PKIpartners aanwezig in Austin, Texas, US: inzichten uit de Post-Quantum Cryptography Conference 

PKI Consortium Albert Paul Ton Oosterwijk Austin Texas USA 2025

Quantumcomputers vormen een reële dreiging voor de huidige beveiligingssystemen, en de urgentie om over te stappen op post-quantum resistente cryptografie (PQC) wordt met de dag groter. Tijdens de Post-Quantum Cryptography Conference op 15 en 16 januari 2025 in Austin, Texas, kwamen experts uit wetenschap, industrie en overheid samen om kennis te delen over de impact van quantum technologie en de transitie naar PQC. 

PKIpartners was erbij en deelde een liveblog met waardevolle inzichten. Directeur Ton Oosterwijk benadrukte de complexiteit van deze transitie, riep op tot een gecoördineerde pragmatische aanpak en werd hiervoor geïnterviewd door het overheidsmagazine Binnenlands Bestuur. Van cryptografische algoritmes en hardware-uitdagingen tot praktische oplossingen voor certificaatbeheer – de conferentie bood een breed scala aan onderwerpen en praktische aanbevelingen. 

Waarom is actie nodig? 

Quantumcomputers zullen op termijn in staat zijn om versleuteling te breken die wordt gebruikt voor certificaten, handtekeningen en beveiligde communicatie. Dit kan leiden tot ontwrichting van essentiële processen, zoals het betrouwbaar ondertekenen van akten, het beveiligen van digitale communicatie en het ontsleutelen van nu al gestolen geheimen (Harvest now, decrypt later). Tijdens de conferentie werd duidelijk dat de overgang naar PQC zowel een technische als een organisatorische uitdaging is, en dat er nú stappen nodig zijn om voorbereid te zijn. 

Belangrijkste inzichten uit Austin 

  1. Nieuwe algoritmes en standaarden 

    Experts bespraken de voortgang in de ontwikkeling van quantumveilige algoritmen, waaronder de op 14 augustus 2024 door het NIST geselecteerde algoritmes voor versleuteling FIPS-203 ML-KEM, voor ondertekening en authenticatie FIPS-204 ML-DSA & FIPS-205 ML-DSA. Deze standaarden vormen de basis voor toekomstige PQC-certificaten. 
  1. Hardware beperkingen 

    Veel bestaande infrastructuren en apparatuur zijn niet geschikt voor de langere sleutels die PQC vereist. Dit vraagt om investeringen in nieuwe hardware en aanpassingen in software. 
  1. Certificaatbeheer en automatisering 

    Een groot obstakel is het gebrek aan overzicht en controle over digitale certificaten. Oosterwijk benadrukte dat veel organisaties nog afhankelijk zijn van handmatig beheer, terwijl automatisering essentieel is voor een succesvolle transitie. 
PKIpartners aanwezig in Austin, Texas, US: inzichten uit de Post-Quantum Cryptography Conference

Lees de uitgebreide liveblogs van PKIpartners 

PKIpartners heeft de hoogtepunten van de conferentie samengevat in drie uitgebreide artikelen. Ontdek meer over de uitdagingen en oplossingen in de transitie naar PQC: 

  1. Waarom we op het PQC-congres Austin Texas zijn. 
  1. Wat we leerden op het congres van het PKI Consortium. 
  1. Wat de stand van zaken is rondom de ontwikkeling van PQC.  

Begin vandaag met voorbereiden en blijf op de hoogte van de laatste ontwikkelingen op het gebied van quantumveilige cryptografie! 

Waarom we op Post Quantum Cryptografie congres Austin Texas – januari 2025 aanwezig zijn

PQC congres Austin Texas – januari 2025

Te beginnen met een terugblik op het Post Quantum Cryptografie congres van november 2023 Amsterdam, achtergrond en onze motivatie.

