STRATEGIE20. Juli 2026

Ihr Krypto-Inventar ist eine Excel-Tabelle – und die lügt Sie an!

Antonio Paolo Mecci, ein Fachmann im Bereich Krypto-Inventar, präsentiert sich in formeller Kleidung. Der Hintergrund ist hell und modern, was auf eine professionelle Umgebung hinweist. SecureSafe wird als mögliche Lösung für die Verwaltung von Krypto-Daten erwähnt.
Antonio Paolo Mecci, SecureSafeSecureSafe

„Harvest now, decrypt later“ heißt: Der Verlust der Vertraulichkeit hat bereits begonnen und die tatsächliche Quanten-Exponierung einer Bank sitzt an anderen Stellen, als ihr Risikoregister behauptet. Jede Migration, die mit einem Fragebogen statt mit einem Scanner startet, verfehlt die gesetzten Fristen von BSI, EU und G7. Dieser Beitrag zeigt, warum Umfrage-basierte Inventare scheitern und wie die Mosca-Rechnung Prioritäten neu ordnet.

von Antonio Paolo Mecci, SecureSafe

Zunächst der bequeme Einwand: Nein, es gibt heute keinen Quantencomputer, der einen 2048-Bit-RSA-Schlüssel knackt. Wer etwas anderes behauptet, will etwas verkaufen. Aber wer 2026 eine Bank angreift, braucht auch keinen. Speicherplatz reicht.

Angreifer auf der Glasfaserstrecke schneiden mit: die TLS-Sessions zwischen Ihren Rechenzentren, den EBICS-Verkehr Ihrer Firmenkunden. Terabyteweise, über Jahre. Und Ihre KYC-Akten und Kreditunterlagen müssen zehn Jahre und länger vertraulich bleiben. Die G7-Roadmap für den Finanzsektor (hier) rechnet mit genau diesem Horizont Mitte der 2030er-Jahre. Heißt: Jede heute Morgen mitgeschnittene Session ist Klartext mit Zeitzünder.

‚Die TR-02102 ist nur eine technische Richtlinie.‘ … dieser Satz ist technisch richtig und praktisch wertlos.“

Genau diese Richtlinie ist das Dokument, das Ihr Prüfer aufschlägt, wenn DORA Artikel 9 fragt, was Stand der Technik bedeutet. Die von der NIS-Kooperationsgruppe beschlossene EU-Roadmap verlangt Krypto-Inventare und nationale Pilotprojekte bis Jahresende und migrierte Hochrisiko-Anwendungen bis 2030.

Das Risikoregister hat die falschen Einträge

Die meisten Quantenrisikoanalysen sortieren Systeme nach dem Alter der Algorithmen. Alte Krypto schlecht, neue Krypto gut. Diese Einordnung ist falsch. Die richtige hat Michele Mosca schon vor Jahren geliefert. Rechnen Sie: die Jahre, in denen Daten vertraulich bleiben müssen plus die Jahre, die die Migration des betreffenden Systems realistisch dauert.

Ist die Summe der Rechnung größer als die Zeit bis zur ersten relevanten Quantenmaschine, sind Sie zu spät dran. Nicht gefährdet. Zu spät.“

Antonio Paolo Mecci
Antonio Paolo Mecci, CISO und Head of IT der DSwiss AG, präsentiert sich in einem professionellen Umfeld. Sein Blick vermittelt Entschlossenheit, während er sich mit Themen wie Krypto-Inventar und Datensicherheit auseinandersetzt.Antonio Paolo Mecci ist seit 2022 CI­SO, Head of IT und Da­ten­schutz­be­auf­trag­ter der DS­wiss, dem Un­ter­neh­men hin­ter Se­cu­reSafe (Web­site). Dort ver­ant­wor­tet er die Si­cher­heits-, Cy­ber­ri­si­ko- und Com­p­li­an­ce-Agen­da über Stra­te­gie, Be­trieb und Go­ver­nan­ce hin­weg. 2020 star­te­te er bei DS­wiss als Full-Stack-En­gi­neer und über­nahm in den Fol­ge­jah­ren die Rol­len des Da­ten­schutz­be­auf­trag­ten und des Head of In­for­ma­ti­on Tech­no­lo­gy. Sei­ne Lauf­bahn be­gann 2017 als Soft­ware­ent­wick­ler bei der New Voice International.
Wer diese Rechnung ehrlich durchführt, sieht, wie sich die Prioritäten von selbst neu sortieren. Ganz oben landet die abhörbare Transportschicht: jede Site-to-Site-VPN, jede Standleitung, alles, was über die Infrastruktur läuft und Ihnen nicht gehört. Genau hier passiert das Mitschneiden. Dann die PKI. Root-Zertifikate im Banking laufen 15 bis 20 Jahre. Ein 2019 mit ECDSA signiertes Root überlebt planmäßig den Algorithmus, der für seine Echtheit bürgt. Die daran hängende Hierarchie ist derweil fest im Kernbankensystem, in Geldautomaten und Kartenterminals verankert. Direkt dahinter sitzt das Code-Signing: Einem Angreifer, der in 2033 eine ECDSA-Signatur fälschen kann, ist die Firewall egal. Er signiert einfach sein eigenes HSM-Firmware-Update.
Und dann die Hardware: der Ort, an dem Budgets sterben.

