Filter

Blog

Din praktiske roadmap til quantum-safe security

Kvanterisiko er ikke længere en udfordring, der ligger langt ude i fremtiden – det er en planlægningsopgave, som organisationer bør forholde sig til nu. I denne artikel ser vi på, hvorfor en klar roadmap til post-quantum cryptography er vigtig, hvordan standarder og regulering er med til at forme overgangen, og hvilke konkrete skridt organisationer kan tage i løbet af de næste 12 måneder for at styrke deres robusthed uden unødige forstyrrelser.

Læsetid: 7 minutter

Kristian von Staffeldt

Chief Security Architect, Conscia Danmark

Din praktiske roadmap til quantum-safe security – featured image

Spring til:

Indtil nu har de fleste organisationer fået en forståelse af den overordnede risiko ved quantum computing. Kvantecomputere forventes at udfordre en stor del af den public-key cryptography, vi anvender i dag, og overgangen til post-quantum cryptography vil tage tid. Den største udfordring er dog ikke blot at forstå truslen. Den er at finde en praktisk og realistisk tilgang, som tager højde for de systemer og den infrastruktur, organisationen allerede har.

Det er derfor, en roadmap er vigtig. For de fleste organisationer er quantum readiness ikke ét enkelt projekt eller en engangsopgradering. Det er en gradvis migration, som berører politikker, arkitektur, indkøb, compliance og den daglige drift.

Den gode nyhed er, at retningen bliver stadig tydeligere. Standarderne er på plads, myndigheder og regulatorer fastlægger forventningerne, og der er allerede konkrete skridt, organisationer kan tage – uden at vente på fuld sikkerhed om, hvornår Q-Day indtræffer.

Hvorfor en roadmap er vigtig netop nu

Indtil nu har de fleste organisationer fået en forståelse af den overordnede risiko ved quantum computing. Kvantecomputere forventes at udfordre en stor del af den public-key cryptography, vi anvender i dag, og overgangen til post-quantum cryptography vil tage tid. Den største udfordring er dog ikke blot at forstå truslen. Den er at finde en praktisk og realistisk tilgang, som tager højde for de systemer og den infrastruktur, organisationen allerede har.

Det er derfor, en roadmap er vigtig. For de fleste organisationer er quantum readiness ikke ét enkelt projekt eller en engangsopgradering. Det er en gradvis migration, som berører politikker, arkitektur, indkøb, compliance og den daglige drift.

Den gode nyhed er, at retningen bliver stadig tydeligere. Standarderne er på plads, myndigheder og regulatorer fastlægger forventningerne, og der er allerede konkrete skridt, organisationer kan tage – uden at vente på fuld sikkerhed om, hvornår Q-Day indtræffer.

Risikoen handler ikke kun om, hvornår verden opdager det

En af de største misforståelser er, at overgangen til post-quantum cryptography blot er en simpel teknisk opdatering. Nogle steder kan den være det. Andre steder er kryptografi dybt integreret i applikationer, enheder, certifikater, VPN’er, identity systems og leverandørplatforme. Den kan være hard-coded, tæt koblet til ældre tillidsmodeller eller afhængig af leverandører, som endnu ikke er klar. Derfor bør overgangen ses som et længere forløb med kortlægning, prioritering og gradvis implementering.

Arbejdet bør også begynde, før tidsfristerne føles presserende. For organisationer, der håndterer følsomme data med lang levetid, er risikoen allerede reel, fordi krypterede data kan indsamles i dag og dekrypteres senere. Hvis overgangen til post-quantum cryptography tager flere år, er det risikabelt at vente på sikkerhed om tidsplanen, fordi det reducerer den tid, organisationen har til at forberede sig.

Standarder er på plads – og regulering skaber momentum

Branchen afventer ikke længere, at post-quantum cryptography bliver defineret. Nye algoritmer er nu blevet standardiseret som alternativer til sårbare public-key-metoder som RSA og Elliptic Curve Cryptography (ECC), der blandt andet anvendes til nøgleudveksling og digitale signaturer. Det fjerner ikke kompleksiteten ved implementeringen, men det betyder, at fokus har flyttet sig fra teori til implementering.

Reguleringen bliver også stadig tydeligere. I juni 2025 offentliggjorde EU og medlemslandene en fælles roadmap for overgangen til post-quantum cryptography. Overordnet peger den på tre centrale milepæle: Overgangsaktiviteter og national planlægning skal være påbegyndt inden udgangen af 2026, overgangen for højrisikoanvendelser skal være gennemført hurtigst muligt og senest ved udgangen af 2030, og der skal arbejdes hen imod en bredere migration på tværs af systemer frem mod 2035. Den samme roadmap peger også på hybride tilgange i overgangsperioden, hvor klassiske kryptografiske metoder kombineres med post-quantum-metoder, hvor det er praktisk muligt.

