DuoKey
Ressourcen
Artikel

Post-Quanten-Kryptografie-Regulierung in Deutschland: Was BSI TR-02102 tatsächlich verlangt

BSI TR-02102-1 Version 2026-01 nennt Migrationsdaten: rein klassische Schlüsselvereinbarung endet 2031, Hochschutzsysteme bis 2030, Signaturen bis 2035. Wer unter dem BSIG betroffen ist und was zuerst zu tun ist.

Nagib Aouini··10 Min. Lesezeit

Post-Quanten-Kryptografie-Regulierung in Deutschland: Was BSI TR-02102 tatsächlich verlangt


Deutschland versteckt seine Post-Quanten-Position nicht hinter einem einzigen Gesetz, das ML-KEM nennt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlicht die Technische Richtlinie TR-02102-1 als nationale Referenz für kryptografische Verfahren und Schlüssellängen, und die Überarbeitung vom Januar 2026 ist die erste Version, die Kalenderdaten für den Rückzug rein klassischer Schlüsselvereinbarung setzt. Diese Daten werden über das überarbeitete BSI-Gesetz (BSIG), das bereits «Konzepte und Prozesse zum Einsatz kryptografischer Verfahren» verlangt, und über BSI-Mindeststandards, die die Bundesverwaltung enger binden als die Technische Richtlinie selbst, zu einer operativen Verpflichtung für einen großen Kreis von Organisationen.

Dieser Leitfaden deckt vier Punkte ab: was das BSI in TR-02102-1 Version 2026-01 tatsächlich geschrieben hat, wer unter dem BSIG und verwandten Bundesregeln im Anwendungsbereich sitzt, den Migrationszeitplan, den diese Dokumente jetzt setzen, und die praktischen ersten Schritte, die vor jedem Algorithmuswechsel zählen: kryptografisches Inventar, HSM/KMS-Bereitschaft und hybrider PQC-Einsatz.


Inhaltsverzeichnis

  1. Was der Regulierer gesagt hat
  2. Wer im Anwendungsbereich ist
  3. Der Zeitplan
  4. Praktische erste Schritte
  5. Die technische Checkliste
  6. Abbildung auf DuoKey Cockpit
  7. FAQ

Was der Regulierer gesagt hat

Am 23. Januar 2026 veröffentlichte das BSI TR-02102-1 Version 2026-01, Cryptographic Mechanisms: Recommendations and Key Lengths. Die Richtlinie bleibt eine Technische Richtlinie, kein Gesetz. Sie ist dennoch das Dokument, das deutsche Prüfer, bundesweite IT-Projekte und KRITIS-nahe Betreiber als Arbeitsdefinition akzeptabler Kryptografie behandeln.

Drei Aussagen im Text 2026-01 zählen mehr als der Rest:

  1. Store-now-decrypt-later wird als gegenwärtiges Risiko behandelt. Die Richtlinie stellt fest, dass klassische asymmetrische Schlüsselvereinbarung und Signaturverfahren ihre Sicherheit verlieren, sobald ausreichend große Quantencomputer existieren, und dass abgefangenes Chiffretextmaterial mit langer Vertraulichkeitsanforderung bereits eine relevante Bedrohung darstellt.
  2. Hybride Schlüsselvereinbarung ist der empfohlene Übergangsmodus. Quantensichere Schlüsselkapselung (KEM) soll mit einem klassischen Mechanismus kombiniert werden, damit die Sitzung sicher bleibt, wenn eine der beiden Hälften hält. Das BSI listet FrodoKEM, Classic McEliece und ML-KEM (ML-KEM-768 und ML-KEM-1024 für die in der Richtlinie angestrebten Sicherheitsniveaus) als quantensichere Schlüsselvereinbarungsoptionen. Hybrid bedeutet hier klassisch plus quantensicher, nicht einen verpflichtenden Dual-PQC-Stack.
  3. Rein klassische Schlüsselvereinbarung hat ein Enddatum. Die alleinige Nutzung klassischer Schlüsselvereinbarung wird nur bis Ende 2031 empfohlen. Anwendungen mit sehr hohen Schutzanforderungen sollen den Übergang zu quantensicheren Verfahren bis Ende 2030 abschließen. Klassische Signaturverfahren folgen einem längeren Horizont, der an die Roadmap der Europäischen Kommission angeglichen ist: Migration zu quantensicheren Signaturen spätestens bis 2035.

