Blogg | Knowit

Hur våra e-underskrifter anpassas för en kvantsäker framtid

Skriven av Roberth Lundin | Aug 10, 2026, 9:42:58 AM

Min tidigare artikel avslutades med en viktig slutsats: innan kvantsäkra elektroniska signaturer kan användas fullt ut krävs en ny certifikatstruktur (har du inte läst den än rekommenderar jag att du börjar där och sedan kommer tillbaka hit). Det är dock bara början - för att en signeringstjänst ska kunna hantera kvantsäkra algoritmer behöver flera delar av plattformen utvecklas samtidigt. I detta inlägg kommer jag att ta dig igenom nödvändiga uppgraderingar och potentiella konsekvenser till följd av att genomgå denna förändring.

Idag kan varje avropande kund välja vilken algoritm som skall användas vid underskrift med Signport.  NIST har publicerat nya algoritmer som är kvantsäkra, genom urvalsprocess och tävling för att få fram bästa algoritmen. Där fanns två nya algoritmer som kan appliceras för underskrifter och certifikat: 

Vår e-underskriftstjänst Signport använder idag EJBCA som CA-system (utgivningssystem för certifikat). Plattformen har redan stöd för MLDSA (44, 65 och 87) vid certifikatsignering och kan hantera de större certifikat som kvantsäkra algoritmer medför. För att faktiskt kunna skapa dessa certifikat krävs dock att den underliggande HSM:en också har stöd för algoritmerna och kan generera nycklar via EJBCA. Det är en av de viktigaste tekniska förutsättningarna för införandet.

 

Kvantsäkerhet är ett helhetsgrepp

Kvantsäkerhet handlar dock inte bara om certifikatutfärdaren. Hela e-underskriftsplattformen behöver kunna förstå och använda de nya algoritmerna. Därför behöver både underskriftstjänsten, stödtjänsten och valideringsfunktionen uppdateras. För att säkerställa ett enhetligt och långsiktigt stöd är det lämpligt att alla komponenter använder samma kryptobibliotek, exempelvis Bouncy Castle, med stöd för kvantsäkra algoritmer.

 

API:erna

Även API:erna behöver utvecklas. Kunder ska kunna välja signeringsalgoritm, exempelvis MLDSA eller SLHDSA, när en signering initieras. Det innebär att befintliga integrationer behöver uppdateras och testas, samtidigt som en tydlig separation skapas mellan klassiska och kvantsäkra signeringsflöden.

 

Stödtjänsten

Stödtjänsten spelar en central roll eftersom den ansvarar för orkestrering, tidsstämpling och certifikatinteraktion. När kvantsäkra algoritmer införs behöver den kunna hantera nya signaturflöden, dynamiskt välja rätt tjänster utifrån algoritmval och stödja parallella trust chains. Organisationer som använder en egen stödtjänst behöver göra motsvarande anpassningar.

 

Spärrhantering

Även spärrhanteringen påverkas. Signport använder idag främst CRL (Certificate Revocation List) och planerar att införa OCSP (Online Certificate Status Protocol) inom en snar framtid. I en kvantsäker PKI behöver både CRL och OCSP signeras med kvantsäkra algoritmer, peka mot kvantsäkra certifikatkedjor och publiceras via separata end points. Svaren blir större än idag, men bedömningen är att den praktiska påverkan är begränsad.

 

Tidsstämpling

Tidsstämpling är ytterligare en komponent som behöver uppdateras. För kvantsäkra signaturer krävs en separat instans av tidsstämplingstjänsten med en egen URL eller endpoint som enbart använder kvantsäkra algoritmer och en kvantsäker certifikatkedja. Stödtjänsten behöver sedan kunna välja rätt tidsstämplingstjänst beroende på vilken algoritm som används i signeringsflödet.

 

Summering

Det blir tydligt att införandet av kvantsäkra algoritmer inte handlar om en enskild teknisk uppgradering. Det kräver en ny CA-struktur med separat certifikatkedja, ett gemensamt kryptostöd via exempelvis Bouncy Castle, utökade API:er för algoritmval, en uppdaterad stödtjänst och en ny tidsstämplingstjänst med separat anslutningspunkt. Tillsammans utgör dessa förändringar nästa naturliga steg mot en robust och framtidssäker PKI- och signeringsarkitektur.