Ja. Nog vóór er een Europese Quantum Act bestaat, verplichten artikel 32 van de Algemene Verordening Gegevensbescherming (AVG/GDPR) en artikel 30 van de Belgische NIS2-wet van 26 april 2024 ondernemingen om hun beveiliging af te stemmen op de stand van de techniek, en de Europese routekaart van 23 juni 2025 wil dat de overstap naar post-quantumcryptografie eind 2026 begint. De quantumcomputer die vandaag gebruikte versleuteling breekt, bestaat nog niet. De juridische verplichting om erop te anticiperen, bestaat wel al.
In het kort:
- De Europese Commissie beloofde in haar Quantum Europe Strategy van 2 juli 2025 een Quantum Act voor het tweede kwartaal van 2026; die deadline is verstreken zonder voorstel, en begin september 2026 sprak de Commissie zelf van eind 2026 of 2027, voor een wet die vooral samenwerking organiseert en geen verplichtingen oplegt.
- De lidstaten legden op 23 juni 2025 drie data vast voor de overstap naar post-quantumcryptografie: starten tegen eind 2026, kritieke systemen klaar tegen eind 2030, de rest tegen eind 2035.
- Voor wie persoonsgegevens verwerkt of onder de NIS2-wet valt, is een verouderde versleuteling vandaag al een beveiligingstekort: een belangrijke entiteit riskeert onder artikel 59 van die wet een geldboete tot 7.000.000 euro of 1,4 procent van de wereldwijde jaaromzet.
Wat een quantumcomputer anders maakt
Een quantumcomputer is een computer die rekent met qubits in plaats van met bits. Een klassieke bit is ofwel 0 ofwel 1. Een qubit kan, zolang hij niet wordt gemeten, beide waarden tegelijk aannemen. Die eigenschap heet superpositie. Twee qubits kunnen bovendien verstrengeld raken, zodat de toestand van de ene onmiddellijk die van de andere bepaalt, ongeacht de afstand. Voor bepaalde wiskundige problemen levert dat een rekenkracht op die geen klassieke supercomputer haalt.
Drie toepassingsgebieden komen in de beleidsdocumenten steeds terug: quantumsensoren die massa, tijd of licht met ongeziene precisie meten, quantumcomputers die optimalisatie- en simulatieproblemen oplossen, en quantumcommunicatie die informatie via verstrengelde deeltjes verzendt en elk afluisteren meteen verraadt. De beloften zijn concreet: nieuwe geneesmiddelen, betere batterijen, snellere logistiek.
De technologie is tegelijk kwetsbaar. Qubits verliezen hun toestand bij de minste storing uit de omgeving, een fenomeen dat decoherentie heet. Daarom werken de huidige machines bij temperaturen dicht bij het absolute nulpunt en met zware foutcorrectie. Dat verklaart de kostprijs, en het verklaart waarom de grote spelers vooral Amerikaanse en Chinese ondernemingen zijn.
Europa kiest voor een strategie, en straks voor een wet
De Europese Commissie publiceerde op 2 juli 2025 haar Quantum Europe Strategy (COM(2025) 363 final), met als doel Europa tegen 2030 wereldleider te maken in quantumtechnologie. De strategie werkt op vijf terreinen: onderzoek en innovatie, quantuminfrastructuur, versterking van het ecosysteem, ruimtevaart en toepassingen voor tweeërlei gebruik, en vaardigheden. Zij kondigde ook een Quantum Act aan, gepland voor het tweede kwartaal van 2026.
Die kalender is niet gehaald. De strategie plaatste het voorstel in het tweede kwartaal van 2026, en ook de gezamenlijke routekaart One Europe, One Market van Parlement, Raad en Commissie uit het voorjaar van 2026 hield dat kwartaal aan, met een politiek akkoord als doel in het derde kwartaal van 2027. Op vandaag ligt er niets op tafel. Op 3 september 2026 verklaarde de adjunct-directeur-generaal van DG CNECT dat het voorstel later dit jaar kan komen, maar dat interne procedures het naar 2027 kunnen verschuiven, zo meldde MLex. Een ontwerptekst bestaat nog niet, bevestigde Techzine enkele dagen later.
Wordt de Quantum Act een tweede AI Act?
Er gaan stemmen op om quantumtechnologie te regelen naar het model van de AI Act, de verordening (EU) 2024/1689 die artificiële intelligentie indeelt volgens risico. De redenering is verleidelijk. Quantumcomputing en artificiële intelligentie versterken elkaar, en de risico’s lopen gelijk: aantasting van grondrechten, concentratie van de technologie bij enkele grote ondernemingen, criminele en militaire misbruiken. Wie de risicopiramide van de AI Act kent, ziet de overeenkomst meteen.
