24.09.2026
4 Min. Lesezeit

Das BSI hat im Februar erstmals ein Ablaufdatum für die klassische Verschlüsselung gesetzt: Ende 2031, bei hohem Schutzbedarf Ende 2030. Archive und Backups, die jetzt abgegriffen werden, sind später lesbar. Die eigentliche Lücke ist die Liste der Stellen, an denen der alte Algorithmus noch läuft.

Das Wichtigste in Kürze

  • Das BSI hat der klassischen Verschlüsselung ein Ablaufdatum gesetzt. Die Fristen stehen in der Tabelle, die erste liegt Ende 2030.
  • Angreifer speichern verschlüsselte Daten heute und lesen sie, sobald ein Quantenrechner es kann. Eine Patientenakte mit zehn Jahren Aufbewahrung ist deshalb heute schon betroffen.
  • Die schwierigste Aufgabe ist die Liste der Stellen, an denen der alte Algorithmus steckt. Ein hybrider TLS-Stack am Webserver erreicht Archive und Gerätekanäle nicht.

VerwandtPost-Quantum: Warum CIOs jetzt ein Krypto-Inventar brauchen  /  Post-Quantum-Kryptographie drängt Konzern-IT

Was ist Post-Quanten-Kryptografie? Der Wechsel öffentlicher Schlüsselverfahren auf Algorithmen, die auch gegen Quantenrechner halten sollen. In der Übergangszeit laufen sie hybrid, also gemeinsam mit den klassischen Verfahren im selben Kanal.

Ein Ablaufdatum für RSA

Am 11. Februar 2026 hat das BSI in seiner Technischen Richtlinie TR-02102 zum ersten Mal festgelegt, wann klassische Verschlüsselung allein nicht mehr ausreicht. Betroffen ist zuerst die Schlüsseleinigung, also der Moment, in dem zwei Rechner zu Beginn einer Verbindung einen gemeinsamen Sitzungsschlüssel aushandeln, etwa beim Aufbau eines VPN-Tunnels oder einer verschlüsselten Website. Verfahren wie RSA schützen diesen Moment mit Rechenaufgaben, die ein ausreichend großer Quantenrechner in Stunden statt in Jahrtausenden lösen könnte.

BSI-Vorgabe (TR-02102, 11. Februar 2026) Frist
Klassische Schlüsseleinigung nur noch hybrid Ende 2031
Dasselbe bei sehr hohem Schutzbedarf Ende 2030
Klassische Signaturen nur noch hybrid Ende 2035

Quelle: BSI, Pressemitteilung und Technische Richtlinie TR-02102 vom 11. Februar 2026.

Fünf Jahre klingen nach viel Zeit. Knapp werden sie, weil die Bedrohung schon vor dem Quantenrechner beginnt.

Die Frist läuft seit dem Tag der Aufzeichnung

Wer heute Tunnelmitschnitte oder Backup-Sätze abgreift, kann sie lagern, bis ein kryptografisch relevanter Quantenrechner verfügbar ist. Dann lässt sich der Bestand lesen. Computer Weekly beschrieb das am 28. August 2026 in einem Meinungsbeitrag von Antonio Paolo Mecci: Der TLS-Stack am Netz handelt inzwischen automatisch hybride, quantensichere Schlüssel aus. Die Magnetbänder, die in derselben Nacht ins Archiv gingen, tragen derweil eine Schlüsselhierarchie aus der Zeit, in der RSA als unknackbar galt.

Die Frist ergibt sich deshalb aus der Lebensdauer der Daten. Eine Patientenakte oder ein Konstruktionsarchiv mit zehn Jahren Aufbewahrung ist heute schon exponiert, auch wenn der Webserver nächste Woche umzieht. Ein Pilotprojekt am öffentlichen Endpunkt ändert an dieser Exposition nichts.

Die Liste, die niemand hat

Der IT-Sicherheitsdienstleister SITS schrieb im März 2026: Die eigentliche Arbeit sei die Liste der betroffenen Anwendungen und Dienste und die Entscheidung, was zuerst dran ist. Der Produktname der TLS-Bibliothek ersetzt diese Liste nicht.

Wie die Lücke typischerweise aussieht, lässt sich an drei Positionen zeigen, die in einem Konzern nebeneinander existieren: die Magnetbänder aus dem Computer-Weekly-Beispiel, deren Schlüssel noch mit RSA umschlossen sind und die laut Aufbewahrungspflicht noch Jahre lesbar bleiben müssen. Ein Kanal zwischen Maschinensteuerung und Leitstand, dessen Hersteller bisher keine Zusage zu hybriden Verfahren gegeben hat. Und ein Zertifikat für Code-Signaturen, für das im Organigramm niemand zuständig ist. Keine dieser drei Positionen taucht auf, wenn die IT nur den Webserver prüft. In den meisten Konzernen fehlt die Liste, weil Kryptografie über Jahre in Produkten mitgekauft wurde und niemand sie als eigenes Inventar geführt hat.

