Post-Quanten-Migration für Finanzinstitute
Die FINMA hat mit der Aufsichtsmitteilung 05/2026 einen Zeitrahmen gesetzt: eine von der Geschäftsleitung verabschiedete PQC-Roadmap bis spätestens Mitte 2027. Von 60 befragten Instituten hatten 72 Prozent noch keine Massnahmen beschlossen, nur 8 Prozent verfügten über eine konkrete Roadmap. Dieser Abschnitt beschreibt, was in eine solche Roadmap gehört und in welcher Reihenfolge es entsteht.
Was die FINMA erwartet
- Eine Strategie, von der Geschäftsleitung verabschiedet, mit Prioritäten, Meilensteinen und Zielterminen.
- Ein Krypto-Inventar über alle ICT-Systeme, Anwendungen und Infrastruktur, unabhängig davon, ob selbst betrieben, ausgelagert oder als Service bezogen. Verteilt geführte Register zählt die FINMA ausdrücklich mit.
- Eine Risikoanalyse mit Blick auf Daten, die langfristig geheim bleiben müssen.
- Hybride Verfahren in der Übergangszeit, also ein klassisches und ein quantensicheres Verfahren zugleich. Die NIST-Standards dafür sind ML-KEM (FIPS 203) für den Schlüsselaustausch sowie ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) für Signaturen.
- Krypto-Agilität als Anforderung an neue Systeme und Beschaffungen.
- PQC-Anforderungen in Outsourcing-Verträgen, einschliesslich Exit-Strategien.
Krypto-Inventar: was tatsächlich erfasst werden muss
Jede Stelle, an der RSA, Diffie-Hellman, ECDSA oder eine elliptische Kurve steckt: TLS und VPN, Zertifikate und PKI, digitale Signaturen, Schlüsselverwaltung und Hardware Security Modules, Datenbankverschlüsselung, Archive und Backups. Dazu pro System zwei Fragen: Bis wann muss es quantensicher sein, und wer liefert das Update: Sie selbst oder ein Dritter.
Harvest now, decrypt later: welche Daten zuerst
Geschäftsbücher und Buchungsbelege sind in der Schweiz zehn Jahre aufbewahrungspflichtig, GwG-Abklärungen ebenso. Wer heute verschlüsselt ablegt, muss die Daten länger geheim halten, als ein Angreifer auf einen Quantencomputer wartet. Die Reihenfolge der Migration ergibt sich damit aus der Schutzfrist der Daten, nicht aus der Grösse des Systems.
Krypto-Agilität: der Teil, der Geld spart
Krypto-Agilität heisst, Algorithmen austauschen zu können, ohne die Architektur umzubauen. Als Anforderung an jede Neuanschaffung und jeden neuen Vertrag ist sie günstig. Nachträglich eingebaut wird sie zum Projekt. Die FINMA empfiehlt sie ausdrücklich als Voraussetzung für Beschaffungen und für neue Outsourcing-Vereinbarungen.
Lieferanten und Outsourcing
Institute müssen die PQC-Reife ihrer Dienstleister prüfen und die Anforderungen vertraglich verankern. 60 Prozent der von der FINMA befragten Institute sind deswegen bereits mit ihren Softwarelieferanten in Kontakt. Wer als Lieferant darauf antworten will, braucht dasselbe Inventar und einen eigenen Migrationsplan. Für Institute und Lieferanten mit EU-Bezug kommt DORA hinzu, die Verordnung (EU) 2022/2554, anwendbar seit 17. Januar 2025. DORA nennt Post-Quantum-Kryptografie nicht namentlich und setzt keine eigene Frist dafür. Ihr technischer Standard, die Delegierte Verordnung (EU) 2024/1774, verlangt aber eine dokumentierte Richtlinie zu Verschlüsselung und kryptografischen Kontrollen, die auf Entwicklungen in der Kryptoanalyse reagiert und die Schutzfrist der Daten berücksichtigt. Genau dort setzt die Quantenmigration an.
Ablauf und Aufwand
- Erstgespräch, 30 Minuten, unverbindlich.
- Bewertung als Festpreis: Krypto-Inventar, Risikoanalyse, Varianten. Ergebnis in Schriftform.
- Roadmap mit Meilensteinen und Zielterminen, verabschiedungsfähig für die Geschäftsleitung.
- Umsetzung in Abschnitten, jeder Abschnitt endet mit etwas Lauffähigem.
- Übergabe: Dokumentation, Einweisung Ihres Teams, laufend aktualisiertes Inventar.
Umsetzung und Aufstellung
Bewertung, Prüfung und Projektleitung leiste ich aus Thalwil. Für die Umsetzung steht das Entwicklungsteam von Fidentus Core in Sofia zur Verfügung, der Technologiegesellschaft der Fidentus Group. Vertragsbeziehung und Ansprechpartner bleiben in der Schweiz. Wo Daten verarbeitet werden, steht vor dem Projektstart schriftlich fest.