstoren.
  • Juridische zaken: beoordeelt de regelgevende en contractuele gevolgen van cryptografische veranderingen, actualiseert afspraken met externe leveranciers en waarborgt dat verplichtingen rond gegevensbescherming tijdens en na de transitie worden nageleefd.
  • Compliance en risicomanagement: zorgt voor aansluiting op toezichtseisen, ondersteunt risicobeoordelingen op basis van gevoeligheid en bewaartermijn van data en verankert PQC-beheersmaatregelen in bestaande governance- en auditprocessen.
  • Vendor management / inkoop: stemt af met externe leveranciers, vraagt verklaringen over PQC-gereedheid op, beheert upgradeplanningen en zorgt dat kritieke leveranciers voldoen aan de cryptografische eisen van de organisatie.

Samen zorgen deze rollen voor de technische diepgang, governance en operationele coördinatie die nodig zijn voor een veilige en efficiënte PQC-transitie. Geen enkel team kan de volledige scope alleen afdekken – cryptografische wendbaarheid vraagt om samenwerking in de hele organisatie.


✓ Hoe je nu in actie komt:

  • Voer een formele kwetsbaarheidsbeoordeling uit van cryptografische assets.
  • Maak een afhankelijkhedenkaart van alle systemen die asymmetrische cryptografie gebruiken en identificeer welke hardware- of software-upgrades nodig zijn om PQC-algoritmen te ondersteunen.
  • Stel contractuele addenda op en implementeer deze, zodat alle kritieke leveranciers verklaringen over PQC-gereedheid en migratietijdlijnen moeten aanleveren.
  • Neem PQC-risicofactoren op in bestaande risicoregisters en plan kwartaalreviews om de voortgang op compliance te volgen.
  • Richt een leveranciersdashboard voor PQC-compliance in om verklaringen, contractupdates en migratiemijlpalen te volgen.


Uitzicht vanuit een glazen kantoorraam op een verlichte skyline bij nacht
2

Hoofdstuk 2

Hoe krijg je inzicht in je cryptografische landschap?

Breng assets, data en afhankelijkheden van derden in kaart om te begrijpen waar quantumrisico’s zich bevinden.

Bouw een cryptografische inventaris op

Gestructureerde benaderingen zoals een Cryptographic Bill of Materials (CBOM) helpen om helderheid en consistentie in dit process aan te brengen. Net als een software bill of materials biedt een CBOM een gestandaardiseerde manier om elk cryptografisch element binnen een systeem te documenteren, inclusief waar het zich bevindt, hoe het wordt gebruikt en van welke afhankelijkheden of componenten van derden het afhankelijk is. Deze structuur zorgt ervoor dat teams in de hele organisatie een gemeenschappelijke taal en indeling hanteren bij het categoriseren van cryptografische assets. Dat is cruciaal in complexe omgevingen.

Gebruik CBOM en geautomatiseerde detectie

Geautomatiseerde detectietools kunnen het inventarisatieproces aanzienlijk versterken door systemen te scannen op verouderde of kwetsbare algoritmen, ongedocumenteerde cryptografische functies en verborgen afhankelijkheden die handmatige processen vaak missen. Deze tools helpen ook om gebieden met een verhoogd risico zichtbaar te maken, zoals legacyprotocollen of sleutels met een lange levensduur, die tijdens de migratie prioriteit moeten krijgen.

 

Om een betekenisvolle en bruikbare inventaris op te bouwen, moeten organisaties ook hun bredere systeemlandschap begrijpen, inclusief koppelingen met externe leveranciers, cloudservices en externe platforms. Cryptografie stopt zelden bij organisatiegrenzen, en een gebrek aan zicht op leveranciers kan een verder sterk migratieplan ondermijnen. Veel instellingen kiezen ervoor om eerst hun meest kritieke bedrijfsfuncties en systemen in kaart te brengen, zodat essentiële processen en gevoelige data met een lange levensduur vroeg in de transitie worden meegenomen.

