Die schnellsten Angreifer brauchen heute nur 72 Minuten, um Daten aus einem Netzwerk zu stehlen. Was das mit Quantencomputing zu tun hat? Mehr als die meisten Unternehmen ahnen: Die heute erbeuteten, verschlüsselten Daten könnten sich entschlüsseln lassen, sobald Quantencomputer stark genug sind.
Verschlüsselte Daten gelten heute als sicher. Doch leistungsfähige Quantencomputer könnten sie in wenigen Jahren entschlüsseln. Unternehmen mit langlebigen Datenbeständen sind davon besonders betroffen.
Laut dem Global Incident Response Report 2026 von Palo Alto Networks Unit 42 erreichen die schnellsten Angriffe heute die vollständige Datenexfiltration in nur noch 72 Minuten. Das ist viermal schneller als im Vorjahr, als selbst die schnellsten Fälle noch 285 Minuten benötigten. Bei dieser Geschwindigkeit selektieren Angreifer nicht. Verschlüsselte und unverschlüsselte Daten werden unterschiedslos abgezogen.
Genau dieses Risikobewusstsein fehlt in vielen Sicherheitsstrategien noch, denn verschlüsselte Daten gelten gemeinhin als sicher. Immerhin sollte damit niemand etwas anfangen können. Doch diese vermeintliche Sicherheit rächt sich, sobald Quantencomputer leistungsfähig genug sind, gängige Verschlüsselungsverfahren zu brechen. Angreifer, die heute große Datenmengen abziehen, müssen nicht unmittelbar profitieren. Es reicht, sie aufzubewahren.
Das eben beschriebene Angriffsmuster wird in der Branche „Harvest Now, Decrypt Later“ oder kurz HNDL genannt. Das Prinzip ist simpel: heute stehlen, später entschlüsseln. Und es erklärt, warum der vieldiskutierte Q-Day – jener hypothetische Moment, an dem Quantencomputer die heute gängigen Verschlüsselungsverfahren brechen können – kein Problem von morgen ist. Das Risiko beginnt in dem Moment, in dem Daten abgegriffen werden. Nicht erst dann, wenn ein Quantencomputer sie liest.
Die Erwartung, dass der Q-Day als klarer Einschnitt erkennbar sein wird, ist trügerisch. Es wird keine einzelne Schlagzeile geben, die das Ende der RSA-Verschlüsselung verkündet. Ebenso wird es keine Schwelle geben, bis zu der bisherige Methoden noch sicher sind. Verschiedene Analysten und Sicherheitsexperten nennen Zeitfenster zwischen 2027 und 2029 als mögliche früheste Szenarien. Dabei handelt es sich aber nur um Schätzungen.
Nicht jede Organisation ist gleich stark gefährdet. Im Fokus stehen üblicherweise Bereiche, in denen Daten über Jahrzehnte vertraulich bleiben müssen. Dazu gehören unter anderem Finanzdienstleistungen, Gesundheitswesen, kritische Infrastruktur und öffentliche Verwaltung. Gerade Unternehmen mit Patienten- oder Pensionsfondsdaten sind einer besonders großen Gefahr ausgesetzt. Viele Angriffe richten sich zudem gegen Public Key Infrastructure (PKI). Hierbei handelt es sich um kryptografische Systeme, die digitale Identitäten, Zertifikate und Verbindungen absichern.
Das zentrale Risiko lässt sich in einem Satz zusammenfassen: Der Zeitpunkt, an dem ein Quantencomputer leistungsfähig genug ist, gestohlene Daten zu entschlüsseln, könnte noch innerhalb der Schutzfrist dieser Daten liegen. Wer Patientenakten, Finanztransaktionen oder staatliche Kommunikation speichert, muss also einkalkulieren, dass diese Daten in zehn Jahren angreifbar sein könnten. Das gilt selbst, wenn sie heute noch sicher scheinen.
Die gravierendsten Konsequenzen einer erfolgreichen Attacke wären systemischer Natur. Dabei würden Quantencomputer zur Entschlüsselung genutzt werden. Zahlungssysteme, Interbanktransfers und Handelsplattformen verwenden asymmetrische Kryptografie für Zahlungsabwicklung und Authentifizierung. Wird dieses Fundament untergraben, werden historische Finanzdaten angreifbar und das Vertrauen in digitale Transaktionen schwindet. Das kann weitreichende wirtschaftliche Folgen haben.
