Zum Inhalt springen
Ihr Kompass für die digitale Welt.
Künstliche Intelligenz

PQC-Strategie: CET1 und RoE retten die Signatur nicht

Mit 16,2 % CET1 sehen Europas Banken laut Joint Committee solide aus, doch Ihre Signatur schützt diese Quote nicht. Für Sie als DACH-FinTech zählt Ende 2026 eine PQC-Strategie, nicht ein ferner Termin, den das Dokument gar nicht nennt. Quantum-Risiko, Private-Credit-Stichtag und eine To-do-Liste für die nächsten Monate inklusive.

PQC: Geschlossene Ordner und leeres Blatt auf dem RisikotischDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic documentary photo of a quiet risk-meeting table with closed plain folders and a blank sheet, no charts, no logos, no readable text, no watermarks, 16:9
Risikotisch ohne lesbare Kennzahlen (Symbolbild)

16,2 % CET1-Quote, 10,5 % Eigenkapitalrendite, notleidende Kredite nahe historischen Tiefs: Wer das Herbst-Update der europäischen Aufseher überfliegt, könnte meinen, die Branche habe ihre Hausaufgaben erledigt und dürfe sich bei einem Kaffee zurücklehnen.

Ich finde, das wäre die falsche Lektüre. Das Dokument trägt das Kürzel „JC 2026 29“, stammt vom Joint Committee der drei europäischen Aufsichtsbehörden EBA, EIOPA und ESMA und ist auf den 23. September 2026 datiert. Es ist ein Risk Update, kein Lob. Neben den soliden Bankkennzahlen warnt es vor Abhängigkeiten von Dritten, vor Cyberbedrohungen, vor Risiken im Private Credit und vor einem fortgeschrittenen Quantencomputer, der einen Teil der heute gebräuchlichen Kryptografie untergraben könnte.

Meine These für Sie, Lesende aus dem DACH-FinTech-Umfeld, lautet daher: CET1 und RoE retten Sie nicht, wenn Ende 2026 keine PQC-Strategie steht. PQC steht für Post-Quantum Cryptography, also Kryptografie, die auch gegen Quantenrechner bestehen soll. Die Bilanz ist keine Krypto-Roadmap. Unter dem Strich schützt eine CET1-Quote keine Signatur.

Wir bei digital-magazin.de haben das PDF gegen den Redaktionsdigest gelesen, der uns als Zusammenfassung diente, und dabei zwei Stellen gefunden, an denen Digest und Dokument auseinanderlaufen. Beide legen wir offen, denn eine Analyse, die ihre eigenen Quellen glättet, ist keine. Zuerst die Zahlen.

CET1 16,2 %: Was die Quote konkret misst – und was nicht

Beginnen wir mit dem Erfreulichen, weil es tatsächlich erfreulich ist. Die Bankkennzahlen des Joint Committee nennen für das erste Quartal eine CET1-Quote von 16,2 %. Die Kapitalpuffer über den Anforderungen, einschließlich Pillar 2 Guidance, liegen auf komfortablem Niveau. Einige Institute halten allerdings nur begrenzte Puffer, und das ist der Teil, den man in Pressemeldungen gern überliest. Quelle sind die EBA-Aufsichtsmeldedaten; es sind Angaben des Joint Committee, keine Messung von digital-magazin.de.

Die Profitabilität nennt das PDF „strong and resilient“, mit 10,5 % RoE im ersten Quartal, getragen vor allem vom Zinsüberschuss. Notleidende Kredite liegen nahe historischen Tiefs, das Volumen ist stabil bei ca. EUR 375 Mrd., das entspricht 1,8 % der Kredite insgesamt. Der Stage-2-Anteil bleibt erhöht; eine Prozentzahl nennt das Dokument dafür nicht, und wir erfinden keine. Schlechtere Asset-Qualität erwarten die Banken vor allem bei Gewerbeimmobilien und KMU, also in wenigen Portfolios. Rekordausschüttungen gab es 2025, weitere werden für 2026 erwartet.