 

Classificeer data op gevoeligheid en levensduur

Daarna volgt dataclassificatie. Classificeer informatie op gevoeligheid en levensduur, omdat vertrouwelijke data met een lange levensduur een kernrisico vormen binnen het ‘harvest now, decrypt later’-scenario. Koppel die classificaties aan de systemen die de data gebruiken en produceren, zodat het beeld gebaseerd is op de praktijk en niet alleen op beleid. Deze mapping vormt de ruggengraat van een praktische roadmap voor post-quantummaatregelen, omdat het één van de belangrijkste factoren wordt voor prioritering.

Beoordeel afhankelijkheden van derden

Daarnaast is het essentieel om afhankelijkheden in de keten te identificeren bij alle externe leveranciers, dienstverleners en platforms van derden die met de systemen van de organisatie interacteren en processen ondersteunen die kwetsbaar zijn voor quantumaanvallen. Beveiliging is zo sterk als de zwakste schakel: zelfs als een organisatie compliant is, kan een niet-conforme softwareleverancier de data in gevaar brengen buiten de eigen invloed om. Belangrijke afhankelijkheden zijn onder meer cloudproviders, betalingsverwerkers en leveranciers van kernbanksystemen. Elk van hen brengt risico’s mee die samenhangen met hun cryptografische gereedheid. Organisaties moeten daarom de PQC-compliance van leveranciers beoordelen, bewijs van migratie-inspanningen opvragen en vereisten formeel vastleggen in contracten met duidelijke deadlines voor naleving.

Rond de analyse af door quantumgerelateerde risico’s in kaart te brengen en elk algoritme en elke leveranciersafhankelijkheid te beoordelen op kwetsbaarheid, potentiële businessimpact en de inspanning die migratie vergt. Verbind deze inzichten met resource- en budgetplanning om realistische tijdlijnen te waarborgen. Stel nulmetingen op voor cryptografische volwassenheid en vergelijk deze met best practices in de sector om de gereedheid scherp te krijgen. Met alle informatie uit deze stap kan de organisatie vervolgens een veilige en efficiënte migratie plannen.


✓ Hoe je nu in actie komt:

  • Zet geautomatiseerde cryptografische scantools in om een volledige CBOM-rapportage voor alle kritieke systemen op te stellen.
  • Stel een geprioriteerde lijst op van kritieke bedrijfsfuncties en bijbehorende cryptografische afhankelijkheden, inclusief derden.
  • Implementeer een dataclassificatiekader dat ook levensduurcriteria bevat en koppel classificaties aan cryptografische assets.
  • Voer beoordelingen uit van de PQC-gereedheid van leveranciers en actualiseer contracten met migratiemijlpalen en consequenties bij niet-naleving.
  • Ontwikkel een risicomatrix die cryptografische componenten en leveranciers per kwartaal beoordeelt op kwetsbaarheid en businessimpact.

Jonge man gebruikt een smartphone terwijl die in een stadsstraat staat met hoge gebouwen
3

Hoofdstuk 3

Hoe bepaal je de juiste migratiestrategie voor post-quantum?

Prioriteer systemen, kies het juiste scenario en voer de migratie zorgvuldig in de juiste volgorde uit.

De formule:
X+Y<Z

Dit betekent:
De periode waarin data veilig moeten blijven (X), plus de tijd die nodig is voor migratie (Y), moet korter zijn dan de tijd voordat quantumcomputers de huidige encryptie kunnen breken (Z).

Gebruik de tijdsanalyse voor prioritering

Instellingen kunnen deze aanpak combineren met risicobeoordelingen en volwassenheidsanalyses om te bepalen welke systemen en gegevens als eerste aandacht vereisen. Zo kunnen inspanningen worden gericht op de onderdelen waar de impact het grootst is, worden migratierisico's beperkt en kunnen urgente beveiligingsvraagstukken op een evenwichtige manier worden aangepakt.

