Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag post-quantum cryptografie
Het anagram van Huygens en de aanval die niemand publiceert

Christiaan Huygens legde in 1656 een reeks losse letters vast achterin een geschrift over Saturnus. Wie de reeks las wist niets; wie drie jaar later de oplossing zag in Systema Saturnium, wist dat Huygens de ring al die tijd had gekend. Die zeventiende-eeuwse gewoonte kreeg in augustus 2026 een juridische keerzijde. In PRX Quantum verscheen op 21 augustus „Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities” van Babbush, Gidney, Boneh en anderen, met een middelenschatting voor een quantumaanval op secp256k1 in de orde van 1.200 logische qubits. De geoptimaliseerde circuits bleven achtergehouden onder responsible disclosure, en de gestelde bovengrens werd vastgelegd in een zero-knowledge-bewijs. Er ligt sindsdien een gecontroleerde bewering op tafel waarvan vrijwel niemand de onderbouwing heeft gezien.

Het bewijs hield, de bewijsmachine niet

Dat die constructie zorgvuldige formulering verdient, bleek al eerder. Trail of Bits publiceerde op 17 april 2026 een vervalst bewijs met betere cijfers dan Google zelf — geen quantumdoorbraak, maar geheugen- en logicafouten in het Rust-gastprogramma dat de te bewijzen berekening definieert. De verifier accepteerde vervolgens correct een geldig bewijs onder die gebrekkige relatie, niet te onderscheiden van een echt bewijs; Google repareerde de code en de wetenschappelijke claim bleef staan. Vier lagen vallen in het spraakgebruik samen en gedragen zich juridisch verschillend: de eigenschappen van het bewijssysteem, de omschrijving van de relatie die feitelijk wordt bewezen, de reikwijdte van de bewering zoals de lezer haar begrijpt, en de betrouwbaarheid van wie het bewijs aanlevert.

Drie vormen van beperkte inzage

Nederlandse juristen kennen een verwante figuur. Artikel 8:29 Awb kent de beperkte kennisneming: de bestuursrechter mag stukken zien die de wederpartij niet krijgt, mits de beperking gerechtvaardigd is en de andere partijen toestemming geven voor een uitspraak mede op grond daarvan. Daarnaast staat artikel 78 van de AI-verordening, waarin een toezichthouder de informatie juist wél krijgt en gebonden is aan geheimhouding, terwijl artikel 92 de Commissie eigen evaluatiebevoegdheid en toegang geeft. Het zero-knowledge-geval is de derde vorm: de indienende partij houdt het materiaal zelf, en de controlerende partij krijgt het nooit te zien. Die drie door elkaar halen levert onjuiste verwachtingen op over wat een toezichthouder mag vragen en wat een leverancier mag aanbieden.

Zes vragen voor de praktijk

Voor inkoop, contractsbeoordeling en compliance levert dat een concreet toetsingskader op: wat is letterlijk bewezen, wie formuleerde die bewering, welk verificatieprogramma controleert haar en wie onderhoudt dat, kan een derde de controle herhalen, welke aansprakelijkheid en meldtermijn gelden bij falen, en — de vraag die het vaakst ontbreekt — wanneer vervalt de geheimhouding. De anagramtraditie werkte omdat zij eindig was. Een leveranciersverklaring die op een ongepubliceerd resultaat steunt, hoort daarom een datum te bevatten waarop de onderliggende analyse alsnog toetsbaar wordt, met een rechtsgevolg wanneer die datum ongebruikt verstrijkt.

Meer lezen
Als tijd bewijs wordt: quantumveiligheid in het AI-toezichtdossier

Waarom de klok juridisch wordt

Een AI-dossier rust op volgorde: wanneer is een model gewijzigd, wanneer kwam een waarschuwing binnen, wanneer is een besluit herzien? Zodra tijdsignalen, certificaten of oude encryptie twijfel oproepen, wordt quantumveiligheid een vraag van bewijs. Voor AIRecht is dat de praktische brug tussen AI Act logging, privacy, aanbesteding en post-quantum cryptografie. De klok onder het dossier bepaalt of een organisatie later nog kan uitleggen wat er precies is gebeurd.

