Quantencomputing und Identitätssicherheit: Zwei Probleme, ein Gebot

Verwaltung aktueller Workloads und postquantum Bedrohungen

06 August 2026 Lesezeit: ~

A group of people are engaged in a discussion in a modern office setting

Wichtige Erkenntnisse

Quantencomputing schafft zwei unterschiedliche Risiken für die Identitätssicherheit: ein unmittelbares und ein langfristiges

Unmittelbares Risiko: Aktive Quanten-Workloads stützen sich auf unkontrollierte nicht-menschliche Identitäten (NHIs), was derzeit in vielen Unternehmen eine unmittelbare und ausnutzbare Schwachstelle darstellt

Langfristiges Risiko: Bekannt als „Harvest Now, Decrypt Later“, sammeln Angreifer:innen aktiv verschlüsselte Daten und planen, diese innerhalb von 10 Jahren mithilfe von Quantenkapazitäten zu entschlüsseln

Mit Oktas Blueprint für das Secure Agentic Enterprise können Sicherheitsverantwortliche ihre Quanten-Workloads und kryptografischen Grundlagen für die Zukunft absichern

Quantencomputing wird wahrscheinlich bereits in Ihrem Unternehmen eingesetzt. Und die Identitäten hinter diesen Workloads? Sie sind wahrscheinlich unreguliert. Dies ist ein Sicherheitsproblem, das jetzt behoben werden muss.

Und das ist noch nicht alles. Sie müssen auch heute mit der Planung für postquantenkryptografische (PQC) Standards beginnen, um sich zukunftssicher gegen die Entschlüsselungsbedrohungen von morgen zu schützen. Lesen Sie weiter, um zu erfahren, welche zwei Bedenken hinsichtlich der identitätszentrierten Sicherheit beim Quantencomputing bestehen, und warum beide im Jahr 2026 auf der Agenda des CISOs stehen sollten.

Was ist Quantencomputing – und wie wirkt es sich auf die Identitätssicherheit aus?

Quantencomputing ist eine neue Klasse der Computertechnologie, die die Quantenphysik nutzt, um Probleme zu lösen, die klassische Computer nicht bewältigen können. Dies macht sie für bestimmte Aufgaben exponentiell leistungsfähiger. Dazu gehört das Knacken der Verschlüsselungsalgorithmen, die heute die Identitätssysteme von Unternehmen schützen.

Quantencomputing ist nicht nur ein Technologiethema; es ist auch ein Sicherheitsthema. Und da sich jeder Quanten-Workload mit einer Identität authentifiziert, stehen Identitätsteams im Mittelpunkt dieses Problems.

Zwei Quanten-Herausforderungen, ein blinder Fleck bei der Identität

Die sicherheitsrelevante Herausforderung des Quantencomputings erstreckt sich über zwei unterschiedliche, aber gleichermaßen kritische Zeitachsen, die beide heute die Aufmerksamkeit von Sicherheitsverantwortlichen erfordern:

  1. Quantencomputing-Workloads sind derzeit kommerziell im Einsatz mit nicht-menschlichen Identitäten (NHIs), aber die Mehrheit der NHIs unterliegt keiner Governance
  2. Angreifer sammeln verschlüsselte Daten in diesem Moment und setzen auf Quantencomputer, die leistungsstark genug sind, um diese Daten in den 2030er-Jahren zu entschlüsseln

Herausforderung 1: Verwaltung nicht-menschlicher Identitäten in aktiven Quanten-Workloads

Quantencomputing ist bereits ein aktiver Unternehmensworkload. Forschungsteams, Data-Science-Gruppen und Optimierungsingenieur:innen in den Branchen Finanzdienstleistungen, Pharmazie, Logistik und Materialwissenschaften führen aktiv Workloads auf Plattformen wie IBM Quantum, AWS Braket, Azure Quantum und Google Quantum AI aus.

Und jeder dieser Workloads authentifiziert sich mithilfe einer Identität.

Dies sind keine menschlichen Benutzer:innen, die sich über einen Browser anmelden. Es sind automatisierte Pipelines, Jupyter-Notebooks, die geplante Jobs ausführen, CI/CD-Systeme, die Schaltkreise übermitteln, und Orchestrierungsskripte, die Daten zwischen klassischen und Quantenprozessoren übertragen. Im Identitätskontext handelt es sich dabei um nicht-menschliche Identitäten (NHIs), und sie stellen eine der am schnellsten wachsenden und am wenigsten verwalteten Angriffsflächen in der Unternehmens-IT dar.

Die Umfrage „Businesses at Work 2026“ von Okta ergab ein Wachstum von 650 % im Jahresvergleich bei zentral verwalteten Service-Accounts, die von SaaS-Apps, Diensten, Agenten und Tools genutzt werden. Dennoch geben nur 10 % der Organisationen an, über eine gut entwickelte Strategie zu deren Verwaltung zu verfügen.

Fünf kritische Identity-Lücken in aktuellen Quanten-Workloads

Per Definition sind NHIs nicht mit einem Menschen verbunden. Dies macht sie anfällig für dieselben riskanten Muster, die Sicherheitsteams seit Jahren bei menschlichen Identitäten zu beseitigen versuchen, wie etwa gemeinsam genutzte Anmeldedaten und übermäßigen Standing Access. Die gleichen Probleme für NHIs gelten auch für Quantencomputing-Workloads:

  • Langlebige API-Keys und Tokens: Einige Integrationen von Quantendiensten verwenden statische Anmeldedaten, die über Monate oder Jahre hinweg ohne automatische Rotation gültig bleiben
  • Keine Integration von Enterprise Single Sign-On (SSO): Einigen Plattformen fehlt die native Unterstützung für die Föderation über Security Assertion Markup Language (SAML) oder OpenID Connect (OIDC), wodurch Teams gezwungen sind, separate Speicher für Anmeldeinformationen zu verwalten
  • Keine Unterstützung für OAuth-basierte Zugriffsdelegierung: Einige Plattformen erfordern langlebige API-Keys anstelle von kurzlebigen OAuth-Tokens, was das Schadensausmaß vergrößert, falls Anmeldedaten offengelegt werden
  • Eingeschränkte Sichtbarkeit: Sicherheitsteams fehlt oft ein zentraler Überblick darüber, welche NHIs auf Quantenressourcen zugreifen, welche Berechtigungen sie besitzen oder wann sie sich zuletzt authentifiziert haben
  • Keine richtlinienbasierten Zugriffskontrollen: Zugriffsentscheidungen sind binär (Schlüssel gültig oder nicht) anstatt kontextabhängig (ist dies der richtige Workload, zur richtigen Zeit, aus der richtigen Umgebung?)

Herausforderung 2: Eindämmung der kryptografischen Bedrohung „Harvest Now, Decrypt Later“

Während Sie Ihre aktuellen Workloads absichern, müssen Sie auch der langfristigen Bedrohung für Ihr kryptografisches Fundament begegnen. Sie machen sich keine Sorgen um die Sicherheit der Identitätstransaktionen, auf die Sie sich heute verlassen, weil Verschlüsselung sie schützt. Die Verschlüsselung beruht auf mathematischen Problemen, für deren Lösung klassische Computer Millionen von Jahren benötigen würden. Aber ein ausreichend leistungsstarker Quantencomputer könnte die heutige Verschlüsselung in nur einer Woche knacken. Obwohl heute noch kein solcher Computer existiert, ist sich die Kryptografie-Community weitgehend einig, dass diese Fähigkeit innerhalb der nächsten 5 bis 15 Jahre entstehen wird. 

Dies ist die Realität von „Harvest Now, Decrypt Later“ (HNDL). Angreifer:innen fangen aktiv verschlüsselten Datenverkehr ab und speichern ihn heute in der Erwartung, dass Quantencomputer irgendwann über die Rechenleistung verfügen werden, um aktuelle Verschlüsselungsstandards zu knacken.

Organisationen im Gesundheits-, Pharma- und Finanzdienstleistungssektor verarbeiten sensible Daten mit langfristigen Aufbewahrungspflichten und langen Zeithorizonten. Beispielsweise dauert die Entwicklung eines neuen Medikaments durchschnittlich 10–15 Jahre. Wenn ein Angreifer heute verschlüsselte Authentifizierungs-Token, Sitzungsdaten oder föderierte Identitätsnachweise abfängt, könnte er diese Daten 2030 oder 2035 entschlüsseln. Für Organisationen, die Verschlusssachen, langlebige Geschäftsgeheimnisse oder sensible personenbezogene Daten verarbeiten, kann das Zeitfenster zum Handeln nicht bis zum nächsten Jahrzehnt warten.

Aber das Risiko ist nicht auf bestimmte Branchen beschränkt. Im August 2024 finalisierte das National Institute of Standards and Technology (NIST) seine erste Reihe von PQC-Standards. Jedes Unternehmen muss mit der Planung zur Einführung dieser neuen PQC-Algorithmen beginnen, lange bevor Quantencomputer Daten in Echtzeit entschlüsseln können.

Vergleich: Die zwei Imperative der Quanten-Identität

RisikodimensionHerausforderung 1: Hygiene nicht-menschlicher IdentitätenHerausforderung 2: Jetzt sammeln, später entschlüsseln
ZeitrahmenUnmittelbare/aktive Quanten-WorkloadsEntschlüsselungshorizont von 5–15 Jahren
HauptzieleQuantum-Workload-APIs, automatisierte Pipelines, OrchestrierungsskripteAbgefangene Sitzungsdaten, SAML-Assertionen, Token
KernschwachstelleUnkontrollierte statische Schlüssel und dauerhafter ZugriffRSA und ECC
BehebungsstandardFöderiertes SSO, OAuth-Tokens, just-in-time-ZugriffNIST PQC-Standards (FIPS 203, 204, 205)

Oktas Ansatz: Absicherung der Identität bei beiden Quantenproblemen

Okta nimmt in diesem Umfeld eine einzigartige Position ein. Als führende unabhängige, neutrale Identity-Plattform sichern wir den Zugriff in einer Vielzahl von Umgebungen, Clouds, On-Premise-Systemen und SaaS-Anwendungen. Wir sind nicht an das Ökosystem eines einzigen Hyperscalers gebunden. Diese Unabhängigkeit ist grundlegend für unseren Ansatz bei sowohl kurz- als auch mittelfristigen Herausforderungen im Bereich der Quanten-Identität.

Wie auch beim Cloud Computing werden Unternehmen mit mehreren Anbietern zusammenarbeiten; kein einzelner Anbieter wird den Quantenbereich voraussichtlich für sich entscheiden. Dies macht eine plattformneutrale Identität zu einer operativen Anforderung, nicht zu einem Luxus. Wenn Ihre Identity-Ebene an das Ökosystem eines einzigen Anbieters gebunden ist, übernehmen Sie die blinden Flecken dieses Anbieters. Die Unabhängigkeit von Okta ermöglicht es Ihnen, eine konsistente Sicherheitsrichtlinie über verschiedene Umgebungen hinweg durchzusetzen, während Ihre Quantenstrategie ausreift.

Ein dreiteiliges Rahmenwerk für nicht-menschliche Identity Governance

Jede Organisation sollte drei grundlegende Fragen zu jedem automatisierten Workload stellen, der auf Unternehmensressourcen zugreift, einschließlich Quantencomputing:

  1. Wer und was greift auf welche Ressourcen zu? Fragen Sie Ihr Team nicht nur, wer und was Zugriff auf Ihre Unternehmensressourcen hat, sondern auch, was sie mit diesem Zugriff tun – einschließlich Quantencomputing-Workloads.
  2. Ist dieser Zugriff angemessen? Sobald ein Workload sichtbar ist, müssen Sie jede erreichbare Ressource erfassen und Zugriffsrichtlinien wie das Prinzip der minimalen Rechtevergabe sowie Just-in-Time-Anmeldedaten durchsetzen.
  3. Was passiert, wenn sich etwas ändert? Es genügt nicht zu wissen, wo sich die Workloads befinden und womit sie sich verbinden können, wenn Sie nicht kontrollieren und unterbinden können, was sie tatsächlich tun. Wenn eine forschende Person das Unternehmen verlässt, ein Projekt endet oder eine Angriffsseite Zugangsdaten kompromittiert, müssen Sie den Zugriff auf allen Quantenplattformen sofort widerrufen.

Für die meisten Unternehmen lautet die ehrliche Antwort auf alle drei Fragen zu Quantencomputing-Workloads heute „Wir wissen es nicht.“

Lösung für Herausforderung 1: Wie Okta Identitäten in klassischen und Quantensystemen sichert

Quantencomputing-Workloads authentifizieren sich genau wie jede andere NHI, was bedeutet, dass direkt die gleichen für Großunternehmen geeigneten Kontrollen gelten.

  • Enterprise SSO für nicht-menschliche Workloads: Föderieren Sie den Zugriff auf Quantencomputing über Ihren bestehenden Identitätsanbieter, um Schatten-Anmeldedaten zu reduzieren
  • Kurzlebige, bereichsbezogene Tokens: Ersetzen Sie langlebige API-Keys durch Tokens, die nach Minuten oder Stunden ablaufen, was das Schadensausmaß einer Kompromittierung von Anmeldedaten drastisch reduziert
  • Richtlinienbasierte Zugriffskontrollen: Definieren Sie, wer (oder was) unter welchen Bedingungen auf welche Quantenressourcen zugreifen kann – unter Einbeziehung kontextueller Signale wie Zeit, Standort und Risikobewertung
  • Zentrale Transparenz: Eine zentrale Ansicht, die alle NHIs anzeigt, die auf Quantendienste bei IBM, AWS, Azure und Google zugreifen
  • Lebenszyklus-Management: Automatische Bereitstellung und Entzug des Quantencomputing-Zugriffs, wenn Projekte beginnen und enden, Teams wechseln oder sich die Risikolage ändert

Das ist der Cross-Cloud-Vorteil. Organisationen, die mehrere Quantenanbieter nutzen – was immer häufiger vorkommt, da Teams verschiedene Hardware-Architekturen evaluieren –, benötigen eine Identitätsebene, die alle Plattformen abdeckt. Eine plattformnative Identitätslösung von einem einzigen Hyperscaler deckt nur den Quantum-Service dieses Hyperscalers ab. Okta deckt alle führenden Hyperscaler ab.