Kies het juiste migratiescenario

Een belangrijke keuze binnen de migratiestrategie is welk scenario het best past: starten met hybride cryptografie, direct overstappen naar volledige post-quantumcryptografie (PQC), of zelfs verkennen of Quantum Key Distribution (QKD) relevant is. Hybride cryptografie gebruikt gelijktijdig een traditioneel algoritme (zoals RSA of ECC) én een quantumveilige variant. Deze aanpak vormt een praktische tussenstap door gelaagde beveiliging te bieden: traditionele cryptografische algoritmen blijven beschermen tegen klassieke dreigingen, terwijl quantumveilige algoritmen aanvullende bescherming bieden tegen toekomstige aanvallen door middel van quantumcomputers. Volledige PQC vervangt klassieke algoritmen volledig door quantumveilige alternatieven, maar vraagt om voldoende gereedheid in het ecosysteem om operationele of compatibiliteitsproblemen te voorkomen. Quantum Key Distribution (QKD) is een cryptografische benadering voor de langere termijn die organisaties kunnen blijven volgen naarmate de technologie zich verder ontwikkelt. QKD maakt gebruik van quantumfysica om encryptiesleutels veilig uit te wisselen en vereist gespecialiseerde hardware en point-to-pointverbindingen. Hierdoor is de technologie momenteel slechts toepasbaar voor een beperkt aantal hoogwaardige en bedrijfskritische toepassingen.

Waarom hybride een praktische eerste stap kan zijn

In de praktijk betekent hybride cryptografie dat sleutels uit het klassieke algoritme en het PQC-algoritme worden gecombineerd, zodat beide zouden moeten worden gebroken voordat het systeem faalt. Omdat PQC-algoritmen nog relatief nieuw zijn, bestaat er een kleine kans dat er in de loop van de tijd zwakheden aan het licht komen. Als dat gebeurt, biedt het klassieke algoritme nog steeds bescherming tegen de dreigingen van vandaag. Hybride cryptografie biedt daarom een evenwichtige manier om de transitie te starten.

Deze aanpak helpt om het risico van ‘harvest now, decrypt later’ te beperken, zodat gevoelige data beschermd blijven, ook als klassieke encryptie in de toekomst wordt gebroken. Standaardenorganisaties zoals NIST en FS-ISAC bevelen hybride oplossingen aan voor pilots en gefaseerde uitrol, omdat die interoperabiliteit ondersteunen en migratierisico’s verlagen. Tegelijkertijd moet worden onderkend dat hybride configuraties extra complexiteit, rekenlast, prestatie-uitdagingen op legacysystemen en mogelijke downgrade-kwetsbaarheden met zich meebrengen..

Waar volledige PQC en QKD passen

Volledige PQC vervangt klassieke cryptografie end-to-end door quantumveilige algoritmen in protocollen, applicaties, PKI/sleutelbeheer en hardware. Daarmee verdwijnt de afhankelijkheid van kwetsbare cryptografische bouwstenen en ontstaat bescherming op lange termijn tegen quantumaanvallen. Toch is het vandaag meestal niet verstandig om alles meteen naar volledige PQC te migreren. Het ecosysteem is nog niet overal gelijktijdig klaar: veel partners, leveranciers, marktinfrastructuren en klantplatformen ondersteunen PQC nog niet, en sommige profielen en enterprise-implementaties (zoals TLS/X.509-varianten, code signing en S/MIME) zijn nog in ontwikkeling. Daarom is volledige PQC eerder de eindbestemming dan het directe startpunt.