Bei kritischer Infrastruktur liegt das Risiko in der stillen Manipulation. Verschlüsselte Leitsysteme in Energie, Transport und Produktion stützen sich auf PKI. Ein Angriff durch Quantentechnologie könnte unbefugte Kontrolle ermöglichen, während Systeme scheinbar normal weiterlaufen. Diplomatische Dokumente, strategische Unternehmenspläne, geistiges Eigentum und personenbezogene Daten, die heute als sicher gelten, könnten Jahre später offengelegt werden. Einmal entschlüsselt, ist der Schaden permanent.
Die Bedrohung durch Quantencomputing kann auch als Chance zur Modernisierung der IT-Infrastruktur gesehen werden. Die Migration zu Post-Quantum-Kryptografie (PQC) zwingt Unternehmen zum Umdenken. Kryptografische Altlasten sollten abgebaut und Datenlebenszyklen neu bewertet werden. Auch empfiehlt sich der Aufbau widerstandsfähigerer Sicherheitsarchitekturen. Wer sich diesen Aufgaben jetzt widmet, wappnet sich gegen die Quantenbedrohungen in der Zukunft.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Ein verbreitetes Missverständnis hält viele Organisationen aber davon ab. Sie denken, PQC-Readiness erfordere tiefes Verständnis von Quantenmechanik. Das ist jedoch nicht der Fall. Es handelt sich im Kern um Engineering- und Architekturentscheidungen. Unternehmen müssen von RSA und ECC zu standardisierten PQC-Algorithmen migrieren sowie Software und Hardware aktualisieren. Zudem ist der Aufbau von Systemen wichtig, bei denen kryptografische Verfahren flexibel austauschbar sind. Das wahre Risiko liegt nicht in fehlender Expertise, sondern darin, diese Aufgaben zu vertagen.
Der erste Schritt ist es, die Herausforderungen und Bedrohungen von Quantencomputing zu verstehen. Organisationen müssen wissen, welche kryptografischen Verfahren in ihrer Umgebung tatsächlich im Einsatz sind und das über Cloud-Umgebungen, OT-Systeme, IoT-Geräte und Drittanbieter hinweg. Ohne eine vollständige Übersicht ist eine gezielte Priorisierung nicht möglich. Welche Daten müssen am längsten geschützt bleiben? Wo liegt das höchste HNDL-Risiko? Welche Systeme lassen sich kurzfristig migrieren?
Die Migration zu quantensicherer Verschlüsselung ist eine strategische Entscheidung, die Investitionen, Roadmaps und bereichsübergreifende Koordination erfordert. Der Umgang mit Legacy-Infrastruktur muss rechtzeitig geplant sein. „Rip and Replace“ als Standardansatz ist weder realistisch noch notwendig. Eine phasenweise Migration ist der pragmatische und empfehlenswerte Weg, beginnend mit risikoarmen Pilotbereichen und priorisierten Hochrisikosystemen.
Der Q-Day wird kein einzelnes Ereignis sein. Er kündigt sich durch neue Standards und regulatorische Vorgaben an. Wer darauf wartet, dass dieser Moment offiziell verkündet wird, hat zu lange gewartet. Die eigenen Daten sind dann bereits gefährdet. Die Grundlage für eine solide Vorbereitung lässt sich heute legen: mit einem klaren Bild der eigenen kryptografischen Lage, definierten Verantwortlichkeiten und einem realistischen Migrationsplan. Der Aufwand ist beherrschbar. Das Risiko durch Warten ist es nicht.
Über den Autor: Andy Schneider ist Chief Security Officer EMEA Central bei Palo Alto Networks. Mit über 20 Jahren Erfahrung in der IT-Branche setzt er sich für die Stärkung der Cyber-Resilienz bei C-Level-Führungskräften ein, agiert als deren enger Berater und etabliert zukunftsweisende Thought-Leadership-Themen in der Branche.