
Je merkt er vandaag niets van. Je bestanden zijn versleuteld, je betalingen lopen, je back-ups draaien. De encryptie die je bedrijfsdata beschermt, doet gewoon haar werk. Maar over een aantal jaren kan die bescherming plots verouderd, en dus onveilig, blijken door een nieuw soort computer. En dan komt de vraag op tafel: wie betaalt de omschakeling?
Geen paniek. Dit is geen brandalarm. Het is een sluimerende kostenpost die je als financieel verantwoordelijke nu al op de radar mag zetten, zonder er vandaag geld aan uit te geven. Wie er tijdig naar vraagt, vermijdt een dure verrassing later. Dat is de hele oefening.
Dit betekent concreet dat je vandaag geen euro hoeft uit te geven, maar wel moet weten wat eraan komt. Post-quantum cryptografie (PQC) is de nieuwe generatie versleuteling die bestand is tegen quantumcomputers, een krachtig type computer dat de huidige encryptie ooit kan kraken.
Dat lijkt ver weg, maar er is een addertje. Aanvallers kunnen versleutelde data vandaag al kopiëren en bewaren, om ze later te ontcijferen zodra de technologie er klaar voor is. Vakspecialisten noemen dat “harvest now, decrypt later”, oogst nu, ontcijfer later. Voor data die jaren vertrouwelijk moet blijven, denk aan contracten, personeelsdossiers of financiële historiek, telt dat wel degelijk.
De geruststelling: officiële instanties beschrijven dit als een gefaseerde meerjarige migratie, geen big bang. Volgens de Europese Commissie werken landen aan roadmaps met mijlpalen over meerdere jaren. Voor jou betekent dat: je hebt tijd om dit netjes in je begroting in te passen, zolang je niet wacht tot het je overkomt.
Het goede nieuws voor een kmo: je hoeft zelf geen cryptografie te bouwen. De omschakeling gebeurt vooral bij je software- en cloudleveranciers, niet op je eigen werkvloer. Jij implementeert geen algoritmes; je koopt diensten die op termijn PQC-ready worden.
Maar daar zit meteen het financiële risico. Die leveranciers zullen hun aanpassingen ergens doorrekenen. Dat kan via een prijsverhoging, een verplichte upgrade of een nieuw contractluik. Als je daar niet op anticipeert, kan het je op een slecht moment verrassen.
De scenario’s die je wil vermijden:
Ter vergelijking: het is als de verwarmingsketel in je pand. Je vervangt die niet vandaag, maar je weet dat het moment komt. Wie het op voorhand inplant, kiest zelf de timing en de prijs. Wie wacht tot de ketel uitvalt in volle winter, betaalt de hoofdprijs en heeft geen keuze meer.
Dit betekent concreet dat je de kost beheersbaar houdt door er nu naar te vragen, niet door nu te betalen. Je hoeft geen technische kennis; je hoeft alleen de juiste vragen te stellen bij je volgende contractgesprek of leveranciersevaluatie.
Zet deze vragen op je lijstje:
De Cyber Security Coalition benadrukt dat coördinatie met je leveranciers de kern van de aanpak is. Laat leveranciers hun timing dus zwart op wit bevestigen. Zo krijg je inzicht in wat er komt en kan je de kost verantwoorden tegenover de rest van de organisatie. Dat soort afstemming bekijken we soms samen met klanten bij een contractevaluatie.

Dus wat doe je nu concreet? Je reserveert geen budget en je start geen project. Je zet één vraag op de agenda van je volgende leveranciersgesprek: wanneer worden jullie diensten quantum-safe, en wat betekent dat voor onze prijs en ons contract?
Zo verschuift deze kost van een toekomstige verrassing naar een geplande lijn in je meerjarenbudget. Onderstaande roadmap toont hoe gefaseerd dat verloopt: eerst inventariseren en vragen stellen, pas veel later effectief migreren. Rustig, voorspelbaar en op jouw tempo. Precies zoals een IT-kost hoort te lopen.
Nee. Voor de meeste kmo’s is dit vandaag geen uitgave, maar een planningsvraag. Je zet het op je radar via leveranciersgesprekken en budgetplanning, en de effectieve migratie loopt via je software- en cloudleveranciers over meerdere jaren.
Er zijn roadmap-mijlpalen van EU- en nationale instanties, zoals nationale roadmaps tegen eind 2026 en kritieke infrastructuur tegen eind 2030. Dat zijn beleidsdoelen, geen algemene wettelijke migratieplicht voor alle Belgische kmo’s. Gebruik ze als planningskader, niet als brandalarm.
Aanvallers kunnen versleutelde data vandaag kopiëren en later ontcijferen zodra de technologie zover is. Dat maakt vooral data die jaren vertrouwelijk moet blijven kwetsbaar, zoals contracten of financiële dossiers. Geef die gegevens dus voorrang wanneer je met je IT-partner prioriteiten bepaalt.
In de praktijk je software- en cloudleveranciers. Jij implementeert zelf geen encryptie; je zorgt dat je leveranciers hun timing en eventuele meerkosten bevestigen. Zo houd je de kost transparant en voorspelbaar.