Het laatste migratiescenario, Quantum Key Distribution (QKD), vertegenwoordigt een fundamenteel andere benadering voor het beveiligen van communicatie door principes uit de quantumfysica te gebruiken om encryptiesleutels uit te wisselen. In tegenstelling tot PQC-algoritmen, die draaien op klassieke infrastructuur, vereist QKD gespecialiseerde hardware, zoals quantumgeschikte glasvezelverbindingen of satellietverbindingen, en biedt het beveiligingsgaranties die zijn gebaseerd op de natuurwetten: elke poging om de sleuteluitwisseling af te luisteren verstoort de quantumtoestanden en wordt daardoor detecteerbaar. Hoewel QKD theoretisch zeer sterke beveiliging biedt, is het geen universele vervanger van PQC. QKD lost alleen sleuteluitwisseling op, niet de encryptie zelf; het is duur om op schaal uit te rollen; het vereist point-to-pointverbindingen; en het integreert niet eenvoudig in cloudgebaseerde of sterk gedistribueerde architecturen. Voor de meeste financiële instellingen is QKD daarom vooral geschikt voor nichetoepassingen met hoge waarde, zoals het beschermen van zeer gevoelige inter-datacenterverbindingen of communicatie tussen een beperkt aantal vaste locaties, en niet voor brede organisatiebrede invoering. Naarmate standaarden en hardware verder ontwikkelen, kan QKD een aanvullende rol spelen naast PQC, maar het is vandaag geen gangbaar migratiepad voor het bredere cryptografische ecosysteem.

Samengevat vertaalt de strategiefase de inzichten uit de inventarisatie naar concrete keuzes over wanneer en hoe te migreren. Door te beoordelen hoelang data veilig moeten blijven, hoeveel tijd migratie kost en uit te gaan van voorzichtige aannames over het moment waarop quantumcomputers encryptie kunnen breken, kunnen instellingen bepalen welke systemen als eerste aandacht nodig hebben. Daarna kiezen organisaties het meest passende migratiescenario: starten met hybride cryptografie voor brede compatibiliteit, volledige PQC-plannen naarmate het ecosysteem volwassener wordt, of QKD overwegen voor gespecialiseerde communicatieverbindingen met hoge waarde. Deze keuzes creëren een helder, risicogebaseerd pad vooruit. Met deze strategische beslissingen op hun plaats volgt de laatste stap: uitvoering – het omzetten van plannen in beheerste, gefaseerde upgrades die de organisatie veilig het post-quantumtijdsperk binnenbrengen.


✓ Hoe je nu in actie komt:

  • Beoordeel en kies het passende migratiescenario (hybride cryptografie, volledige PQC of QKD) op basis van systeemkritikaliteit, gereedheid van het leveranciers-ecosysteem en operationele randvoorwaarden.
  • Ontwikkel een gefaseerde migratieroadmap met pilots, interoperabiliteitstesten en beslismomenten om risico’s te beheersen en elke fase te valideren vóór volledige uitrol.
  • Betrek belangrijke leveranciers en partners vroegtijdig om migratietijdlijnen, interoperabiliteitseisen en ondersteuning voor hybride of PQC-algoritmen op elkaar af te stemmen.
  • Definieer succescriteria en KPI’s voor elke migratiefase om voortgang en effectiviteit te monitoren.
  • Plan inzet van capaciteit en budgetramingen in lijn met de geprioriteerde systemen en migratiefasen, zodat financiering en bezetting toereikend zijn.

Close-up van een quantumcomputerprocessor
4

Hoofdstuk 4

Hoe voer je een post-quantummigratie uit met controle en wendbaarheid?

Zet strategie om in gefaseerde uitvoering via upgrades, training en governance.