Van PQC-standaard naar bestuursdossier

NIST heeft post-quantum cryptografie met FIPS 203 en verwante standaarden concreet gemaakt, terwijl cloudpartijen migratiepaden voor CISO's en leveranciers beschrijven. Daarmee verschuift het onderwerp naar contracten, auditrechten, technische documentatie en leverancierstesten. Een onderneming die hoog-risico AI inkoopt, moet weten welke sleuteluitwisseling, handtekening, tijdstempel, logopslag en back-up onder het systeem liggen. Anders blijft het compliancepakket afhankelijk van infrastructuur die later zijn bewijskracht kan verliezen.

Wat inkopers nu moeten zien

De relevante vraag is niet alleen of een leverancier “quantum-safe” zegt te zijn. Bestuurders, juristen en inkopers moeten vragen naar cryptografische inventaris, migratieplanning, tijdsynchronisatie, incidentmeldingen en bewijs van testmomenten. Zeker bij krediet, zorg, HR, publieke dienstverlening en fraudedetectie hebben logs en persoonsgegevens een lange levensduur. Ook bewijs over menselijke tussenkomst en modelupdates moet later nog leesbaar zijn. Een compacte quantumveilig toezichtdossier-review verbindt daarom AI Act-documentatie, privacybewaartermijnen, PQC-migratie en contractclausules in één leesbare route, zodat burgers, bedrijven en toezichthouders later niet afhankelijk zijn van een zwarte doos of een vergeten certificaatketen.

Publieke bronnen zijn geraadpleegd op 8 juli 2026, waaronder de EU AI Act, NIST PQC-publicaties, AWS post-quantum migratiegidsen en privacyanalyse rond post-quantum cryptografie. De kern is eenvoudig: AI-governance wordt pas overtuigend wanneer het onderliggende bewijs, inclusief tijdstempels en certificaten, de levensduur van het besluit kan dragen. Dat vraagt geen paniek over quantumcomputers, maar wel contractuele en organisatorische discipline voordat oude systemen en archieven vastlopen.

Meer lezen
Quantumveilig is nog geen lekvrij: ML-KEM als inkoop- en auditvraag

De vraag na de standaard

ML-KEM is inmiddels een vaste naam in post-quantum migratie. NIST FIPS 203 geeft organisaties een herkenbaar anker voor sleuteluitwisseling in een wereld waarin klassieke cryptografie onder druk komt te staan. Toch begint de juridische vraag pas na de keuze voor de standaard. Een nieuwe studie naar hardware-implementaties wijst op mogelijke power- en elektromagnetische leakage bij de Fujisaki-Okamoto-verificatiestap in ML-KEM. Voor bestuurders, inkopers en juristen betekent dit dat post-quantum cryptografie niet alleen een algoritmebesluit is, maar ook een bewijsprobleem rond ontwerp, testen en leveranciersinformatie. De kernvraag wordt eenvoudiger en scherper: welke productvariant voert de standaard uit, en hoe weet de klant dat die uitvoering niet via het apparaat zelf informatie prijsgeeft?

Waarom dit in contracten thuishoort

Een leverancier kan "quantum-ready" zeggen en toch weinig prijsgeven over de concrete implementatie. Dat is te mager voor organisaties die AI-systemen, modelgewichten, medische data, broncode, identiteitsmiddelen of lang bewaarde auditlogs beschermen. Zij moeten weten welke productvariant ML-KEM gebruikt, welke hardware- en firmwarepaden zijn getest, welke side-channel maatregelen zijn genomen en wat er gebeurt na een update. De nuttige vraag is dus niet alleen of NIST-standaarden op de roadmap staan. De vraag is welk bewijs de klant krijgt wanneer de veiligheid afhangt van chips, HSM's, edge-apparaten, compilerkeuzes en onderhoud. Daarmee hoort ML-KEM niet alleen bij security architecture, maar ook bij aanbesteding, garanties, meldplichten en vendor reviews.

