9b.de – Das Zukunfslabor

Können Quantencomputer Verschlüsselung knacken? | 9b.de

Können Quantencomputer Verschlüsselung knacken?

Kurz gesagt: Heute noch nicht – aber das ist nicht der Punkt. Kein Quantencomputer der Welt kann Stand August 2026 die Verschlüsselung deiner Bank, deiner E-Mails oder deines Messengers brechen. Die Gefahr besteht trotzdem schon jetzt, weil Angreifer verschlüsselte Daten heute abgreifen und speichern können, um sie in zehn oder fünfzehn Jahren zu entschlüsseln.

Das Wichtigste in Kürze

  • Der Stand heute: Es existiert keine Maschine, die RSA-2048 oder elliptische Kurven knacken kann. Nicht in den USA, nicht in China, nirgends.
  • Was nötig wäre: Rund 1.400 fehlerkorrigierte logische Qubits und weniger als eine Million physische Qubits – so die Berechnung von Google-Forscher Craig Gidney aus Mai 2025.
  • Der Abstand: IBM plant 200 logische Qubits für 2029 und 2.000 für 2033. Der Weg ist also sichtbar, aber noch nicht gegangen.
  • Die echte Gefahr: „Harvest now, decrypt later" – heute abfangen, später entschlüsseln. Für Daten mit langer Geheimhaltungsdauer ist das ein akutes Problem.
  • Die Lösung existiert bereits: Die US-Behörde NIST hat am 13. August 2024 drei quantensichere Verschlüsselungsstandards veröffentlicht. Sie laufen auf normalen Computern.
  • Der Umbau läuft: Über 65 Prozent des menschlichen Datenverkehrs über Cloudflare waren im April 2026 bereits quantensicher verschlüsselt.
  • Nicht betroffen: Symmetrische Verfahren wie AES-256 bleiben nach Einschätzung des BSI auch langfristig sicher.
  • Für dich als Privatperson: Der Umbau passiert im Hintergrund. Dein wichtigster Hebel sind Updates – nicht Panik.
~1.400
logische Qubits nötig, um RSA-2048 zu brechen (Gidney, Mai 2025)
65 %
des menschlichen Traffics bei Cloudflare bereits quantensicher (April 2026)
28–49 %
Wahrscheinlichkeit für einen Q-Day binnen 10 Jahren (Global Risk Institute)

Die kurze Antwort: Ja – aber noch nicht heute

Ein ausreichend großer Quantencomputer könnte die Verschlüsselung knacken, die heute fast das gesamte Internet absichert. Das ist kein Streitpunkt unter Fachleuten, sondern seit 1994 mathematisch bewiesen. Der Streitpunkt ist ausschließlich: wann.

Und heute existiert eine solche Maschine nicht. Kein Labor, kein Konzern und kein Staat besitzt aktuell einen Quantencomputer, der eine echte RSA-2048-Verschlüsselung brechen könnte. Wenn dir jemand etwas anderes erzählt, verwechselt er entweder Schlagzeilen mit Ergebnissen oder verkauft dir etwas.

Trotzdem behandeln Behörden das Thema mit Dringlichkeit – und zwar aus einem Grund, den die meisten Artikel unterschlagen: Die Gefahr wirkt rückwirkend. Was heute verschlüsselt durchs Netz geht, kann morgen abgefangen und übermorgen gelesen werden. Genau darum geht es in diesem Beitrag: erst das Problem, dann die Zahlen, dann die Lösung, dann dein konkreter Teil davon.

Kurzdefinition: Ein Quantencomputer rechnet nicht „schneller" als ein normaler Computer. Er rechnet anders. Für die allermeisten Aufgaben ist er sogar unterlegen. Aber für eine kleine Handvoll mathematischer Probleme – darunter ausgerechnet die, auf denen unsere Verschlüsselung aufbaut – ist er einem klassischen Computer haushoch überlegen.

Das Wichtigste in rund zweieinhalb Minuten: warum heute noch kein Quantencomputer deine Verschlüsselung knackt – und warum deine Daten trotzdem schon jetzt betroffen sind.

Das Problem: Worauf Verschlüsselung überhaupt beruht

Jede sichere Verbindung im Netz – Onlinebanking, WhatsApp, das Schloss-Symbol im Browser – beruht auf einem einfachen Trick: einer Rechenaufgabe, die in eine Richtung leicht und in die andere praktisch unmöglich ist.

