5min Security

Rijk moet quantummigratie betalen uit bestaande budgetten

Strategie legt deadlines op zonder extra geld

Rijk moet quantummigratie betalen uit bestaande budgetten

Rijksorganisaties moeten de komende jaren overstappen op cryptografie die bestand is tegen quantumcomputers. Een nieuwe kabinetsstrategie noemt daarvoor voor het eerst concrete mijlpalen, de eerste al eind dit jaar. Extra geld komt er niet bij.

Nederland moet in 2035 technologisch leider, strategisch autonoom en weerbaar zijn op het gebied van quantumtechnologie. Dat staat in de Rijksbrede Quantumstrategie die minister Heleen Herbert van Economische Zaken en Klimaat en staatssecretaris Willemijn Aerdts (Digitale Economie en Soevereiniteit) maandag naar de Tweede Kamer stuurden. EZK schreef het stuk samen met acht andere ministeries, waaronder Defensie, Justitie en Veiligheid, Financiën en Binnenlandse Zaken.

De strategie zet nadrukkelijk in op economische kansen, van betere medicijnen tot nauwkeurigere navigatie. Het kabinet verkent onder meer of de overheid als eerste afnemer van quantumtechnologie kan optreden, bijvoorbeeld bij de inkoop van een quantumcomputer voor onderzoek. Ook werkt het aan de oprichting van een Nationaal Agentschap voor Disruptieve Innovatie. De concreetste afspraken in het ruim zeventig pagina’s tellende document gaan eigenlijk over iets anders, namelijk de bescherming van de overheid zelf.

AIVD rekent met 2030

Het kabinet gaat ervan uit dat tussen 2029 en 2035 een quantumcomputer beschikbaar komt die de huidige asymmetrische cryptografie kan breken. Wanneer die zogeheten Q-day precies valt, is onzeker. De AIVD en de Rijksinspectie Digitale Infrastructuur adviseren organisaties daarom maatregelen te nemen alsof zo’n machine er rond 2030 al is. Volgens de strategie is voor gevoelige informatie een kleine kans op dat scenario al reden genoeg om te handelen.

Daar komt bij dat de schade niet pas op Q-day begint. Kwaadwillenden onderscheppen nu al versleutelde data om die later te ontsleutelen, het zogeheten harvest now, decrypt later. Systemen die lang meegaan, zoals wapensystemen, infrastructuur en medische apparatuur, zijn extra kwetsbaar omdat ze niet eenvoudig te vervangen zijn. Snel gaat het sowieso niet. Volgens het PQC-migratiehandboek van TNO, het Centrum Wiskunde & Informatica en de AIVD kost de overstap voor een rijksorganisatie zeker acht jaar.

Eerst inventariseren, dan vervangen

Die overstap naar post-quantum cryptografie (PQC) krijgt nu een vast tijdpad, dat aansluit op de Europese routekaart. Eind dit jaar moeten rijksorganisaties het quantumrisico in hun risicomanagement hebben opgenomen en een eigen cryptografiebeleid hebben vastgesteld. Een jaar later moeten er een migratieplanning, volwassen beheer van cryptografische assets en een beeld van de benodigde mensen en middelen liggen, inclusief een plek in de begroting.

Vanaf eind 2028 moeten organisaties bij inkoop en aanbestedingen eisen kunnen stellen aan quantumveilige cryptografie. Daar raakt de opgave direct de leveranciers van de overheid. Eind 2030 moet de migratie van toepassingen met een hoog risico klaar zijn en moeten software en firmware standaard quantumveilig zijn. Toepassingen met een gemiddeld risico volgen uiterlijk eind 2035, die met een laag risico voor zover dat lukt. Organisaties mogen sneller gaan, en het kabinet houdt de mogelijkheid open om het tijdpad te versnellen als het dreigingsbeeld daar aanleiding toe geeft.

De koers is daarbij nadrukkelijk PQC. Quantum key distribution (QKD), waarbij sleutels via quantumcommunicatie worden uitgewisseld, zet de Rijksoverheid niet in voor informatiebeveiliging. Meerdere Europese veiligheidsdiensten, waaronder de AIVD, hebben volgens de strategie flinke bezwaren tegen de inzet ervan voor informatiebeveiliging. Pilots met quantumtechnologie waaraan het Rijk meedoet, draaien in omgevingen die gescheiden zijn van bestaande systemen en data.

De strategie benadrukt dat de migratie geen klus is voor alleen de CISO of de CIO. Ze raakt de hele bedrijfsvoering en moet daarom op het juiste niveau en in de planning- en controlcyclus landen. De opgave reikt ook buiten het Rijk. Essentiële en belangrijke entiteiten die onder de Cyberbeveiligingswet vallen, moeten op grond van artikel 13 van het Cyberbeveiligingsbesluit al schriftelijk cryptografiebeleid hebben en dat aantoonbaar toepassen, inclusief afspraken over wie verantwoordelijk is voor de implementatie en het sleutelbeheer. Die verplichting sluit aan bij de eerste stap die rijksorganisaties uiterlijk eind 2026 moeten zetten.

Hoe groot de afstand tussen plan en praktijk is, liet de Algemene Rekenkamer in februari zien. In het rapport Focus op quantum bij de rijksoverheid stelde de Rekenkamer vast dat 71 procent van de rijksorganisaties nog niet was begonnen met de voorbereiding op de quantumdreiging. In veel organisaties ontbrak een bestuurlijk verantwoordelijke, waren geen tijdlijnen vastgesteld en was er geen zicht op de capaciteit die de migratie vraagt. Juist die punten keren nu terug in de mijlpalen voor eind 2026 en eind 2027.

Bestaande budgetten moeten volstaan

Wat al die stappen kosten, staat niet in de strategie. De acties worden volgens het kabinet al uitgevoerd of ingepast binnen de bestaande budgetten van de departementen. Een deel bestaat uit verkenningen, en daaruit kan volgens het document blijken dat er later extra geld nodig is. Worden er geen toereikende middelen gevonden, dan “worden de ambities bijgesteld”.

EZK coördineert de uitvoering van de strategie, Binnenlandse Zaken is verantwoordelijk voor de centrale coördinatie van het PQC-tijdpad. Op hoogambtelijk niveau wordt de voortgang minimaal één keer per jaar besproken. De Tweede Kamer krijgt vanaf 2027 jaarlijks een voortgangsrapportage. Die eerste rapportage volgt dus na de mijlpaal van eind 2026, waarop elke rijksorganisatie een eigen cryptografiebeleid moet hebben.

De Rekenkamer constateerde in februari al dat het kabinet een strategie met doelen en acties had aangekondigd, maar dat de concrete invulling en het budget daarvan nog onbekend waren. Met de Rijksbrede Quantumstrategie ligt die invulling er. Of de departementen de uitvoering binnen hun bestaande begrotingen kunnen inpassen, moet uit die voortgangsrapportages blijken.

[Beeld: QuTech (c) Klapstuk]