Post-Quanten-Kryptografie-Regulierung in Deutschland: Was BSI TR-02102 tatsächlich verlangt
BSI TR-02102-1 Version 2026-01 nennt Migrationsdaten: rein klassische Schlüsselvereinbarung endet 2031, Hochschutzsysteme bis 2030, Signaturen bis 2035. Wer unter dem BSIG betroffen ist und was zuerst zu tun ist.
NA
Nagib Aouini··10 Min. Lesezeit
Post-Quanten-Kryptografie-Regulierung in Deutschland: Was BSI TR-02102 tatsächlich verlangt
Deutschland versteckt seine Post-Quanten-Position nicht hinter einem einzigen Gesetz, das ML-KEM nennt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlicht die Technische Richtlinie TR-02102-1 als nationale Referenz für kryptografische Verfahren und Schlüssellängen, und die Überarbeitung vom Januar 2026 ist die erste Version, die Kalenderdaten für den Rückzug rein klassischer Schlüsselvereinbarung setzt. Diese Daten werden über das überarbeitete BSI-Gesetz (BSIG), das bereits «Konzepte und Prozesse zum Einsatz kryptografischer Verfahren» verlangt, und über BSI-Mindeststandards, die die Bundesverwaltung enger binden als die Technische Richtlinie selbst, zu einer operativen Verpflichtung für einen großen Kreis von Organisationen.
Dieser Leitfaden deckt vier Punkte ab: was das BSI in TR-02102-1 Version 2026-01 tatsächlich geschrieben hat, wer unter dem BSIG und verwandten Bundesregeln im Anwendungsbereich sitzt, den Migrationszeitplan, den diese Dokumente jetzt setzen, und die praktischen ersten Schritte, die vor jedem Algorithmuswechsel zählen: kryptografisches Inventar, HSM/KMS-Bereitschaft und hybrider PQC-Einsatz.
Am 23. Januar 2026 veröffentlichte das BSI TR-02102-1 Version 2026-01, Cryptographic Mechanisms: Recommendations and Key Lengths. Die Richtlinie bleibt eine Technische Richtlinie, kein Gesetz. Sie ist dennoch das Dokument, das deutsche Prüfer, bundesweite IT-Projekte und KRITIS-nahe Betreiber als Arbeitsdefinition akzeptabler Kryptografie behandeln.
Drei Aussagen im Text 2026-01 zählen mehr als der Rest:
Store-now-decrypt-later wird als gegenwärtiges Risiko behandelt. Die Richtlinie stellt fest, dass klassische asymmetrische Schlüsselvereinbarung und Signaturverfahren ihre Sicherheit verlieren, sobald ausreichend große Quantencomputer existieren, und dass abgefangenes Chiffretextmaterial mit langer Vertraulichkeitsanforderung bereits eine relevante Bedrohung darstellt.
Hybride Schlüsselvereinbarung ist der empfohlene Übergangsmodus. Quantensichere Schlüsselkapselung (KEM) soll mit einem klassischen Mechanismus kombiniert werden, damit die Sitzung sicher bleibt, wenn eine der beiden Hälften hält. Das BSI listet FrodoKEM, Classic McEliece und ML-KEM (ML-KEM-768 und ML-KEM-1024 für die in der Richtlinie angestrebten Sicherheitsniveaus) als quantensichere Schlüsselvereinbarungsoptionen. Hybrid bedeutet hier klassisch plus quantensicher, nicht einen verpflichtenden Dual-PQC-Stack.
Rein klassische Schlüsselvereinbarung hat ein Enddatum. Die alleinige Nutzung klassischer Schlüsselvereinbarung wird nur bis Ende 2031 empfohlen. Anwendungen mit sehr hohen Schutzanforderungen sollen den Übergang zu quantensicheren Verfahren bis Ende 2030 abschließen. Klassische Signaturverfahren folgen einem längeren Horizont, der an die Roadmap der Europäischen Kommission angeglichen ist: Migration zu quantensicheren Signaturen spätestens bis 2035.
Protokolldetails für TLS, IPsec und SSH stehen in den Begleitrichtlinien TR-02102-2, TR-02102-3 und TR-02102-4. Wenn Sie in Deutschland TLS oder IPsec terminieren, gehören diese Begleiter zum selben BSI-Paket, nicht zur optionalen Lektüre.
Wer im Anwendungsbereich ist
TR-02102 selbst ist empfehlend. Der Anwendungsbereich kommt davon, wie andere deutsche Instrumente sie nutzen.