Bevor wir weitergehen, lohnt ein Blick darauf, wie solche Zahlen gelesen werden. Eine Kennzahl, die gut aussieht, lädt zum Abhaken ein. Man nickt, blättert weiter und hat das Thema innerlich erledigt. Genau das passiert bei Aufsichtsberichten besonders leicht, weil sie mit den beruhigenden Werten beginnen und die Warnungen erst danach folgen. Wer nur die erste Seite liest, nimmt die Beruhigung mit und lässt die Warnung liegen.

Bankkennzahlen laut Joint Committee – RoE, CET1, NPL: Q1 2026; Private Credit: Juni 2025. Angabe Joint Committee, nicht dm-Messung

  • 10.5RoE Q1 2026
  • 16.2CET1-Quote Q1 2026
  • 1.8NPL-Quote Q1 2026
  • 0.6Private-Credit-Anteil Juni 2025

Was ist die CET1-Quote also konkret? Ein Verhältnis aus hartem Kernkapital und risikogewichteten Aktiva, ein Puffer gegen Verluste aus Krediten, Märkten und operativen Pannen. Sie beantwortet die Frage, wie viele Rückschläge die Bilanz aushält. Sie beantwortet nicht, ob die Signatur unter einer Zahlungsfreigabe in einigen Jahren noch jemand als echt anerkennt. Bei 16,2 % mag das Eigenkapital dick sein; ob das Kryptoinventar existiert, steht in keiner Meldung.

Man kann das als Unterschied zwischen zwei Arten von Sicherheit beschreiben. Die eine ist finanziell: Sie fängt Verluste auf, nachdem etwas schiefgegangen ist. Die andere ist technisch: Sie soll verhindern, dass überhaupt etwas schiefgeht. Eine Bank mit viel Kapital übersteht manchen Schaden, aber ein Schaden an Vertrauen lässt sich nicht einfach abschreiben. Für Sie als FinTech, das keine dicke Kapitaldecke hat, gilt das umso mehr. Prüfen Sie also, welche Ihrer Sicherungen vorbeugen und welche nur nachträglich zahlen.

Das erinnert mich an die Modellrisiko-Debatte, die wir verfolgt haben, etwa dort, wo es darum ging, wie die Bankenaufsicht den Blick auf Finanzmodelle schärft. Eine saubere Kennzahl sagt wenig über die Qualität dessen, was dahinter rechnet. Das ist meine Einordnung, keine Aussage des Dokuments.

RoE 10,5 %: Rendite und der Haken

Kommen wir zur Rendite, denn die macht bei Vorständen bekanntlich gute Laune. 10,5 % RoE im ersten Quartal sind ein Wert, den viele Branchen gern hätten, und das Joint Committee führt ihn vor allem auf den Zinsüberschuss zurück. Interessanter ist der Ausblick: Die Banken erwarten laut Update für die nächsten zwei Jahre steigende Profitabilität eher aus Kostensenkung als aus Umsatzwachstum.

Rechnen wir nach, was das heißt. Der RoE ist ein Bruch, oben der Gewinn, unten das Eigenkapital. Wer den Gewinn heben will, ohne dass die Erlöse wachsen, muss an den Kosten drehen, und das ist legitim, manchmal sogar überfällig. Der Haken: Eine Migration der Kryptografie ist zunächst das Gegenteil, nämlich ein Kostenblock ohne sichtbaren Ertrag. Niemand bejubelt im Quartalsbericht einen Schlüssel, der nicht gestohlen wurde. Meiner Einschätzung nach ist das der eigentliche Zielkonflikt der kommenden zwei Jahre; das ist eine Deutung von mir, keine Aussage der Aufseher.

Dieser Zielkonflikt ist übrigens kein Naturgesetz, sondern eine Frage der Darstellung. Ausgaben für Sicherheit wirken wie reine Kosten, solange man sie isoliert betrachtet. Stellt man sie neben das, was sie schützen, nämlich Freigaben, Verträge und Kundendaten, sieht die Rechnung anders aus. Für die Diskussion im eigenen Haus empfiehlt sich deshalb, die Migration nicht als Projekt neben dem Geschäft zu beschreiben, sondern als Teil des Geschäfts. Das klingt nach Rhetorik, ist aber oft der Unterschied zwischen Budget und Vertagung.

Ein Beispiel, ausdrücklich erfunden und keine Branchenzahl: Ein DACH-FinTech betreibt 40 Schnittstellen. Bei 25 davon müssen Signaturen oder verschlüsselte Daten noch lange nach dem Versand verwertbar bleiben, etwa Vertragsunterlagen, Zahlungsfreigaben oder Backups. Das sind 25 von 40, also 62,5 %. Ohne Inventar sagen Sie vielleicht „ein paar“; mit Inventar kennen Sie die Zahl und die Orte. Der Aufwand dafür bemisst sich in Arbeitstagen des Teams, nicht in Bilanzpositionen, und er lohnt sich schon deshalb, weil jede spätere Entscheidung über Budget, Lieferanten und Reihenfolge daran hängt.

Beachten Sie an diesem Beispiel, was die Zahl leistet und was nicht. Sie liefert keine Prognose und keinen Marktvergleich, sie macht lediglich sichtbar, dass ein Großteil der Schnittstellen eine lange Schutzdauer braucht. Mehr als die Hälfte ist dabei ein Befund, der im Gespräch mit der Geschäftsleitung Gewicht hat, weil er aus dem eigenen Haus stammt und nicht aus einer Studie. Wer eine solche Zahl vorlegen kann, wird in der Budgetrunde anders gehört als jemand, der nur ein Gefühl vorträgt.

10,5 % RoE kaufen keine Signatur. Das klingt wie ein Spruch für die Kaffeetasse, ist aber schlicht Buchhaltung: Der Gewinn des ersten Quartals steht auf keinem Konto, das den Umbau Ihrer Schlüsselverwaltung bezahlt, solange niemand ihn dort einplant.

Die Rekordausschüttungen 2025 und die weiteren, die für 2026 erwartet werden, gehören in dieselbe Rechnung. Kapital, das ausgeschüttet ist, baut keine Migration. Das ist keine Anklage, nur eine Tatsache der Buchführung. Ehrlich gesagt wundert mich, wie selten gefragt wird, ob ein Teil dieser Rendite nicht besser in ein Inventar fließt, das am Ende die Rendite schützt. Ein Unternehmen, dessen Zahlungsfreigaben angezweifelt werden, hat ein Vertrauensproblem, und das lässt sich nicht aus dem Zinsüberschuss begleichen.

Quantum und Kryptografie: Vier Felder, zwei Wortlaute

Jetzt zu dem Teil, bei dem Finanzvorstände gern auf die Uhr schauen. Das Dokument beschreibt das Risiko in einem einzigen, bemerkenswert nüchternen Gedanken: Ein fortgeschrittener Quantencomputer könnte einen Teil der Kryptografie untergraben, die weit verbreitet Kommunikation, Transaktionen, Datenbanken und Blockchains sichert. Vier Felder, mehr nennt das Update nicht, und wir erweitern die Liste bewusst nicht. Wer Zahlungsverkehr betreibt, erkennt sich in mindestens dreien davon sofort wieder.

Die Brisanz liegt im Tempo, und hier wird es sprachlich interessant. In der Pressemitteilung der ESMA formulieren die ESAs, die Bedrohungen could also materialise faster than any commercially viable application. Das ist ein Claim der ESAs, ausdrücklich keine Prognose von digital-magazin.de. Die Folie im PDF ist knapper: „Threats could materialise earlier than any viable commercial application.“ Das ist nicht derselbe Satz, und wir verschmelzen die beiden nicht zu einem Wortlaut. Beides ist Institutionswortlaut, der eine aus der Meldung, der andere von der Folie.

Was folgt daraus? Zunächst nur eine Leseregel. Eine Bedrohung, die früher eintreten könnte als jede wirtschaftlich brauchbare Anwendung, schickt Ihnen kein Signal. Es gibt keine Produktankündigung, auf die Sie reagieren könnten, keinen Tag, an dem Ihr Anbieter anruft. Wer sagt Ihnen eigentlich rechtzeitig Bescheid, wenn das Warnzeichen per Definition ausbleibt? Niemand, und genau deshalb hilft nur Vorbereitung ohne Anlass.