Toch wijst de Commissie zelf een andere richting aan. Volgens dezelfde directeur-generaal moet de Quantum Act, anders dan de AI Act, niet in de eerste plaats regels en verplichtingen opleggen, maar een kader bieden waarin de Europese quantumsector beter samenwerkt en schaal wint. De wet krijgt bovendien geen eigen budget: anders dan de verordening (EU) 2023/1781 van 13 september 2023 (Chips Act), die een eigen investeringsluik meebracht, moet de Quantum Act de sector volgens de Commissie vooral doen samenwerken en opschalen met de middelen die er al zijn, zoals Horizon Europe en de EuroHPC Joint Undertaking.
Deze keuze is verdedigbaar. De AI Act toont hoe een risicogebaseerde aanpak in de praktijk een alles-of-nietssysteem wordt, zoals wij eerder analyseerden in onze blog Is de AI Act wel echt risicogebaseerd? Een sector met 78 Europese start-ups en nauwelijks productie op schaal heeft aan zo’n stelsel weinig. Het risico van quantumcomputing zit ook niet in het product zelf, maar in wat het met de bestaande beveiliging doet. Dat probleem vraagt geen nieuwe wet, want het valt al onder bestaande wetten.
Waarom uw huidige encryptie een houdbaarheidsdatum heeft
Bijna alle versleuteling die het internet vandaag beveiligt, steunt op wiskundige problemen die een klassieke computer niet binnen een redelijke tijd oplost: het ontbinden van heel grote getallen in priemfactoren, of het berekenen van discrete logaritmen. RSA, de meest verspreide methode voor sleuteluitwisseling en digitale handtekeningen, werkt zo. In 1994 toonde de wiskundige Peter Shor aan dat een voldoende krachtige quantumcomputer die problemen wél in polynomiale tijd oplost; zijn uitgewerkte artikel verscheen in 1997 in de SIAM Journal on Computing. Het algoritme is dus dertig jaar oud. Enkel de machine ontbreekt nog.
Dat maakt de dreiging niet toekomstig. Wie vandaag versleuteld verkeer onderschept en opslaat, kan het later ontsleutelen zodra de machine er is. Voor gegevens die tien jaar vertrouwelijk moeten blijven, zoals medische dossiers, contracten of broncode, telt de kwetsbaarheid dus nu al.
Post-quantumcryptografie is versleuteling die berust op wiskundige problemen waarvan ook een quantumcomputer geen snelle oplossing kent. Het Amerikaanse normalisatie-instituut NIST publiceerde op 13 augustus 2024 de eerste drie definitieve standaarden (FIPS 203, 204 en 205). De Europese Commissie vroeg de lidstaten in aanbeveling (EU) 2024/1101 van 11 april 2024 om een gecoördineerde overgang. De lidstaten antwoordden op 23 juni 2025 met een gemeenschappelijke routekaart die drie data noemt: tegen eind 2026 starten alle lidstaten met nationale plannen en inventarissen, tegen eind 2030 zijn de kritieke systemen en de risicovolle toepassingen overgeschakeld, tegen eind 2035 volgt de rest waar dat haalbaar is.
Is post-quantumcryptografie vandaag al verplicht?
Geen enkele Belgische of Europese wet schrijft vandaag een bepaald algoritme voor. De verplichting zit dieper: in de open normen die bestaande wetten aan de beveiliging stellen.
Artikel 32 van de Algemene Verordening Gegevensbescherming (AVG/GDPR) verplicht de verwerkingsverantwoordelijke en de verwerker om technische maatregelen te nemen die een beveiligingsniveau garanderen dat is afgestemd op het risico, rekening houdend met de stand van de techniek. Die stand van de techniek beweegt. Zodra post-quantumalgoritmen gestandaardiseerd en beschikbaar zijn, en dat zijn zij sinds augustus 2024, wordt het moeilijker om een versleuteling te verdedigen waarvan vaststaat dat zij op termijn breekt. De AVG voegt daar een tweede vraag aan toe. Pseudonimisering steunt in de praktijk op versleuteling of hashing van identificerende gegevens. Wie die laag doorbreekt, maakt de betrokkene opnieuw identificeerbaar, met alle gevolgen voor de kwalificatie als persoonsgegeven, zoals wij eerder toelichtten in onze blog wanneer is gepseudonimiseerde data nog steeds een persoonsgegeven?
