Artikkelinnhold
KortversjonenVis merVis mindreNSM anbefaler migrering til kvanteresistent kryptografi innen 2030.
- NSM anbefaler migrering til kvanteresistent kryptografi innen 2030.
- QKD er bare en nøkkelutvekslingsmetode og krever fortsatt autentisering og symmetrisk kryptering.
- Rådet er autoritativ sikkerhetsveiledning, ikke et generelt bindende forbud i Norge.
Hva NSM publiserte
I posisjonsnotatet publisert 8. juni 2026 beskriver NSM kvantedatamaskiner som en fremtidig trussel mot eksisterende kryptografiske løsninger. En tilstrekkelig kraftig kvantedatamaskin kan bruke Shors algoritme mot bestemte asymmetriske algoritmer, særlig slike som brukes til nøkkelutveksling og digitale signaturer. NSM peker også på «harvest now, decrypt later»: data kan samles inn nå og dekrypteres senere.
Anbefalt retning
NSM oppfordrer alle virksomheter til å imøtekomme kvantetrusselen innen 2030. Anbefalingen er kvanteresistent kryptografi, altså algoritmer som gir tilsvarende funksjonalitet som dagens løsninger, men er utformet for å motstå kvantedatamaskiner. Notatet fremhever at migrering i mange tilfeller kan ligne en programvareoppdatering, men at virksomheten må starte umiddelbart for å rekke målet.
Hvorfor QKD frarådes
QKD sender kvantetilstander, vanligvis fotoner, mellom parter for å etablere en hemmelig nøkkel. Metoden krypterer ikke meldingene alene; nøkkelen må brukes sammen med tradisjonell symmetrisk kryptografi. QKD trenger dessuten en autentisert klassisk kanal. Autentiseringen krever enten forhåndsdelte hemmeligheter eller kvanteresistent asymmetrisk kryptografi, slik at QKD ikke eliminerer behovet for annen kryptografi.
Praktiske begrensninger
NSM peker på spesialisert maskinvare, økt integrasjonskompleksitet, kostnader, implementasjonsangrep og uferdig standardisering. QKD er også avstandsbegrenset: kommersielle systemer har rundt hundre kilometers rekkevidde, mens kvantegjentakere fortsatt er eksperimentelle. Lengre forbindelser kan bruke betrodde noder, men da må virksomheten stole på disse nodene.
Hva virksomheten bør gjøre
Start med en kryptografisk oversikt: algoritmer, sertifikater, protokoller, maskinvare, leverandører og data med lang konfidensialitetslevetid. Prioriter systemer der kompromittering i dag kan skade personer, samfunnskritiske tjenester eller gradert informasjon senere. Test hybridordninger, oppdateringsløp og tilbakeføringsplaner, og krev dokumentert krypto-agilitet i nye anskaffelser.
Norsk presisjon
Notatet er autoritativt norsk sikkerhetsråd, men innfører ikke et generelt lovforbud mot QKD. Kontraktskrav, sektorregler og krav til gradert informasjon kan likevel stille strengere krav. Virksomheten bør derfor koble rådet til egne risikovurderinger, NSMs øvrige kryptografianbefalinger og konkrete krav fra sektor- eller sikkerhetsmyndigheter.
Migreringsplanen bør prioritere signaturer, nøkkelutveksling og data med lang konfidensialitetstid, og dokumentere interoperabilitet før eldre algoritmer fases ut.
Kilder
Nasjonal sikkerhetsmyndighet: «Posisjonsnotat om kvantenøkkeldistribusjon», 8. juni 2026.
Nasjonal sikkerhetsmyndighet: «Kvantenøkkeldistribusjon – rapport U-26-35», 8. juni 2026.
Til diskusjon
Hvilke av virksomhetens systemer beskytter informasjon lenge nok til at «samle inn nå, dekryptere senere» bør styre prioriteringen?