For organisationer i Europa er det ikke blot en teknologisk udvikling. Det er en del af en bredere udvikling i reguleringen. NIS2 skærper kravene til cybersikkerhed og risikostyring for væsentlige og vigtige enheder. Cyber Resilience Act (CRA) øger kravene til, at digitale produkter udvikles med security by design og understøtter fremtidssikrede opdateringer. DORA understreger behovet for robusthed og stærk ICT risk management i den finansielle sektor. Ingen af disse initiativer gør overgangen til post-quantum cryptography til en ren compliance-øvelse, men tilsammen gør de det klart, at cryptographic resilience er på vej til at blive en naturlig del af moderne governance.

Sådan ser en praktisk roadmap ud

Det første skridt er organisatorisk parathed. Nogen skal have ansvaret. I mange organisationer falder post-quantum-migration mellem sikkerhed, infrastruktur, enterprise architecture, compliance og indkøb. Uden et klart ejerskab og en tydelig sponsor er det let, at udfordringen bliver anerkendt i teorien, men aldrig omsat til handling.

Herefter handler det om overblik. Et cryptographic inventory bør identificere, hvor algoritmer, certifikater, nøgleudveksling, biblioteker og Hardware Security Modules (HSMs) anvendes på tværs af organisationen. Det omfatter infrastruktur, cloud services, applikationer, partnerforbindelser, embedded systems og legacy-platforme. Kortlægningen kan baseres på system- og applikationslogs, netværkssensorer, kodeanalyse og strukturerede interviews med applikations- og serviceejere. Princippet er enkelt: Du kan ikke migrere det, du ikke kan se.

Når overblikket er på plads, er næste skridt prioritering. Det er ikke alle systemer, der skal migreres først. Prioriteten bør være højrisikoanvendelser – internetvendte tjenester, identity and access systems, processer for digitale signaturer, regulerede miljøer, leverandørafhængigheder og data, der skal forblive fortrolige i mange år. Her bør organisationens egen roadmap spille sammen med den regulatoriske roadmap: Fokusér først på de områder, hvor et tab af tillid vil have de største operationelle, juridiske eller omdømmemæssige konsekvenser.

Det næste krav er cryptographic agility. I praksis betyder det at adskille kryptografi fra tæt koblet applikationslogik, så algoritmer kan udskiftes uden at skulle genopbygge hele systemer. I overgangsperioden vil det ofte indebære hybride implementeringer, hvor klassiske og post-quantum-metoder anvendes side om side, mens standarder, værktøjer og leverandørunderstøttelse fortsat modnes. Hybride modeller er ikke den endelige løsning, men de kan skabe en realistisk bro mellem dagens afhængigheder og morgendagens krav.

Hvad organisationer bør gøre de næste 12 måneder

I løbet af det næste år behøver de fleste organisationer ikke at gennemføre en fuld migration. Til gengæld bør de etablere et team, definere mål for migrationen, gennemføre en quantum risk analysis og begynde at opbygge et cryptographic inventory. De bør også vurdere, hvilke leverandører og produkter der understøtter overgangen til quantum-safe security, og hvor der kan blive behov for kontraktmæssige eller arkitektoniske ændringer.

Samtidig giver det god mening at starte med pilotprojekter. Interneteksponerede applikationer, browserbaserede tjenester, VPN-adgang, klientenheder og kritiske leverandørintegrationer er ofte gode steder at begynde, fordi de kombinerer en reel eksponering med en relativt klar business case. Organisationer bør også begynde at stille deres leverandører konkrete spørgsmål om post-quantum readiness, cryptographic agility og understøttelse af hybride implementeringer. Hvis leverandørerne ikke kan besvare de spørgsmål i dag, er det i sig selv værdifuld viden.

Målet er ikke panik – men forberedelse

En post-quantum-migration er ikke en grund til panik, og den betyder heller ikke, at alle organisationer skal udskifte alt med det samme. Den handler om at erkende, at tillid bygger på forberedelse. Standarderne er på plads, de regulatoriske forventninger bliver stadig tydeligere, og de organisationer, der handler i god tid, vil være bedre rustet til at gennemføre overgangen på en kontrolleret måde frem for under pres.

Derfor handler en praktisk roadmap til quantum-safe security ikke kun om at leve op til fremtidige krav. Den handler om at opbygge det overblik, den agilitet og den robusthed, som moderne cybersikkerhed i stigende grad kræver.

Q-Day kan være tættere på, end du tror

Hvornår Q-Day indtræffer, ved ingen. Men det er ikke datoen, der er afgørende – det er, om din organisation er klar. Læs, hvorfor forberedelse til post-quantum cryptography bør begynde nu, og hvilke s…

Læs

Om forfatteren

Kristian von Staffeldt

Chief Security Architect, Conscia Danmark

Seneste Blog indlæg

Relateret

Resourcer