Ebene
Wen sie bindet
Wie Kryptografie erscheint
BSIG §30 (nach NIS2-Umsetzung)
Besonders wichtige Einrichtungen und wichtige Einrichtungen nach dem überarbeiteten BSI-Gesetz
Explizite Pflicht, Konzepte und Prozesse zum Einsatz kryptografischer Verfahren zu unterhalten, neben Risikomanagement, Incident Handling und Lieferkettenkontrollen
Bundesverwaltung
Bundesbehörden und Systeme, die unter BSI-Mindeststandards nach BSIG fallen
Mindeststandards (zum Beispiel TLS) sind für die Bundesverwaltung verbindlich und verweisen für den technischen Inhalt auf die TR-02102-Serie
KRITIS / kritische Betreiber
Betreiber bisher unter dem KRITIS-Regime und der weitere Kreis nach NIS2UmsuCG
Bewertet gegen BSIG-Risikomanagementmaßnahmen; BSI Technische Richtlinien sind die praktische technische Referenz für den «Stand der Technik»
DORA / Finanzunternehmen
EU-Finanzunternehmen mit Betrieb in Deutschland
Die RTS von DORA setzen weiterhin die detaillierte Messlatte für Verschlüsselung und Schlüsselmanagement für diese Unternehmen; siehe unsere DORA-Checkliste. TR-02102 bleibt die deutsche nationale Algorithmusreferenz unter dieser EU-Schicht
DSGVO / BDSG
Verantwortliche und Auftragsverarbeiter personenbezogener Daten
Art.-32-artige «angemessene» Sicherheit, ausgelegt am aktuellen Risiko und anerkannter technischer Orientierung, einschließlich BSI-Veröffentlichungen
Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt seit Dezember 2025 und hat das BSIG um die EU-Kategorien besonders wichtiger und wichtiger Einrichtungen neu geschrieben. Kryptografie ist kein impliziter Kontrollpunkt mehr innerhalb einer allgemeinen ISMS-Pflicht. §30 nennt sie. Das macht nicht jede TR-02102-Tabelle zum Gesetz, bedeutet aber: Eine regulierte Einrichtung, die kein Kryptografiekonzept, kein Inventar und keinen Migrationspfad vorzeigen kann, hat eine direkte gesetzliche Lücke, nicht nur eine Best-Practice-Lücke.
Wenn Sie in die Bundesverwaltung verkaufen, behandeln Sie BSI-Mindeststandards plus TR-02102 als Untergrenze, die die Kryptografie Ihres Produkts erreichen muss. Wenn Sie eine wichtige oder besonders wichtige Einrichtung nach BSIG sind, behandeln Sie die Migrationsdaten von TR-02102 als konkreten Inhalt der Kryptografiekonzepte, die §30 bereits von Ihnen verlangt.
Vollständige Migration zu quantensicheren Verfahren für Anwendungen mit sehr hohen Schutzanforderungen
Ende 2031
Ende der empfohlenen alleinigen Nutzung klassischer Schlüsselvereinbarung; klassische Verfahren danach nur noch in Kombination mit quantensicheren Mechanismen
2035
Migration zu quantensicheren Signaturverfahren gemäß der Roadmap der Europäischen Kommission, die TR-02102 ausdrücklich übernimmt
Im Vergleich zum UK-NCSC-Zeitplan (Discovery bis 2028, Prioritätsmigration bis 2031, Vollmigration bis 2035) priorisiert Deutschland das Schlüsselvereinbarungsproblem und ist expliziter, dass rein klassische KEMs nach 2031 nicht mehr laufen sollten. Signaturen erhalten die längere Laufbahn, die beide Rechtsordnungen inzwischen teilen.
Es gibt kein separates deutsches «PQC-Gesetz» mit einem einzigen Compliance-Einreichungsdatum. Der Kalender lebt in TR-02102. Durchsetzungsdruck kommt über BSIG-Bewertungen, öffentliche Beschaffung und Mindeststandards des Bundes sowie über Sektoraufsicht, die bereits fragt, ob Ihr Kryptografiekonzept aktuell ist.
Praktische erste Schritte
1. Kryptografisches Inventar
«Konzepte und Prozesse zum Einsatz kryptografischer Verfahren» nach BSIG §30 sind leer ohne eine Karte dessen, was Sie tatsächlich betreiben. Bauen Sie ein Inventar, das abdeckt:
Algorithmen und Parametersätze für Schlüsselvereinbarung, Signaturen und Bulk-Verschlüsselung
Zertifikate und PKI-Ketten, einschließlich Zwischenzertifikaten und Code-Signing-Material
Protokolle (TLS, IPsec, SSH, VPN) und wo sie terminieren
Schlüssel in HSMs, KMS-Diensten, Anwendungstresoren und cloudanbieterseitig verwalteten Speichern
Datenklassen mit mehrjährigen Vertraulichkeitsanforderungen (die Store-now-decrypt-later-Menge)
Ein CycloneDX Cryptography Bill of Materials (CBOM) ist das praktische Artefaktformat. Unser CBOM-Leitfaden behandelt die Erzeugung aus Filesystem-, Source- und Domain-Scans. Priorisieren Sie Systeme, die noch rein klassische Schlüsselvereinbarung auf Pfaden mit langlebigen vertraulichen Daten nutzen; das ist das 2030/2031-Problem, kein 2035-Problem.