Das Prinzip in einem Beispiel

Nimm zwei Primzahlen: 11 und 7. Multipliziert ergibt das 77. Das schaffst du im Kopf in einer Sekunde.

Jetzt die Gegenrichtung: Welche zwei Primzahlen ergeben multipliziert 77? Auch das geht noch. Aber nimm eine Zahl mit über 600 Stellen – und die Aufgabe wird für jeden klassischen Computer der Welt unlösbar. Nicht „schwer", sondern unlösbar in menschlichen Zeiträumen.

Genau darauf basiert das RSA-Verfahren. Die große Zahl darf jeder sehen, sie ist dein öffentlicher Schlüssel. Die beiden Primfaktoren kennt nur dein Gerät. Die Sicherheit besteht nicht darin, dass niemand die Aufgabe kennt – sondern darin, dass niemand sie in vernünftiger Zeit lösen kann.

Warum das die ganze Welt betrifft

Dieselbe Idee steckt in fast allem, was digital abgesichert ist:

  • Banken und Zahlungsverkehr: Überweisungen, Kartenzahlungen, Kontodaten.
  • Kommunikation: Messenger, E-Mail, Videocalls.
  • Identität: digitale Signaturen, Ausweisdokumente, Software-Updates.
  • Infrastruktur: Energieversorgung, Gesundheitswesen, Behördennetze.
  • Kryptowährungen: Bitcoin und Ethereum sichern Wallets über elliptische Kurven ab.

Fällt die eine Rechenaufgabe, fällt nicht ein System – sondern die gemeinsame Grundlage von allen.

Warum ausgerechnet ein Quantencomputer das schafft

1994 zeigte der Mathematiker Peter Shor etwas, das damals rein theoretisch war: Ein Quantencomputer kann große Zahlen effizient in ihre Primfaktoren zerlegen. Damit fällt genau die Einbahnstraße weg, auf der RSA beruht. Dasselbe gilt für elliptische Kurven, das zweite große Verfahren im Netz.

Das Bundesamt für Sicherheit in der Informationstechnik formuliert es nüchtern: Mit der Entwicklung eines Quantencomputers, auf dem Shors Algorithmen für ausreichend große Eingaben laufen, wäre der heutigen Public-Key-Kryptografie die Grundlage entzogen.

Der Unterschied in einer Tabelle

AspektKlassischer ComputerQuantencomputer
RechenwegProbiert Möglichkeiten nacheinander durchNutzt Quanteneffekte, um die richtige Lösung „herauszufiltern"
RSA-FaktorisierungPraktisch unlösbar bei realistischen SchlüssellängenLösbar mit Shors Algorithmus – bei ausreichender Größe
AlltagsaufgabenÜberlegen bei fast allemUnterlegen – kein Ersatz für normale Rechner
Symmetrische Verfahren (AES)SicherNur begrenzter Vorteil, kein Bruch
Verfügbarkeit heuteÜberallForschungslabore, weit unter der kritischen Größe

Wichtig zur Einordnung: Meldungen über „geknackte Verschlüsselung durch Quantencomputer" beziehen sich regelmäßig auf Spielzeug-Beispiele mit sehr kleinen Zahlen oder auf Mischverfahren aus klassischer und Quantenrechnung. Von echten Schlüsseln der heute eingesetzten Länge sind diese Ergebnisse um viele Größenordnungen entfernt.

Die eigentliche Gefahr: Jetzt speichern, später entschlüsseln

Hier liegt der Kern, den die meisten Beiträge zu diesem Thema nicht deutlich genug machen. Du musst nicht warten, bis der Quantencomputer da ist, um angegriffen zu werden.

Das Angriffsmuster heißt „Harvest now, decrypt later" – ernten jetzt, entschlüsseln später. Es funktioniert so:

  1. Ein Angreifer fängt verschlüsselten Datenverkehr ab und speichert ihn – Chats, Verträge, Transaktionen, Schlüsselmaterial.
  2. Lesen kann er ihn nicht. Das stört ihn nicht.
  3. Speicherplatz ist heute spottbillig. Das Archiv wartet einfach.
  4. Sobald ein ausreichend starker Quantencomputer existiert, wird das gesamte Archiv rückwirkend entschlüsselt.