Voor de entiteiten die onder de NIS2-wet vallen, is de norm nog uitdrukkelijker. Artikel 30, § 2 van de wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid (NIS2-wet) eist maatregelen die rekening houden met de stand van de techniek en met de Europese en internationale normen. Artikel 30, § 3, 8° noemt daarbij uitdrukkelijk een beleid en procedures inzake het gebruik van cryptografie en encryptie. Een entiteit die geen inventaris van haar cryptografie heeft en geen migratieplan, voldoet moeilijk aan die bepaling. De sanctie staat in artikel 59: voor een belangrijke entiteit een administratieve geldboete van 500 tot 7.000.000 euro of 1,4 procent van de wereldwijde jaaromzet, voor een essentiële entiteit tot 10.000.000 euro of 2 procent.
Er is nog een derde regel die zelden wordt genoemd. Artikel XI.291 van het Wetboek van economisch recht (WER), dat artikel 6 van de richtlijn 2001/29/EG omzet, beschermt technische voorzieningen op auteursrechtelijk beschermde werken tegen omzeiling. Die bescherming geldt enkel voor doeltreffende voorzieningen, dat wil zeggen voorzieningen die de beoogde bescherming werkelijk bereiken. Onze lezing is dat een versleuteling die een quantumcomputer routinematig breekt, op een dag niet meer als doeltreffend kan gelden, zodat de rechthebbende de bescherming tegen omzeiling verliest. Rechtspraak daarover bestaat in België nog niet. Voor uitgevers, streamingdiensten en softwarebedrijven is het niettemin een reden om hun beveiliging niet alleen om veiligheidsredenen te vernieuwen.
Wie is eigenaar van een quantumalgoritme?
Een quantumalgoritme is in de kern een wiskundige methode. Artikel XI.4 WER en artikel 52, lid 2 van het Europees Octrooiverdrag sluiten wiskundige methoden en computerprogramma’s als zodanig uit van octrooieerbaarheid. De uitsluiting geldt echter enkel voor de methode als zodanig. Zodra het algoritme een technisch probleem oplost, bijvoorbeeld het corrigeren van decoherentie in een concrete quantumprocessor, is er een technische bijdrage die wel octrooieerbaar kan zijn. Het octrooirecht biedt zo ruimte, maar de octrooiaanvraag moet op het technische effect worden geschreven en niet op de wiskunde. De Verenigde Staten zijn daarin soepeler dan Europa, en dat verschil weegt voor wie in beide markten actief is.
De hardware is beter beschermd dan de software. De Chips Act noemt in overweging 17 uitdrukkelijk quantumchips en pilootlijnen voor hun productie als onderdeel van het Europese halfgeleiderbeleid. Wie investeert in quantumhardware, valt dus onder een beleid dat al bestaat.
Blijft de vraag naar de output. Een quantumcomputer die met een generatief model wordt gecombineerd, produceert teksten, muziek of ontwerpen op een schaal die vandaag ondenkbaar is. Het Hof van Justitie vereist voor auteursrechtelijke bescherming sinds het arrest Infopaq (HvJ 16 juli 2009, C-5/08) een eigen intellectuele schepping van de auteur, en sinds het arrest Painer (HvJ 1 december 2011, C-145/10) vrije en creatieve keuzes die de persoonlijkheid van de auteur weerspiegelen. Een machine maakt geen keuzes in die zin. De vraag die overblijft is of de mens die de prompts schrijft en uit de varianten kiest, voldoende eigen keuzes maakt om zelf auteur te zijn. Die vraag is voor quantum-AI dezelfde als voor klassieke AI.
Quantumcomputers als militair goed
Een product voor tweeërlei gebruik is een goed, programmatuur of technologie die zowel civiel als militair kan worden ingezet en waarvan de uitvoer daarom aan een vergunning is onderworpen. De verordening (EU) 2021/821 van 20 mei 2021 regelt die controle voor de hele Unie en somt in bijlage I op welke producten vergunningsplichtig zijn.
Sinds 15 november 2025 staan quantumcomputers op die lijst. De gedelegeerde verordening (EU) 2025/2003 van 8 september 2025 voegde quantumcomputers toe, samen met de onderdelen die hen doen werken: elektronica die bij cryogene temperaturen functioneert, parametrische signaalversterkers, koelsystemen en wafertesters voor lage temperaturen. Een Belgische onderneming die zulke onderdelen buiten de Unie levert, heeft dus een uitvoervergunning nodig van de gewestelijke dienst die bevoegd is voor strategische goederen. Ook technische bijstand en tussenhandel vallen onder de verordening.
De controle heeft een keerzijde. Exportcontrole beschermt de veiligheid, maar zij beschermt evengoed de eigen industrie tegen buitenlandse concurrentie. Voor een sector waarin de Verenigde Staten en China samen het grootste deel van de octrooien houden, is de grens tussen veiligheidsbeleid en protectionisme niet altijd scherp. Een Europese start-up die haar onderdelen uit Azië betrekt, ondervindt dat aan beide kanten.
