IT Security 15 min leestijd 21 juli 2026 IT Compliance Jobs

Post-Quantum Cryptografie (PQC) en crypto-agility: quantumveilig worden — rollen, aanpak en carrière in 2026

Bijna alles wat we vandaag digitaal beschermen — een betaling, een inlogsessie, een medisch dossier, een digitale handtekening — steunt op cryptografie waarvan de veiligheid berust op één aanname: dat bepaalde wiskundige problemen te zwaar zijn om binnen redelijke tijd op te lossen. Een voldoende krachtige quantumcomputer breekt precies díe aanname. Met het algoritme van Shor kraakt hij in principe RSA, elliptische-krommecryptografie (ECC) en Diffie-Hellman — de fundamenten onder vrijwel al het versleutelde internetverkeer. De vraag is niet langer of, maar wanneer — en vooral: zijn we op tijd overgestapt?

Dat is het domein van post-quantum cryptografie (PQC) en crypto-agility: het tijdig vervangen van kwetsbare algoritmen door quantumveilige varianten, en het zó inrichten van je systemen dat je cryptografie voortaan snel kunt inruilen. Sinds het Amerikaanse NIST in 2024 de eerste PQC-standaarden vaststelde en de EU in 2025 een gezamenlijke routekaart met deadlines in 2030 en 2035 publiceerde, is de migratie van theorie naar concreet programma verschoven. Op IT Compliance Jobs zien we de vraag naar mensen die dit kunnen — security- en cryptografie-architecten, crypto-migratie-leads, PKI-engineers, IT-riskofficers en CISO's — snel opkomen. In deze gids leggen we uit wat PQC en crypto-agility zijn, hoe de migratie eruitziet, welke rollen erbij horen en wat je ermee verdient. Meteen kijken? Bekijk de actuele vacatures in security, architectuur en risicomanagement.

Wat is post-quantum cryptografie (PQC)?

Post-quantum cryptografie (PQC) — ook wel quantumveilige of quantumresistente cryptografie — is een verzameling cryptografische algoritmen die bestand zijn tegen aanvallen met zowel klassieke computers als toekomstige quantumcomputers. Het cruciale misverstand vooraf: PQC is geen quantumtechnologie. Deze algoritmen draaien gewoon op de laptops, servers en chips die we nu gebruiken. Ze zijn alleen gebaseerd op andere wiskundige problemen — zoals problemen in roosters (lattices) en de eigenschappen van hashfuncties — waarvoor ook een quantumcomputer geen efficiënte oplossing kent.

Om te begrijpen waarom dit nodig is, moet je onderscheid maken tussen twee soorten cryptografie. Publieke-sleutelcryptografie (asymmetrisch: RSA, ECC, Diffie-Hellman) regelt sleuteluitwisseling en digitale handtekeningen, en is het meest kwetsbaar: het algoritme van Shor breekt deze fundamenteel. Symmetrische cryptografie (zoals AES) en hashfuncties (zoals SHA-2) worden door het algoritme van Grover slechts verzwakt, niet gebroken; de gangbare tegenmaatregel is simpelweg langere sleutels (AES-256). De zwaarste klap valt dus bij de asymmetrische cryptografie die het internet bij elkaar houdt — en juist daar bieden de nieuwe PQC-standaarden een vervanging.

De quantumdreiging: Shor, Grover en 'harvest now, decrypt later'

De verleiding is groot om te denken: "er is nog geen quantumcomputer die dit kan, dus dit is een probleem voor later." Dat is precies de denkfout die de dreiging zo verraderlijk maakt. Het gevaar heet "harvest now, decrypt later" (HNDL), ook wel store now, decrypt later: aanvallers — met name statelijke actoren — onderscheppen en bewaren vandaag versleuteld verkeer en gevoelige data, om die te ontsleutelen zodra een krachtige quantumcomputer beschikbaar is. Voor informatie die jaren geheim moet blijven, is de dreiging daarmee niet toekomstig maar actueel.

De beste manier om dit te wegen is de regel van Mosca. Die stelt: als de tijd dat je data vertrouwelijk moet blijven (X) plus de tijd die je migratie kost (Y) langer is dan de tijd tot er een relevante quantumcomputer bestaat (Z), dan loop je nú al risico. Voor een organisatie met langlopende geheimhouding en een migratie die realistisch jaren duurt, valt die som vrijwel altijd de verkeerde kant op. Dat verklaart waarom toezichthouders en overheden aandringen op nu beginnen, ook al is "Q-Day" — het moment dat een quantumcomputer klassieke cryptografie breekt — nog niet aangebroken. Data met een lange houdbaarheid — denk aan de medische dossiers in de zorg, staatsgeheimen, intellectueel eigendom en langlopende financiële contracten — staat bovenaan de risicolijst.

