Tankeledere

Din AI-budget skriver checks, som din kryptografi ikke kan dække

mm
Føj Unite.AI til dine foretrukne kilder på Google

Der er tegn overalt. Moody’s (MCO ), Google, Cloudflare og det Hvide Hus lyder alle advarselssignaler. Så hvorfor behandler CISO’er stadig kvantum som et “senere” problem?

Spørg en CISO, hvor deres diskretionære budget gik i år, og du vil høre det samme svar: AI. Markedet har besluttet, at kunstig intelligens er det definerende sikkerhedsproblem i vores æra, og pengene er fulgt med.

Der er dog et problem. Mens din organisation har bygget AI-pipelines, kan nogen allerede stille og roligt stjæle dine mest følsomme, krypterede data og vente på, at en kvantecomputer ankommer for at dekryptere dem.

Det er ikke en hypotetisk scenario. Det er en dokumenteret samling af posturer kendt som “høst nu, dekryptér senere”, og det er præcis hvorfor Moody’s Ratings (kreditvurderingsbureauet, hvis meninger flytter suveræne obligationsmarkeder) har udstedt en skarp advarsel om, at langsom post-kvantum-kryptografi (PQC)-adoption kan repræsentere en materiel kreditrisiko for organisationer over finans, sundhedsvesen og kritisk infrastruktur, og Det Hvide Hus har nylig pålagt accelereret PQC-adoption for føderale agenturer og entreprenører

Tidsrammen er blevet betydelig kortere

I årevis har den standardbesked, der er blevet tilbudt bestyrelser, der er tilbageholdende med at bruge penge på kvantumforberedelse, været enkel: vi har indtil 2035. Det var den amerikanske regerings eget mål for at migrere nationale sikkerhedssystemer til post-kvantum-kryptografi, og dette var et fjernt nok horisont til at føle sig komfortabelt med at prioritere ned for nu. Men det er ændret. Den 22. juni 2026 afslørede Det Hvide Hus ikke én, men to executive ordrer, som pålagde tidsrammer for føderale agenturer til at migrere til post-kvantum-kryptografiske løsninger. Taget sammen erkender disse executive ordrer, at fremme kvantecomputering og forsvare mod dets sikkerhedsimplikationer nu er uadskillelige nationale prioriteter. Den ene ordre accelererer kvantuminnovation; den anden accelererer den operationelle beredskab, der kræves for at beskytte kritiske systemer i kvantumæraen.

Indtil for nylig mente man, at det ville kræve millioner af qubits at bryde dagens kryptering, en kapacitet, der stadig er år væk. Nyt forskning, herunder arbejde citeret af Googles eget Quantum AI-team, foreslår, at ca. 10.000 qubits kan være tilstrækkeligt til at køre Shors algoritme mod nuværende standarder. Omkring 26.000 qubits kunne potentielt knække P-256, den elliptiske kurvealgoritme, der danner grundlag for store dele af finansielle tjenester og regeringsystemer. Googles egen forskning peger på en omtrent 20-gangs reduktion i de beregningsressourcer, der er nødvendige for at angribe sikker elliptisk kurvekryptografi sammenlignet med tidligere estimeringer

I marts 2026 annoncerede Google, at det accelererede sit interne PQC-migrationsmål til 2029. Cloudflare fulgte i april med samme mål.

I EU er Den Europæiske Kommissions beskedning klar: start migrationsprocessen senest ved udgangen af 2026 og afslut beskyttelsen af kritisk infrastruktur senest ved udgangen af 2030.

Den kombinerede effekt af disse udviklinger er, at den “senere” tidsramme, som de fleste organisationer opererer imod, ikke længere er gyldig. Spørgsmålet er ikke, om regulatorisk pres på kvantumkryptografi vil ankomme, men om din organisation vil blive fanget i en panik, når det gør, eller om den vil have bygget grundlaget allerede.

Budgetfælden: Hvorfor AI altid vinder og hvorfor det er et problem

Her er den ubehagelige dynamik, der spiller ud i IT-budgetmøder hver kvartal. AI-investering har en historie. Den genererer leads, reducerer omkostninger, accelererer analytikere og producerer output, som direktører kan se og røre ved. Et AI-drevet SOC-værktøj vil vise dig en dashboard på dagen én. Et PQC-migrationsprogram vil vise dig en kryptografisk inventar af problemer, du ikke vidste, du havde, og ingen mærkbar ændring i brugeroplevelsen.

Moody’s har identificeret denne spænding eksplicit, idet de bemærker, at PQC-udgifter “vil konkurrere direkte med AI-investering” fordi det ikke giver nogen umiddelbar omsætningsforøgelse eller produktivitetsforøgelse. Det er den type udgifter, der er meget let at udsætte og meget svær at retfærdiggøre, indtil noget går katastrofalt galt.

Den udsatte omkostning er dog ikke gratis. Moody’s projekterer, at organisationer, der starter PQC-migration nu, kan forvente, at det vil repræsentere ca. 2,5% af deres årlige IT-budgetter. De, der udsætter det til 2030, kan se en fordobling af omkostningerne og en mere komprimeret og kaotisk migration under regulatorisk pres. Det Hvide Hus har allerede estimeret, at migration af føderale systemer alene vil koste ca. 7,1 milliarder dollars over en årrække. Det er kun for en enkelt regering. Gange denne logik over hele markedet, og tallene bliver svære at ignorere.