Protokolldetails für TLS, IPsec und SSH stehen in den Begleitrichtlinien TR-02102-2, TR-02102-3 und TR-02102-4. Wenn Sie in Deutschland TLS oder IPsec terminieren, gehören diese Begleiter zum selben BSI-Paket, nicht zur optionalen Lektüre.


Wer im Anwendungsbereich ist

TR-02102 selbst ist empfehlend. Der Anwendungsbereich kommt davon, wie andere deutsche Instrumente sie nutzen.

EbeneWen sie bindetWie Kryptografie erscheint
BSIG §30 (nach NIS2-Umsetzung)Besonders wichtige Einrichtungen und wichtige Einrichtungen nach dem überarbeiteten BSI-GesetzExplizite Pflicht, Konzepte und Prozesse zum Einsatz kryptografischer Verfahren zu unterhalten, neben Risikomanagement, Incident Handling und Lieferkettenkontrollen
BundesverwaltungBundesbehörden und Systeme, die unter BSI-Mindeststandards nach BSIG fallenMindeststandards (zum Beispiel TLS) sind für die Bundesverwaltung verbindlich und verweisen für den technischen Inhalt auf die TR-02102-Serie
KRITIS / kritische BetreiberBetreiber bisher unter dem KRITIS-Regime und der weitere Kreis nach NIS2UmsuCGBewertet gegen BSIG-Risikomanagementmaßnahmen; BSI Technische Richtlinien sind die praktische technische Referenz für den «Stand der Technik»
DORA / FinanzunternehmenEU-Finanzunternehmen mit Betrieb in DeutschlandDie RTS von DORA setzen weiterhin die detaillierte Messlatte für Verschlüsselung und Schlüsselmanagement für diese Unternehmen; siehe unsere DORA-Checkliste. TR-02102 bleibt die deutsche nationale Algorithmusreferenz unter dieser EU-Schicht
DSGVO / BDSGVerantwortliche und Auftragsverarbeiter personenbezogener DatenArt.-32-artige «angemessene» Sicherheit, ausgelegt am aktuellen Risiko und anerkannter technischer Orientierung, einschließlich BSI-Veröffentlichungen

Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt seit Dezember 2025 und hat das BSIG um die EU-Kategorien besonders wichtiger und wichtiger Einrichtungen neu geschrieben. Kryptografie ist kein impliziter Kontrollpunkt mehr innerhalb einer allgemeinen ISMS-Pflicht. §30 nennt sie. Das macht nicht jede TR-02102-Tabelle zum Gesetz, bedeutet aber: Eine regulierte Einrichtung, die kein Kryptografiekonzept, kein Inventar und keinen Migrationspfad vorzeigen kann, hat eine direkte gesetzliche Lücke, nicht nur eine Best-Practice-Lücke.

Wenn Sie in die Bundesverwaltung verkaufen, behandeln Sie BSI-Mindeststandards plus TR-02102 als Untergrenze, die die Kryptografie Ihres Produkts erreichen muss. Wenn Sie eine wichtige oder besonders wichtige Einrichtung nach BSIG sind, behandeln Sie die Migrationsdaten von TR-02102 als konkreten Inhalt der Kryptografiekonzepte, die §30 bereits von Ihnen verlangt.


Der Zeitplan

BisMeilenstein (BSI TR-02102-1 v2026-01 / EU-Roadmap)
Ende 2030Vollständige Migration zu quantensicheren Verfahren für Anwendungen mit sehr hohen Schutzanforderungen
Ende 2031Ende der empfohlenen alleinigen Nutzung klassischer Schlüsselvereinbarung; klassische Verfahren danach nur noch in Kombination mit quantensicheren Mechanismen
2035Migration zu quantensicheren Signaturverfahren gemäß der Roadmap der Europäischen Kommission, die TR-02102 ausdrücklich übernimmt

Im Vergleich zum UK-NCSC-Zeitplan (Discovery bis 2028, Prioritätsmigration bis 2031, Vollmigration bis 2035) priorisiert Deutschland das Schlüsselvereinbarungsproblem und ist expliziter, dass rein klassische KEMs nach 2031 nicht mehr laufen sollten. Signaturen erhalten die längere Laufbahn, die beide Rechtsordnungen inzwischen teilen.