De NIST-standaarden: FIPS 203, 204 en 205

De doorbraak kwam in augustus 2024, toen het Amerikaanse National Institute of Standards and Technology (NIST) na een standaardisatietraject van acht jaar de eerste drie PQC-standaarden definitief vaststelde. Deze algoritmen vormen wereldwijd de basis voor de migratie en duiken inmiddels op in vrijwel elke serieuze PQC-vacature en -roadmap:

Standaard Algoritme (oorsprong) Doel Vervangt
FIPS 203 ML-KEM (CRYSTALS-Kyber), op roosters Sleutelinkapseling / sleuteluitwisseling RSA-sleuteltransport, ECDH
FIPS 204 ML-DSA (CRYSTALS-Dilithium), op roosters Digitale handtekeningen (primaire keuze) RSA-, ECDSA-handtekeningen
FIPS 205 SLH-DSA (SPHINCS+), op hashfuncties Digitale handtekeningen (conservatieve backup) RSA-, ECDSA-handtekeningen

De hoofdrolspelers zijn ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) voor het veilig uitwisselen van sleutels, en ML-DSA (Module-Lattice-Based Digital Signature Algorithm) voor handtekeningen. SLH-DSA is bewust op een heel andere wiskunde gebaseerd (hashfuncties) en dient als robuuste reserve mocht er ooit een zwakte in de roostergebaseerde aanpak worden gevonden. NIST werkt bovendien aan aanvullende standaarden, waaronder een handtekeningalgoritme op basis van FALCON (FN-DSA) en een tweede lichting via een extra selectieronde. Belangrijke praktische les: PQC-sleutels en -handtekeningen zijn doorgaans groter dan de klassieke varianten, wat gevolgen heeft voor protocollen, certificaten en bandbreedte. Veel organisaties kiezen daarom voor een hybride aanpak, waarbij een klassiek en een PQC-algoritme worden gecombineerd zodat de verbinding veilig blijft zolang minstens één van beide standhoudt.

Crypto-agility: het echte einddoel van de migratie

Wie denkt dat de PQC-migratie draait om "RSA eruit, ML-KEM erin", mist de kern. Het werkelijke doel is crypto-agility — cryptografische wendbaarheid: het vermogen om algoritmen, sleutels en protocollen snel en met minimale impact te vervangen, zonder je systemen te hoeven herbouwen. De reden is nuchter: de standaarden en aanbevelingen blijven de komende jaren evolueren, en niemand wil over vijf jaar opnieuw een pijnlijke, hardgecodeerde migratie doen. Wie wendbaar is, kan meebewegen met elke volgende wijziging.

Crypto-agility bestaat in de praktijk uit drie bouwstenen. Ten eerste volledig zicht: je weet exact waar in je landschap welke cryptografie wordt gebruikt. Ten tweede abstractie: cryptografie is niet ingebakken in elke applicatie, maar centraal en configureerbaar belegd, zodat een algoritme te vervangen is als een module. Ten derde bestuur: er is beleid, eigenaarschap en een proces om wijzigingen gecontroleerd door te voeren. Dit sluit naadloos aan op principes van zero trust-architectuur en op de bredere verantwoordelijkheid van de security architect om beveiliging structureel in het ontwerp te verankeren.

De migratieaanpak: van inventarisatie (CBOM) tot no-regret moves

Een PQC-migratie is geen project van een kwartaal maar een meerjarig programma. De aanpak die zowel het NIST als het Nederlandse PQC-migratie handboek voorstaan, is opgebouwd uit een aantal herkenbare fasen:

Fase Wat gebeurt er Kernvraag
1. Inventariseren Alle cryptografie in kaart brengen in een cryptografische inventarisatie (CBOM) Wáár gebruiken we welke cryptografie?
2. Risico bepalen Data en systemen wegen op geheimhoudingsduur en impact (regel van Mosca) Wat is het meest kwetsbaar en urgent?
3. Prioriteren & plannen Een migratieroadmap opstellen, high-risk systemen eerst Wat pakken we in welke volgorde aan?
4. Crypto-agility inbouwen Cryptografie abstraheren en centraal beheersbaar maken Hoe worden we structureel wendbaar?
5. Migreren & valideren PQC (vaak hybride) uitrollen, testen en aantoonbaar borgen Werkt het, en kunnen we het aantonen?