Ik ben deze week in Austin, Texas USA voor een congres georganiseerd door het PKI Consortium aan de Universiteit van Texas over het onderwerp post-quantum cryptografie en de effecten daarvan op versleuteling en certificaten. Sommige van de onderwerpen zijn hoog-over en gaan over de algoritmes die een antwoord moeten bieden op snel ontsleutelen van de alle sleutels die we nu gebruiken voor encryptie van geheimen, beveiligde verbindingen, maar ook het kunnen ‘kraken’ van de sleutels die nodig zijn voor het onweerlegbaar digitaal ondertekenen van documenten. Met Quantum computers ben je dan in staat om niet alleen mee te lezen met berichtenverkeer, je kunt ook verkregen versleutelde informatie snel ontsleutelen… onder andere.

‘Onze’ Nederlandse juridische werkelijkheid – de basisregistraties

Deze twee laatste punten worden vooral in het publieke debat als de belangrijke punten benoemd en komen veelal voor in de kranten of als er over gesproken wordt onder het mom van Harvest now, decrypt later.

Maar wat ook speelt is dat je met een Quantum computer in staat bent om de sleutels (handtekeningen) te kopiëren die bijvoorbeeld gebruikt zijn voor het rechtsgeldig ondertekenen van aktes en bijschrijvingen in Kadaster en Kamer van Koophandel die gedaan worden door notarissen; ook dat wordt gedaan met een sleutelpaar bestaande uit een publieke en een private sleutel. Of dat je de sleutels van elektronische zegels van overheid, banken en verzekeraars kunt namaken en dus dat wat als waarheid wordt gezien, waar we op kunnen vertrouwen, mogelijk niet meer kunnen vertrouwen. Dat vertrouwen is voor elk land van belang en voor Nederland flink meer van essentieel belang. ‘Onze’ juridische werkelijkheid zit in 10 basisregistraties. Meer dan andere landen om ons heen en totaal met elkaar verknoopt door de koppelingen met alle systemen denkbaar door middel van bijvoorbeeld PKIoverheid Services TLS/SSL certificaten.

  1. BRP – Basisregistratie personen (bestaat uit ingezetenen en niet-ingezetenen)
  2. HR – Handelsregister
  3. BAG – Basisregistratie Adressen en Gebouwen
  4. BRT – Basisregistratie Topografie
  5. BRK – Basisregistratie Kadaster
  6. BRV – Basisregistratie Voertuigen (kentekenregister)
  7. BRI – Basisregistratie Inkomen
  8. WOZ – Basisregistratie Waarde Onroerende Zaken
  9. BGT – Basisregistratie Grootschalige Topografie (voorheen GBKN)
  10. BRO – Basisregistratie Ondergrond 

Amsterdam november 2023

Youtube terugblik Amsterdam

Austin is het derde congres; het tweede vond plaats in november 2023 in Amsterdam. Minder dan 14 maanden geleden.
Het Amsterdam congres trok 250 fysieke aanwezigen uit vele landen en 1200 online deelnemers die meekeken naar de verschillende onderwerpen en sprekers. Een bijzonder aspect van deze bijeenkomst is dat alle sprekers en aanwezigen belangeloos deelnemen. Sprekers krijgen geen vergoeding en bezoekers betalen geen toegangsgeld. Het congres wordt gesponsord door leden van Airbus tot TNO en Visa. Niet om de commerciële belangen primair, maar om de relevantie van het onderwerp.

Sprekers moeten zich aan strikte regels houden bij het geven van presentaties. Dit betekent minimale vermelding van bedrijfsnamen en geen commerciële boodschappen. Het gaat om kennis krijgen en kennis delen.
Dit onderwerp raakt alles wat gewoon is geworden. Internet, navigatie, zorg, onderwijs, communicatie, infrastructuur, satellieten, auto’s,  telefoon, internet of things, maar ook wapentuig.
Bedenk het,… en het heeft een certificaat met echtheidskenmerken en versleuteling. En in alles zitten chips en certificaten. 

En of de huidige chips het aankunnen… dat is maar de vraag. Het antwoord is eigenlijk… nee.
Maar waar moeten de nieuwe chips dan vandaan komen? En kunnen ze wel gebruikt of fysiek geplaatst worden in de huidige apparaten? Op Europees niveau vielen de woorden over Quantum weerbaarheid al wel bij de aankondiging dat Europa een eigen netwerk van 290 satellieten gaat bouwen in de aankomende jaren.