Es gibt kein separates deutsches «PQC-Gesetz» mit einem einzigen Compliance-Einreichungsdatum. Der Kalender lebt in TR-02102. Durchsetzungsdruck kommt über BSIG-Bewertungen, öffentliche Beschaffung und Mindeststandards des Bundes sowie über Sektoraufsicht, die bereits fragt, ob Ihr Kryptografiekonzept aktuell ist.


Praktische erste Schritte

1. Kryptografisches Inventar

«Konzepte und Prozesse zum Einsatz kryptografischer Verfahren» nach BSIG §30 sind leer ohne eine Karte dessen, was Sie tatsächlich betreiben. Bauen Sie ein Inventar, das abdeckt:

  • Algorithmen und Parametersätze für Schlüsselvereinbarung, Signaturen und Bulk-Verschlüsselung
  • Zertifikate und PKI-Ketten, einschließlich Zwischenzertifikaten und Code-Signing-Material
  • Protokolle (TLS, IPsec, SSH, VPN) und wo sie terminieren
  • Schlüssel in HSMs, KMS-Diensten, Anwendungstresoren und cloudanbieterseitig verwalteten Speichern
  • Datenklassen mit mehrjährigen Vertraulichkeitsanforderungen (die Store-now-decrypt-later-Menge)

Ein CycloneDX Cryptography Bill of Materials (CBOM) ist das praktische Artefaktformat. Unser CBOM-Leitfaden behandelt die Erzeugung aus Filesystem-, Source- und Domain-Scans. Priorisieren Sie Systeme, die noch rein klassische Schlüsselvereinbarung auf Pfaden mit langlebigen vertraulichen Daten nutzen; das ist das 2030/2031-Problem, kein 2035-Problem.

2. HSM- und KMS-Bereitschaft

Die Algorithmuswahl ist nur die Hälfte dessen, worauf BSI-Prüfer und BSIG-Reviewer schauen. Der Schlüssel-Lebenszyklus (Erzeugung, Speicherung, Rotation, Backup, Vernichtung) muss einen Algorithmuswechsel überstehen. Bevor Sie hybrides PQC pilotieren:

  • Prüfen Sie, ob jedes HSM oder KMS im Scope die benötigten Schlüsseltypen ausstellen, speichern und nutzen kann (ML-KEM-/ML-DSA-Material, hybride Schlüsselableitung, größere Zertifikatobjekte)
  • Trennen Sie Root-of-Trust-Material von Anwendungsschlüsseln, damit ein PQC-Cutover nicht den Neubau jedes abhängigen Systems erzwingt
  • Dokumentieren Sie, wer Algorithmusänderungen im Kryptografiekonzept genehmigen darf, das §30 bereits von Ihnen erwartet
  • Identifizieren Sie anbieterverwaltete Schlüssel, die Sie nicht kontrollieren; daraus werden vertragliche Migrationsabhängigkeiten, keine lokalen Konfigurationsaufgaben

Wenn ein Gerät oder Cloud-KMS hybrides oder PQC-Schlüssel-Establishment nicht unterstützen kann, setzen Sie es jetzt auf die Ersatz- oder Außerbetriebnahmeliste. Bis 2030 zu warten, um das herauszufinden, ist der Weg, wie Programme die Hochschutzfrist verfehlen.

3. Hybrider PQC-Einsatz

Die Übergangsempfehlung von TR-02102 ist hybride Schlüsselvereinbarung: klassisch plus ein quantensicherer KEM, kombiniert über eine geeignete KDF, sodass das Ergebnis sicher bleibt, wenn eine Komponente hält. Das entspricht den hybriden Gruppen, die bereits in gängigen TLS- und IPsec-Stacks ausgeliefert werden (zum Beispiel Kombinationen im Stil von X25519MLKEM768).

Beginnen Sie an internet- und partnerseitigen Terminierungspunkten, wo die Harvest-now-decrypt-later-Exposition am höchsten ist:

  • Edge-TLS auf Load Balancern und ADC-Plattformen (F5-BIG-IP-Leitfaden)
  • Site-to-Site- und Remote-Access-IPsec (FortiGate-Leitfaden)
  • Internes Service Mesh und API-Gateways, sobald das Edge-Muster bewiesen ist

Halten Sie den hybriden Schritt in Dokumentation und Konfiguration als Übergang fest. Die Logik von TR-02102 ist: rein klassische Vereinbarung endet; Hybrid ist die Brücke, nicht der dauerhafte Ruhezustand für jedes System. Signaturmigration (ML-DSA, SLH-DSA oder stateful hash-basierte Verfahren wo angemessen) kann der längeren 2035-Spur folgen, aber Firmware- und Code-Signing-Pfade mit langen Gerätelebenszeiten sollten nicht bis zum letzten Jahr warten.