Vorbereitung ohne Anlass ist in Unternehmen traditionell schwer zu verkaufen. Es fehlt der Auslöser, der Dringlichkeit erzeugt, und ohne Dringlichkeit rutscht ein Thema in der Prioritätenliste nach unten. Das ist menschlich und nachvollziehbar. Gerade deshalb hilft ein fester Termin, den Sie selbst setzen, etwa als wiederkehrenden Punkt in der Risikorunde. Ein Thema, das regelmäßig auf der Tagesordnung steht, wird behandelt, auch wenn es nie brennt.

Was das Dokument ausdrücklich nicht liefert, sind Rechenleistungen, Hersteller oder Jahre bis zu einem Bruch. Wir liefern sie auch nicht. Wer Ihnen eine solche Zeitachse verkauft, verkauft Ihnen eine Sicherheit, die nirgends belegt ist, und meist gleich das passende Beratungspaket dazu.

Fairerweise sieht das Update auch die andere Seite. Mittelfristig sind Vorteile möglich: bei der Optimierung von Finanzprozessen, bei Betrug und Compliance sowie bei Pricing und Simulation. Das klingt nach Chancen, und für die Chancen gilt dasselbe wie für die Risiken: Sie sind Beschreibung, keine Planung. Meiner Einschätzung nach sollten Sie die Vorteile in keinem Businessplan verbuchen, solange die Risiken nicht in einer Inventarliste stehen.

Die Policy-Zeile des Joint Committee ist entsprechend unaufgeregt: weiter planen und sich auf Risiken aus der schnellen Entwicklung von KI und Quantum Computing vorbereiten. DORA und AI Act nennt das Update dabei als Fundament. Mehr Pflichten, als dort stehen, lesen wir daraus nicht heraus, und Sie sollten das auch nicht tun. Vorbereiten heißt Arbeit, nicht Panik. Ein Schlüsselinventar ist Arbeit, ein Alarmplan ohne Inventar ist Theater.

Die nüchterne Tonlage des Dokuments ist dabei selbst eine Information. Aufseher, die Alarm schlagen wollten, würden anders formulieren. Sie beschreiben ein mögliches Risiko, benennen seine Eigenheit, nämlich die fehlende Vorwarnung, und überlassen den Rest den Beaufsichtigten. Für Sie bedeutet das: Niemand nimmt Ihnen die Einordnung ab. Sie müssen selbst entscheiden, wie viel Aufmerksamkeit das Thema in Ihrem Haus bekommt, und diese Entscheidung sollte bewusst fallen und nicht durch Liegenlassen.

PQC-Strategie: Der Kalender, den das Dokument wirklich nennt

PQC: Glastür zum Serverraum, Ausweis mit der Rückseite nach obenDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic photo of a glass door into a dim server room and a blank access card face-down, no logos, no readable text, no watermarks, 16:9
Serverraum, Ausweis ohne Beschriftung (Symbolbild)

Jetzt wird es konkret, und zwar mit einem Datum. Die EU-NIS-Kooperationsgruppe hat den Mitgliedstaaten empfohlen, bis Ende 2026 eine Post-Quantum-Cryptography-Migrationsstrategie anzunehmen. Mehr sagt das Dokument dazu nicht, und mehr behaupten wir nicht: Es ist eine Empfehlung an Mitgliedstaaten, kein Bußgeldkatalog für Ihr FinTech. Als Kalenderpunkt taugt sie trotzdem, weil sie der einzige ist, den dieses Update nennt.

Man sollte den Unterschied zwischen Empfehlung und Pflicht nicht kleinreden, aber auch nicht überschätzen. Eine Empfehlung an Staaten bindet Sie rechtlich nicht. Sie zeigt jedoch, in welche Richtung sich die Erwartungen bewegen, und Erwartungen werden irgendwann zu Fragen in Prüfungen, Ausschreibungen und Partnergesprächen. Wer dann schon einen Entwurf vorlegen kann, antwortet gelassen. Wer bei null anfängt, antwortet mit Versprechen.

Ein Wort zur Transparenz, weil es uns selbst betrifft. Ein Redaktionsdigest nannte zusätzlich eine Roadmap für kritische Systeme bis Ende 2030; dieses Autumn-Update setzt dieses Datum nicht. Weder das PDF noch die Pressemitteilung enthalten es, und wir geben es deshalb weder als Aussage des Joint Committee noch der NIS-Kooperationsgruppe noch der ESAs aus. Was dieses Dokument kalendarisch setzt, ist Ende 2026. Eine Folie mit einem fernen „irgendwann“ ist der falsche Trost, gerade weil sie hier nicht einmal belegt ist.

Dazu kommt der Mechanismus, der jeden Wunsch nach Gemütlichkeit stört: „harvest now, decrypt later“. Heute gesammelte Informationen könnten später entschlüsselt werden. Der Angriff beginnt also nicht an dem Tag, an dem ein Quantencomputer einsatzbereit ist; er beginnt, wenn jemand Ihren verschlüsselten Datenverkehr mitschneidet oder ein Backup entwendet. Die Beute liegt dann auf Halde und wartet. Was Sie heute versenden, ist schon heute Teil der Rechnung.

Das verschiebt die Perspektive spürbar. Gewohnt ist man, Sicherheit als Zustand zu betrachten: Entweder ein System ist geschützt oder es ist es nicht. Bei diesem Mechanismus kommt die Zeit als Dimension hinzu. Ein System kann heute geschützt sein und trotzdem Daten enthalten, deren Schutz später wertlos wird. Fragen Sie sich deshalb bei jedem Datenbestand nicht nur, wie gut er heute gesichert ist, sondern auch, wie lange er geheim bleiben muss.

Ein zweites Beispiel, wieder erfunden und ohne Marktbezug: Ihr FinTech archiviert ein Datenbank-Backup mit Kundenstammdaten und hält es sieben Jahre vor, weil Sie das intern so festgelegt haben. Die Frage lautet dann nicht, ob der Schlüssel heute sicher ist, sondern ob er es über die gesamte Aufbewahrungsdauer bleibt. Sieben Jahre Schutzbedarf gegen eine Bedrohung, für die das Dokument selbst keinen Zeitpunkt nennt: Das ist keine beruhigende Rechnung. Ich finde, wer so rechnet, hat die Migrationsstrategie schon halb geschrieben.

Und DORA? Laut Update verlangt die Verordnung von Finanzunternehmen den Einsatz zeitgemäßer Kryptografie gegen neue Bedrohungen. Einen konkreten Paragrafen nennt das Dokument nicht, und dies hier ist kein Rechtsgutachten. Die Einordnung finden Sie in dem Stück, in dem wir beschrieben haben, wie wir die Post-Quanten-Kryptografie bereits eingeordnet haben; hier geht es nur um den Kalender. Konkret heißt das: Inventar bis Quartalsende, Verantwortliche benannt, Entwurf der Strategie bis zum Jahreswechsel. Das ist keine Aufsichtsvorgabe, sondern mein Vorschlag für eine Reihenfolge, die zur Ende-2026-Empfehlung passt.

Private Credit: knapp EUR 150 Mrd. mit Juni-Stichtag

Zeit für die Stelle, an der Redaktionsdigest und PDF nicht ganz dasselbe sagen. Der Digest bündelt die Private-Credit-Zahl mit den Quartalskennzahlen des ersten Quartals. Das PDF datiert Volumen und Anteil dagegen auf Juni 2025: Die Exposures der Banken im EU/EWR gegenüber Private-Credit-Fonds und verbundenen Asset Managern erreichten laut EBA-Daten zu Großkrediten knapp EUR 150 Mrd., das sind 0,6 % der Bilanzsumme. Wir glätten das nicht und datieren es nicht um. Juni 2025 ist ein anderer Stichtag als das erste Quartal 2026, und die Differenz gehört zur Zahl.

Die Fußnote des Joint Committee gehört dazu, sie ist Qualifizierung, keine zweite Summe. Die Zahl ist nur ein indikatives Maß. Sie erfasst Exposures gegenüber Fonds und Asset Managern, die breiter in solchen Aktivitäten engagiert sind, und lässt Positionen unter der Meldeschwelle für Großkredite weg. Für rund die Hälfte der Exposures fehlte das Sitzland. Den größten Anteil tragen die G-SIIs, die global systemrelevanten Institute.

Auf der Fondsseite beziffert das Update das verwaltete Vermögen der EU-Private-Credit-Fonds auf EUR 97,1 Mrd., relativ begrenzt. Davon liegen 95,2 % in Europa, einschließlich Vereinigtes Königreich, Schweiz und anderer Nicht-EU-Staaten, 2,8 % in Nordamerika und 2,0 % im Rest. Die Quellen laut PDF sind Preqin, EZB und ESMA. Bitte addieren Sie diese Zahl nicht mit den knapp EUR 150 Mrd. der Banken-Exposures: Das eine ist, was Banken gegenüber Fonds und Managern halten, das andere das Fondsvolumen selbst, aus anderer Quelle und mit anderem Zuschnitt. Wer beides zusammenzählt, produziert eine Zahl, die schlicht niemand gemeldet hat.

Dass wir so pedantisch auf Stichtage und Zuschnitte achten, hat einen praktischen Grund. Zahlen aus Aufsichtsberichten wandern gern in Präsentationen, Newsletter und Vorstandsvorlagen, und unterwegs verlieren sie ihre Fußnoten. Am Ende steht dann eine Folie, auf der ein Wert aus dem Juni neben einem Wert aus dem ersten Quartal steht, als gehörten sie zusammen. Wenn Sie selbst Zahlen weitergeben, übernehmen Sie bitte Stichtag und Quelle gleich mit. Das kostet eine Zeile und erspart eine Korrektur.

Warum steht das in einem Text über Quantum? Weil es dieselbe Denkfigur ist. 0,6 % der Bilanzsumme klingt nach wenig und sagt trotzdem nichts darüber, wo sich Risiken ballen. Mein Rat: Fragen Sie bei jeder Kennzahl zuerst nach Stichtag und Fußnote, dann nach dem Wert.

Was das für DACH-FinTech im Zahlungsverkehr heißt

Und jetzt zur Praxis, auch wenn das Update selbst keine DACH-Zahlen nennt. Zahlungsverkehr lebt von Signaturen: Freigaben, Mandate, API-Aufrufe zwischen Partnern. Neben den Kryptografiefragen sieht das Joint Committee das operative Risiko steigen, mit Cyber und Betrug als Haupttreibern, und die Pressemitteilung stellt externe Abhängigkeiten in den Titel. Wer Zahlungen über Partner, Cloud und Schnittstellen abwickelt, steht in allen drei Feldern gleichzeitig.

Gerade die externen Abhängigkeiten machen die Aufgabe knifflig. Ihre Kryptografie endet nicht an der Grenze Ihres eigenen Systems. Sie hängt an Bibliotheken, an Cloud-Diensten, an Zahlungspartnern und an deren Zulieferern. Ein Inventar, das nur das eigene Haus erfasst, zeigt deshalb bestenfalls die halbe Wahrheit. Planen Sie also von Anfang an ein, dass Sie bei Partnern nachfragen müssen, und rechnen Sie damit, dass nicht jede Antwort sofort und nicht jede vollständig kommt.

Ein Blick auf die Alltagsseite: Wie schnell neue Zahlungswege zur Gewohnheit werden, zeigt, wie wir Wero an der Supermarktkasse eingeordnet haben. Jeder dieser Wege hängt an Schlüsseln, die jemand verwaltet. Das ist ein redaktioneller Querverweis, keine Faktenquelle für dieses Update. Gleiches gilt für das, was wir zur BaFin-Orientierungshilfe im Risikomanagement der Banken geschrieben haben: Dort finden Sie einen Rahmen, in den sich ein Krypto-Inventar sinnvoll einhängen lässt, mehr nicht.

Die Bankenaufsicht schaut auf Kapital, Liquidität und Qualität der Kredite, das ist ihr Handwerk. Ihr FinTech wird an etwas Unscheinbarerem gemessen: Ob Ihre Nutzenden Ihren Freigaben glauben. Wer, wenn nicht Sie, sollte wissen, wo Ihre Schlüssel liegen und wer sie erneuern kann?