Twee Nederlanders in het bestuur

Ondanks deze regels en beperkingen omtrent spreker zijn, nemen professionals van allerlei gerenommeerde bedrijven deel om kennis te delen. Deelnemers begrijpen goed wat er speelt in hun vakgebied en erkennen dat mondiale problemen niet door één persoon, overheid of instantie kunnen worden opgelost.
Het congres wordt georganiseerd door het PKIconsortium, een non-profitorganisatie die zich bezighoudt met vraagstukken rondom PKI-certificaatstructuren en organisaties. De voorzitter van het PKIconsortium is momenteel Paul van Brouwershaven van Entrust, met als vice-voorzitter Albert de Ruiter, de Policy Authoriteit PKIoverheid van Logius. Alle zaken rond het congres; van organisatie tot en met de dagelijkse zaken en het opnemen en monteren van alle spreekbeurten wordt gedaan door vrijwilligers. 

Waarom is PKIpartners er? –  De dagdagelijkse toepassing

Ook voor ons geldt: om kennis te verkrijgen om te kunnen delen. Ik, en ons bedrijf PKIpartners, zitten in de uitvoering van omgaan met certificaten. De dagdagelijkse toepassing van certificaten en handtekeningen is ons ding.
Praten met onze klanten en meedenken over hoe je wilt regelen of inregelen. 

Wij maken niets…we zijn geen wiskundigen, techneuten, chipbouwer of programmeurs. Wij zijn een dienstverlener met persoonlijk contact met onze klanten in begrijpelijke taal. Van boekhouders, accountants, software- en appontwikkelaars tot en met (lokale) overheden en overheidsdienstverleners en zelfstandige bestuursorganen. Door het bijstaan met certificaten managen en geven van spreekbeurten en les.

Naast het delen van mijn opgedane kennis en ervaringen van deze week (of eigenlijk 2 congresdagen), zal ik beginnen met terugkijken op het congres van november 2023. In de afgelopen 13 maanden zijn er aanzienlijke ontwikkelingen geweest op het gebied van de algoritmes en de doorzetting van AI, die nu in verschillende vormen aanwezig is en gebruikt wordt voor aanvallen op cryptografie. Dit retrospectief zal de hoogtepunten van de presentaties en sprekers opsommen en ik zal de rest van de week aanvullingen geven over wat ik heb geleerd.

Kennisdeling is het doel om hier te zijn hier, aangezien dit ons allemaal vroeg of laat zal raken. Om met de uitdagingen om te gaan vraagt om een gestructureerde en gecoördineerde aanpak door deskundige teams, bestaande uit zowel wetenschappers als mensen die hardware ontwikkelen en opereren. En zij die de brug gaan slaan naar de dagdagelijkse praktijk.

Paniek is ook niet nodig, maar we zullen actie moeten gaan ondernemen. En dat begint met leren en kennis delen… en nu komt ie… dat delen doen we in het Nederlands 😊.

 

De informatie, meningen, standpunten en adviezen zijn gebaseerd op kennis van zaken in het algemeen en de publieke informatie. Het staat u vrij met informatie uw voordeel te doen, maar PKIpartners aanvaarden geen aansprakelijkheid voor mogelijke schade als gevolg van acties die u op basis van de inhoud van deze e-mail neemt. Wenst u een op maat gesneden advies voor uw specifieke situatie, dan kunt u uiteraard contact opnemen met ons.

Uitnodiging event, in samenwerking met onze partner 

Beste (kandidaat)notaris: 4 gratis PE-punten als relatie van PKIpartners  

PKIpartners is trotse sponsor van Hét Nieuw Notariaat-kantoor. Stel je voor: een notariskantoor waar processen soepel lopen, waar medewerkers niet verdrinken in administratief werk en waar cliënten niet maanden hoeven te wachten op een afspraak.  

Tijdens een interactieve middag op 7 mei aanstaande neemt Robert Heinen (initiatiefnemer Coöperatie Nieuw Notariaat) je mee in Hét Nieuw Notariaat-kantoor. Een kantoor waar alles op rolletjes loopt: processen zijn strak ingericht, onnodig handmatig werk is geautomatiseerd, er is voldoende personeel en er wordt slim samengewerkt met cliënten. 
 