Dagegen kann man im Nachhinein nichts mehr tun. Was einmal abgefangen wurde, ist abgefangen. Deshalb hängt die Dringlichkeit nicht davon ab, wann der Quantencomputer kommt, sondern davon, wie lange deine Daten geheim bleiben müssen.

Wer erntet hier eigentlich?

Diese Frage entscheidet über die Risikobewertung – und die Antwort ist unbequem. Ein Gelegenheitskrimineller macht so etwas nicht: Er braucht Geld heute, nicht in zwölf Jahren. Wer verschlüsselte Datenströme im großen Stil abgreift und über Jahrzehnte archiviert, braucht Zugriff auf Netzknoten, riesigen Speicher und einen extrem langen Atem. Diese Kombination haben in der Praxis vor allem staatliche Akteure und Nachrichtendienste.

Das erklärt auch, warum ausgerechnet Behörden beim Thema Post-Quanten-Kryptografie so früh und so deutlich Druck machen – sie kennen die Fähigkeiten der Gegenseite am besten. Für dich als Privatperson heißt das: Deine Alltagskommunikation ist als Einzelfall unattraktiv. Für Unternehmen mit Konstruktionsplänen, Verträgen oder Forschungsdaten sieht die Rechnung völlig anders aus.

Die einfache Faustregel

Der Kryptograf Michele Mosca hat das in einer simplen Rechnung zusammengefasst: Wenn die Zeit, die deine Daten geschützt bleiben müssen, plus die Zeit, die eine Umstellung dauert, größer ist als die verbleibende Zeit bis zum Quantencomputer – dann bist du bereits jetzt zu spät.

Was das praktisch heißt: Ein Urlaubsfoto von heute interessiert 2038 niemanden. Ein Kreditvertrag, eine Patientenakte, ein Notariatsdokument, ein Firmengeheimnis oder ein privater Schlüssel sehr wohl. Je länger die Schutzdauer, desto größer das Risiko – heute schon.

Wann ist es so weit? Der Q-Day in Zahlen

„Q-Day" ist der Begriff für den Tag, an dem ein Quantencomputer heute übliche Verschlüsselung in praktikabler Zeit brechen kann. Seriös lässt sich dieses Datum nicht vorhersagen – aber man kann den Abstand messen.

Was nötig wäre

Craig Gidney von Google Quantum AI hat im Mai 2025 die bisher genaueste Abschätzung veröffentlicht. Sein Ergebnis: Eine RSA-2048-Verschlüsselung ließe sich in weniger als einer Woche knacken – mit weniger als einer Million verrauschter Qubits. Zum Vergleich: In seiner eigenen Rechnung von 2019 waren es noch 20 Millionen Qubits.

Das ist die entscheidende Beobachtung. Nicht die Hardware ist in den letzten Jahren am schnellsten besser geworden, sondern die Mathematik: Der Bedarf ist um den Faktor 20 gesunken, ohne dass ein einziges neues Qubit gebaut wurde.

Warum „logische" und „physische" Qubits zwei Paar Schuhe sind

An dieser Stelle scheitern die meisten Vergleiche zwischen Schlagzeilen. Wenn ein Hersteller „1.000 Qubits" meldet, meint er physische Qubits – und die sind extrem empfindlich. Sie arbeiten nahe am absoluten Nullpunkt, und die kleinste Störung durch Wärme, Vibration oder Streustrahlung kippt ihren Zustand. Ein einzelnes physisches Qubit rechnet also unzuverlässig.

Deshalb schaltet man viele physische Qubits zu einem logischen Qubit zusammen, das sich über Fehlerkorrektur selbst kontrolliert und korrigiert. Genau da liegt der eigentliche Flaschenhals: Je nach Verfahren braucht ein einziges zuverlässiges logisches Qubit hunderte bis tausende physische. Deshalb klingen 1.400 logische Qubits nach wenig – und bedeuten trotzdem eine Maschine mit einer Million Bauteile, die alle gleichzeitig funktionieren müssen.