Die technische Checkliste

  • Sie haben bestätigt, ob Sie eine wichtige oder besonders wichtige Einrichtung nach dem überarbeiteten BSIG sind und ob bundesweite Mindeststandards für Ihre Systeme gelten
  • Ein Kryptografiekonzept existiert, das freigegebene Algorithmen, Schlüssellängen, Schlüssel-Lebenszyklus und einen PQC-Migrationspfad nennt und die Kryptografie-Prozessanforderung von BSIG §30 inhaltlich erfüllt
  • Ein kryptografisches Inventar (idealerweise CBOM) deckt Schlüsselvereinbarung, Signaturen, Zertifikate, TLS-/IPsec-/SSH-Terminierungspunkte und Schlüsselspeicher ab
  • Systeme mit sehr hohen Schutzanforderungen und langlebigen Vertraulichkeitsbedarfen sind für quantensichere Schlüsselvereinbarung bis Ende 2030 priorisiert
  • Rein klassische Schlüsselvereinbarung hat einen dokumentierten Rückzugsplan spätestens bis Ende 2031
  • Hybride Deployments kombinieren einen klassischen Mechanismus mit einem vom BSI gelisteten quantensicheren KEM (ML-KEM-768/1024, FrodoKEM oder Classic McEliece je nach Fall), nicht rein klassische «PQC-ready»-Marketingaussagen
  • HSM-/KMS-Plattformen im Scope können die erforderlichen Schlüsseltypen halten und betreiben oder sind zum Ersatz eingeplant
  • Signatur- und PKI-Migration ist gegen den Horizont 2035 geplant, mit früherem Handeln für Firmware und langlebiges Code-Signing
  • Wenn Sie auch DORA-reguliert sind, sind RTS-Verschlüsselungs- und Schlüsselmanagementpflichten neben TR-02102 kartiert, nicht als Ersatz dafür behandelt

Abbildung auf DuoKey Cockpit

Das Inventar hinter BSIG §30 und den Migrationsdaten von TR-02102 ist genau das, was ein CBOM erfasst: Algorithmen, Zertifikate und Schlüssel in maschinenlesbarer Form, die Sie neu scannen können statt für jedes Audit neu zu bauen. Unser CBOM-Leitfaden behandelt Erzeugung und die Tools get_qrs_score / get_vulnerable_assets zur Verfolgung rein klassischer Schlüsselvereinbarung, die noch hinter Ihren 2030/2031-Schnittlinien liegt.

Für hybrides Deployment auf gängiger deutscher Enterprise-Edge-Hardware decken die F5- und FortiGate-Leitfäden ML-KEM-Hybridprofile ab, einschließlich der MCP-Tools, die ein priorisiertes Inventar in Konfigurationsänderungen übersetzen. Schlüssel-Lebenszyklus, der Algorithmuswechsel überstehen muss, mappt auf DuoKeys KMS- und MPC-basierte Vault-Kontrollen, sodass das Kryptografiekonzept, das Sie für §30 führen, durchgesetzte Konfiguration ist und kein PDF, das schlecht altert.


FAQ

Q: Ist TR-02102 rechtlich verbindlich?

Nicht als eigenständiges Gesetz. Es ist eine Technische Richtlinie des BSI. Sie wird zur praktischen Messlatte über die Kryptografie-Prozesspflicht von BSIG §30, über verbindliche BSI-Mindeststandards für die Bundesverwaltung und über Bewertungen, die BSI-Orientierung als Stand der Technik behandeln. Die Daten 2030/2031/2035 zu ignorieren und gleichzeitig ein aktuelles Kryptografiekonzept zu behaupten, ist eine schwache Position.

Q: Verlangt das BSI ML-KEM kombiniert mit FrodoKEM?

Nein. TR-02102 empfiehlt den hybriden Einsatz eines klassischen Mechanismus mit einem quantensicheren KEM. FrodoKEM, Classic McEliece und ML-KEM sind als quantensichere Optionen gelistet. Duales quantensicheres Stacking ist nicht das, was die Richtlinie unter Hybrid versteht.