Je ontdekt welke AI-toepassingen je direct al in kunt zetten om tijd te besparen, hoe je je HR eindelijk op orde krijgt en we geven een live demo van deNotaris.online: het eerste platform waarbij jij en je cliënt samenwerken aan hetzelfde dossier. 

PKIpartners is tijdens het event aanwezig. Bekijk het volledige programma

Voor wie is deze middag? 
Dit event is bedoeld voor notarissen die hun kantoor willen klaarstomen voor de toekomst. Natuurlijk ben je als kandidaat-notaris of medewerker ook van harte welkom! Je hoeft geen lid te zijn van Nieuw Notariaat om deel te nemen. 

Praktische informatie 
Wanneer: donderdag 7 mei 2026  
Tijd: 13:00 – 17:00 uur en na afloop sluiten we af met een netwerkborrel  
Locatie: Theater Orpheus, Churchillplein 1 in Apeldoorn  

Speciaal voor de relaties van PKIpartners: zij kunnen gratis deelnemen aan het event én ontvangen bovendien kosteloos 4 PE-punten. Een mooie kans om kennis op te doen, bij te praten en direct waarde toe te voegen aan je praktijk. 

Hoe zonder kosten deel te nemen?
Vul bij je aanmelding bij de vraag ‘Ben je lid van Nieuw Notariaat?’ ‘PKIpartners’ in. 

Ja, ik ben erbij 

Post-Quantum Cryptography Conference Kuala Lumpur 2025: dit betekent het voor Nederland

PKIpartners PQC Conference Kuala Lumpur 2025

Alle 72 sprekers

Toen het PKI Consortium eind oktober zijn internationale Post-Quantum Cryptography Conference organiseerde in Kuala Lumpur, was direct duidelijk: dit is geen gewone techbijeenkomst.  Ruim 650 experts uit de hele wereld kwamen drie dagen lang samen om te werken aan één vraag: hoe houden we onze digitale vertrouwensketens veilig in een post-quantumtijdperk? En dat zonder commerciële agenda: de toegang was gratis, de sprekers onbezoldigd, en niemand mocht producten promoten.

Ton Oosterwijk (algemeen directeur) was namens PKIpartners aanwezig. Onder meer voor de praktische vertaling naar de Nederlandse dagelijkse werkelijkheid.
Want hoewel de ontwikkeling van quantumveilige cryptografie technisch gezien goed op koers ligt, is de implementatie dat niet automatisch. En dát is precies waar organisaties, overheden en ketenpartners nu moeten gaan sturen. 

 

De essentie: de techniek komt wel, de volwassenheid niet vanzelf

Wat Ton vooral meeneemt uit Kuala Lumpur is de brede scope van het congres. “Post-quantum gaat eigenlijk niet meer over de nieuwe algoritmes. Het gaat over PKI in de volle breedte: volwassenheidsniveaus, ketencommunicatie, interoperabiliteit en bestuurbaarheid. 

Het PKI Consortium liet zien hoe groot het contrast is tussen de technische vooruitgang en de organisatorische realiteit. Sommige organisaties kunnen vandaag al overstappen op quantumveilige standaarden, terwijl hele regio’s nog nauwelijks aan de startlijn staan.” 

 

“Met algoritmes en de nieuwe certificaten komt het wel goed. Het gaat alleen niet vanzelf werken. Verre van!”

Ton Oosterwijk, algemeen directeur PKIpartners

 

Waarom experts van over de wereld hiervoor bij elkaar komen 

Het congres trok 650 specialisten van onder andere IBM, Cisco, Digicert, Thales, Philips, onderzoekers van TU Delft en TNO, overheden uit meerdere landen, ons eigen Logius PKIoverheid, Binnenlandse zaken, cryptografen en architecten die wereldwijd aan dezelfde vraag werken: hoe beschermen we straks certificaten, identiteiten en hele ketens tegen quantumdreiging? Wat moet er gebeuren om de keten te kunnen laten werken met de nieuwe certificaten en kan de huidige apparatuur het eigenlijk wel aan? Wat gaat het betekenen voor de mondiale keten. Zeker als je bedenkt dat de huidige standaard RSA sinds 1977(!) in gebruik is. 