Wat betekent dit concreet?
Voor bestuurders en beveiligingsverantwoordelijken van NIS2-entiteiten. De eerste stap is geen aankoop maar een inventaris: welke systemen gebruiken welke versleuteling, welke gegevens moeten hoe lang vertrouwelijk blijven, en welke leveranciers beheren die sleutels. Op basis daarvan komt een migratieplan met een tijdpad dat de routekaart van 23 juni 2025 volgt. Twijfelt u of uw cryptografiebeleid vandaag aan artikel 30 van de NIS2-wet voldoet, dan is dat het eerste wat wij voor u nagaan.
Voor verwerkingsverantwoordelijken. Neem post-quantumcryptografie op in de periodieke evaluatie van de beveiligingsmaatregelen onder artikel 32 AVG, en leg in de verwerkersovereenkomsten vast wanneer de verwerker zijn versleuteling vernieuwt. Wie gepseudonimiseerde gegevens deelt, herbekijkt best of die pseudonimisering ook over tien jaar standhoudt.
Voor technologiebedrijven en onderzoeksinstellingen. Wie een quantumalgoritme of een component ontwikkelt, kiest best vroeg tussen geheimhouding en octrooi, en schrijft de aanvraag op het technische effect. Wie onderdelen uitvoert, screent zijn productcatalogus tegen de bijlage I van de verordening (EU) 2021/821 zoals gewijzigd in november 2025. Voor beide vragen doet u er goed aan zich te laten bijstaan door een advocaat octrooirecht met ervaring in software en exportcontrole.
Veelgestelde vragen (FAQ)
Is post-quantumcryptografie in België al verplicht?
Geen wet schrijft vandaag een bepaald algoritme voor. Wel eisen artikel 32 van de AVG en artikel 30 van de NIS2-wet een beveiliging die is afgestemd op de stand van de techniek, en die stand omvat sinds augustus 2024 gestandaardiseerde post-quantumalgoritmen. De Europese routekaart van 23 juni 2025 verwacht dat lidstaten en kritieke sectoren tegen eind 2026 met de overgang starten en tegen eind 2030 klaar zijn. Voor risicovolle systemen wordt afwachten daardoor moeilijk verdedigbaar.
Moet ik als kmo nu al mijn versleuteling vervangen?
Niet noodzakelijk meteen, maar wel gepland. De vraag is hoe lang uw gegevens vertrouwelijk moeten blijven. Gegevens die over vijf tot tien jaar nog gevoelig zijn, kunnen vandaag worden onderschept en later worden ontsleuteld. Begin met een inventaris van uw versleuteling en van de leveranciers die ze beheren, en vraag hen naar hun tijdpad. Valt uw onderneming onder de NIS2-wet, dan is een cryptografiebeleid vandaag al een wettelijke verplichting.
Kan ik een quantumalgoritme laten octrooieren?
Niet als zuivere wiskundige methode: artikel XI.4 van het Wetboek van economisch recht en artikel 52 van het Europees Octrooiverdrag sluiten die uit. Wel wanneer het algoritme een technisch probleem oplost, zoals foutcorrectie in een concrete quantumprocessor. De octrooiaanvraag moet dan op dat technische effect worden geschreven. Als alternatief blijft bescherming als bedrijfsgeheim mogelijk, mits redelijke geheimhoudingsmaatregelen.
Conclusie
De Verenigde Naties riepen 2025 uit tot Internationaal Jaar van de Quantumwetenschap en -technologie (resolutie A/RES/78/287 van 7 juni 2024), en Europa wil tegen 2030 wereldleider zijn. De Quantum Act die dat moet ondersteunen, is er nog niet en wordt geen tweede AI Act. Voor Belgische ondernemingen verandert dat weinig aan de opdracht: de AVG en de NIS2-wet verplichten hen vandaag al om hun versleuteling af te stemmen op een stand van de techniek waarin post-quantumcryptografie beschikbaar is, de exportcontrole geldt sinds november 2025 ook voor quantumhardware, en het octrooirecht beloont enkel wie zijn algoritme als technische oplossing weet te formuleren. Wie in België op de quantumcomputer wacht om te handelen, handelt te laat.
ICT Rechtswijzer is het kennisplatform van het departement intellectuele eigendom, IT-recht, AI-recht, gegevensbescherming en mediarecht van Everest Advocaten, onder leiding van mr. Joris Deene. Onze advocaten begeleiden ondernemingen bij de toetsing van hun cryptografiebeleid aan de AVG en de NIS2-wet, bij de bescherming van quantumalgoritmen en -hardware, en bij de vergunningsplicht voor de uitvoer van producten voor tweeërlei gebruik.


