Bruddet, der endnu ikke er forbi

Modstandere opsnapper og lagrer krypteret trafik og krypterede filer allerede nu. De kan ikke læse dem endnu. Planen kræver det heller ikke. Når der findes en kryptografisk relevant kvantecomputer, bliver det arkiv, der er indsamlet i dag, dekrypteret med tilbagevirkende kraft, og dataene skal aldrig stjæles en anden gang. Vestlige efterretningstjenester har et navn for dette mønster: harvest now, decrypt later.

For de fleste driftsdata er et brud, der dukker op om otte år, et håndterbart problem. For en principal eller et family office ser regnestykket anderledes ud. Ejerstrukturer, arvefølgeplaner, transaktionsvilkår og juridiske positioner forbliver fortrolige i årtier. Hemmelighedens holdbarhed er længere end levetiden for den kryptering, der beskytter den, og det er i det gab, at risikoen nu ligger.

To regeringer har lige startet uret

Den 22. juni 2026 underskrev USA Executive Order 14409, Securing the Nation Against Advanced Cryptographic Attacks. Den pålægger føderale systemer og deres leverandører at skifte til post-kvante-kryptering inden udgangen af 2030 og til post-kvante-autentificering inden udgangen af 2031. Dermed blev det tidligere mål for 2035 rykket et halvt årti frem, hvilket er en usædvanligt direkte melding om, hvor kort tilløbet vurderes at være.

Tyskland ventede ikke på det signal. I februar 2026 erklærede BSI enden på klassisk RSA- og elliptisk kurve-kryptering, med samme tidshorisont ved udgangen af 2030 for følsomme data. Myndigheden slog klart fast, at anbefalingen omfatter enhver organisation, der behandler data, som er værd at beskytte, ikke kun offentlige myndigheder og kritisk infrastruktur. For en ejerledet virksomhed er det ikke en fremtidig forpligtelse, man skal holde øje med. Det er aktuel vejledning fra den nationale myndighed.

Krypto-agilitet er det eneste reelle svar

Erstatningsstandarderne findes allerede. NIST færdiggjorde dem i 2024 som FIPS 203, 204 og 205, og den hybride tilgang, som BSI anbefaler, kører dem side om side med dagens kryptering, så intet bryder sammen under skiftet. Matematikken er løst. Det er ikke den del, der bør bekymre en bestyrelse.

Det svære er opgørelsen. De fleste organisationer kan ikke sige, hvor deres kryptering findes, hvilke leverandører der styrer den, eller hvor lang tid en udskiftning reelt ville tage. Offentliggjorte migreringsplaner spænder fra flere år for en lille virksomhed til langt over et årti for en stor. Et program, der først går i gang, efter kvantemaskinen er kommet, har allerede slået fejl, for de data, det skulle beskytte, blev indsamlet år tidligere.