Tankeledere
Din AI-budget skriver checks, som din kryptografi ikke kan dÃĶkke

Der er tegn overalt. Moodyâs, Google, Cloudflare og det Hvide Hus lyder alle advarselssignaler. SÃĨ hvorfor behandler CISOâer stadig kvantum som et âsenereâ problem?
SpÃļrg en CISO, hvor deres diskretionÃĶre budget gik i ÃĨr, og du vil hÃļre det samme svar: AI. Markedet har besluttet, at kunstig intelligens er det definerende sikkerhedsproblem i vores ÃĶra, og pengene er fulgt med.
Der er dog et problem. Mens din organisation har bygget AI-pipelines, kan nogen allerede stille og roligt stjÃĶle dine mest fÃļlsomme, krypterede data og vente pÃĨ, at en kvantecomputer ankommer for at dekryptere dem.
Det er ikke en hypotetisk scenario. Det er en dokumenteret samling af posturer kendt som âhÃļst nu, dekryptÃĐr senereâ, og det er prÃĶcis hvorfor Moodyâs Ratings (kreditvurderingsbureauet, hvis meninger flytter suverÃĶne obligationsmarkeder) har udstedt en skarp advarsel om, at langsom post-kvantum-kryptografi (PQC)-adoption kan reprÃĶsentere en materiel kreditrisiko for organisationer over finans, sundhedsvesen og kritisk infrastruktur, og Det Hvide Hus har nylig pÃĨlagt accelereret PQC-adoption for fÃļderale agenturer og entreprenÃļrer
Tidsrammen er blevet betydelig kortere
I ÃĨrevis har den standardbesked, der er blevet tilbudt bestyrelser, der er tilbageholdende med at bruge penge pÃĨ kvantumforberedelse, vÃĶret enkel: vi har indtil 2035. Det var den amerikanske regerings eget mÃĨl for at migrere nationale sikkerhedssystemer til post-kvantum-kryptografi, og dette var et fjernt nok horisont til at fÃļle sig komfortabelt med at prioritere ned for nu. Men det er ÃĶndret. Den 22. juni 2026 afslÃļrede Det Hvide Hus ikke ÃĐn, men to executive ordrer, som pÃĨlagde tidsrammer for fÃļderale agenturer til at migrere til post-kvantum-kryptografiske lÃļsninger. Taget sammen erkender disse executive ordrer, at fremme kvantecomputering og forsvare mod dets sikkerhedsimplikationer nu er uadskillelige nationale prioriteter. Den ene ordre accelererer kvantuminnovation; den anden accelererer den operationelle beredskab, der krÃĶves for at beskytte kritiske systemer i kvantumÃĶraen.
Indtil for nylig mente man, at det ville krÃĶve millioner af qubits at bryde dagens kryptering, en kapacitet, der stadig er ÃĨr vÃĶk. Nyt forskning, herunder arbejde citeret af Googles eget Quantum AI-team, foreslÃĨr, at ca. 10.000 qubits kan vÃĶre tilstrÃĶkkeligt til at kÃļre Shors algoritme mod nuvÃĶrende standarder. Omkring 26.000 qubits kunne potentielt knÃĶkke P-256, den elliptiske kurvealgoritme, der danner grundlag for store dele af finansielle tjenester og regeringsystemer. Googles egen forskning peger pÃĨ en omtrent 20-gangs reduktion i de beregningsressourcer, der er nÃļdvendige for at angribe sikker elliptisk kurvekryptografi sammenlignet med tidligere estimeringer
I marts 2026 annoncerede Google, at det accelererede sit interne PQC-migrationsmÃĨl til 2029. Cloudflare fulgte i april med samme mÃĨl.
I EU er Den EuropÃĶiske Kommissions beskedning klar: start migrationsprocessen senest ved udgangen af 2026 og afslut beskyttelsen af kritisk infrastruktur senest ved udgangen af 2030.
Den kombinerede effekt af disse udviklinger er, at den âsenereâ tidsramme, som de fleste organisationer opererer imod, ikke lÃĶngere er gyldig. SpÃļrgsmÃĨlet er ikke, om regulatorisk pres pÃĨ kvantumkryptografi vil ankomme, men om din organisation vil blive fanget i en panik, nÃĨr det gÃļr, eller om den vil have bygget grundlaget allerede.
BudgetfÃĶlden: Hvorfor AI altid vinder og hvorfor det er et problem
Her er den ubehagelige dynamik, der spiller ud i IT-budgetmÃļder hver kvartal. AI-investering har en historie. Den genererer leads, reducerer omkostninger, accelererer analytikere og producerer output, som direktÃļrer kan se og rÃļre ved. Et AI-drevet SOC-vÃĶrktÃļj vil vise dig en dashboard pÃĨ dagen ÃĐn. Et PQC-migrationsprogram vil vise dig en kryptografisk inventar af problemer, du ikke vidste, du havde, og ingen mÃĶrkbar ÃĶndring i brugeroplevelsen.
Moodyâs har identificeret denne spÃĶnding eksplicit, idet de bemÃĶrker, at PQC-udgifter âvil konkurrere direkte med AI-investeringâ fordi det ikke giver nogen umiddelbar omsÃĶtningsforÃļgelse eller produktivitetsforÃļgelse. Det er den type udgifter, der er meget let at udsÃĶtte og meget svÃĶr at retfÃĶrdiggÃļre, indtil noget gÃĨr katastrofalt galt.
Den udsatte omkostning er dog ikke gratis. Moodyâs projekterer, at organisationer, der starter PQC-migration nu, kan forvente, at det vil reprÃĶsentere ca. 2,5% af deres ÃĨrlige IT-budgetter. De, der udsÃĶtter det til 2030, kan se en fordobling af omkostningerne og en mere komprimeret og kaotisk migration under regulatorisk pres. Det Hvide Hus har allerede estimeret, at migration af fÃļderale systemer alene vil koste ca. 7,1 milliarder dollars over en ÃĨrrÃĶkke. Det er kun for en enkelt regering. Gange denne logik over hele markedet, og tallene bliver svÃĶre at ignorere.
Hvad de klogeste operatÃļrer allerede gÃļr
Det faktum, at Google, Cloudflare og Microsoft er foran kurven, er bemÃĶrkelsesvÃĶrdigt, men det burde ogsÃĨ vÃĶre instruktivt. Disse virksomheder har konkluderet, at kryptografisk migration ikke er en overholdelsesÃļvelse, der skal gennemfÃļres pÃĨ en regeringsfastsat tidsplan. Det er en konkurrencedygtig infrastrukturbeslutning, der skal trÃĶffes nu, mens der stadig er tid til at gÃļre det ordentligt.
Deres tilgang bygger pÃĨ to principper, der burde informere virksomhedsstrategi bredt.
Det fÃļrste er kryptografisk fleksibilitet: bygning af systemer, hvor de underliggende algoritmer kan udskiftes renligt, uden en rip-and-replace, mens PQC-landskabet fortsÃĶtter med at udvikle sig. NISTâs finalisering af ML-KEM og ML-DSA som sine primÃĶre post-kvantumstandarder i 2024 var et stort milepÃĶl, men algoritme-landskabet vil fortsÃĶtte med at skifte. Flere stÃĶrke kandidater er allerede blevet brudt under standardiseringsprocessen. Organisationer, der hÃĨrdkoder dagens PQC-algoritmer med samme rigiditet, som de anvendte til RSA, vil stÃĨ over for samme smertefulde rip-and-replace-cyklus igen om fem ÃĨr.
Det andet er synlighed. Du kan ikke migrere kryptografi, som du ikke kan se, og de fleste virksomheder har ingen samlet billed af, hvor offentlig-nÃļgle-kryptografi bor pÃĨ tvÃĶrs af deres ejendom. Ikke kun i deres egne applikationer, men i tredjepartsintegrationer, leverandÃļrstyrede platforme, IoT-enheder, operations-teknologi og legacy-systemer, der ikke er blevet opdateret i ÃĨr.
Begge disse evner: fleksibilitet og synlighed, krÃĶver investering. Dedikeret udgift til kryptografisk inventar, orkestrering og migrationsvÃĶrktÃļj. Den udgift skal vÃĶre afsat nu, fÃļr vinduet til at handle billigt lukker.
SpÃļrgsmÃĨlet, bestyrelserne skal stille
Der er en version af denne historie, der ender dÃĨrligt og er helt forudsigelig. Organisationer fortsÃĶtter med at kanalere deres diskretionÃĶre sikkerhedsbudget til AI-vÃĶrktÃļj gennem 2027 og 2028. Kvantecomputereksperterne avancerer hurtigere, end forventet. Regulatorer begynder at pÃĨlÃĶgge PQC-overholdelse med korte varsel. Organisationer skynder sig at migrere kritisk kryptografisk infrastruktur under tidspres, til dobbelt omkostning, mens de samtidig hÃĨndterer, hvad som helst AI-relaterede uheld, der dominerer overskrifterne det ÃĨr.
Det er ikke en kvantumtrussel. Det er en planlÃĶgningsfejl.
Den klogere version af denne historie ser anderledes ud. Den starter med, at bestyrelserne spÃļrger deres CISOâer et enkelt spÃļrgsmÃĨl: hvor er vores offentlig-nÃļgle-kryptografi, hvad vil det koste at migrere det, og hvornÃĨr skal vi starte? Det fortsÃĶtter med, at IT-ledelsen erkender, at en del af AI-sikkerhedsbudgettet, selv en beskeden del, skal omdirigeres mod at bygge den kryptografiske grundlag, som alle andre investeringer afhÃĶnger af.
AI og PQC er ikke faktisk konkurrerende prioriteter. Hvert AI-system en organisation udruller, hver model det trÃĶner pÃĨ fÃļlsomme data, hver API det eksponerer, afhÃĶnger af den kryptografiske infrastruktur under det. Hvis den infrastruktur er brudt af en kvantum-modstander, sÃĨ betyder AI-sikkerheds-vÃĶrktÃļjet oven pÃĨ det ikke noget.
TilfÃĶldet for at flytte en del af din AI-budget til kvantumkryptografisk forberedelse er ikke rigtigt et teknisk argument. Det er et finansielt.
Tidlige aktÃļrer vil bygge kryptografisk fleksibilitet ind i nye systemer til en marginal omkostning. De vil forhandle PQC-beredskabskrav ind i leverandÃļrkontrakter, fÃļr disse krav bliver branchestandard, og leverandÃļrer Ãļger deres priser derefter. De vil sprede migrationsomkostninger over flere ÃĨr i stedet for at komprimere dem i en panik, regulator-drevet sprint.
Senede aktÃļrer vil betale dobbelt sÃĨ meget, migrere under pres, og forklare til deres bestyrelser, hvorfor de lÃĶste EOâer, sÃĨ Moodyâs advarsel, sÃĨ Google, Cloudflare og Microsoft flytte deres tidsrammer til 2029, og alligevel ikke handlede.