Was heute existiert

MeilensteinWertQuelle / Stand
Benötigt für RSA-2048ca. 1.400 logische Qubits, unter 1 Mio. physische Qubits, unter 1 Woche LaufzeitGidney, Google Quantum AI, Mai 2025
Alte Schätzung zum Vergleich20 Mio. physische Qubits, 8 StundenGidney & Ekerå, 2019
IBM-Planung „Starling"200 logische Qubits, 100 Mio. RechenoperationenIBM-Roadmap, Ziel 2029
IBM-Planung „Blue Jay"2.000 logische QubitsIBM-Roadmap, Ziel 2033
Einschätzung von Fachleuten28–49 % in 10 Jahren, 51–70 % in 15 JahrenGlobal Risk Institute, Quantum Threat Timeline Report 2025

Die Lücke ist also real, aber sie schrumpft – und sie schrumpft nicht gleichmäßig, sondern sprunghaft. Genau das macht die Planung so unangenehm: Es gibt kein zuverlässiges Vorwarnsignal.

Wichtig: Alle Zahlen zum Q-Day sind Prognosen, keine Fakten. Sie können sich in beide Richtungen verschieben. Wer dir ein konkretes Datum nennt, rät – egal wie selbstbewusst er dabei auftritt.

Anzeige finanzen.net zero: Depot + Trustpilot (300x250 px)

Die gute Nachricht: Die Lösung liegt schon auf dem Tisch

Hier wird die Geschichte deutlich freundlicher, als die meisten Schlagzeilen vermuten lassen. Die Antwort auf die Quantenbedrohung ist nicht erst zu erfinden – sie ist fertig, standardisiert und wird bereits ausgerollt.

Post-Quanten-Kryptografie: neue Mathematik statt neuer Hardware

Post-Quanten-Kryptografie bedeutet: Verschlüsselungsverfahren, die auf mathematischen Problemen beruhen, für die auch ein Quantencomputer keine Abkürzung kennt. Der entscheidende Punkt für die Praxis: Diese Verfahren laufen auf ganz normalen Computern und Smartphones. Niemand muss sich einen Quantencomputer kaufen, um sich zu schützen.

Die US-Standardisierungsbehörde NIST hat am 13. August 2024 die ersten drei Standards final veröffentlicht:

  • FIPS 203 (ML-KEM): Schlüsselaustausch – ersetzt das, was heute RSA und Diffie-Hellman machen.
  • FIPS 204 (ML-DSA): digitale Signaturen – ersetzt RSA- und ECDSA-Signaturen.
  • FIPS 205 (SLH-DSA): Signaturen auf reiner Hash-Basis, als Absicherung mit anderer mathematischer Grundlage.

Am 11. März 2025 kam mit HQC ein viertes Verfahren dazu, als Reserve mit bewusst anderem mathematischem Fundament – falls sich die Gitter-Mathematik hinter ML-KEM eines Tages als schwächer erweist als gedacht.

Der Umbau läuft bereits – und du merkst nichts davon

Das ist der Teil, der in der öffentlichen Diskussion fast untergeht. Cloudflare, über dessen Netz ein großer Teil des Webs läuft, meldete am 7. April 2026: Über 65 Prozent des menschlichen Datenverkehrs sind bereits quantensicher verschlüsselt. Das Unternehmen hat sein Ziel, komplett quantensicher zu werden, auf 2029 vorgezogen.

Auch bei Messengern ist der Umbau in vollem Gang: Apple hat iMessage im Februar 2024 mit dem Protokoll PQ3 quantensicher gemacht, Signal ist über PQXDH und den 2025 eingeführten „Sparse Post Quantum Ratchet" nachgezogen.

Das Wichtigste zum Mitnehmen: Wenn du einen aktuellen Browser auf einer modernen Website nutzt, ist deine Verbindung mit hoher Wahrscheinlichkeit schon heute gegen „Harvest now, decrypt later" geschützt – ohne dass du irgendetwas eingestellt hast. Die größte Sicherheitsumstellung der Internetgeschichte läuft komplett unsichtbar im Hintergrund.

Was Behörden verlangen

Die Fristen sind gesetzt und überraschend eng:

BehördeVorgabeFrist
BSI (Deutschland)Klassische asymmetrische Schlüsseleinigung nur noch kombiniert mit Post-Quanten-KryptografieEnde 2030 (höchstsensibel) / Ende 2031 (allgemein)
BSI (Deutschland)Alleinige Nutzung klassischer Signaturverfahren wird abgekündigtEnde 2035
NIST (USA)RSA und elliptische Kurven gelten als „deprecated", danach als „disallowed"nach 2030 / nach 2035

BSI-Präsidentin Claudia Plattner nannte den Umstieg auf Post-Quanten-Kryptografie bei der Ankündigung im Februar 2026 alternativlos. Das ist für eine deutsche Behörde eine bemerkenswert deutliche Formulierung.