Die neuen NIST-Standards, FIPS 203 bis 205 (hier) sind seit August 2024 final und rechnerisch schnell. Allerdings war Geschwindigkeit nie das Problem, Größe schon.“

Ein öffentlicher ML-KEM-768-Schlüssel wiegt 1.184 Byte. Eine ML-DSA-Signatur überschreitet 3 Kilobyte. Der Elliptische-Kurven-Schlüssel, den beide ersetzen: 32 Byte. Dreißig Jahre Infrastruktur nehmen stillschweigend an, dass Schlüssel winzig sind. TLS-Handshakes, die bisher in ein Paket passten, verteilen sich jetzt auf mehrere. Middleboxen stolpern, an deren Einbau sich niemand mehr erinnert. Ältere Zahlungsprotokolle fragmentieren oberhalb der klassischen MTU von 1.500 Byte schlecht. Smartcards tragen ECC-Beschleuniger, die ins Silizium geätzt sind. Kein Firmware-Update erstellt daraus einen Gitter-Beschleuniger. Manche HSM-Flotten lassen sich patchen. Der Rest ist ein Beschaffungsprojekt. Beschaffungszyklen werden aber nicht kürzer, nur weil eine Deadline sie verlangt.

Inventar vor Implementierung – und zwar nicht das, was schon vorliegt

Fast jedes Krypto-Inventar, das ich gesehen habe, begann als Umfrage an die Application Owner und diese antworteten aus dem Gedächtnis. Das Gedächtnis weiß nichts von dem TLS-1.0-Endpunkt, den ein Dienstleister 2016 offen gelassen hat, oder von dem RSA-1024-Schlüssel, der fest in einen Batch-Job codiert ist und „sowieso bald abgeschaltet wird“.
Ein brauchbares Inventar, nennen wir es eine kryptografische Stückliste (CBOM), wird von Maschinen erhoben: TLS-Scans des Perimeters und der internen Segmente, statische Analyse über die Code-Repositories, HSM- und Key-Management-Logs, die Konfigurationen von Load Balancern und API-Gateways. Pro Fund brauchen Sie Algorithmus, Schlüssellänge, Protokollversion und Zertifikatslaufzeit.

Plus die eine Spalte, die alles entscheidet: die Klassifizierung der Daten, die tatsächlich über diese Verbindungen fließen. Ohne sie kann niemand die Mosca-Arithmetik rechnen und Priorisierung bleibt ein Bauchgefühl in schönerer Schrift.“

Dann die Architektur, denn Krypto-Agilität hat eine exakte Bedeutung: Algorithmen leben in einer Abstraktionsschicht und werden nie fest in Anwendungslogik codiert. Keine Schlüssellänge steht als Konstante in einem Datenbankschema und jede Ausschreibung, vom Kernbanken-Release bis zum Kartenterminal, sieht PQC-Fähigkeit als K.-o.-Kriterium. Ein 2026 unterschriebener Vertrag ohne PQC-Klausel ist technische Schuld mit festen Fälligkeitstermin. Der Rollout selbst ist der am wenigsten dramatische Teil, zumindest beim Transport und X25519MLKEM768 ist in aktuellen Browsern bereits Standardverhalten.

Das BSI besteht auf einen hybridem Einsatz (hier), weil die Gitterverfahren mathematisch stark, aber operativ jung sind.“

SecureSafe
SecureSafe (Website), seit 2008 von der DS­wiss in Zü­rich ent­wi­ckelt, ist ei­ne mehr­fach aus­ge­zeich­ne­te Schwei­zer Lö­sung für di­gi­ta­le Si­cher­heit, der gro­ße Ban­ken, Ver­si­che­rer, öf­fent­li­che In­sti­tu­tio­nen und über 10 Mil­lio­nen Nut­zer welt­weit ver­trau­en. Auf Ba­sis der ISO-27001-zer­ti­fi­zier­ten Se­cu­re Da­ta Plat­form von DS­wiss ver­wal­ten, tei­len und spei­chern Pri­vat­per­so­nen wie Or­ga­ni­sa­tio­nen sen­si­ble In­for­ma­tio­nen si­cher und voll­stän­dig DS­GVO-kon­form. Mit über 6.000 Ta­gen nach­ge­wie­se­ner Zu­ver­läs­sig­keit ver­bin­det Se­cu­reSafe Schwei­zer Si­cher­heit, In­no­va­ti­on und Pri­va­cy by Design.
Deshalb soll nach Exponierung gestaffelt werden: mitschneidbare externe Strecken zuerst, interner Verkehr danach und parallel eine hybride PKI mit hash-basierten Signaturen für neue Roots. Die störrischen Endpunkte (Karten, Terminals und Mainframe-Schnittstellen) sollten jetzt eingeplant sein, damit die Austauschzyklen noch vor 2030 greifen.
Messen Sie unter Produktionslast: Hybride Handshakes kosten Bytes und Round-Trips, was auf einer Schnittstelle für den Massenzahlungsverkehr zur Tagesendspitze kein Rundungsfehler ist.

Der unbequeme Teil

Klammert man die Mathematik aus, ist eine PQC-Migration ein Data-Governance-Audit im Kryptografie-Kostüm. Sie erzwingt Antworten auf die Fragen, die Institute ein Jahrzehnt lang aufgeschoben haben: Wohin sensible Daten fließen, wie lange sie vertraulich bleiben müssen und welcher Dienstleister welche Schlüssel hält. In einer kleinen BSI-Umfrage (nur 28 Organisationen haben überhaupt geantwortet) räumten 89 Prozent ein, dass ihre Migration länger dauern wird, als ihre sensiblen Daten geheim bleiben müssen.
Das ist keine Prognose, sondern ein Geständnis, dass der Schaden jetzt aufläuft, mit jeder mitgeschnittenen Session, die Angreifer nur noch aussitzen müssen. Wer das Inventar dieses Jahr abschließt, hat noch einen Zeitplan. Alle anderen bauen auf Hoffnung. Antonio Paolo Mecci, SecureSafe

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert