Securityarchitect Sander Dorigo werkt al meer dan twaalf jaar aan de cryptografische beveiliging van applicaties, systemen en financiële datastromen. Bij Sentyron bouwt hij mee aan netwerkapparatuur die zelfs staatsgeheime informatie mag verwerken.
Securityarchitect Sander Dorigo werkt al meer dan twaalf jaar aan de cryptografische beveiliging van applicaties, systemen en financiële datastromen. Bij Sentyron bouwt hij mee aan netwerkapparatuur die zelfs staatsgeheime informatie mag verwerken.Tijdens de Tweakers Developers Summit 2026 laat hij in zijn talk 'Quantumveilige cryptografie: praktische oplossingen voor een theoretisch(?) probleem' zien waarom organisaties nú al moeten nadenken over de overstap naar quantumveilige beveiliging. Ook als de gevreesde quantumcomputer voorlopig nog niet bestaat.
Tijdens de Tweakers Developers Summit 2026 laat hij in zijn talk 'Quantumveilige cryptografie: praktische oplossingen voor een theoretisch(?) probleem' zien waarom organisaties nú al moeten nadenken over de overstap naar quantumveilige beveiliging. Ook als de gevreesde quantumcomputer voorlopig nog niet bestaat.Quantumcryptografie klinkt al snel als filmtechnologie: een geheime computer waarmee een superschurk alle beveiligde communicatie openbreekt. Dorigo kan zich dat beeld levendig voorstellen. "Doctor Doom met een quantumbom. Ik zie het helemaal gebeuren."
De werkelijkheid is minder spectaculair, maar voor organisaties niet minder ingrijpend. De komst van een quantumcomputer die op grote schaal cryptografie kan kraken is nog onzeker. Tegelijk weten overheden, onderzoekers en securitybedrijven dat veel huidige vormen van cryptografie op termijn vervangen moeten worden. Voor Dorigo is dat geen abstract toekomstscenario. Als securityarchitect bij Sentyron, voorheen onderdeel van Fox-IT, werkt hij dagelijks aan netwerkbeveiliging, toegepaste cryptografie en veilige samenwerking tussen verschillende landen en leveranciers.
Dorigo studeerde Informatica in Arnhem en vervolgens Informatiekunde in Nijmegen. "Je kunt een superveilige sleutel hebben, maar hoe krijg je die veilig aan de andere kant?"Daarna begon hij als consultant in de toegepaste cryptografie, onder meer rond banken, pinbetalingen en Apple Pay. Belangrijk was vooral hoe algoritmes veilig worden toegepast. Een systeem kan wiskundig sterk zijn, maar dat zegt nog niets over de manier waarop sleutels worden aangemaakt, verspreid, opgeslagen en ingetrokken.
"Je kunt een superveilige sleutel hebben, maar hoe krijg je die veilig aan de andere kant?" zegt Dorigo. Juist in zulke praktische vragen zitten volgens hem vaak de moeilijkste problemen.
Na enkele jaren stapte hij over naar wat toen nog Fox Crypto heette. Daar kwam ook hardware in beeld. Apparaten voor beveiligde communicatie moeten cryptografisch sterk zijn én functioneren in bijvoorbeeld een militair voertuig. Dan tellen ook trillingen, temperatuurschommelingen en fysieke belasting mee.
Ook thuis blijft hij technisch bezig. Zijn lampen en andere apparaten zijn verbonden met Home Assistant en voor hobbyprojecten programmeert hij in Python en PHP. Tweakers volgt hij al jarenlang voor nieuws en achtergrond. "Het was altijd de plek waar je niet per se als eerste las wat er speelde, maar wel waar je las wat er écht speelde."
Een van de onderwerpen waaraan Dorigo werkt, is interoperabiliteit. Sentyron bouwt onder andere zogeheten lijnvercijferaars: apparaten die tussen twee punten een versleutelde verbinding opzetten. Meerdere apparaten kunnen samen een beveiligd netwerk vormen voor gevoelige informatie.
Binnen de NAVO moeten zulke systemen kunnen samenwerken met apparatuur uit andere landen en van andere leveranciers. Daarvoor bestaan standaarden en protocollen, maar die lossen niet automatisch alle praktische problemen op. Leveranciers gebruiken soms verschillende algoritmes en configuraties. Bovendien is er de vraag wie de cryptografische sleutels beheert.