De fase die het meest wordt onderschat, is de eerste: inventariseren. Cryptografie zit verstopt in applicaties, bibliotheken, protocollen, certificaten, hardware en toeleveranciers, en vrijwel geen enkele organisatie weet vooraf waar het overal zit. Hiervoor is het begrip CBOM (Cryptographic Bill of Materials) in opkomst: net als een software-BOM de componenten van software beschrijft, legt een CBOM vast welke cryptografische elementen waar worden gebruikt — de onmisbare basis voor elke migratie. Deze inventarisatie raakt direct aan third-party risk management, want een groot deel van je cryptografie zit bij leveranciers.

Het geruststellende nieuws: je hoeft niet te wachten tot alle onzekerheid is opgelost. AIVD, CWI en TNO benadrukken de zogeheten "no-regret moves" — stappen die sowieso verstandig zijn, ongeacht wanneer de quantumcomputer er precies komt. Denk aan het opbouwen van een cryptografische inventarisatie, het inrichten van eigenaarschap en governance over cryptografie, het versterken van crypto-agility, en het optrekken van symmetrische sleutels naar AES-256. Wie hier nu mee begint, staat straks veel sterker.

Het wettelijk en beleidskader: NIST IR 8547, de EU-roadmap en het Nederlandse handboek

PQC is de afgelopen jaren van "interessant voor cryptografen" naar "concrete beleidsopgave met deadlines" geschoven. De belangrijkste kaders die je in Nederlandse vacatures en programmaplannen tegenkomt:

  • NIST IR 8547 (VS) — deze transitierapportage beschrijft dat klassieke algoritmen als RSA, ECDSA, ECDH en Diffie-Hellman vanaf 2030 worden afgeraden (deprecated) en vanaf 2035 volledig worden verboden (disallowed). Het is wereldwijd het meest geciteerde tijdpad.
  • EU-routekaart (2025) — de Europese Commissie en de lidstaten publiceerden in juni 2025 een gecoördineerde implementatieroutekaart. Kernmijlpalen: lidstaten hebben eind 2026 een nationaal PQC-plan, high-risk systemen zijn eind 2030 quantumveilig, en de volledige transitie is in 2035 afgerond, met ondersteuning van ENISA.
  • Nederlands PQC-migratie handboek — de AIVD, het CWI en TNO publiceerden een vernieuwd handboek voor quantumveilige cryptografie. Het helpt organisaties risico's te herkennen, een migratiestrategie op te bouwen en cryptografie te inventariseren, inclusief een hulpmiddel (PQChoiceAssistant) om een PQC-methode te kiezen. De boodschap: begin nu, juist vanwege 'harvest now, decrypt later'.
  • NIS2, DORA en ISO 27001 — deze kaders eisen geen PQC bij naam, maar wel passende, state-of-the-art beveiliging en beheersing van cryptografie (ISO 27001 kent hiervoor de beheersmaatregel A.8.24). Naarmate quantumveilige cryptografie de norm wordt, verschuift PQC daarmee stap voor stap van "verstandig" naar "verwacht" bij audits en toezicht.

Voor professionals is dit goed nieuws: waar beleid en toezicht aantoonbare beheersing verplicht maken, ontstaat structurele vraag naar mensen die een migratie kunnen inrichten én kunnen verantwoorden richting auditor en toezichthouder. Die verbinding tussen techniek en compliance loopt in de praktijk via de IT-riskofficer en de CISO.

De rollen: wie werkt er aan de PQC-migratie?