2. HSM- und KMS-Bereitschaft
Die Algorithmuswahl ist nur die Hälfte dessen, worauf BSI-Prüfer und BSIG-Reviewer schauen. Der Schlüssel-Lebenszyklus (Erzeugung, Speicherung, Rotation, Backup, Vernichtung) muss einen Algorithmuswechsel überstehen. Bevor Sie hybrides PQC pilotieren:
Prüfen Sie, ob jedes HSM oder KMS im Scope die benötigten Schlüsseltypen ausstellen, speichern und nutzen kann (ML-KEM-/ML-DSA-Material, hybride Schlüsselableitung, größere Zertifikatobjekte)
Trennen Sie Root-of-Trust-Material von Anwendungsschlüsseln, damit ein PQC-Cutover nicht den Neubau jedes abhängigen Systems erzwingt
Dokumentieren Sie, wer Algorithmusänderungen im Kryptografiekonzept genehmigen darf, das §30 bereits von Ihnen erwartet
Identifizieren Sie anbieterverwaltete Schlüssel, die Sie nicht kontrollieren; daraus werden vertragliche Migrationsabhängigkeiten, keine lokalen Konfigurationsaufgaben
Wenn ein Gerät oder Cloud-KMS hybrides oder PQC-Schlüssel-Establishment nicht unterstützen kann, setzen Sie es jetzt auf die Ersatz- oder Außerbetriebnahmeliste. Bis 2030 zu warten, um das herauszufinden, ist der Weg, wie Programme die Hochschutzfrist verfehlen.
3. Hybrider PQC-Einsatz
Die Übergangsempfehlung von TR-02102 ist hybride Schlüsselvereinbarung: klassisch plus ein quantensicherer KEM, kombiniert über eine geeignete KDF, sodass das Ergebnis sicher bleibt, wenn eine Komponente hält. Das entspricht den hybriden Gruppen, die bereits in gängigen TLS- und IPsec-Stacks ausgeliefert werden (zum Beispiel Kombinationen im Stil von X25519MLKEM768).
Beginnen Sie an internet- und partnerseitigen Terminierungspunkten, wo die Harvest-now-decrypt-later-Exposition am höchsten ist:
Internes Service Mesh und API-Gateways, sobald das Edge-Muster bewiesen ist
Halten Sie den hybriden Schritt in Dokumentation und Konfiguration als Übergang fest. Die Logik von TR-02102 ist: rein klassische Vereinbarung endet; Hybrid ist die Brücke, nicht der dauerhafte Ruhezustand für jedes System. Signaturmigration (ML-DSA, SLH-DSA oder stateful hash-basierte Verfahren wo angemessen) kann der längeren 2035-Spur folgen, aber Firmware- und Code-Signing-Pfade mit langen Gerätelebenszeiten sollten nicht bis zum letzten Jahr warten.
Die technische Checkliste
Sie haben bestätigt, ob Sie eine wichtige oder besonders wichtige Einrichtung nach dem überarbeiteten BSIG sind und ob bundesweite Mindeststandards für Ihre Systeme gelten
Ein Kryptografiekonzept existiert, das freigegebene Algorithmen, Schlüssellängen, Schlüssel-Lebenszyklus und einen PQC-Migrationspfad nennt und die Kryptografie-Prozessanforderung von BSIG §30 inhaltlich erfüllt
Ein kryptografisches Inventar (idealerweise CBOM) deckt Schlüsselvereinbarung, Signaturen, Zertifikate, TLS-/IPsec-/SSH-Terminierungspunkte und Schlüsselspeicher ab
Systeme mit sehr hohen Schutzanforderungen und langlebigen Vertraulichkeitsbedarfen sind für quantensichere Schlüsselvereinbarung bis Ende 2030 priorisiert
Rein klassische Schlüsselvereinbarung hat einen dokumentierten Rückzugsplan spätestens bis Ende 2031
Hybride Deployments kombinieren einen klassischen Mechanismus mit einem vom BSI gelisteten quantensicheren KEM (ML-KEM-768/1024, FrodoKEM oder Classic McEliece je nach Fall), nicht rein klassische «PQC-ready»-Marketingaussagen
HSM-/KMS-Plattformen im Scope können die erforderlichen Schlüsseltypen halten und betreiben oder sind zum Ersatz eingeplant
Signatur- und PKI-Migration ist gegen den Horizont 2035 geplant, mit früherem Handeln für Firmware und langlebiges Code-Signing
Wenn Sie auch DORA-reguliert sind, sind RTS-Verschlüsselungs- und Schlüsselmanagementpflichten neben TR-02102 kartiert, nicht als Ersatz dafür behandelt
Abbildung auf DuoKey Cockpit
Das Inventar hinter BSIG §30 und den Migrationsdaten von TR-02102 ist genau das, was ein CBOM erfasst: Algorithmen, Zertifikate und Schlüssel in maschinenlesbarer Form, die Sie neu scannen können statt für jedes Audit neu zu bauen. Unser CBOM-Leitfaden behandelt Erzeugung und die Tools get_qrs_score / get_vulnerable_assets zur Verfolgung rein klassischer Schlüsselvereinbarung, die noch hinter Ihren 2030/2031-Schnittlinien liegt.
