Post-Quanten-Kryptografie im Finanzwesen
Der erste nützliche Schritt einer Bank kostet keine neue Kryptografie: aufschreiben, wo das Haus heute RSA- und Schlüssel auf elliptischen Kurven nutzt. Die meisten Banken können das nicht beantworten, und bis dahin ist kein Migrationsplan mehr als eine Folie.
Es folgt, was ein Quantenrechner brechen würde und was nicht, welche Normen die betroffenen Verfahren ersetzen, wie die deutsche Aufsicht deren Einsatz vorgibt und welche Architektureigenschaft die nächste Umstellung billiger macht als diese.
Was ein Quantenrechner bricht und was nicht
Der Shor-Algorithmus löst auf einem hinreichend großen, fehlerkorrigierten Quantenrechner die Faktorisierung und das diskrete Logarithmusproblem effizient. Das bricht RSA, Diffie-Hellman und Kryptografie auf elliptischen Kurven, also die Public-Key-Schicht unter TLS, Code-Signatur, Dokumentsignatur, Kartenpersonalisierung und dem größten Teil der Schlüsseleinigung im Bestand einer Bank. So eine Maschine heißt kryptografisch relevanter Quantenrechner, und es gibt heute keine.
Symmetrische Kryptografie überlebt geschwächt. Der Grover-Algorithmus beschleunigt die Suche quadratisch, halbiert also die wirksame Stärke eines symmetrischen Schlüssels: AES-128 fällt gegen 64 Bit wirksame Sicherheit, AES-256 bleibt bequem. Hashfunktionen trifft es ähnlich. Praktisch heißt das: Der AES- und SHA-2-Einsatz braucht eine Prüfung der Schlüssellängen, der Public-Key-Einsatz braucht Ersatz. Das sind zwei sehr verschiedene Projektgrößen.
Die NIST-Normen: ML-KEM, ML-DSA und SLH-DSA
NIST führte eine achtjährige öffentliche Bewertung und verabschiedete im August 2024 drei Normen (auf Englisch). ML-KEM, veröffentlicht als FIPS 203 und aus CRYSTALS-Kyber abgeleitet, ist ein gitterbasiertes Verfahren zur Schlüsselkapselung und das, dem eine Bank zuerst begegnet, weil die Migration bei der Schlüsseleinigung in TLS beginnt. ML-DSA, FIPS 204, aus CRYSTALS-Dilithium, ist das gitterbasierte Signaturverfahren. SLH-DSA, FIPS 205, aus SPHINCS+, ist ein zustandsloses hashbasiertes Signaturverfahren mit größeren Signaturen und anderer Sicherheitsannahme; darum hält man es gegen einen Bruch der Gitterfamilie in Reserve.
Zwei Folgen landen in der Technik und nicht in der Richtlinie. Post-Quanten-Schlüssel und -Signaturen sind größer als die ersetzten, Protokoll-Handshakes wachsen also, und alles mit fester Feldlänge für Schlüssel oder Signatur muss geändert werden. Und ein Signaturverfahren für langlebige Artefakte, etwa Firmware oder ein Dokumentarchiv, hat eine andere Frist als eine Schlüsseleinigung, weil das Artefakt sein ganzes Leben prüfbar bleiben muss.
Ein vierter Name gehört in den Plan einer Bank: NIST wählte im März 2025 HQC, ein codebasiertes Kapselungsverfahren, als Reserve zu ML-KEM, damit ein Bruch der Gitterannahme die Schlüsseleinigung nicht ohne genormte Option lässt. HQC ruht auf Codierungstheorie und nicht auf Gittern, das ist der Zweck der Reserve. Eine Bank setzt nicht beide ein, aber ein krypto-agiler Entwurf macht den Wechsel zur Reserve zur Konfiguration und nicht zum Projekt.
Die Vorgabe des BSI: hybrid, nicht post-quanten allein
Das Bundesamt für Sicherheit in der Informationstechnik verlangt Post-Quanten-Kryptografie in der Produktion im Hybridbetrieb, also ein quantenresistentes Verfahren zusammen mit einem klassischen, damit ein Bruch des neuen Verfahrens die Verbindung nicht ungeschützt lässt. Die Technische Richtlinie TR-02102 schreibt das als technische Anforderung und führt ML-KEM als zugelassenes Kapselungsverfahren, neben FrodoKEM und Classic McEliece als Alternativen, wo langfristige Vertraulichkeit vorgeht.
Für eine Bank klärt die Hybrid-Vorgabe eine Entwurfsfrage früh. Eine Bibliothek oder ein Gerät, das nur einen reinen Post-Quanten-Modus bietet, erfüllt die deutsche Erwartung nicht. Die Einkaufsfrage an einen Hersteller lautet deshalb, welche Hybrid-Kombinationen das Produkt unterstützt und wie die Verhandlung ausgeht, wenn ein Gegenüber keine davon kann.