Diese Frage klingt banal und ist es nicht. In vielen Häusern wissen einzelne Personen, wo welcher Schlüssel liegt, aber niemand hat es aufgeschrieben. Solange diese Personen da sind, funktioniert das. Wechseln sie die Stelle oder gehen in Urlaub, wird aus einem Detail ein Risiko. Ein Inventar ist deshalb eine Vorbereitung auf Quantenrechner und zugleich eine Absicherung gegen ganz gewöhnliche Wissenslücken im Alltag.

Ihr Kalender für die nächsten Monate

Rechnen wir den Kalender einmal durch, ohne Behörde zu spielen. Die Kernbefunde des Updates wurden laut Pressemitteilung am 10. September 2026 am Financial Stability Table des Economic and Financial Committee vorgelegt; das ist Kontext, keine Bankkennzahl. Zwischen dem Datum des Updates, dem 23. September 2026, und dem Jahresende liegen gut drei Monate. Die NIS-Empfehlung zielt auf Mitgliedstaaten, nicht auf Sie, aber sie gibt den Takt vor, an dem sich eine Branche orientiert.

Gut drei Monate sind kurz genug, um Druck zu erzeugen, und lang genug, um etwas Brauchbares zu schaffen. Entscheidend ist, dass Sie nicht auf den perfekten Plan warten. Ein erster Zugriff, der unvollständig ist, bringt Sie weiter als ein Konzept, das nie fertig wird. Verbessern können Sie später, anfangen müssen Sie jetzt. Das gilt besonders für Teams, die ohnehin ausgelastet sind und das Thema am liebsten auf den nächsten Planungszyklus schieben würden.

Mein Vorschlag, ausdrücklich eine Empfehlung und keine Pflicht aus dem Dokument:

  1. Inventar: Erfassen Sie, wo Signaturen, Schlüssel und verschlüsselte Archive in Ihrem Haus und bei Ihren Partnern liegen, wie im Beispiel mit den 25 von 40 Schnittstellen.
  2. Datenlebensdauer: Notieren Sie je System, wie lange die Daten vertraulich bleiben müssen. Dort greift „harvest now, decrypt later“ zuerst.
  3. Zuständigkeit: Benennen Sie jemanden, der die Migrationsstrategie verantwortet, und fragen Sie Ihre Dienstleister, wie deren Plan aussieht.
  4. Entwurf: Schreiben Sie bis Jahresende eine erste Fassung Ihrer PQC-Strategie, auch wenn sie noch Lücken hat. Ein Entwurf mit Lücken schlägt ein leeres Blatt.

Das Ganze kostet Aufmerksamkeit und Arbeitstage, keine Eigenkapitalquote. Wir bei digital-magazin.de halten es für die günstigste Absicherung, die Ihnen zur Verfügung steht, weil sie früh genug ansetzt, um Optionen offen zu halten. Und ja, ein ruhiger Dezember sieht anders aus. Aber ein Dezember mit Inventar sieht besser aus als ein März mit Rechtfertigungsfragen.

Falls Sie die Liste in Ihrem Haus vorstellen, hilft eine einfache Reihenfolge der Argumente. Beginnen Sie mit dem, was bekannt ist, nämlich der Empfehlung für Ende 2026 und der fehlenden Vorwarnung. Zeigen Sie dann, was Sie selbst wissen, etwa anhand Ihres Inventars. Und benennen Sie zuletzt offen, was niemand weiß, nämlich den Zeitpunkt. Wer so vorgeht, wirkt nicht alarmistisch und nicht sorglos, sondern genau das, was eine Geschäftsleitung von einer Risikovorlage erwartet.

Der Punkt ist: Die Bilanzzahlen des Joint Committee zeigen eine Branche, die heute gut dasteht, und sie sagen kein Wort darüber, ob ihre Signaturen in einigen Jahren noch etwas wert sind. Die ESAs sagen selbst, dass Bedrohungen früher eintreten könnten als jede brauchbare Anwendung. Wenn der Kalender dieses Dokuments Ende 2026 heißt und die Rendite so solide ist, wie sie sich liest – wer von Ihnen hat dann noch eine Ausrede, im Dezember ohne Entwurf dazustehen?