Hvad de klogeste operatører allerede gør

Det faktum, at Google, Cloudflare og Microsoft (MSFT ) er foran kurven, er bemærkelsesværdigt, men det burde også være instruktivt. Disse virksomheder har konkluderet, at kryptografisk migration ikke er en overholdelsesøvelse, der skal gennemføres på en regeringsfastsat tidsplan. Det er en konkurrencedygtig infrastrukturbeslutning, der skal træffes nu, mens der stadig er tid til at gøre det ordentligt.

Deres tilgang bygger på to principper, der burde informere virksomhedsstrategi bredt.

Det første er kryptografisk fleksibilitet: bygning af systemer, hvor de underliggende algoritmer kan udskiftes renligt, uden en rip-and-replace, mens PQC-landskabet fortsætter med at udvikle sig. NIST’s finalisering af ML-KEM og ML-DSA som sine primære post-kvantumstandarder i 2024 var et stort milepæl, men algoritme-landskabet vil fortsætte med at skifte. Flere stærke kandidater er allerede blevet brudt under standardiseringsprocessen. Organisationer, der hårdkoder dagens PQC-algoritmer med samme rigiditet, som de anvendte til RSA, vil stå over for samme smertefulde rip-and-replace-cyklus igen om fem år.

Det andet er synlighed. Du kan ikke migrere kryptografi, som du ikke kan se, og de fleste virksomheder har ingen samlet billed af, hvor offentlig-nøgle-kryptografi bor på tværs af deres ejendom. Ikke kun i deres egne applikationer, men i tredjepartsintegrationer, leverandørstyrede platforme, IoT-enheder, operations-teknologi og legacy-systemer, der ikke er blevet opdateret i år.

Begge disse evner: fleksibilitet og synlighed, kræver investering. Dedikeret udgift til kryptografisk inventar, orkestrering og migrationsværktøj. Den udgift skal være afsat nu, før vinduet til at handle billigt lukker.

Spørgsmålet, bestyrelserne skal stille

Der er en version af denne historie, der ender dårligt og er helt forudsigelig. Organisationer fortsætter med at kanalere deres diskretionære sikkerhedsbudget til AI-værktøj gennem 2027 og 2028. Kvantecomputereksperterne avancerer hurtigere, end forventet. Regulatorer begynder at pålægge PQC-overholdelse med korte varsel. Organisationer skynder sig at migrere kritisk kryptografisk infrastruktur under tidspres, til dobbelt omkostning, mens de samtidig håndterer, hvad som helst AI-relaterede uheld, der dominerer overskrifterne det år.

Det er ikke en kvantumtrussel. Det er en planlægningsfejl.

Den klogere version af denne historie ser anderledes ud. Den starter med, at bestyrelserne spørger deres CISO’er et enkelt spørgsmål: hvor er vores offentlig-nøgle-kryptografi, hvad vil det koste at migrere det, og hvornår skal vi starte? Det fortsætter med, at IT-ledelsen erkender, at en del af AI-sikkerhedsbudgettet, selv en beskeden del, skal omdirigeres mod at bygge den kryptografiske grundlag, som alle andre investeringer afhænger af.

AI og PQC er ikke faktisk konkurrerende prioriteter. Hvert AI-system en organisation udruller, hver model det træner på følsomme data, hver API det eksponerer, afhænger af den kryptografiske infrastruktur under det. Hvis den infrastruktur er brudt af en kvantum-modstander, så betyder AI-sikkerheds-værktøjet oven på det ikke noget.

Tilfældet for at flytte en del af din AI-budget til kvantumkryptografisk forberedelse er ikke rigtigt et teknisk argument. Det er et finansielt.

Tidlige aktører vil bygge kryptografisk fleksibilitet ind i nye systemer til en marginal omkostning. De vil forhandle PQC-beredskabskrav ind i leverandørkontrakter, før disse krav bliver branchestandard, og leverandører øger deres priser derefter. De vil sprede migrationsomkostninger over flere år i stedet for at komprimere dem i en panik, regulator-drevet sprint.

Senede aktører vil betale dobbelt så meget, migrere under pres, og forklare til deres bestyrelser, hvorfor de læste EO’er, så Moody’s advarsel, så Google, Cloudflare og Microsoft flytte deres tidsrammer til 2029, og alligevel ikke handlede.

Rebecca Ilett er en Forward Deployed Engineer hos QuSecure, med base i London, Storbritannien, hvor hun arbejder med post-kvantekryptografi og hjælper organisationer med at fremtidssikre deres sikkerhedsinfrastruktur. Med ni års erfaring i design og implementering af softwareplatforme inden for finanssektoren i Storbritannien og USA, bringer Rebecca dyb ekspertise i at oversætte komplekse tekniske udfordringer til skalerbare løsninger.

Rebecca har tidligere arbejdet som Vice President i Goldman Sachs, hvor hun ledede den globale implementering af en SaaS-platform for 30.000+ brugere, directede store skala data-transformation initiativer og kørende en cross-regional automationsprogram, der sparede 3,5 FTEs årligt.

Rebecca har en BSc i Business Administration og Management fra University of Nottingham.