Upgrade infrastructuur en hardware

Uitvoering betekent dat cryptografische componenten op meerdere lagen van de organisatie op een gestructureerde en transparante manier worden gemoderniseerd, in zowel hardware als software. Door de rekenkundige eisen van de nieuwe algoritmen zijn hardware-upgrades of versnelling vaak nodig om prestaties en schaal te behouden. PQC-algoritmen vragen meer rekenkracht en geheugen, vooral bij sleutelgeneratie en handtekeningverificatie. CPU-capaciteit, geheugen en opslag moeten daarom worden uitgebreid of aangepast om de extra belasting op te vangen. Hardware-upgrades zijn vooral nodig bij hybride oplossingen, die de belasting verdubbelen, of in omgevingen met hoge volumes, zoals bank-API’s of grote datacenters. Toegewijde hardwarecomponenten zoals HSM’s, TPM’s en self-encrypting drives vormen de root of trust voor encryptie, sleutelbeheer en signing. Naarmate organisaties grotere sleutels, zwaardere handtekeningen en snellere verwerking nodig hebben, moeten deze componenten worden vernieuwd om hogere prestaties en lagere latency te leveren en zo de toegenomen reken- en opslagvraag te ondersteunen.

Bereid software- en engineeringteams voor

De overstap naar volledige PQC of hybride cryptografie vraagt om ingrijpende wijzigingen in software-engineering. Elk systeem dat asymmetrische cryptografie gebruikt, moet worden aangepast, van cryptografische bibliotheken en protocolstacks (zoals TLS en IPsec) tot PKI/certificate authorities, certificaatformaten en code-signingpijplijnen.

Voordat productie-overgangen worden gepland, moeten organisaties echter eerst beoordelen of zij over de juiste vaardigheden en capaciteit beschikken om de uitvoering waar te maken: begrijpen teams PQC-algoritmen en hybride modi, wijzigingen in certificaten en profielen, handshakeprocessen en prestatieafwegingen? Is er ervaring met HSM-integraties, PKI-refactoring en grootschalige uitrolautomatisering? Op basis van die beoordeling moet een competentieontwikkelplan worden opgesteld: train bestaande engineers met gerichte trainingen en hands-on pilots, vul aan met specialisten (crypto-engineering, PKI, netwerk- en securityprotocollen) en standaardiseer ontwikkelpraktijken met testomgevingen voor interoperabiliteit en prestaties, veilige configuratiebaselines en geautomatiseerde compliancecontroles. Organisaties moeten dit behandelen als een volwaardig engineeringprogramma met helder eigenaarschap, veilige experimenteeromgevingen en herhaalbare pijplijnen, zodat updates betrouwbaar kunnen worden uitgerold over uiteenlopende platformen en diensten.

Veranker monitoring, governance en leveranciersbeheer

Tijdens de uitvoeringsfase zijn continue monitoring, training en periodieke risicobeoordelingen essentieel om migratie-inspanningen afgestemd te houden op veranderende dreigingen en standaarden. Voortgang moet zichtbaar en beheerst verlopen, met gefaseerde uitrol over systemen en leveranciers, ondersteund door pilots, proof-of-concepts, interoperabiliteitstesten en duidelijke beslismomenten.

Veranker de migratie in bestaande kaders voor risico- en verandermanagement, zodat business, IT en leveranciers gezamenlijk kunnen optrekken met heldere verantwoordelijkheden en terugvalscenario's. Leveranciersbeheer verdient daarbij extra aandacht. Organisaties moeten de PQC-gereedheid van leveranciers beoordelen, migratievereisten vastleggen in contracten en CBOM-analyses gebruiken om verborgen afhankelijkheden in kaart te brengen.

Nauwe afstemming met toezichthouders en auditors helpt om tijdlijnen, rapportages en beheersmaatregelen in lijn te houden met geldende eisen. Tegelijkertijd moeten lessen uit pilots en implementaties worden verwerkt in aangescherpte plannen en risicobeoordelingen. Zo ontstaat een beheerste en wendbare uitvoering die cryptografische wendbaarheid op lange termijn versterkt en voldoet aan de toezichtseisen van vandaag.


✓ Hoe je nu in actie komt:

  • Ontwikkel een gedetailleerde analyse van competentiegaten en een bijbehorende trainingsroadmap.
  • Plan maandelijkse multidisciplinaire risicoreviews met vendor management, juridische zaken en IT om compliance van derden te volgen en knelpunten proactief op te lossen.
  • Implementeer een scorecard voor leveranciers-PQC-compliance en vraag kritieke leveranciers elk kwartaal te rapporteren.