De kracht van dit congres zit in de openheid: kennis wordt vrij gedeeld, discussies gaan over risico’s én oplossingen, en niemand houdt iets achter. Deelname aan de congressen van PKI consortium is kosteloos en alle 72 sprekers delen voor eigen rekening aanwezig om te leren en kennis te delen 

Dat verklaart waarom experts bereid zijn om soms dertig uur te reizen om erbij te zijn. Dit gaat niet over geld, dit gaat over de digitale ruggengraat van onze samenleving. 


Wat betekent dit voor Nederland?

Ton: “Voor organisaties in Nederland is de belangrijkste les simpel: quantumweerbaarheid vraagt om voorbereiding, volwassenheid en samenwerking. Niet morgen, maar nu. Niet omdat de bedreiging vandaag al zichtbaar is, maar omdat migraties naar nieuwe cryptografische standaarden jarenlang duren. En omdat ketens pas veilig zijn als alle schakels meedoen.” 

Daar ligt een rol voor PKIpartners weggelegd: 

  • Het duiden van internationale ontwikkelingen 
  • Het vertalen naar de Nederlandse context
  • Het ondersteunen bij volwassenheid, certificaten en ketenveiligheid 
  • Het maken van een realistische route naar quantumveilige PKI


De scoop voor de Nederlandse markt

“Ik ben bezig om de gegeven presentaties, sessies en panels te analyseren en te vertalen om de materie kleiner te maken. Want de meeste organisaties hebben simpelweg niet de tijd om tientallen uren aan keynotes terug te kijken”, aldus Ton. “Wij doen dat bewust wel. Zo kunnen we Nederlandse organisaties helpen om gericht te handelen, zonder te verdrinken in de informatie.”

“In 2026 verhuist de conferentie terug naar Europa (naar Duitsland) en natuurlijk zijn we daar weer bij. Tot die tijd blijven we scherp: de techniek ontwikkelt zich razendsnel, maar volwassen PKI ontstaat alleen met leiderschap, samenwerking en de juiste keuzes. PKIpartners helpt organisaties daar nu al bij”, besluit Ton.
Wil je meer weten of heb je al concrete vragen? Neem dan contact met ons op.

 

PKIpartners Nederlandse Delegatie PQC Conference Kuala Lumpur

Nederlandse delegatie TNO, TU Delft, Zynyo en PKIpartners na workshop ‘Post Quantum (rechtsgeldig) Quantum safe ondertekenen’.

‘We moeten van de papieren tijgers af’, Ronald Driehuis, ICT-auditor 

 

‘De grootste verandering sinds de laatste keer dat we elkaar over het digitaal veiliger maken van Nederland spraken? Dat is zonder twijfel de komst van de EU-richtlijn NIS2.’ Aan het woord is Ronald Driehuis, ICT-auditor. ‘De verwachting is dat deze nieuwe wetgeving in Q1 al in consultatie gebracht wordt, waarbij wordt beoogd dat deze in oktober van dit jaar daadwerkelijk in werking treedt. Dit is op het gebied van informatiebeveiliging, zeker binnen bepaalde sectoren, een serieuze aangelegenheid die veel gevolgen met zich meebrengt.’ 

Vrijblijvendheid voorbij

‘Nu biedt de huidige NIS-richtlijn (denk aan de Baseline Informatiebeveiliging Overheid, kortweg de BIO) toch nog een bepaalde mate van vrijblijvendheid, terwijl bedrijven en (lokale) overheden straks daadwerkelijk onder toezicht komen te vallen. De audits die hiermee gepaard gaan lijken zwaar en uitgebreid te worden. Er zijn nogal wat zaken waaraan men moet gaan voldoen om te voorkomen dat de toezichthouder op de stoep staat’, aldus Ronald. ‘Aan de andere kant, als je nu al goed met de BIO bezig bent en je hebt je risicomanagement op orde, dan hoeft het allemaal niet zo’n probleem te zijn. Maar uit de praktijk weten mijn collega’s en ik dat bij veel gemeenten, bedrijven en andere organisaties op dit moment al genoeg uitdagingen leven om ervoor te zorgen er überhaupt aan de BIO voldaan wordt.’ 