De quantumveilige transitie is bij uitstek een opgave die meerdere rollen raakt — van diep-technische engineering tot architectuur, risico en governance. Zelden zit dit bij één functie; het is teamwerk over de hele securityketen. De belangrijkste profielen die je in vacatures tegenkomt:

Rol Focus in de PQC-migratie Niveau
Security / Cryptografie-architect Ontwerpt de quantumveilige doelarchitectuur en verankert crypto-agility Medior / senior
Crypto-migratie-lead / Programmamanager Regisseert het meerjarige migratieprogramma over teams en leveranciers heen Senior
PKI- / Platform- / Security-engineer Vervangt certificaten, protocollen (TLS), sleutelbeheer en bibliotheken Medior
IT-riskofficer Weegt quantumrisico's, prioriteert en borgt de aanpak in het risicoraamwerk Medior / senior
Compliance / GRC-specialist Vertaalt NIS2, DORA en ISO 27001 naar aantoonbare cryptografiebeheersing Medior
CISO / Head of Security Eindverantwoordelijk voor strategie, budget en verantwoording van de transitie Leidinggevend / strategisch

De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één architect ontwerp, engineering en risico; bij banken, verzekeraars, vitale sectoren en de overheid ontstaan aparte quantum-readiness- of crypto-migratieteams, vaak binnen het bredere securitydomein. De verbinding naar het bestuur loopt via de CISO, terwijl de dagelijkse uitvoering steunt op engineers met kennis van PKI en identity & access management, waar sleutels, certificaten en vertrouwen samenkomen.

Wat doet een crypto-migratiespecialist in de praktijk?

Achter de standaarden en beleidskaders zit dagelijks concreet werk. Een typische werkcyclus rondom een PQC-migratie ziet er zo uit:

  • Inventariseren — cryptografie opsporen in applicaties, bibliotheken, protocollen, certificaten, hardware en leveranciers, en vastleggen in een CBOM.
  • Risico wegen — per systeem en dataset bepalen hoe lang de data geheim moet blijven en hoe kwetsbaar het is, met de regel van Mosca als leidraad.
  • Architectuur ontwerpen — een quantumveilige doelarchitectuur bepalen, kiezen tussen pure PQC en hybride, en crypto-agility inbouwen.
  • Migreren en testen — PQC-algoritmen uitrollen in TLS, PKI en sleutelbeheer, prestaties en compatibiliteit valideren, en terugval borgen.
  • Governance en aantoonbaarheid — eigenaarschap, beleid en monitoring inrichten en de voortgang verantwoorden richting management, auditor en toezichthouder.
  • Meebewegen — nieuwe NIST-standaarden en adviezen volgen en de crypto-agility benutten om gecontroleerd bij te sturen.

Het onderscheidende aan dit vak is de combinatie van technische diepgang, architectuurdenken en risicobesef. Een pure cryptograaf die de organisatie niet meekrijgt, komt niet verder dan een proof of concept; een programmamanager zonder technische feeling onderschat de complexiteit. De specialist die beide werelden verbindt — van roosterwiskunde tot roadmap en budget — is precies het schaarse profiel waar de markt om vraagt.

Op zoek naar een functie in security, architectuur of risicomanagement?

Van security- en cryptografie-architect en crypto-migratie-lead tot PKI-engineer, IT-riskofficer of CISO bij een bank, verzekeraar, vitale-infrastructuurorganisatie, overheid of securitybedrijf: op IT Compliance Jobs vind je de nieuwste vacatures rond quantumveilige cryptografie, security-architectuur en risicomanagement in heel Nederland.

Bekijk alle vacatures

Wat verdien je rond post-quantum cryptografie en security-architectuur?

Cryptografie- en architectuurkennis is schaars, en de PQC-migratie voegt daar een specialistische, urgente dimensie aan toe. Dat vertaalt zich in een goede beloning. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:

Rol Ervaring Indicatief bruto jaarsalaris
Security / PKI-engineer 2–5 jaar €60.000 – €85.000
Security / Cryptografie-architect 5–8 jaar €85.000 – €120.000
Crypto-migratie-lead / Programmamanager 8+ jaar €95.000 – €135.000
Head of Security / CISO 10+ jaar €120.000 – €170.000+
Interim / ZZP security-architect (uurtarief) Senior €100 – €175 per uur

De exacte beloning hangt sterk af van de technische diepgang, de ervaring met PKI, TLS en cryptografie, en de sector. Specialisten die een migratie zowel technisch als bestuurlijk kunnen dragen, zitten aan de bovenkant. Banken, verzekeraars en pensioenfondsen (onder druk van DORA), vitale sectoren en overheid (onder NIS2) en gespecialiseerde security-dienstverleners betalen doorgaans het best. Ter vergelijking kun je ook de bredere salaristrends in IT-security, risk en compliance voor 2026 en het salaris van de security architect bekijken.