Für Unternehmen unter der EU-Richtlinie NIS2, die Betreiber wichtiger Dienste zu nachweisbarem Risikomanagement verpflichtet oder unter DORA, dem Regelwerk für die Finanz-IT, ist diese Liste mehr als Ordnung: Fragt die Aufsicht nach dem Stand der Migration, ist das Inventar die einzige Antwort, die Sorgfalt belegt. Ohne Liste bleibt nur Absicht.

Hybrid bindet den Lieferanten

Wer den hybriden Betrieb bestellt, bestellt ihn bei Herstellern. Die Firewall, das VPN-Gateway, die Maschinensteuerung müssen den doppelten Modus liefern. Ob sie das bis 2030 tun, weiß nur der Lieferant. Fraunhofer AISEC setzt genau hier an: Ohne verbindliche Zusagen der Lieferanten in der Fläche gibt es keinen belastbaren Umstieg.

Ein Fahrplan auf Präsentationsfolien, in dem Liefertermine, schriftliche Hybridfähigkeit und Ausstiegsklauseln fehlen, bleibt deshalb eine Absichtserklärung. Wer nur an der sichtbaren Stelle tauscht, hat am Ende einen neuen Webserver, ein altes Archiv und einen unangetasteten Gerätekanal.

Was offen bleibt

Nicht alles wird sich bis 2031 migrieren lassen. Produktionsanlagen mit fest verdrahteten Kanälen, deren Lebenszyklen länger laufen als die BSI-Frist. Auch Archive ohne Migrationspfad brauchen Ausnahmen. Ob eine solche Ausnahme das Restrisiko festschreibt oder steuerbar bleibt, entscheidet sich daran, ob sie einen Verantwortlichen, eine Begründung und ein Ablaufdatum trägt.

Die Zielkonflikte sind damit benannt: Tempo gegen Lieferantenbindung, Fläche gegen Pilot, Nachweis gegen Absichtserklärung. Ein schmaler Pilot beruhigt den Quartalsbericht, während die abgegriffenen Backups weiter auf ihren Quantenrechner warten. Wann der kommt, sagt auch das BSI nicht.

Häufig gestellte Fragen

Was heißt sehr hoher Schutzbedarf?

Die höchste Stufe im BSI-Grundschutz, für Daten, deren Verlust existenzbedrohende Schäden auslösen kann. Für diese Systeme gilt die Frist Ende 2030, für alle anderen Ende 2031.

Was gehört in ein Krypto-Inventar?

Verfahren, Schlüssel, Zertifikate, Datenlebensdauer und der Hersteller oder die Bibliothek. Transport, Signatur, Code-Signing, VPN, Zertifikatsstellen und Archive mit langer Aufbewahrung gehören in dieselbe Liste.

Warum hybride Verfahren statt eines Stichtags?

Hybride Kanäle kombinieren klassische und post-quantensichere Verfahren, der Kanal hält, wenn eine Seite fällt. Die Umstellung läuft über Jahre. Ein einzelner Stichtag unterschätzt Abhängigkeiten in Geräten, Archiven und Lieferketten.

Bildquelle: KI-generiert (September 2026)

Diesen Beitrag teilen:

Weitere Beiträge

24.09.2026

CIOs tragen drei Zahlen ins nächste Budget

Eva Mickler

5 Min. Lesezeit Die SAP-Anwendergruppe DSAG zählt für 2026 nur 38 Prozent der Mitgliedsunternehmen ...

Zum Beitrag
24.09.2026

Tech-Konzerne bürgen für 260 Milliarden Euro KI-Schulden

Bernhard Liebl

4 Min. Lesezeit Meta, Nvidia, Broadcom und Alphabet verbilligen den Bau von KI-Rechenzentren mit ihrer ...

Zum Beitrag
24.09.2026

Barrierefreiheit gehört in die Architektur der IT-Leitung

Eva Mickler

7 Min. Lesezeit Seit Ende Juni 2025 gilt das Barrierefreiheitsstärkungsgesetz für viele digitale Produkte ...

Zum Beitrag
22.09.2026

Ex-Bahn-CIO Koenen wird Digitalchefin bei Strabag

Eva Mickler

3 Min. Lesezeit Der Baukonzern erweitert seinen Vorstand zum 1. Januar 2027 um ein zusätzliches Ressort ...

Zum Beitrag
21.09.2026

Recruiting wird zum Angriffskanal: BND warnt vor Fake-Jobs

Eva Mickler

4 Min. Lesezeit Angreifer geben sich bei der IT-Jobsuche als Personalvermittler von KI- und Krypto-Firmen ...

Zum Beitrag
Ein Magazin der Evernine Media GmbH