Was nicht gefährdet ist

Zur Ehrlichkeit gehört auch: Ein Quantencomputer bricht nicht „alles". Er bricht eine ganz bestimmte Sorte Mathematik.

Symmetrische Verschlüsselung bleibt sicher

Verfahren wie AES, mit denen der eigentliche Inhalt deiner Nachrichten und Festplatten verschlüsselt wird, sind von Shors Algorithmus nicht betroffen. Es gibt einen zweiten Quantenalgorithmus – Grovers Suchalgorithmus –, der das Durchprobieren von Schlüsseln beschleunigt. Der Effekt ist aber begrenzt: Er halbiert rechnerisch die Schlüssellänge.

Das BSI sagt dazu klar: Eine Schlüssellänge von 256 Bit reicht aus, um dieses Risiko auszuschließen – auch für Daten mit langfristigem Schutzbedarf. Wer AES-256 nutzt, hat hier nichts zu tun.

Was das für deine Passwörter heißt

Dein Passwort wird nicht dadurch unsicher, dass es Quantencomputer gibt. Es wird unsicher, weil es zu kurz ist, weil du es mehrfach verwendest oder weil es bei einem Datenleck abgeflossen ist. Diese drei Risiken sind heute um ein Vielfaches wahrscheinlicher als jeder Quantenangriff – und sie sind an einem Nachmittag zu beheben.

Die ehrliche Priorisierung: Für eine Privatperson im Jahr 2026 ist Phishing die mit Abstand größte Gefahr, dann folgen Datenlecks und Schadsoftware. Der Quantencomputer steht sehr weit unten auf dieser Liste – und die Verantwortlichen für die Abwehr sitzen ohnehin bei deiner Bank, deinem Betriebssystem und deinem Browserhersteller.

Was du konkret tun kannst

Der rote Faden dieses Beitrags endet hier: Problem verstanden, Zahlen eingeordnet, Lösung existiert. Bleibt die Frage, was davon in deiner Hand liegt. Ehrliche Antwort: weniger, als Panikartikel behaupten – aber mehr als nichts.

Fünf Dinge, die wirklich etwas bringen

  • Updates einspielen, konsequent. Post-Quanten-Verschlüsselung kommt über Software-Updates von Browser, Betriebssystem und Apps zu dir. Ein veraltetes Gerät bleibt außen vor – das ist der größte Hebel, den du hast.
  • Aktuelle Browser nutzen. Chrome, Edge und Firefox unterstützen quantensicheren Schlüsselaustausch. Wer eine uralte Version fährt, verzichtet ohne es zu merken auf den Schutz.
  • Messenger mit Post-Quanten-Schutz bevorzugen. Signal und iMessage haben umgestellt. Bei sensiblen Themen ist das die konkretere Wahl als jede Einstellung.
  • Langlebige Geheimnisse anders behandeln. Dokumente, die 15 Jahre geheim bleiben müssen, gehören nicht ungeschützt durch Standard-E-Mail. Hier lohnt sich lokale Verschlüsselung mit AES-256.
  • Passwortmanager und Zwei-Faktor-Authentifizierung. Nicht wegen der Quanten, sondern weil das die realen Angriffe von heute abwehrt.

Zwei Dinge, die du getrost lassen kannst

  • Spezielle „Quanten-Sicherheitsprodukte" für Privatleute kaufen. Der Schutz kommt über Standards, die in deine bestehende Software eingebaut werden – nicht über ein Zusatzabo.
  • Dein Geld nach Quanten-Prognosen umschichten. Ein Datum, das seriöse Fachleute mit einer Spanne von 15 Jahren angeben, taugt nicht als Grundlage für Finanzentscheidungen.

Praxis-Tipp: Wenn du wissen willst, ob eine Website bereits quantensicher verschlüsselt, kannst du das über Cloudflare Radar prüfen. Das dauert eine Minute und macht aus einem abstrakten Thema etwas Greifbares.

Was das für dein Geld bedeutet

Weil dieses Thema in Finanzkreisen regelmäßig hochkocht, hier die nüchterne Einordnung – ohne Untergangsstimmung und ohne Verharmlosung.

