NieuwsCryptoQ-Day kan komen vóórdat kwantumcomputers commercieel bruikbaar zijn, waarschuwen EU-toezichthouders

Q-Day kan komen vóórdat kwantumcomputers commercieel bruikbaar zijn, waarschuwen EU-toezichthouders

Auteur: Decrypt·

Belangrijkste punten

  • •De EU-toezichthouders op banken, verzekeringen en kapitaalmarkten waarschuwden dat geavanceerde kwantumcomputers de cryptografie die communicatie, transacties, databases en blockchains beschermt, kunnen ondermijnen nog vóórdat kwantumtechnologie enige levensvatbare commerciële toepassing bereikt.
  • •De analyse identificeerde drie opkomende kwetsbaarheden voor het EU-financiële stelsel — niet-EU-afhankelijkheden, cyberrisico's en AI-gedreven bedreigingen, en groeiende private crediterisico's — waarbij werd gesteld dat het stelsel als geheel veerkrachtig blijft.
  • •Door 'harvest now, decrypt later'-praktijken kan vandaag gestolen versleuteld materiaal in de toekomst worden ontsleuteld, waardoor het startpunt van het risico ligt bij de onderschepping van nu in plaats van bij de toekomstige komst van kwantummachines.
  • •Lidstaten is geadviseerd tegen eind 2026 migratiestrategieën voor post-kwantumcryptografie aan te nemen, terwijl de Digital Operational Resilience Act financiële entiteiten al verplicht state-of-the-art cryptografie te gebruiken tegen opkomende bedreigingen.
  • •Glassnode vond in mei dat 6,04 miljoen BTC, gelijk aan 30,2% van de uitgegeven voorraad en destijds meer dan $469 miljard waard, publieke sleutels op de blockchain had staan en zou kunnen worden aangevallen zonder dat er een transactie nodig was.
Q-Day kan komen vóórdat kwantumcomputers commercieel bruikbaar zijn, waarschuwen EU-toezichthouders

Een geavanceerde kwantumcomputer zou een deel van de cryptografische systemen die communicatie, transacties, databases en blockchains beveiligen kunnen ondermijnen, aldus de drie Europese financiële toezichthouders in hun herfstrisicoanalyse van het financiële stelsel van de Unie.

De waarschuwing kwam van het gezamenlijke comité van de European Banking Authority, de European Insurance and Occupational Pensions Authority en de European Securities and Markets Authority — de organen die samen de bancaire sector, de verzekeringssector en de kapitaalmarkten van de EU toezien. Het benadrukte dat de dreiging zich kan voordoen "eerder dan enige levensvatbare commerciële toepassing", wat betekent dat een machine die versleuteling kan breken mogelijk al bestaat voordat kwantumcomputing ergens anders nuttig voor is. Die volgorde is de kern van de waarschuwing: de klok van cryptografisch risico loopt onafhankelijk van de klok van commerciële kwantumbruikbaarheid.

Bij de aondiging van de analyse op 23 september zei de EBA dat de Europese toezichthoudende autoriteiten drie opkomende kwetsbaarheden voor het EU-financiële stelsel hadden geïdentificeerd: niet-EU-afhankelijkheden, cyberrisico's en AI-gedreven bedreigingen, en groeiende private crediterisico's, waarbij werd benadrukt dat het stelsel als geheel veerkrachtig blijft.

⚠️ The ESAs identify 3 emerging vulnerabilities for the EU financial system: 🌐 Non-EU dependencies 🤖 Cyber risks & AI-driven threats 📈 Growing private credit risks The overall system remains resilient, but vigilance and preparedness are essential. 👉 pic.twitter.com/s0rRBGMN4F

— EU Banking Authority - EBA 🇪🇺 (@EBA_News) September 23, 2026

De analyse wees erop dat versleuteld materiaal niet op het moment van diefstal gelezen hoeft te worden. Nu verzamelde informatie zou in de toekomst ontsleuteld kunnen worden, aldus het rapport — een praktijk die in de sector bekendstaat als "harvest now, decrypt later." Alles wat vandaag wordt onderschept en over tien jaar nog waarde heeft, loopt nu al risico. Voor de banken, verzekeraars en marktexploitanten die de ESAs toezien, van wie de registraties en klantgegevens lang na transmissie gevoelig kunnen blijven, ligt het startpunt van het risico dus bij de onderschepping van vandaag, niet bij de toekomstige komst van een ontsleutelbare machine.

Toezichthouders zetten de sector al aan tot voorbereiding. De Digital Operational Resilience Act verplicht financiële entiteiten state-of-the-art cryptografie te gebruiken tegen opkomende bedreigingen, terwijl de NIS Cooperation Group van de EU afzonderlijk heeft aanbevolen dat lidstaten tegen eind 2026 een migratiestrategie voor post-kwantumcryptografie aannemen — een plan voor de overstap naar versleuteling die bestand is tegen kwantumaanvallen — een deadline die over drie maanden valt.

Bedreigingen en kansen

De toezichthouders waren niet uitsluitend negatief. Kwantumcomputing zou de financiële sector op termijn kunnen "transformeren", zeiden ze, onder meer via optimalisatie van financiële processen, fraude- en compliancewerk, prijzen en simulaties.

Voor blockchains is de blootstelling al meetbaar. Glassnode vond in mei dat 6,04 miljoen BTC — 30,2% van de uitgegeven voorraad, destijds meer dan $469 miljard waard — publieke sleutels op de blockchain had staan en zou kunnen worden aangevallen zonder dat er een transactie nodig was. Schattingen voor Q-Day, het moment waarop een machine de cryptografie kan breken die ten grondslag ligt aan Bitcoin en Ethereum, lopen uiteen van 2030 tot 2032 en later — een bereik dat de cryptografische mijlpaal vóór enige bewezen commerciële opbrengst van de technologie zou plaatsen, in lijn met de centrale waarschuwing van de toezichthouders.

Tot de aanbevelingen van het rapport aan autoriteiten en financiële instellingen behoort de oproep om door te gaan met het plannen van risico's van de snelle ontwikkeling van AI en kwantumcomputing, naast het behouden van operationele veerkracht en het versterken van cybersecuritypraktijken. De meest directe maatstaf zal zijn of lidstaten de deadline van eind 2026 van de NIS Cooperation Group voor nationale migratiestrategieën halen — een toets van paraatheid die jaren vóór de vroegste Q-Day-schattingen plaatsvindt.