Harvest now, decrypt later: welche Bankdaten betroffen sind
Wer verschlüsselten Verkehr heute mitschneidet und entschlüsselt, sobald es eine taugliche Maschine gibt, schlägt jede Frist, die am Erscheinen dieser Maschine hängt. Die Gefährdung hängt also daran, wie lange die Daten geheim bleiben müssen, und diese Zahl geht innerhalb einer Bank weit auseinander.
Eine Zahlungsanweisung verliert ihre Brisanz in Tagen. Ausweisdokumente eines Kunden, eine Kreditakte, eine Vermögensstruktur, eine Fusionsakte oder ein Schlüssel, der langlebige Artefakte signiert, hat eine Vertraulichkeitsdauer von Jahren oder Jahrzehnten. Für diese Daten lohnt ein Mitschnitt heute den Speicher eines Angreifers. Nützlich ist eine kurze, nach dieser Dauer sortierte Liste, denn sie sagt, welche Verbindungen und Archive zuerst ziehen. Die Seite Cybersicherheit im Finanzwesen behandelt die Kontrollen ringsum.
Krypto-Agilität und die kryptografische Stückliste
Krypto-Agilität ist die Eigenschaft, dass ein Verfahren ohne Umschreiben der Anwendung getauscht werden kann: Die Wahl steht in der Konfiguration oder in einem zentralen Dienst, Schlüssellängen sind nicht fest verdrahtet, Zertifikats- und Protokollversionen werden verhandelt, und keine Fachlogik nimmt an, eine Signatur sei 64 Byte lang. Wer diesen Zustand einmal erreicht, zahlt die Migration einmal und behandelt jede spätere Änderung als Konfiguration.
Dorthin braucht es eine Bestandsaufnahme, und das Artefakt dafür ist eine kryptografische Stückliste: je Anwendung und je Verbindung, welche Verfahren und Schlüssellängen laufen, wo die Schlüssel liegen, welche Zertifizierungsstelle sie ausgab, welche Bibliotheksversion sie umsetzt und wie lange die geschützten Daten vertraulich bleiben müssen. Die FS-ISAC (auf Englisch) empfiehlt Finanzinstituten genau diese Haltung, damit ein Verfahren ersetzbar bleibt, wenn eine Norm später geschwächt wird.
Was das für ein Signaturverfahren einer Blockchain heißt
Öffentliche Blockchains signieren Transaktionen mit Verfahren auf elliptischen Kurven, derselbe Bruch gilt also, mit einem Unterschied, der es verschärft: Eine Blockchain-Adresse ist oft ein Hash eines öffentlichen Schlüssels, und der Schlüssel wird sichtbar, sobald der Inhaber von ihr ausgibt. Wer eine taugliche Maschine hat, könnte dann den privaten Schlüssel jeder Adresse ableiten, deren öffentlicher Schlüssel offenlag; Bestände an so einer Adresse sind gefährdet, ohne dass der Inhaber etwas tut.
Die Abhilfe ist eine Protokolländerung und keine Handlung des Nutzers, und die Netze stehen beim Entwurf an verschiedenen Punkten. Was ein Inhaber heute tun kann, war immer gute Praxis: Schlüssel so halten, dass sie rotierbar sind, und wissen, was die Seed-Phrase tatsächlich kontrolliert. Das legt die Hub-Antwort privater Schlüssel gegen Seed-Phrase dar.
Wann sollte eine Bank die Migration beginnen?
Die Bestandsaufnahme beginnt jetzt, weil sie länger dauert als jede Schätzung und kein späterer Schritt ohne sie planbar ist. Die Migration der einzelnen Systeme folgt der Vertraulichkeitsdauer ihrer Daten und der Lebensdauer ihrer Schlüssel: Verbindungen mit Daten, die ein Jahrzehnt geheim bleiben müssen, und Signaturen auf langlebigen Artefakten ziehen zuerst. Systeme, deren Daten in Tagen verfallen, können auf Hybrid-Unterstützung im normalen Releasezyklus warten.
Ist Quantenrechnen heute eine Gefahr für Banken?
Nicht als laufende Entschlüsselung. Keine veröffentlichte Maschine kommt an die Größe und die Fehlerraten, die Shor gegen einen echten Schlüssel braucht. Die heutige Gefahr ist der Mitschnitt von Verkehr für späteres Entschlüsseln; darum geht die Frage nach der Datenlebensdauer und nicht nach Zeitplänen für Maschinen. Quantenarbeit im Finanzwesen hat zudem einen zweiten, unabhängigen Zweig zu Optimierung und Simulation, den die Seite Quantum Finance in Frankfurt behandelt.
Post-Quanten-Kryptografie und Finance Loop
Finance Loop bringt die Kryptografen, die Plattformtechniker und die IKT-Risikoverantwortlichen dieser Migration in einen Raum, im Track Digital Infrastructure & Sovereignty und bei den Quanten-Terminen in Frankfurt. Finance Loop hält das Thema auf der Agenda, weil die Bestandsaufnahme Menschen aus beiden Hälften einer Bank braucht, Sicherheit und Anwendungsteams.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.