Dorigo gebruikt een concreet voorbeeld. Stel dat militairen uit Polen, Portugal en Nederland gezamenlijk in Spanje oefenen. Wie levert de sleutels, hoelang blijven ze geldig en wat gebeurt er wanneer één land eerder vertrekt? "Stel dat Polen naar huis gaat: wie trekt dan de sleutels in?"
Dat klinkt als een beleidsvraag, maar het antwoord werkt rechtstreeks door in de techniek. Er moeten afspraken zijn over uitgifte, geldigheid, vervanging en intrekking. Internationale politiek, regels en cryptografie raken elkaar daar direct. Zelfs de beste versleuteling heeft weinig waarde als niet duidelijk is wie de sleutels beheert.
Een voldoende krachtige quantumcomputer zou bepaalde cryptografische problemen veel sneller kunnen oplossen dan een traditionele computer. Vooral veelgebruikte publieke-sleutelalgoritmes zoals RSA en elliptische-curvecryptografie kunnen daardoor kwetsbaar worden."Maar het feit dat wij aan de slag moeten met quantumveilige algoritmes, dát is waar de uitdaging zit."
De computer die dat op relevante schaal kan, bestaat nog niet. Toch willen overheden en bedrijven niet wachten tot iemand er daadwerkelijk over beschikt. Nieuwe systemen moeten daarom worden voorbereid op cryptografische technieken die bestand moeten zijn tegen quantumaanvallen. "De quantumcomputer komt eraan", zegt Dorigo. "Maar het feit dat wij aan de slag moeten met quantumveilige algoritmes, dát is waar de uitdaging zit."
Voor militaire systemen is die overgang in sommige opzichten nog overzichtelijk. Het gaat om een afgebakend landschap van leveranciers, apparaten en gebruikers. Op het openbare internet moeten nieuwe technieken samenwerken met een enorme variatie aan servers, browsers, netwerkapparatuur en oude computers. Een protocol kan technisch uitstekend zijn, maar heeft weinig waarde als een groot deel van de geïnstalleerde hardware het niet ondersteunt.
Onderzoekers en engineers ontwikkelen nieuwe algoritmes en implementaties die bestand moeten zijn tegen quantumcomputers. Ontwikkelaars kunnen daar al mee experimenteren via library's, voorbeeldcode en proefopstellingen voor quantumveilige sleuteluitwisseling en digitale handtekeningen.
"We maken onze testomgeving helemaal quantum safe en dan zien we vanzelf wel wat er omvalt."Bestaande cryptografie kan echter niet zonder gevolgen worden vervangen. Quantumveilige algoritmes kunnen meer rekenkracht vragen. Sleutels, handtekeningen en berichten kunnen groter worden, waardoor processors, geheugen, opslag en netwerkverbindingen zwaarder worden belast. Vooral bij veel transacties of beperkte hardware kan dat merkbaar zijn.
Dorigo wil daarom vooral laten zien wat er gebeurt wanneer organisaties werkelijk beginnen met overstappen. Dat kan in een testomgeving, ook als de techniek nog niet volledig is uitgekristalliseerd. Sommige organisaties hanteren een heel praktische aanpak: "We maken onze testomgeving helemaal quantum safe en dan zien we vanzelf wel wat er omvalt."
Zo wordt duidelijk welke applicaties, apparaten en koppelingen nog functioneren en waar beperkingen ontstaan. Misschien blijkt een library eenvoudig vervangbaar, terwijl een ouder systeem niet met grotere certificaten of berichten overweg kan. Hoe eerder dat zichtbaar wordt, hoe meer tijd er is om een oplossing te vinden.
Dorigo wil die praktische benadering ook meenemen naar het podium. Als zijn experiment op tijd lukt, probeert hij zijn eigen smarthomeomgeving quantumveilig te maken. Dat levert een herkenbare testomgeving op met sensoren, mobiele apparaten, servers en verschillende leveranciers.
Een moderne server kan misschien met een nieuw algoritme werken, maar accepteren alle"Cryptografie is de hoeksteen van netwerken, beveiliging en systemen. Als je die basis moet vervangen, heb je meteen een uitdaging." sensoren, lampen en andere apparaten ook de aangepaste certificaten en verbindingen? Sommige producten kunnen worden bijgewerkt, andere blijven volledig afhankelijk van hun fabrikant. Een smarthome is daarmee in het klein een IT-landschap met moderne en verouderde onderdelen, verschillende protocollen en veel onzichtbare afhankelijkheden.