NIS2: aangescherpte versie van NIS 

‘Wat de situatie verder compliceert is dat men in het kader van NIS niet alleen naar kantoorautomatisering kijkt, maar ook naar OT: operational technology. Denk bijvoorbeeld aan iets specifieks als gemalen, pompen, sluizen en andere systemen die soms ook op afstand bediend worden. Die vallen op dit moment niet onder de audit, maar daar zal straks wel naar gekeken worden. Is het op afstand bedienen bijvoorbeeld wel veilig genoeg ingeregeld? Wie kan er allemaal bij deze systemen? En is er überhaupt een pentest uitgevoerd om kwetsbaarheden naar boven te halen? Dát zijn zo van die vragen die straks in een audit terugkomen. De NIS2 is feitelijk een verscherping van de eerder ingevoerde NIS waarin nog te veel hiaten aanwezig waren.’ 

Goed beschreven; slecht geregeld? 

‘In het algemeen kan ik stellen dat sommige bedrijven, gemeenten of andere organisaties toch wel moeite hebben met het inspelen op en doorvoeren van verandering. Dat zie ik in de praktijk rondom aanpassingen in normenkaders zoals recentelijk met de invoering van norm B.01 bij de DigiD-audit’, vervolgt Ronald. ‘Ik vind het bovendien nog altijd een gemiste kans dat norm B04 niet in de audit is gekomen, want een goed certificaat op je website in combinatie met een goed beheerproces is een belangrijk aspect. Daar waar beleidsnorm B01 alleen maar toetst of je beleid hebt staan, lijkt het mij belangrijker om te kijken of het ook echt veilig is ingericht.’ 

ICT-auditor: weg met de papieren tijgers

‘Door te kiezen voor B01 en niet te kiezen voor de meer praktische norm als het toetsen van het certificaatbeheer, zijn we weer bezig met het creëren van een papieren tijger. Bij het opzetten van een normenkader moeten we juist kijken of het in de praktijk goed gaat. Het is dus wel goed dat we bij de DigiD gaan beginnen met het toetsen op de werking’, vervolgt Ronald. ‘Het gaat erom dat we kijken naar wat bijdraagt aan de veiligheid van ons land en wanneer we dan een audit gaan inrichten moeten de normen daarop gericht zijn. Uiteraard is het handig om vooraf na te denken over de juiste maatregelen en dat vastleggen, maar uiteindelijk is het veel belangrijker om deze maatregelen geïmplementeerd te hebben.’ 

Ensia als ambtelijk gedrocht 

‘Het is, los van de komst van NIS2, sowieso wenselijk om te onderzoeken of we de audit-methodiek een stuk gemakkelijker kunnen maken. Zo denk ik bijvoorbeeld aan Ensia, wat staat Eenduidige Normatiek Single Information Audit en staat voor eenmalige informatieverstrekking en eenmalige IT-audit. Dit is ingesteld omdat gemeentes in eerste instantie vanuit allerlei ministeries vragen op zich af zagen komen rondom controles op Basisregistratie Personen (BRP), de paspoorten en Nederlandse identiteitskaarten, de DigiD en meer. Wat we in de praktijk zien is dat dit oorspronkelijk goede idee om zaken samen te voegen tóch weer tot een ambtelijk gedrocht is geworden, want het aantal vragen dat gemeenten inmiddels moeten beantwoorden is opgelopen tot een aantal van ruim 1000 (!) stuks. Dat kan veel helderder.’  

Ronald Driehuis werpt een blik op de toekomst

‘Wanneer ik vooruitkijk naar 2024 dan verwacht ik dat organisaties het zwaar gaan krijgen met de nieuwe NIS2-richtlijn. Dat gaat, vanuit verschillende invalshoeken, tijd, geld en veel organisatiekracht kosten. Mijn advies is dan ook om vooral niet af te wachten tot oktober, maar om al zoveel mogelijk in te spelen op dat wat er komen gaat. Want ook hiervoor geldt: een goed begin is het halve werk. Werk dat bovendien niet vrijblijvend is in geval van NIS2.’ aldus Ronald Driehuis.