Bankkonto und Depot

Dein Konto ist nicht akut gefährdet, weil niemand die passende Maschine besitzt. Für die Zukunft ist deine Bank in der Pflicht, nicht du – und die Fristen des BSI zwingen sie dazu. Was du tun kannst: bei Gelegenheit nachfragen, wie der Post-Quanten-Fahrplan aussieht. Institute, die darauf eine klare Antwort haben, sagen damit auch etwas über ihre IT-Kultur insgesamt aus.

Bitcoin und andere Kryptowährungen

Kryptowährungen sichern Wallets über elliptische Kurven ab – also über genau das Verfahren, das Shors Algorithmus angreift. Anders als bei Banken gibt es hier keine zentrale Stelle, die einfach umstellt: Eine Umstellung bräuchte einen Konsens im jeweiligen Netzwerk und ein aktives Handeln jedes einzelnen Nutzers. Das ist ein reales, offen diskutiertes Langfristrisiko – aber eben ein Langfristrisiko, kein Zustand von heute.

„Quantum-Aktien" als Investment

Der Bereich zieht seit 2024 viel Kapital an. Genau das ist auch das Risiko: Bewertungen, die eine Technologie einpreisen, deren kommerzieller Durchbruch nach Einschätzung der Hersteller selbst noch Jahre entfernt liegt. Wer hier investiert, wettet auf einen Zeitplan, den die beteiligten Unternehmen bislang regelmäßig verschoben haben.

Hinweis: Dieser Beitrag ist keine Anlageberatung und keine Empfehlung für oder gegen ein bestimmtes Investment. Er ordnet ein technisches Risiko ein. Finanzentscheidungen triffst du auf Basis deiner eigenen Situation – bei Bedarf mit fachlicher Beratung.

Anzeige Wer die Quanten-Branche im Depot abbilden will, tut das über Aktien, ETFs oder Fonds – und braucht dafür ein Wertpapierdepot. Bei finanzen.net zero* läuft der Handel ohne Ordergebühren (zzgl. Spreads). Schließt du darüber ab, erhalten wir eine Provision – für dich ändert sich der Preis nicht. Werbung, keine individuelle Anlageberatung.
Anzeige finanzen.net zero: Depot + Trustpilot (300x250 px)

Fazit

Können Quantencomputer Verschlüsselung knacken? Prinzipiell ja – seit 1994 ist bewiesen, dass es geht. Praktisch nein: Stand August 2026 existiert keine Maschine, die auch nur in die Nähe der nötigen Größe kommt. Zwischen diesen beiden Sätzen liegt die gesamte Diskussion.

Der entscheidende Punkt ist ein anderer, und er wird zu selten ausgesprochen: Die Bedrohung wirkt rückwirkend. Wer heute verschlüsselte Daten abfängt und wegspeichert, greift damit auf alles zu, was in zehn oder fünfzehn Jahren noch geheim sein soll. Deshalb ziehen Behörden weltweit die Fristen an, obwohl der Angreifer noch gar nicht existiert.

Und genau deshalb ist die Nachricht am Ende eine gute: Die Lösung ist seit August 2024 standardisiert, sie läuft auf normaler Hardware, und über die Hälfte des Webs ist bereits umgestellt. Für dich als Privatperson heißt das vor allem eins – halte deine Software aktuell, und lass dir von niemandem Angst verkaufen, der zufällig ein Produkt dagegen im Angebot hat.

Häufige Fragen

Können Quantencomputer heute schon Verschlüsselung knacken?

Nein. Stand August 2026 existiert kein Quantencomputer, der RSA-2048 oder elliptische Kurven brechen kann. Nach der Analyse von Craig Gidney (Google Quantum AI, Mai 2025) wären dafür rund 1.400 fehlerkorrigierte logische Qubits und weniger als eine Million physische Qubits nötig. IBM plant 200 logische Qubits für 2029.

Was bedeutet „Harvest now, decrypt later"?

Angreifer fangen heute verschlüsselte Daten ab und speichern sie, obwohl sie diese noch nicht lesen können. Sobald ein ausreichend starker Quantencomputer existiert, werden die Archive entschlüsselt. Deshalb sind Daten mit langer Schutzdauer – Verträge, Gesundheitsdaten, Schlüsselmaterial – schon jetzt gefährdet, nicht erst am Q-Day.

Ist AES-256 durch Quantencomputer gefährdet?

Nein. Symmetrische Verfahren wie AES werden von Shors Algorithmus nicht gebrochen. Grovers Algorithmus beschleunigt nur die Brute-Force-Suche und halbiert damit rechnerisch die Schlüssellänge. Das BSI hält 256 Bit ausdrücklich für ausreichend – auch für Daten mit langfristigem Schutzbedarf.

