
Jeres data er krypteret. Der er ingen, der kan læse dem.
Endnu.
Kryptering har en udløbsdato, og nogen høster allerede data. Styrelsen for Samfundssikkerhed kalder det “Indsaml nu, dekryptér senere.”
Harvest now, decrypt later
Store tech-virksomheder siger allerede 2029. EU siger kritisk infrastruktur skal være klar inden 2030. G7 kræver finanssektoren i gang nu.
Angribere opsamler allerede krypterede data i dag med henblik på at åbne dem, den dag kvantecomputeren er klar.
De tidlige 2030’ere
Tysklands it-sikkerhedsmyndighed bruger “de tidlige 2030’ere” som arbejdshypotese. Det amerikanske standardiseringsinstitut advarede allerede i 2021 om, at selve udskiftningen af krypteringen i værste fald kan tage årtier.
Regnestykket er enkelt
Og regnestykket er enkelt.
Styrelsen for Samfundssikkerhed beskriver det sådan: Hvis jeres data skal forblive fortrolige i flere år, end der går, før en kvantecomputer er klar minus den tid det tager at udskifte krypteringen, så er jeres data allerede i risiko.
Ingen alarm. Ingen ransomware.
Det er ikke et traditionelt angreb. Ingen alarm. Ingen ransomware. Ingen nedetid.
Data forlader måske aldrig jeres systemer. De opfanges undervejs. Krypteret. Ulæselige. I dag. Men gemt til den dag, nøglen knækkes.
Statslige aktører med ressourcer
Britiske sikkerhedsmyndigheder vurderer, at det primært er statslige aktører med ressourcer til at opbevare store mængder data.
Men det ændrer ikke risikoen for jer, hvis I opbevarer data med lang levetid: patientjournaler, forskningsresultater, kontrakter med konkurrenceklausuler, strategidokumenter, personaledata.
EU kræver handling
EU-Kommissionen kræver, at alle medlemslande skal have en national plan for kvantesikker kryptering inden december 2026. Kritisk infrastruktur skal være klar inden 2030.
Og en ændring af NIS2-direktivet fra januar 2026 nævner for første gang kvantesikker kryptering direkte i lovteksten.
Leverandørernes ansvar. Men ikke alt.
Den gode nyhed: Selve krypteringsudskiftningen er jeres leverandørers ansvar. De nye standarder blev offentliggjort i 2024, og de store cloud-udbydere er i gang.
Men der er tre ting, ingen leverandør kan gøre for jer:
Tre ting I selv skal gøre
Ryd op i jeres data. Gennemgå hvad I opbevarer. Gamle kunderegistre, kontrakter, personaledata, strategidokumenter. Data der ikke findes, kan ikke dekrypteres. Dataminimering er ikke længere kun et GDPR-princip. Det er et forsvar mod en trussel, der allerede er i gang.
Klassificér efter levetid. Ikke alt data er lige følsomt i lige lang tid. En faktura fra 2023 er irrelevant i 2033. En patientjournal, et forskningsresultat eller en kontrakt med konkurrenceklausul er det ikke. Prioritér data med lang fortrolighedslevetid.
Stil spørgsmålet til jeres IT-leverandør. Hvad er jeres plan for kvantesikker kryptering? Hvornår? Styrelsen for Samfundssikkerhed anbefaler specifikt det ved nyanskaffelser. Hvis leverandøren ikke har et svar, er det et rødt flag.
Beskyttelsen har en udløbsdato
Kryptering har beskyttet jeres data i årtier. Men beskyttelsen har en udløbsdato.
Og nogen tæller allerede ned.
Få styr på jeres data før truslen indhenter jer
En cybersikkerhedsaudit kortlægger, hvilke data I opbevarer, hvor længe de skal forblive fortrolige, og om I har ryddet op i gamle kunderegistre, kontrakter og personaledata, eller om I har en tikkende bombe af data, der kan dekrypteres i 2030.
Et leverandøraudit afslører, om jeres IT-leverandør har en plan for kvantesikker kryptering, eller om de ikke har tænkt på det endnu. Det er spørgsmålet, Styrelsen for Samfundssikkerhed anbefaler at stille ved nyanskaffelser.
Og uvildig IT-rådgivning hjælper jer med at klassificere jeres data efter levetid og prioritere beskyttelsen af det, der stadig er følsomt i 2033.
Data høstes i dag. Dekrypteres i 2030. Hvilke af jeres data er stadig følsomme om syv år?
Har I brug for at få styr på jeres data før truslen indhenter jer?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