Vaardigheden en certificeringen die tellen

Werken aan PQC en crypto-agility vraagt een hybride profiel: technische diepgang gecombineerd met architectuur-, risico- en communicatievaardigheid. De belangrijkste bouwstenen:

  • Toegepaste cryptografie en PKI — begrip van asymmetrische en symmetrische cryptografie, TLS, certificaten en sleutelbeheer is de onmisbare basis.
  • Standaardkennis — vertrouwdheid met de NIST-standaarden (ML-KEM, ML-DSA, SLH-DSA), NIST IR 8547 en het Nederlandse PQC-migratie handboek van AIVD, CWI en TNO.
  • Crypto-agility en inventarisatie — praktische ervaring met crypto-inventarisatie (CBOM), abstractie van cryptografie en het opzetten van governance.
  • Governance-certificeringen — voor de architectuur- en governancekant zijn CISSP (met een stevig cryptografie-domein), CISM en CRISC waardevol, aangevuld met kennis van NIS2, DORA en ISO 27001.
  • Programma- en risicovaardigheid — het vermogen om een meerjarige migratie te vertalen naar risico, planning, budget en verantwoording.

Minstens zo belangrijk als een titel is aantoonbare ervaring: een cryptografische inventarisatie opgeleverd, een TLS- of PKI-omgeving quantumveilig gemaakt, of een migratieroadmap door management en auditor geloodst. De combinatie van cryptografische diepgang met architectuur- en risicodenken maakt je in 2026 een van de meest gevraagde profielen binnen security.

Het carrièrepad en de werkgevers

Er zijn meerdere routes naar een rol rond quantumveilige cryptografie. De meest voorkomende:

  • Vanuit engineering: een security- of cloud security engineer met PKI- en TLS-ervaring die doorgroeit naar cryptografie en architectuur.
  • Vanuit architectuur: een security architect die crypto-agility en de quantumtransitie als specialisatie oppakt.
  • Vanuit risico en compliance: een IT-riskofficer die het quantumrisico in het risicoraamwerk en de NIS2-/DORA-verantwoording verankert.
  • Doorgroei: van engineer of architect naar crypto-migratie-lead en uiteindelijk CISO of Head of Security.

De vraag is breed en groeit. Op IT Compliance Jobs zie je PQC- en security-architectuurvacatures vooral bij banken, verzekeraars en pensioenfondsen (waar DORA en langlopende geheimhouding samenkomen), bij vitale sectoren, overheid en zorg (onder NIS2, met data die decennia geheim moet blijven), bij telecom, industrie en technologie met eigen infrastructuur, en bij gespecialiseerde security-dienstverleners die quantum-readiness als dienst leveren. Zeker in de financiële sector en bij de vitale infrastructuur loopt de urgentie voorop.

Conclusie: begin nu met inventariseren en wendbaar worden

Post-quantum cryptografie raakt een nuchtere waarheid: de dreiging is niet dat er morgen een quantumcomputer staat, maar dat aanvallers vandaag al data oogsten om die later te ontsleutelen — en dat een grondige migratie jaren kost. Met de definitieve NIST-standaarden (FIPS 203, 204 en 205), een Europese routekaart met deadlines in 2030 en 2035, en het concrete PQC-migratie handboek van AIVD, CWI en TNO is de transitie verschoven van theorie naar programma. Het echte doel is niet één algoritme inruilen, maar crypto-agility: weten waar je cryptografie zit, haar centraal beheersbaar maken en snel kunnen meebewegen. De organisaties die nu beginnen met inventariseren en de no-regret moves, staan straks ver voor op de rest.

En de mensen die dat mogelijk maken — van security- en cryptografie-architect tot crypto-migratie-lead, PKI-engineer, IT-riskofficer en CISO — zijn schaars en gewild. Of je nu instapt vanuit engineering, architectuur of risico: quantumveilige cryptografie is een concreet, toekomstvast specialisme met uitstekend perspectief. Klaar voor de volgende stap? Bekijk de actuele vacatures in security, architectuur en risicomanagement op IT Compliance Jobs en werk mee aan de organisaties die op tijd quantumveilig willen zijn.

Veelgestelde vragen over post-quantum cryptografie en crypto-agility

Wat is post-quantum cryptografie (PQC)?