Een bestuurbare auditroute

De praktische route is sober. Bouw per systeem een matrix met vijf velden: toepassing van ML-KEM, fysieke of logische blootstelling, side-channel testbewijs, contractuele garantie en resterende onzekerheid. Die matrix past naast bestaande AI Act-, NIS2-, privacy- en leveranciersdossiers. AIRecht koppelt dit aan een vaste AI- en quantumgovernance brief voor organisaties die hun cryptografische inventaris, ML-KEM leveranciersvragen en contractclausules brongebonden willen toetsen. Zo wordt ML-KEM leveranciersbewijs geen technisch bijschrift, maar een normaal onderdeel van inkoop, audit en bestuursverantwoording. De winst zit niet in grote woorden over quantumveiligheid, maar in betere vragen voordat een contract, firmwareversie of cloudcomponent te diep in de organisatie vastzit.

Meer lezen
De cryptografische inventaris wordt een bestuursdossier

Waarom dit nu bestuurlijk wordt

Post-quantum cryptografie is geen abstract laboratoriumonderwerp meer voor ondernemingen die AI-, cloud- en datadiensten inkopen. De Amerikaanse overheid heeft de migratie naar quantumveilige cryptografie omgezet in uitvoeringswerk, NIST werkt aan aanpassingen voor PIV-identiteitsstandaarden en leveranciers zullen steeds vaker moeten uitleggen welke algoritmen, certificaten en sleutelketens zij gebruiken. Voor Nederlandse organisaties is de praktische vraag welke afhankelijkheden zij delen met dezelfde cloud-, identity- en AI-infrastructuur, en welke gegevens nog gevoelig zijn wanneer quantumcapaciteit verder opschuift.

Wat de inventaris zichtbaar maakt

Dit artikel behandelt post-quantum cryptografie als bestuursdossier. De kern is een inventaris die bestuur, legal, security en inkoop samen kunnen lezen: welke gegevens blijven lang gevoelig, welke systemen beschermen AI-logs of modelgewichten, welke contracten noemen migratie of crypto-agility, en welke leverancier kan zijn routekaart bewijzen? Die inventaris is juridisch relevant omdat veel moderne complianceplichten draaien om aantoonbaarheid. Een AI-governanceprogramma dat technisch dossier, logging en risicobeheer serieus neemt, moet ook weten of het bewijs zelf cryptografisch houdbaar blijft.

De post legt een brug tussen NIST-standaarden, Amerikaanse PQC-uitvoering, IBM's quantumroadmap en bestaande AIRecht-thema's rond quantum governance en due diligence. De verrassend nuchtere conclusie is dat de eerste goede maatregel geen futuristische voorspelling is. Zij is een lijst: algoritmen, certificaten, systemen, leveranciers, bewaartermijnen, eigenaars en ontbrekende antwoorden. Zodra die lijst bestaat, kan het bestuur prioriteren zonder te vervallen in quantumhype of schijnzekerheid. Dat maakt het onderwerp bruikbaar voor contractonderhandelingen, auditcommissies en technische teams die anders langs elkaar heen praten.

Van leveranciersvraag naar dossier

Voor AIRecht-lezers ligt de commerciële waarde in een compacte review van AI- en quantumgovernance: een vaste briefing die cryptografische inventaris, leveranciersclausules, AI-bewijsstukken en bestuursvragen naast elkaar legt. Zo krijgt post-quantum migratie een controleerbare plek binnen AI Act-, cyber-, privacy- en contractgovernance. De bijdrage eindigt met concrete leveranciersvragen en een klein bestuurskader waarmee organisaties kunnen beginnen zonder hun hele securityprogramma opnieuw uit te vinden, juist bij lopende cloud- en AI-inkoop en nieuwe leveranciersreviews.

Meer lezen