Q: Wie hängt das mit NIS2 zusammen?

Die deutsche NIS2-Umsetzung hat das BSIG neu geschrieben und erweitert, wer die Risikomanagementmaßnahmen nach §30 umsetzen muss, einschließlich Kryptografiekonzepten. Die EU-Durchführungsverordnung für bestimmte digitale Einrichtungen gilt weiterhin, wo sie spezieller ist; siehe unseren NIS2-Crypto-Agility-Leitfaden. TR-02102 füllt die deutschen Algorithmus- und Migrationsdetails aus, die NIS2 nicht nennt.

Q: Wir sind eine Bank in Frankfurt. Folgen wir BSI oder DORA?

Beidem. Die RTS von DORA setzen detaillierte EU-Finanzsektorregeln für Verschlüsselung und Schlüsselmanagement. TR-02102 bleibt die nationale kryptografische Referenz, die deutsche Aufsicht und Prüfer für Algorithmuswahl und Migrationszeitpunkt anerkennen. Einmal gegen die strengere Lesart beider entwerfen.


Fazit

Deutschlands PQC-Haltung ist ungewöhnlich konkret für ein Land ohne einziges namensalgorithmengebundenes PQC-Gesetz. BSI TR-02102-1 Version 2026-01 setzt die Daten: quantensichere Schlüsselvereinbarung mit Hochschutz bis 2030, Ende rein klassischer Schlüsselvereinbarung bis 2031, Signaturen bis 2035, mit hybrid klassisch-plus-PQC als empfohlener Brücke. BSIG §30 und bundesweite Mindeststandards machen aus dieser Orientierung eine Erwartung, gegen die Sie bewertet werden können. Bauen Sie das Inventar, weisen Sie nach, dass Ihr HSM/KMS-Bestand Algorithmen wechseln kann, und deployen Sie Hybrid auf den Pfaden, die bereits langlebige vertrauliche Daten tragen.


Referenzen

Teilen

Geschrieben von

Nagib Aouini

Verwandte Ressourcen

Regulierungsgetriebene PQC-Bereitschaft

UK Post-Quantum Cryptography Regulation: What NCSC's Migration Timeline Actually Requires

12. Sept. 2026

Artikel

The UK has no single binding PQC law like DORA's RTS. Instead, NCSC's 2028/2031/2035 migration timeline, the NIS Regulations, the Cyber Assessment Framework and sector rules combine into a de facto national deadline. Here is what actually applies.

Artikel lesen

Post-Quanten-Kryptografie-Regulierung in der Schweiz: NCSC-Leitlinien und FINMA 05/2026

04. Sept. 2026

Artikel

Die Schweiz hat kein einziges PQC-Gesetz. NCSC-Technologiebriefs fordern Handeln jetzt; FINMA-Aufsichtsmitteilung 05/2026 erwartet eine vorstandsseitige Roadmap bis Mitte 2027, mit Inventar, Crypto-Agility und Harvest-now-decrypt-later-Priorisierung.

Artikel lesen

US-Post-Quanten-Kryptografie-Regulierung: NIST, OMB M-26-15 und CNSA 2.0

06. Sept. 2026

Artikel

US-föderales PQC ist nicht mehr nur Inventar. EO 14412 und OMB M-26-15 setzen HVA-Schlüssel-Establishment bis 2030 und Signaturen bis 2031. CNSA 2.0 deckt National Security Systems ab. Wer im Scope ist und was zuerst zu tun ist.

Artikel lesen

NIS2 Crypto-Agility: What the Implementing Regulation Actually Requires

03. Sept. 2026

Artikel

What Commission Implementing Regulation (EU) 2024/2690 actually requires for cryptography and crypto-agility under NIS2, who it applies to, and what it leaves to member states.

Artikel lesen

How to Generate a CBOM with DuoKey Cockpit: Complete Guide 2026

08. Sept. 2026

Artikel

Generate a CycloneDX 1.7 Cryptography Bill of Materials (CBOM) with DuoKey Cockpit: filesystem, source-code and domain scans, the CBOM Explorer, and the agentic MCP path.

Artikel lesen

Sprechen Sie über die Entscheidungen, die für Ihr Sicherheitsprogramm zählen.

Sagen Sie uns, wo Kontrolle heute schwierig ist. Wir helfen Ihnen, den nächsten praktischen Schritt zu finden.