Post-quantum cryptografie (PQC), ook wel quantumveilige of quantumresistente cryptografie genoemd, is een verzameling cryptografische algoritmen die bestand zijn tegen aanvallen met zowel klassieke als toekomstige quantumcomputers. Een voldoende krachtige quantumcomputer kan met het algoritme van Shor de wiskundige problemen breken waarop de huidige publieke-sleutelcryptografie (RSA, ECC, Diffie-Hellman) rust. PQC vervangt die algoritmen door nieuwe, gebaseerd op wiskundige problemen waarvoor ook een quantumcomputer geen efficiënte oplossing kent, zoals roosterproblemen (lattices) en hashfuncties. Belangrijk: PQC draait op gewone computers en vereist geen quantumcomputer om te gebruiken. Het NIST standaardiseerde in augustus 2024 de eerste PQC-algoritmen: ML-KEM (FIPS 203), ML-DSA (FIPS 204) en SLH-DSA (FIPS 205).

Wat betekent 'harvest now, decrypt later'?

'Harvest now, decrypt later' (HNDL), ook wel 'store now, decrypt later', is de kern van de quantumdreiging op de korte termijn. Aanvallers hoeven niet te wachten tot er een quantumcomputer bestaat: ze onderscheppen en bewaren vandaag versleuteld verkeer en gevoelige data, om die later te ontsleutelen zodra een krachtige quantumcomputer beschikbaar is. Voor data met een lange geheimhoudingswaarde — medische dossiers, staatsgeheimen, intellectueel eigendom, langlopende contracten — is de dreiging daarom nu al reëel. De vuistregel is de regel van Mosca: als de tijd dat je data geheim moet blijven plus de tijd die je migratie kost langer is dan de tijd tot een relevante quantumcomputer, loop je nu al risico. Dat maakt starten met de PQC-migratie een kwestie van vandaag, niet van later.

Wat is crypto-agility?

Crypto-agility (cryptografische wendbaarheid) is het vermogen van een organisatie om cryptografische algoritmen, sleutels en protocollen snel en met minimale impact te vervangen, zonder dat systemen ingrijpend herbouwd hoeven te worden. In de praktijk betekent het dat cryptografie niet hard is ingebakken in applicaties, maar centraal en configureerbaar is belegd, dat je precies weet wáár welke cryptografie wordt gebruikt (via een cryptografische inventarisatie of CBOM), en dat je algoritmen kunt inruilen zoals je een module vervangt. Crypto-agility is belangrijker dan de keuze voor één specifiek PQC-algoritme: de standaarden en aanbevelingen blijven de komende jaren evolueren, en wie wendbaar is, kan meebewegen. Het is daarmee het strategische einddoel van elke PQC-migratie.

Wanneer moeten organisaties quantumveilig zijn?

De belangrijkste beleidskaders wijzen naar hetzelfde decennium. Het Amerikaanse NIST beschrijft in IR 8547 dat klassieke algoritmen als RSA en ECC vanaf 2030 worden afgeraden (deprecated) en vanaf 2035 volledig worden verboden (disallowed). De Europese Commissie publiceerde in juni 2025 een gecoördineerde routekaart waarin lidstaten eind 2026 een nationaal plan moeten hebben, high-risk systemen eind 2030 quantumveilig moeten zijn en de volledige transitie in 2035 afgerond moet zijn. In Nederland adviseren de AIVD, CWI en TNO in het PQC-migratie handboek om nu te beginnen, juist vanwege 'harvest now, decrypt later'. De praktische boodschap: 2030 tot 2035 is de horizon, maar inventariseren en no-regret moves horen nu al te gebeuren, want een grote migratie kost jaren.

Welke rollen en vaardigheden vraagt de PQC-migratie?

De PQC-migratie is bij uitstek een cross-role opgave. De security- of cryptografie-architect ontwerpt de quantumveilige doelarchitectuur, een crypto-migratie-lead of programmamanager stuurt het meerjarige traject, PKI- en platform-engineers vervangen certificaten, protocollen en sleutelbeheer, en de IT-riskofficer en CISO borgen risico's, governance en verantwoording richting toezichthouder. Aan compliance-zijde raakt het aan NIS2, DORA en ISO 27001. Gevraagde vaardigheden zijn: begrip van toegepaste cryptografie en PKI/TLS, ervaring met crypto-inventarisatie en crypto-agility, kennis van de NIST-standaarden en het Nederlandse PQC-handboek, en het vermogen om een migratie te vertalen naar risico, planning en budget. Certificeringen als CISSP, CISM en CRISC helpen, maar aantoonbare migratie-ervaring weegt in 2026 het zwaarst.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.