Einleitung
Quantenbereitschaft muss durch mehr als technische Absicht gestützt sein. QSD verbindet kryptografisches Risiko und Umstellungsaktivitäten mit Governance-Pflichten, Kontrollnachweisen, Managemententscheidungen und der Verfolgung von Maßnahmen. Das Ergebnis ist ein strukturiertes Nachweispaket, das belegt, wie die Organisation Risiken erkennt, Maßnahmen priorisiert und die Aufsicht sicherstellt.
Regulatorischer Kontext 2026
Die europäische Cyberregulierung bewegt sich in Richtung stärkerer Nachweise, Verantwortlichkeit über den Lebenszyklus und operativer Resilienz. DORA gilt seit dem 17. Januar 2025; der Cyber Resilience Act tritt in eine neue Umsetzungsphase mit Meldepflichten ab dem 11. September 2026 und vollständiger Anwendung seiner Hauptpflichten ab Dezember 2027; und die PQC-Roadmap der EU setzt ein klares politisches Signal für die quantensichere Umstellung. Diese Instrumente schreiben PQC nicht durchweg unmittelbar vor. Sie erhöhen jedoch den Wert von belegbarer Asset-Kenntnis, Secure-by-Design-Entscheidungen, Lieferantenaufsicht, Schwachstellenbehandlung, Tests und gesteuerten Maßnahmen — also genau der Nachweisbasis, die eine belastbare kryptografische Umstellung benötigt.
Warum das wichtig ist
- Regulatorische Rahmenwerke erwarten zunehmend risikobasierte Sicherheits-Governance, Resilienz, Lieferantenaufsicht und belegbare Verantwortung des Managements.
- Technische Maßnahmen, die nicht mit Kontrollen, Verantwortlichen und Nachweisen verknüpft sind, lassen sich in Audits nur schwer vertreten.
- Die kryptografische Umstellung bringt langlebige Entscheidungen mit sich, die mit klarer Begründung, Ausnahmen und Überprüfungszyklen dokumentiert werden sollten.
Unser Vorgehen
- Geltende Pflichten auf kryptografische und Resilienzkontrollen abbilden.
- Vorhandene Richtlinien, Inventare, Risikoaufzeichnungen, Lieferantennachweise und Programmartefakte prüfen.
- Fehlende Nachweise identifizieren und Maßnahmen mit verantwortlichen Personen festlegen.
- Einen auditfähigen Nachweisindex und eine Managementdarstellung zusammenstellen.
Was Sie erhalten
- Zuordnung regulatorischer Kontrollen
- Nachweisregister
- Lücken- und Maßnahmenplan
- Vorlage für das Entscheidungsprotokoll des Managements
- Nachweisanforderungen an Lieferanten
- Briefing-Paket für Audit und Aufsicht
Relevante Standards und Rahmenwerke
NIS2 · DORA · DSGVO · EU AI Act, soweit anwendbar · ISO/IEC 27001 · NIST-PQC-Standards