Quantumrisico is niet theoretisch; het is een kwestie van timing

Om quantumgereed te worden, moeten organisaties een helder pad uitstippelen van bewustwording naar actie, gebaseerd op cryptografische wendbaarheid en praktische verandering. Die aanpak moet eenvoudig zijn, interoperabel over leveranciers en toezichthouders heen, en gericht op het beschermen van financiële data met een lange levensduur op basis van risicoclassificatie en prioritering.

Eerst mobiliseren: formuleer een gedeeld doel, benoem een programmaverantwoordelijke en breng een multidisciplinair team bijeen rond een helder en begrijpelijk verhaal. Daarna diagnosticeren: bouw een cryptografische inventaris op, classificeer data op gevoeligheid en levensduur, breng afhankelijkheden in de keten in kaart en stel nulmetingen op voor risico en volwassenheid. Vervolgens de strategie bepalen: gebruik tijdsanalyse om gebieden met hoge impact te prioriteren, stem plannen af met leveranciers en toezichthouders en introduceer hybride PQC in pilots. Tot slot uitvoeren: werk met gefaseerde uitrol, continue monitoring en training, en integreer de migratie in enterprise risk- en changemanagement, waarbij klassieke cryptografie en PQC naast elkaar blijven draaien totdat het ecosysteem gereed is.

Quantumgereedheid draait om cryptografische wendbaarheid en het beschermen van vertrouwen op de lange termijn. Met een helder pad, gedeeld eigenaarschap en een vast ritme kunnen complexe transformaties worden teruggebracht tot beheersbare stappen die de weerbaarheid van de organisatie versterken. Instellingen die vroeg beginnen, lessen uit ervaringen trekken en doelgericht bijsturen, zullen klaar zijn wanneer het erop aankomt – en kunnen met vertrouwen vooruit richting klanten, markten en toezichthouders.

Bijdragers: Ruurd Boomsma, Max Fukkink, Tim Leerdam, Taco Filippo en Khamid Mukhamedov

Lees meer

Wat als disruptie niet de uitdaging is, maar juist de kans?

Dit artikel geeft inzicht in de NAVI wereld en wat die vraagt van leiders in het bedrijfsleven. Lees meer.

Is de financiële sector klaar voor de transitie naar post-quantum cryptografie?

Ontdek hoe de vooruitgang in quantumcomputing risico’s vormt voor de cryptografie van de Nederlandse financiële sector en de dringende noodzaak van post-quantum oplossingen.

Hoe organisaties zich kunnen voorbereiden op quantumdreigingen

Quantumcomputing bedreigt bestaande encryptie. Ontdek hoe organisaties nu proactief hun cybersecurity kunnen versterken. Lees verder bij EY.


Vol vertrouwen, wanneer vooruitgang om wendbaarheid vraagt

De wereld wordt onvoorspelbaarder en alles hangt samen. De vraag is niet óf verandering komt, maar hoe wendbaar je bent. Resilience draait om richting houden en kansen benutten in een continu veranderende realiteit.

Vol vertrouwen, wanneer vooruitgang om wendbaarheid vraagt


Samenvatting

Post-quantumcryptografie wordt een urgente prioriteit nu toezichthouders financiële instellingen oproepen zich voor te bereiden op quantumrisico. Dit artikel vertaalt strategische inzichten naar een praktische aanpak, met cryptografische wendbaarheid als kern om zich aan te passen aan veranderende standaarden. Het beschrijft vier stappen: mobiliseren van teams en governance, inzicht krijgen in het cryptografische landschap, het bepalen van een migratiestrategie op basis van risico en timing, en uitvoering via gefaseerde implementatie. Samen helpen deze stappen organisaties om van bewustwording naar actie te gaan en langdurige weerbaarheid op te bouwen in het quantum tijdperk.


Over dit artikel