Für hybrides Deployment auf gängiger deutscher Enterprise-Edge-Hardware decken die F5- und FortiGate-Leitfäden ML-KEM-Hybridprofile ab, einschließlich der MCP-Tools, die ein priorisiertes Inventar in Konfigurationsänderungen übersetzen. Schlüssel-Lebenszyklus, der Algorithmuswechsel überstehen muss, mappt auf DuoKeys KMS- und MPC-basierte Vault-Kontrollen, sodass das Kryptografiekonzept, das Sie für §30 führen, durchgesetzte Konfiguration ist und kein PDF, das schlecht altert.
FAQ
Q: Ist TR-02102 rechtlich verbindlich?
Nicht als eigenständiges Gesetz. Es ist eine Technische Richtlinie des BSI. Sie wird zur praktischen Messlatte über die Kryptografie-Prozesspflicht von BSIG §30, über verbindliche BSI-Mindeststandards für die Bundesverwaltung und über Bewertungen, die BSI-Orientierung als Stand der Technik behandeln. Die Daten 2030/2031/2035 zu ignorieren und gleichzeitig ein aktuelles Kryptografiekonzept zu behaupten, ist eine schwache Position.
Q: Verlangt das BSI ML-KEM kombiniert mit FrodoKEM?
Nein. TR-02102 empfiehlt den hybriden Einsatz eines klassischen Mechanismus mit einem quantensicheren KEM. FrodoKEM, Classic McEliece und ML-KEM sind als quantensichere Optionen gelistet. Duales quantensicheres Stacking ist nicht das, was die Richtlinie unter Hybrid versteht.
Q: Wie hängt das mit NIS2 zusammen?
Die deutsche NIS2-Umsetzung hat das BSIG neu geschrieben und erweitert, wer die Risikomanagementmaßnahmen nach §30 umsetzen muss, einschließlich Kryptografiekonzepten. Die EU-Durchführungsverordnung für bestimmte digitale Einrichtungen gilt weiterhin, wo sie spezieller ist; siehe unseren NIS2-Crypto-Agility-Leitfaden. TR-02102 füllt die deutschen Algorithmus- und Migrationsdetails aus, die NIS2 nicht nennt.
Q: Wir sind eine Bank in Frankfurt. Folgen wir BSI oder DORA?
Beidem. Die RTS von DORA setzen detaillierte EU-Finanzsektorregeln für Verschlüsselung und Schlüsselmanagement. TR-02102 bleibt die nationale kryptografische Referenz, die deutsche Aufsicht und Prüfer für Algorithmuswahl und Migrationszeitpunkt anerkennen. Einmal gegen die strengere Lesart beider entwerfen.
Fazit
Deutschlands PQC-Haltung ist ungewöhnlich konkret für ein Land ohne einziges namensalgorithmengebundenes PQC-Gesetz. BSI TR-02102-1 Version 2026-01 setzt die Daten: quantensichere Schlüsselvereinbarung mit Hochschutz bis 2030, Ende rein klassischer Schlüsselvereinbarung bis 2031, Signaturen bis 2035, mit hybrid klassisch-plus-PQC als empfohlener Brücke. BSIG §30 und bundesweite Mindeststandards machen aus dieser Orientierung eine Erwartung, gegen die Sie bewertet werden können. Bauen Sie das Inventar, weisen Sie nach, dass Ihr HSM/KMS-Bestand Algorithmen wechseln kann, und deployen Sie Hybrid auf den Pfaden, die bereits langlebige vertrauliche Daten tragen.