Wann kommt der Q-Day?

Niemand weiß es. Im Quantum Threat Timeline Report 2025 des Global Risk Institute halten die befragten Fachleute einen kryptografisch relevanten Quantencomputer innerhalb von zehn Jahren für durchaus möglich (28 bis 49 Prozent) und innerhalb von 15 Jahren für wahrscheinlich (51 bis 70 Prozent).

Gibt es schon eine Lösung gegen die Quantenbedrohung?

Ja. Die US-Behörde NIST hat am 13. August 2024 die ersten drei quantensicheren Standards veröffentlicht: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Sie laufen auf normalen Computern, brauchen keine neue Hardware und werden bereits im Internet ausgerollt.

Ist mein Onlinebanking vor Quantencomputern sicher?

Der heutige Zahlungsverkehr ist nicht akut gefährdet, weil kein Angreifer eine passende Maschine besitzt. Für die Zukunft ist die Bank in der Pflicht, nicht du. Das BSI empfiehlt seit Februar 2026, klassische asymmetrische Verfahren spätestens bis Ende 2031 nur noch kombiniert mit Post-Quanten-Kryptografie einzusetzen.

David Volbracht, Gründer von 9b.de
Autor

David Volbracht

Gründer & Chefredakteur 9b.de

David Volbracht ist Gründer des Zukunftsmagazins 9b.de. Er wertet Daten und Statistiken aus und entwickelt mithilfe einer Vielzahl von KI-Werkzeugen interaktive Rechner und Tools zu Zukunftsthemen wie Finanzen, Energie, KI und persönlicher Entwicklung.

Quellen
  1. Craig Gidney, Google Quantum AI – How to factor 2048 bit RSA integers with less than a million noisy qubits (Mai 2025)arxiv.org/abs/2505.15917
  2. NIST – Post-Quantum Cryptography Standardization (FIPS 203/204/205; HQC-Auswahl 11.03.2025)csrc.nist.gov/Projects/post-quantum-cryptography/post-quantum-cryptography-standardization
  3. BSI – BSI empfiehlt Ende klassischer asymmetrischer Verschlüsselungsverfahren (11.02.2026)bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260211_Ende_klassischer_Verschluesselungsverfahren.html
  4. BSI – Migration zu Post-Quanten-Kryptografie: Handlungsempfehlungen (PDF)bsi.bund.de/SharedDocs/Downloads/DE/BSI/Krypto/Post-Quanten-Kryptografie.pdf
  5. BSI – Themenseite Post-Quanten-Kryptografie (Shor 1994)bsi.bund.de/DE/Themen/…/post-quanten-kryptografie_node.html
  6. Cloudflare – Cloudflare targets 2029 for full post-quantum security (07.04.2026)blog.cloudflare.com/post-quantum-roadmap/
  7. Cloudflare – State of the post-quantum Internet in 2025 (Okt. 2025)blog.cloudflare.com/pq-2025/
  8. Cloudflare Radar – Post-Quantum Encryption Worldwideradar.cloudflare.com/post-quantum
  9. Global Risk Institute – Quantum Threat Timeline Report 2025globalriskinstitute.org/publication/quantum-threat-timeline-report-2025b/
  10. IBM – IBM lays out clear path to fault-tolerant quantum computing (Starling 2029, Blue Jay 2033)ibm.com/quantum/blog/large-scale-ftqc
  11. Apple Security Research – iMessage with PQ3 (Feb. 2024)security.apple.com/blog/imessage-pq3/

Mit * gekennzeichnete Links sind Werbe-/Affiliate-Links. Schließt du über sie ab, erhalten wir eine Provision – für dich ändert sich der Preis nicht. Stand aller Angaben: 7. August 2026. Prognosen zum Q-Day sind Experteneinschätzungen, keine gesicherten Fakten. Dieser Beitrag dient der Information und stellt keine Anlage-, Rechts- oder IT-Sicherheitsberatung dar. Wertpapierinvestments sind mit erheblichen Risiken bis zum Totalverlust verbunden; die Wertentwicklung der Vergangenheit ist kein Indikator für künftige Ergebnisse. Für sicherheitskritische Systeme gilt die jeweils aktuelle Technische Richtlinie des BSI.