Lösung für Herausforderung 2: Oktas zweiphasige Roadmap für Postquantenverschlüsselung

Okta mindert zudem aktiv die langfristige Bedrohung für die kryptografische Grundlage der Identität. Wir haben eine zweiphasige Roadmap definiert, um unsere Kund:innen auf eine PQC-Welt vorzubereiten:

Phase 1: Schutz unserer Kund:innen (Edge und Föderation) 

Wir implementieren den hybriden Schlüsselaustausch (Hybrid Key Exchange, HKE), der bestehende Algorithmen parallel mit den NIST-standardisierten PQC-Algorithmen kombiniert. Dies schützt Ihre Identitäten heute und vor HNDL-Angriffen und bewahrt vor allem die Kompatibilität mit Ihrer bestehenden Umgebung.

Phase 2: Befähigung des Ökosystems 

Wir bereiten das Okta Integration Network und unsere administrativen Tools darauf vor, einen nahtlosen Übergang zu unterstützen. Dazu gehört die Bereitstellung administrativer Kontrollen, um die Tenants auf PQC-fähige Standards zu aktualisieren, sobald diese zur neuen Standardeinstellung werden. So wird sichergestellt, dass Ihre Organisation nahtlos migrieren kann.

Fünf Sofortmaßnahmen für Sicherheitsverantwortliche

Die Auswirkungen von Quantencomputing auf die Identität sind eine aktuelle Priorität. Das sind Ihre nächsten Schritte:

  • Erfassen Sie Ihre NHIs, die auf Quantendienste zugreifen. Was man nicht sieht, kann man nicht sichern. Erfassen Sie jeden API-Key, jeden Service-Account und jeden automatisierten Berechtigungsnachweis, der auf Quantencomputing-Plattformen zugreift.
  • Eliminieren Sie langlebige Token. Migrieren, wo immer möglich, zu kurzlebigen, föderierten Anmeldedaten. Dies ist eine gute Hygiene, unabhängig vom Quantenrisiko.
  • Wenden Sie das Drei-Fragen-Framework an. Fragen Sie sich bei jedem Quanten-Workload: Wer greift worauf zu? Ist dieser Zugriff angemessen? Was passiert, wenn sich etwas ändert?
  • Führen Sie ein Audit Ihrer kryptografischen Risiken durch. Erfassen Sie, wo Ihre Identitätsinfrastruktur RSA und elliptische Kurven-Kryptographie (ECC) verwendet. Verstehen Sie Ihr Angriffsrisiko durch HNDL-Angriffe.
  • Überprüfen Sie die PQC-Bereitschaft der Anbieter. Fragen Sie Ihre Anbieter nach ihrer PQC-Roadmap. Wenn Sie keine haben, ist das ein Warnsignal.

Das Quantenzeitalter wird Organisationen belohnen, die Identität als Steuerungsebene für alle Workloads betrachten: menschliche und nicht-menschliche, klassische und quantenbasierte, von heute und morgen. Jetzt ist der richtige Zeitpunkt, um dieses Fundament aufzubauen.

Sicherheit für Ihr agentenbasiertes Unternehmen

Da autonome Workloads und KI-Agenten in Maschinengeschwindigkeit in Ihrer Umgebung skalieren, ist ihre Behandlung als vollwertige Identitäten die einzige Möglichkeit, neu entstehende Sicherheitslücken zu schließen. Schützen Sie Ihr Unternehmen, bevor diese außer Kontrolle skalieren. Erfassen Sie Ihre Umgebung und schaffen Sie ein sicheres, widerstandsfähiges Fundament mit unserem Konzept für den sicheren Einsatz von Agenten in Unternehmen.

Alle in diesem Blog genannten Lösungen, Funktionen, Funktionalitäten, Zertifizierungen, Autorisierungen oder Bestätigungen, die derzeit noch nicht allgemein verfügbar sind oder noch nicht verkauft wurden, werden möglicherweise nicht zum angekündigten Zeitpunkt oder überhaupt nicht bereitgestellt bzw. verkauft. Wir sind nicht verpflichtet, diese bereitzustellen, und Sie sollten sich bei Ihren Kaufentscheidungen nicht auf sie verlassen.

Setzen Sie Ihre Identity Journey fort