Dat is relevant omdat cryptografie onder vrijwel iedere digitale beveiligingslaag zit. Inloggen, wachtwoorden en tweefactorauthenticatie zijn zichtbaar voor de gebruiker, maar daaronder moet de verbinding zelf veilig zijn. Dat geldt voor pintransacties en militaire netwerken, maar net zo goed voor een slimme deurbel. "Cryptografie is de hoeksteen van netwerken, beveiliging en systemen. Als je die basis moet vervangen, heb je meteen een uitdaging."
Vooral organisaties met veel verouderde hardware kunnen het moeilijk krijgen. Dorigo herinnert zich een gesprek met de chief information security officer (CISO) van een ziekenhuis. De organisatie had een geavanceerd apparaat voor kaakchirurgie dat driedimensionale beelden kon maken, maar de onderliggende computer draaide op een oude ingebouwde versie van Windows die niet eenvoudig kon worden vervangen of bijgewerkt.
Een nieuw apparaat aanschaffen is niet altijd realistisch. Medische en industriële systemen zijn kostbaar, hebben een lange levensduur en zijn vaak voor een specifieke toepassing gecertificeerd. Beveiliging moet dan om het systeem heen worden gebouwd, bijvoorbeeld met een apart netwerk, een proxy of aanvullende beveiligingslagen. Dorigo noemt dat "een soort tuinhekje eromheen zetten".
Eén tuinhekje is te overzien. Bij honderden oude apparaten lopen kosten en complexiteit snel op. Dorigo maakte bovendien mee dat apparatuur zelfs geen groter digitaal certificaat aankon: de beveiligingsverbetering was logisch, maar het certificaat paste simpelweg niet in het apparaat. Zulke beperkingen zullen bij de overstap naar quantumveilige cryptografie vaker zichtbaar worden.
Grote cloudproviders en technologiebedrijven zijn volgens Dorigo al actief met de migratie bezig. Zij hebben de kennis, schaal en middelen om nieuwe algoritmes te testen. Organisaties met veel legacy software en oude hardware krijgen het moeilijker. Dat geldt niet alleen voor overheden en ziekenhuizen, maar ook voor banken, notarissen en andere partijen die gevoelige transacties volledig digitaal verwerken.
Dorigo wijst op zijn eigen recente hypotheek, waarbij vrijwel het hele traject zonder fysieke handtekening verliep. Identiteit, documentintegriteit en vertrouwelijke communicatie steunen allemaal op digitale beveiliging. Aanvullende controles en telefonische verificatie helpen, maar organisaties moeten vooral weten waar cryptografie in hun systemen wordt gebruikt en welke onderdelen moeten worden vervangen.
"Ik vind het wel spannend", zegt Dorigo over de Nederlandse situatie. Grote partijen zijn serieus bezig, maar de gevestigde orde met veel legacy hardware "gaat hier echt een kluif aan krijgen".
Met zijn talk richt Dorigo zich op een brede technische doelgroep. Systeembeheerders krijgen te maken met verbindingen en certificaten. Developers gebruiken cryptografische library's en protocollen, ook als zij de onderliggende wiskunde niet zelf schrijven. Securityspecialisten en CISO's moeten risico's prioriteren, terwijl beleidsmakers deadlines en overgangsregels bepalen.
Niet iedereen hoeft zelf een quantumveilig algoritme te kunnen bouwen. Bezoekers moeten vooral begrijpen waarom de migratie nodig is, welke technieken veranderen en waar praktische problemen kunnen ontstaan. Dorigo wil daarbij onderscheid maken tussen reële risico's en het hypeverhaal rond quantumcomputers.
De dreiging is theoretisch zolang er geen machine bestaat die moderne cryptografie op grote schaal kan breken. De migratie is al concreet: nieuwe producten worden ontworpen, standaarden veranderen en organisaties moeten inventariseren welke systemen nog jarenlang in gebruik blijven.
Tijdens de Tweakers Developers Summit op woensdag 28 oktober 2026 in DeFabrique laat Dorigo zien wat developers en beheerders nu al kunnen proberen. Zijn advies is praktisch: wacht niet tot ieder detail vaststaat, maar bouw een testomgeving, vervang onderdelen en kijk waar de techniek begint te kraken. Wie nu ontdekt wat er omvalt, heeft nog tijd om het weer overeind te zetten.
Ook zo'n zin om Sanders vlammende presentatie bij te wonen? Koop dan hier een kaartje. De kaarten vliegen de deur uit, dus wacht niet te lang. Meer informatie over het programma, workshops en de andere sprekers vind je op de aparte Dev Summit-website. We zien je eind oktober!
Source: Tweakers.net